如何在Azure B2C租户中限制管理员访问权限?
在Azure B2C租户中限制管理员访问权限的方法
Azure B2C确实没有Azure AD的管理单元功能,但可以通过以下几种方式限制管理员的访问范围,避免内置"用户管理员"角色拥有全目录账户的修改权限:
创建自定义角色替代内置角色
放弃使用权限过宽的内置"用户管理员"角色,转而创建权限精细的自定义角色。在Azure门户的Azure AD B2C>角色和管理员>新建自定义角色中,仅添加管理员实际需要的权限(例如只授予用户读取权限+特定属性的修改权限,而非全量的User.ReadWrite.All权限),从根源上缩小权限范围。通过特权身份管理(PIM)管控权限生命周期
即使使用自定义角色,也可以通过PIM设置权限激活规则:管理员需要主动申请权限,且有审批流程、有效期限制,避免持续拥有高权限,大幅降低权限滥用风险。配置条件访问策略限制访问场景
针对管理员账户设置条件访问策略:比如仅允许从指定IP段登录、强制多因素认证、限制登录设备类型等。从访问入口层面约束管理员的操作场景,减少非必要的全目录访问机会。开发自定义管理门户
不直接开放Azure门户给管理员,而是基于Graph API开发专属管理界面。在代码中实现权限逻辑,比如只允许管理员操作特定动态组内的用户,完全自定义可管理的用户范围,彻底规避全目录权限问题。
针对你提到的"用户管理员可修改整个目录账户"的情况,是可以被限制的——核心思路就是避免使用权限过宽的内置角色,结合上述方法从权限粒度、生命周期、访问入口、操作范围四个维度进行约束。
内容的提问来源于stack exchange,提问作者Andrew Stevens
相关产品推荐
相关产品推荐

