You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD中服务台密码重置的合适角色咨询

解决方案:服务台密码重置的最小权限配置

关于非Azure AD角色的可能性

不存在独立于Azure AD角色体系之外的原生权限来执行用户密码重置操作,所有相关权限都需要通过Azure AD的内置或自定义角色进行分配。

推荐方案1:创建最小权限的自定义Azure AD角色

这是最贴合需求的方案,仅赋予服务台完成密码重置所需的核心权限:

  • 登录Azure AD管理中心,进入「角色和管理员」→「新建自定义角色」
  • 选择「从空白开始创建」,添加以下核心权限:
    • microsoft.directory/users/resetPassword:重置用户密码的核心权限
    • microsoft.directory/users/invalidateAllRefreshTokens:重置密码后强制用户重新登录,避免旧令牌失效不及时
    • 按需添加microsoft.directory/users/readAll:允许服务台查找目标用户(如果需要)
  • 完成角色创建后,通过访问包将该角色分配给服务台团队或用户组

替代方案2:用PIM限制内置User Admin角色的风险

如果暂时不想创建自定义角色,可以通过Privileged Identity Management (PIM) 缩小User Admin角色的权限范围:

  • 将User Admin角色设置为仅对指定用户组生效(比如只允许服务台重置非管理员用户的密码)
  • 配置临时激活机制:要求服务台人员在需要重置密码时手动激活角色,且激活时长限制为1-4小时
  • 开启审批流程:重要用户的密码重置需要额外审批,降低误操作或滥用风险

长期优化建议

  • 逐步推动未启用SSPR的用户完成配置,减少服务台的手动重置需求
  • 结合条件访问策略,限制服务台人员只能在公司内网或合规设备上执行密码重置操作

内容的提问来源于stack exchange,提问作者AskMe

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.22 02:18:07