https://docs.microsoft.com/zh-cn/azure/active-directory/active-directory-assign-admin-roles
使用 Azure Active Directory (Azure AD) 时,可以指定不同的管理员来执行不同的功能。 这些管理员可以按角色访问 Azure 门户或 Azure 经典门户中的各种功能:创建或编辑用户、将管理角色分配给他人、重置用户密码、管理用户许可证以及管理域等。 分配为管理员角色的用户在你的组织所订阅的所有云服务中拥有相同的权限,不管该角色是通过 Office 365 门户、Azure 经典门户还是用于 Windows PowerShell 的 Azure AD 模块分配的。
提供以下管理员角色:
全局管理员/公司管理员:有权访问所有管理功能。 注册 Azure 帐户的人员将成为全局管理员。 只有全局管理员才能分配其他管理员角色。 你的公司中可以有多个全局管理员。
在 Microsoft 图形 API、Azure AD 图形 API 和 Azure AD PowerShell 中,此角色标识为“公司管理员”。 它是 Azure 门户中的“全局管理员”。
密码管理员/支持管理员:重置密码、管理服务请求并监视服务运行状况。 密码管理员只能为用户和其他密码管理员重置密码。
在 Microsoft 图形 API、Azure AD 图形 API 和 Azure AD PowerShell 中,此角色标识为“支持管理员”。
服务管理员:管理服务请求并监视服务运行状况。
若要为用户分配服务管理员角色,全局管理员必须先在服务(例如 Exchange Online)中将管理权限分配给用户,然后再在 Azure 经典门户中将服务管理员角色分配给用户。
有权执行的操作 | 无权执行的操作 |
---|---|
查看公司信息和用户信息 管理 Office 支持票证 为 Office 产品执行计费和采购操作 |
重置用户密码 创建和管理用户视图 创建、编辑和删除用户与组,以及管理用户许可证 管理域 管理公司信息 向其他人委派管理角色 使用目录同步 查看报告 |
有权执行的操作 | 无权执行的操作 |
---|---|
查看公司信息和用户信息 管理 Office 支持票证 为 Office 产品执行计费和采购操作 重置用户密码 创建和管理用户视图 创建、编辑和删除用户与组,以及管理用户许可证 管理域 管理公司信息 向其他人委派管理角色 使用目录同步 启用或禁用多重身份验证 查看报告 |
不适用 |
有权执行的操作 | 无权执行的操作 |
---|---|
查看公司信息和用户信息 管理 Office 支持票证 重置用户密码 |
为 Office 产品执行计费和采购操作 创建和管理用户视图 创建、编辑和删除用户与组,以及管理用户许可证 管理域 管理公司信息 向其他人委派管理角色 使用目录同步 查看报告 |
有权执行的操作 | 无权执行的操作 |
---|---|
查看公司信息和用户信息 管理 Office 支持票证 |
重置用户密码 为 Office 产品执行计费和采购操作 创建和管理用户视图 创建、编辑和删除用户与组,以及管理用户许可证 管理域 管理公司信息 向其他人委派管理角色 使用目录同步 查看报告 |
有权执行的操作 | 无权执行的操作 |
---|---|
查看公司信息和用户信息 管理 Office 支持票证 重置用户密码,但有限制。 他/她不能为计费管理员、全局管理员和服务管理员重置密码。 创建和管理用户视图 创建、编辑和删除用户与组,以及管理用户许可证,但有限制。 他/她不能删除全局管理员或创建其他管理员。 |
为 Office 产品执行计费和采购操作 管理域 管理公司信息 向其他人委派管理角色 使用目录同步 启用或禁用多重身份验证 查看报告 |
In | 有权执行的操作 |
---|---|
Identity Protection Center | 读取安全功能的所有安全报告和设置信息
|
Privileged Identity Management |
以只读方式访问 Azure AD PIM 中所显示的一切信息:Azure AD 角色分配的策略和报告、安全审阅,以及在未来还可通过读取来访问 Azure AD 角色分配以外的方案的策略数据和报告。 不能注册 Azure AD PIM 或对其进行任何更改。 担任此角色的人员可以在 PIM 的门户中或通过 PowerShell,为其他角色(例如,全局管理员或特权角色管理员)的候选用户激活角色。 |
监视 Office 365 服务运行状况 Office 365 安全与合规中心 |
|
In | 有权执行的操作 |
---|---|
Identity Protection Center |
|
Privileged Identity Management |
|
监视 Office 365 服务运行状况 Office 365 安全与合规中心 |
|
全局管理员有权访问所有管理功能。 默认情况下,系统会将注册 Azure 订阅的人员指派为目录的全局管理员角色。 只有全局管理员才能分配其他管理员角色。
在 Azure Active Directory 中分配管理员角色
原文:http://www.cnblogs.com/junjiany/p/6274789.html