【问题标题】:Azure Active Directory Custom Roles and Possible ScopesAzure Active Directory 自定义角色和可能的范围
【发布时间】:2019-05-05 06:45:08
【问题描述】:

我想创建一个具有以下边界的 Azure Active Directory 自定义角色:

将角色分配给谁:

  • 用户或组

该角色将拥有哪些访问权限:

  • 来自“用户访问管理员”目录角色的默认角色权限

    范围:

  • 自定义角色将仅授予指定 AAD 组中的访问权限

(我的想法是让具有此自定义角色的用户,只能在 Scoped AAD 组中填充用户访问管理员的角色)

这将为应用程序管理员提供所需的权限,以将应用程序角色分配给指定的“范围”AAD 组,在 Active Directory 中具有最低权限

是否可以将 Azure Active Directory 自定义角色的范围限定为 AAD 组?不将角色分配给组,而是自定义角色仅授予管理 AAD 组的权限(向组分配/删除应用程序角色...等)?

  • 表示 AAD 中不存在任何权限/权限,指定“范围”AAD 组的用户访问管理除外

如果是这样,在创建自定义角色时,范围格式是什么?最好在 JSON 或 Powershell 中使用

【问题讨论】:

    标签: json powershell azure-active-directory


    【解决方案1】:

    目前不支持 Azure Active Directory 中的自定义角色。只有预定义的管理员角色 as described in the documentation 可供使用。

    不过,您可以查看advanced self-service or delegated group management capabilities 并将它们与一些现有角色(如User Access Adminsitrator 或应用程序管理员)结合使用。您可能还想了解Application AdministratorCloud Application Administrator 之间的区别。

    为了说服最小权限访问,您可能会发现Least Privilege Role by Task document 很有用。还有Microsoft Azure AD Privileged Identity Management 来控制和审核特权任务。

    最后但同样重要的是,preview feature - Administrative Units 可能会引起您的兴趣。

    总结一下

    截至今天 (2018-12-04),没有选项可以在 Azure AD 中创建自定义角色。既不将给定角色限制为特定组(无论是安全还是办公室)

    【讨论】:

      【解决方案2】:
      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2012-11-21
      • 1970-01-01
      • 2014-06-16
      • 1970-01-01
      • 2020-11-18
      • 1970-01-01
      相关资源
      最近更新 更多