如何在Azure中强制用户通过PIM获取所有资源的访问权限
Azure强制PIM访问配置及组设置疑问解答
「Azure AD roles can be assigned to the group」选项的作用说明
这个选项不是实现强制所有访问走PIM的对应设置,它的作用是将当前组标记为角色可分配组:
开启该选项后,你可以将Azure AD的内置/自定义管理员角色(比如全局管理员、Exchange管理员、应用程序管理员等)直接分配给这个组,组成员会自动继承角色权限;如果关闭该选项,该组仅能用于分配普通资源权限、做业务类访问控制,无法绑定Azure AD管理员角色。
该功能和强制PIM没有直接关联,仅在你需要给Azure AD管理员角色做批量PIM分配时,用这类组作为分配目标会提升配置效率,本身不具备强制走PIM的控制能力。
强制所有资源访问必须通过PIM的配置步骤
前提:你的Azure AD租户需要拥有Premium P2许可证,所有需要使用PIM的用户也需要分配P2许可。
- 第一步:全局禁用永久活动权限分配
进入PIM控制台,分别对三类管控对象关闭永久分配开关,所有权限仅支持「符合条件的分配」(即必须用户主动在PIM激活才能生效):- 管控Azure AD管理员角色:进入
PIM → Azure AD角色 → 设置,逐个开启需要管控的角色,关闭「允许永久活动分配」选项 - 管控Azure订阅/资源权限:进入
PIM → Azure资源,选中要管控的订阅、资源组、单个资源,进入设置页关闭永久活动分配权限 - 管控组成员/所有者权限:进入
PIM → 组,添加需要管控的安全组、Microsoft 365组,关闭成员、所有者角色的永久活动分配开关
- 管控Azure AD管理员角色:进入
- 第二步:配置访问包的PIM强制规则
进入Azure AD权利管理模块,新建或编辑现有访问包:- 在分配策略页设置合理的审批规则、最长访问有效期
- 高级设置中开启「要求访问权限必须通过PIM激活」,或者将访问包关联的所有资源、组的权限统一设置为仅支持符合条件的分配,用户拿到访问包资格后必须走PIM激活才能获取实际权限
- 第三步:清理存量直接权限
进入PIM的「权限管理」模块,扫描租户内所有现存的永久活动权限分配,逐批将其转为符合条件的分配或直接移除,避免存在脱离PIM管控的漏网权限。
内容的提问来源于stack exchange,提问作者AskMe
相关产品推荐
相关产品推荐

