You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何创建支持Microsoft Entra角色PIM分配的Entra ID组?

解决可分配角色组无法配合PIM使用的问题

问题分析

你用New-MgGroup创建的可分配角色组,默认未启用**特权访问组(Privileged Access Group)**功能,这是PIM管理该组角色分配的必要条件。手动创建组时,系统会自动启用这个属性,所以能正常配合PIM。

修正后的PowerShell代码

New-MgGroup -DisplayName $groupfullname `
  -MailNickName $groupfullname `
  -MailEnabled:$false `
  -SecurityEnabled `
  -IsAssignableToRole:$true `
  -AdditionalProperties @{"privilegedAccessGroup" = @{"isEnabled" = $true}}

关键说明

  • -AdditionalProperties @{"privilegedAccessGroup" = @{"isEnabled" = $true}}:这个参数显式启用组的特权访问功能,让PIM可以识别并管理该组的角色分配,同时确保后续添加到组的用户不会自动获得永久角色,而是通过PIM的激活流程获取权限。

验证步骤

  • 运行修正后的代码创建组
  • 进入Entra ID的特权身份管理界面,检查该组是否出现在组选项卡中
  • 为该组分配Entra ID或Azure资源角色,测试新增用户是否需要通过PIM激活才能获取权限

内容的提问来源于stack exchange,提问作者learner

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.17 08:52:01