You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure中强制用户通过PIM获取所有资源的访问权限

Azure强制PIM访问配置及组设置疑问解答

「Azure AD roles can be assigned to the group」选项的作用说明

这个选项不是实现强制所有访问走PIM的对应设置,它的作用是将当前组标记为角色可分配组:

开启该选项后,你可以将Azure AD的内置/自定义管理员角色(比如全局管理员、Exchange管理员、应用程序管理员等)直接分配给这个组,组成员会自动继承角色权限;如果关闭该选项,该组仅能用于分配普通资源权限、做业务类访问控制,无法绑定Azure AD管理员角色。

该功能和强制PIM没有直接关联,仅在你需要给Azure AD管理员角色做批量PIM分配时,用这类组作为分配目标会提升配置效率,本身不具备强制走PIM的控制能力。

强制所有资源访问必须通过PIM的配置步骤

前提:你的Azure AD租户需要拥有Premium P2许可证,所有需要使用PIM的用户也需要分配P2许可。

  • 第一步:全局禁用永久活动权限分配
    进入PIM控制台,分别对三类管控对象关闭永久分配开关,所有权限仅支持「符合条件的分配」(即必须用户主动在PIM激活才能生效):
    • 管控Azure AD管理员角色:进入PIM → Azure AD角色 → 设置,逐个开启需要管控的角色,关闭「允许永久活动分配」选项
    • 管控Azure订阅/资源权限:进入PIM → Azure资源,选中要管控的订阅、资源组、单个资源,进入设置页关闭永久活动分配权限
    • 管控组成员/所有者权限:进入PIM → 组,添加需要管控的安全组、Microsoft 365组,关闭成员、所有者角色的永久活动分配开关
  • 第二步:配置访问包的PIM强制规则
    进入Azure AD权利管理模块,新建或编辑现有访问包:
    1. 在分配策略页设置合理的审批规则、最长访问有效期
    2. 高级设置中开启「要求访问权限必须通过PIM激活」,或者将访问包关联的所有资源、组的权限统一设置为仅支持符合条件的分配,用户拿到访问包资格后必须走PIM激活才能获取实际权限
  • 第三步:清理存量直接权限
    进入PIM的「权限管理」模块,扫描租户内所有现存的永久活动权限分配,逐批将其转为符合条件的分配或直接移除,避免存在脱离PIM管控的漏网权限。

内容的提问来源于stack exchange,提问作者AskMe

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 09:12:03