如何创建支持Microsoft Entra角色PIM分配的Entra ID组?
解决可分配角色组无法配合PIM使用的问题
问题分析
你用New-MgGroup创建的可分配角色组,默认未启用**特权访问组(Privileged Access Group)**功能,这是PIM管理该组角色分配的必要条件。手动创建组时,系统会自动启用这个属性,所以能正常配合PIM。
修正后的PowerShell代码
New-MgGroup -DisplayName $groupfullname ` -MailNickName $groupfullname ` -MailEnabled:$false ` -SecurityEnabled ` -IsAssignableToRole:$true ` -AdditionalProperties @{"privilegedAccessGroup" = @{"isEnabled" = $true}}
关键说明
-AdditionalProperties @{"privilegedAccessGroup" = @{"isEnabled" = $true}}:这个参数显式启用组的特权访问功能,让PIM可以识别并管理该组的角色分配,同时确保后续添加到组的用户不会自动获得永久角色,而是通过PIM的激活流程获取权限。
验证步骤
- 运行修正后的代码创建组
- 进入Entra ID的特权身份管理界面,检查该组是否出现在组选项卡中
- 为该组分配Entra ID或Azure资源角色,测试新增用户是否需要通过PIM激活才能获取权限
内容的提问来源于stack exchange,提问作者learner
相关产品推荐
相关产品推荐

