ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

Microsoft 365 权限模型与角色管理深度解析

Microsoft 365 权限模型与角色管理深度解析 引言在企业云服务管理中权限管理是安全防线的基石。Microsoft 365 作为全球领先的协同办公云平台其权限体系融合了 Microsoft Entra ID原 Azure AD、Exchange Online、SharePoint Online、Teams 等多个服务的角色模型。本文将系统梳理 M365 权限模型的核心概念、角色分类、最佳实践以及 Microsoft Entra Privileged Identity ManagementPIM的实战应用。一、M365 权限模型的三大基础概念M365 权限模型建立在三个核心概念之上角色Roles、作用域Scopes和分配Assignments。概念说明Role角色定义能做什么是权限的逻辑集合Scope作用域定义在哪里做限定角色生效的资源边界目录/、管理单元、特定对象等Assignment分配定义谁来做将角色绑定到主体——可以是用户、组Role-Assignable Group或服务主体Service Principal理解这三者的关系一个完整的权限授予 角色 × 作用域 × 主体。例如李主管仅能在华东大区的 Entra 资源上担任用户管理员——用户管理员是角色华东大区是作用域李主管是主体。二、角色的类型与分类2.1 主要角色类型Global roles全局角色跨整个 M365 租户生效例如 Global AdministratorService-specific roles服务特定角色限定在某个特定服务例如 Exchange AdministratorFeature-specific roles功能特定角色只针对某项具体功能例如 Password Administrator2.2 主要角色类别Administrator roles管理员角色具备修改配置的能力例如 Exchange Administrator、Application AdministratorReader roles读取角色仅具备查看权限例如 Global Reader、Security Reader、Reports Reader、Message Center Reader注意Helpdesk Administrator 不属于 Reader它具备重置密码、解锁账户、查看用户等能力是典型的管理员角色Application permissions应用程序权限用于服务主体Service Principal通过 Microsoft Graph 或其他 API 调用资源属于应用层面的授权与目录角色Directory Roles属于不同层面的授权模型不要将二者混淆术语澄清Directory Role目录角色是 Microsoft Entra 的管理角色可授予用户、支持的 Role-Assignable Group以及部分支持的 Service Principal用于管理目录资源而Enterprise Application 上的 App Role属于业务应用自身的授权模型如 SSO 鉴权二者不是同一个概念。Directory Role 本身并不是专门为 Service Principal 设计的。2.3 Role Assignment、Role Eligibility 与 Activated Role 的区别关键基础理解这套术语是后续 PIM 章节的地基。三者在文档中很容易混淆但其语义清晰可分术语含义状态标识典型场景Active Assignment持续拥有该角色无需激活该用户永久具备权限极少数需要长期存在的 GA、Break-Glass AccountEligible Assignment具备激活资格需要时申请激活用户暂时没有权限但有资格获取PIM 推荐方式多数管理员应使用这种方式Activated RoleEligible 角色被用户激活后的瞬时状态用户临时获得权限到期自动回收用户在 PIM 激活过程中按需具备权限理解它们的关键链条Eligible Assignment资格默认状态 │ ▼ 用户在 PIM 中点击 Activate Activated Role激活状态时长受 Duration 限制 │ ▼ 时间到期 / 用户手动停用 回到 Eligible Assignment资格保留对应到 Service PrincipalService Principal 同样可以分配Active或Eligible角色受支持的角色列表限制用于自动化脚本或应用身份的零常驻权限管理。三、Microsoft Entra RBAC 与 Azure RBAC 的关键区别新增章节很多管理员会把这两个 RBAC 搞混但它们管的是完全不同层面的资源维度Microsoft Entra RBACAzure RBAC管理对象Entra ID 中的资源用户、组、应用、设备、目录角色Azure 订阅中的资源VM、Storage Account、VNet、Key Vault 等 ARM 资源作用域Directory/、Administrative Unit、Application 对象Management Group、Subscription、Resource Group、单个资源典型角色User Administrator、Groups Administrator、Application AdministratorOwner、Contributor、Reader、Storage Blob Data Reader授予方式Entra admin center / Graph API / PowerShellAzure Portal / ARM API / PowerShell典型考试映射MS-102 / SC-300 / SC-100AZ-104 / AZ-305⚠️一个角色可以跨两个模型吗不可以。Entra RBAC 管身份目录Azure RBAC 管云基础设施。二者通过 Privileged Identity Management 可以同时对接 JIT但本质授权对象完全不同。四、角色管理的统一入口管理员可在多个门户中维护角色根据作用域选择对应入口门户适用场景Microsoft 365 admin centerMicrosoft 365 服务管理入口部分角色管理实际会重定向至 Microsoft Entra admin center微软近几年一直在整合门户体验上以 Entra 管理中心为主Microsoft Entra admin centerEntra ID 角色、应用角色、管理单元Exchange admin centerExchange Online 专用角色SharePoint admin centerSharePoint 站点权限Teams admin centerTeams 角色与策略Microsoft Purview compliance portal合规与审计相关角色✅最佳实践涉及安全和合规的权限应集中通过 Entra 管理中心统一管理减少配置漂移。五、常见 M365 管理角色速查以下是 IT 管理员必须熟悉的常用角色清单角色主要职责类别Global Administrator全部 M365 服务最高权限是 M365 租户的超级管理员AdministratorBilling Administrator管理订阅、付款信息和采购AdministratorExchange Administrator管理 Exchange Online 邮箱、传输规则Service AdminSharePoint Administrator管理 SharePoint 站点、OneDriveService AdminTeams Administrator管理 Teams 设置、策略、应用Service AdminCompliance Administrator管理合规中心、审计日志、保留策略FeatureSecurity Administrator管理安全策略、Microsoft DefenderFeatureGlobal Reader只读全局视图适用于审计员ReaderSecurity Reader只读安全相关数据ReaderReports Reader仅可查看 M365 使用报告ReaderMessage Center Reader仅可查看消息中心公告ReaderHelpdesk Administrator重置密码、解锁账户、查看用户、处理服务请求属于管理员角色AdministratorLicense Administrator分配和管理用户许可证FeaturePassword Administrator重置非管理员用户密码FeatureApplication Administrator管理应用注册与企业应用ApplicationCloud Application Administrator管理企业应用但不管理应用注册ApplicationApplication Developer创建应用注册ApplicationPrivileged Role Administrator管理 PIM、角色分配与激活PrivilegedUser Administrator管理用户、组、设备含重置密码Administrator六、配置管理角色的七大最佳实践这是每位 M365 管理员都应烂熟于心的安全原则1️⃣ 最小权限原则Least Privilege只授予用户完成任务所需的最小权限。权限越大攻击面越广潜在风险越高。例如处理密码重置的 IT 实习生分配 Password Administrator 而非 User Administrator 即可。2️⃣ 启用 Privileged Identity ManagementPIM使用 Eligible Assignment通过 PIM 实现Just-In-TimeJIT权限激活微软推荐采用 Eligible Assignment符合条件的分配而非 Permanent Active按需激活并设置有效期如 2 小时到期自动撤销全程审计激活记录Zero Standing Access零常驻权限是云特权管理的核心理念⚠️澄清PIM 并不是默认无持久权限。PIM 支持多种分配方式Permanent Eligible、Permanent Active、Time-bound Eligible、Time-bound Active 等。微软推荐的做法是把角色分配为 Eligible激活时再切换为 Active、时间到期自动回收。# PowerShell使用 PIM 让用户成为 Exchange Administrator 的合格候选人Eligible # 需要 Microsoft Graph PowerShell SDK已不再使用 MSOnline Connect-MgGraph -Scopes RoleManagement.ReadWrite.Directory, PrivilegedAccess.ReadWrite.AzureAD # 查询角色定义 $role Get-MgRoleManagementDirectoryRoleDefinition -Filter displayName eq Exchange Administrator # 创建 Eligible 分配 $params { principalId user-object-id roleDefinitionId $role.Id assignmentType Eligible # 关键合格分配 directoryScopeId / scheduleInfo { startDateTime (Get-Date).ToUniversalTime().ToString(yyyy-MM-ddTHH:mm:ssZ) expiration { type AfterDuration duration P365D # 365 天后过期需重新认证 } } justification 让用户具备 JIT 激活 Exchange Admin 的资格 } New-MgRoleManagementDirectoryRoleAssignmentScheduleRequest -BodyParameter $params关于 Graph APIGraph API 字段会随版本变化如maximumDuration在不同 endpoint 会有不同字段名生产环境建议优先用经过验证的 PowerShell cmdlet 或 Microsoft Graph PowerShell SDK避免直接写 JSON。3️⃣ 为所有管理员账户启用 MFA数据洞察微软公开安全研究指出启用 MFA 可阻止超过99.9%的账户攻击。所有具备管理员角色的账户必须启用多重身份验证推荐使用Microsoft Authenticator或FIDO2 硬件密钥Phishing-Resistant MFA。4️⃣ 配置定期访问评审Access Reviews借助Entra ID Access Reviews属于 Entra ID Governance定期审核是否还有人保留不再需要的权限外部来宾账户是否仍需访问离职员工的权限是否及时撤销推荐周期高管角色每 30 天评审一次普通管理员每 90 天一次。5️⃣ 控制 Global Administrator 数量并配置 Emergency Access AccountMicrosoft 建议至少配置 2 名长期 Global Administrator避免单点失锁同时尽量减少长期 GA 数量一般建议控制在2–5 个以内必须配套至少 2 个 Emergency Access AccountBreak-Glass Account重要提示当租户内没有长期 GA全部使用 PIM Eligible时必须保留至少一个Permanent Active的 Global Administrator 与至少一个 Permanent Eligible 的 Break-Glass 账户否则可能在 PIM 全员失效时无法登录Emergency Access Account 的正确做法修正常见误解项目推荐不推荐Conditional Access排除可能锁死账户的策略如地理、设备的强制策略不区分场景一律禁策略身份验证方式独立、受控方案如 FIDO2 硬件密钥、独立证书、特殊 Authenticator 账户简单禁用 MFA——容易成为攻击入口凭据存放离线保管 多人分段保管 定期演练仅存放 IT 经理电脑监控24×7 实时告警 立即响应仅依赖审计日志事后复盘核心理念Emergency Account 不是免 MFA 账户而是高安全、强独立、严监控、随时可用的最后防线。6️⃣ 优先使用 Role-Assignable Group 分配角色对支持 Role-Assignable Group 的角色优先采用组分配而不是直接分配给个人。好处批量增减权限便于审计与 HR 系统对接可触发 Access Review 自动评审组成员# 创建一个 Role-Assignable Group 并把角色分配给组 # 1. 创建组需指定 isAssignableToRole true $groupParams { displayName SG-Exchange-Admins mailEnabled $false securityEnabled $true isAssignableToRole $true odata.type #microsoft.graph.group } $group New-MgGroup -BodyParameter $groupParams # 2. 把角色分配给组 $role Get-MgRoleManagementDirectoryRoleDefinition -Filter displayName eq Exchange Administrator $assignParams { principalId $group.Id roleDefinitionId $role.Id directoryScopeId / } New-MgRoleManagementDirectoryRoleAssignment -BodyParameter $assignParams⚠️注意不是所有 Entra 角色都支持 Role-Assignable Group 分配。分配前请确认角色是否在 supported roles list 中。7️⃣ 使用 Cloud-only 账户管理高权限角色微软越来越推荐对高权限管理员使用专用 Cloud-only 账户如admin-zhangcontoso.onmicrosoft.com结合 Phishing-resistant MFA 与Privileged Access WorkstationPAW减少混合身份带来的攻击面。关键原因混合身份Hybrid Identity增加了从本地 AD 到 Entra 的横向攻击路径本地账户被入侵后不仅本地受影响通过 Entra Connect 同步的目录对象也是攻击入口推荐分层架构User → 日常 Cloud Account → 管理员专用 Cloud Account → PAW七、权限分配的层级关系理解 Global Administrator 与各服务管理员的关系至关重要┌─────────────────────────┐ │ Global Administrator │ ← 全部 M365 服务最高权限 └────────────┬────────────┘ │ 包含但不依赖 ┌────────────────┬───────┴───────┬────────────────┐ ▼ ▼ ▼ ▼ ┌──────────────┐ ┌──────────────┐ ┌──────────────┐ ┌──────────────┐ │ Exchange │ │ SharePoint │ │ Teams │ │ Security │ │ Administrator│ │ Administrator│ │ Administrator│ │ Compliance│ └──────────────┘ └──────────────┘ └──────────────┘ └──────────────┘Global Administrator 默认拥有几乎所有 Microsoft 365 与 Microsoft Entra 服务的管理能力不应简单理解为contains all roles因为部分新服务、Purview 角色组、Exchange RBAC 细粒度管理需要单独处理各服务管理员只能管理本服务最高层级一个用户可同时被分配多个角色非互斥澄清常见误解Global Administrator 与本地 Active Directory 的Domain Admin是完全不同的层级。Domain Admin 管理的是 AD DSDC、GPO、DNS、OU、Kerberos 等本地基础设施Global Administrator 管理的是Entra ID M365 云服务Exchange Online、SharePoint、Teams 等。二者不能互相替换。微软官方文档已经尽量避免做这种类比。八、合作伙伴委派从 DAP 升级到 GDAP章节重大更新当内部 IT 能力不足时可以把 M365 管理委派给 Microsoft 合作伙伴。注意经典 DAPDelegated Administration Privileges已逐步淘汰2026 年的主流方案是 GDAP。8.1 DAP vs GDAP 对比维度DAP旧GDAPGranular Delegated Admin Privileges2026 主流粒度仅两类角色Full Admin / Limited Admin可选择任意 Entra 内置角色如 Exchange Admin、Helpdesk Admin权限范围整个租户可限定到特定管理单元、组或资源时效性长期有效可设置 Time-bound如 90 天到期自动失效审计有限的操作日志完整审计 Partner Center 报告生命周期通过 Partner Center 一次性建立需定期续期到期前提醒续签推荐度❌ 已被微软逐步淘汰✅ 当前推荐方案8.2 GDAP 六大核心原则Least Privilege只授予合作伙伴真正需要的角色Role-based使用 Entra 内置角色而非粗粒度 admin 类别Time-bound所有委派都应有到期日Scoping用 Administrative Unit 限定地理/部门范围Auditable所有操作完整记录定期生成报告交付内部审计Lifecycle Management用 Partner Center 管理多个客户的委派生命周期实战建议在合同中明确 GDAP 角色清单、有效期、SLA并在 Microsoft Sentinel 中针对合作伙伴活动建立专属检测规则。九、通过 Administrative UnitsAU实现精细化授权Administrative Units 是 Entra ID 中用于权限范围隔离的容器。例如场景某大学由多个自治学院组成希望 IT 管理员仅能管理本学院用户。Microsoft Entra Tenant ┌──────────────────────────┐ │ Contoso University │ │ ┌──────────────────┐ │ │ │ AU: School of CS │ │ │ │ - User A │ │ │ │ - User B │ │ │ │ - Group: CS-… │ │ │ └──────────────────┘ │ │ ┌──────────────────┐ │ │ │ AU: School of EE │ │ │ │ - User C │ │ │ │ - User D │ │ │ └──────────────────┘ │ └──────────────────────────┘支持的资源类型Users / Groups / Devices可管理 AU 的入口Microsoft Entra admin center图形化PowerShell自动化Microsoft Graph API程序化集成十、SharePoint 权限与防过度共享含 Copilot 风险随着Microsoft Copilot for M365的普及数据过度共享Oversharing风险急剧上升。原因Copilot 会基于用户至少可查看的权限召回内容即便是几个月前误共享的旧文件都可能暴露给 Copilot一份敏感文档可在数秒内被总结给数百人10.1 防过度共享的关键步骤修正 Access Reviews 出处运行 SharePoint 分享审计使用 SharePoint Admin Center 的Sharing Audit、Site Access Review、Sharing Report——注意这些都不是 Entra Access ReviewsAccess Reviews 属于 Entra ID Governance是另一回事收紧默认链接将组织内任何人可编辑改为特定人员启用 SharePoint Premium 的 Restricted SharePoint Search这是 Microsoft 365 Copilot 防过度共享的官方方案之一仅在SharePoint Premium / Microsoft Syntex可用并非普通 SharePoint 默认开启运用站点级权限避免依赖 item-level 权限数据分类标记配合 Microsoft Purview 信息保护AIP应用敏感度标签定期运行 Sharing Audit发现并修正过度共享的链接限制 Oversharing 搜索使用Microsoft Purview Sensitivity Labels对内容进行分类并结合Copilot 的权限边界、Restricted SharePoint Search等控制降低过度共享风险十一、PIMPrivileged Identity Management实战要点11.1 Role Assignment 生命周期新增章节完整的 PIM 角色分配生命周期如下Eligible合格 │ ▼ Request Activation用户申请激活 │ ▼ [ 可选 ] Approval高危角色需审批人通过 │ ▼ MFA Challenge多因素认证验证 │ ▼ Activated角色在有效期内成为 Active │ ▼ Duration最长 8 小时 │ ▼ Expire自动撤销回到 Eligible │ ▼ Audit事件全量写审计 通知 Security Contact每一步的关键控制点阶段控制点最佳实践Eligible谁能获得资格通过 Access Review 定期重新评估Activate Request谁、何时、因何故激活必须填写 justificationApproval是否引入审批对 Global Administrator 强制开启 ApprovalMFA再次验证身份激活时强制 MFACookie 不复用Duration激活有效期通常建议 1–8 小时具体上限由组织 PIM 策略决定默认 8 小时可由租户管理员调整Audit完整日志与通知写入 Sentinel对异常模式建检测规则11.2 PIM 的核心能力能力说明可见性看到谁拥有特权角色、何时被激活JIT 访问按需激活时间到期自动失效审批工作流高危角色如 GA激活需他人审批访问评审定期检查活跃资格审计告警异常激活立即通知 SecOps11.3 Privileged Role Administrator 的职责统一术语术语修正微软没有PIM Admin这一内置角色名正确名称是Privileged Role Administrator。本文档统一采用此术语。Privileged Role Administrator负责管理特权角色定义与分配授予 JIT 访问资格监控与审计特权访问将特权访问与合规策略对齐架构建议让普通用户通过 PIM 自动提升自己的日常权限符合Zero Standing Access理念。11.4 PIM 适用角色 vs 不适用角色PIM 支持Entra ID 内置角色Global Admin、User Admin 等Azure RBAC 角色Owner、Contributor 等部分 Microsoft 365 服务角色PIM 不直接支持需要替代方案SharePoint 内部权限层级Site Collection Administrator、Site Owner、Site Member、Permission Level 等属于 SharePoint 自身权限模型不属于 Entra PIM 管理范围注意SharePoint Administrator 这个 Entra Role 是支持 PIM 的Exchange Online 的内部 RBACManagement Role、Role Group、Role Assignment 等 Exchange 自身 RBAC 需通过 Exchange Online 管理Exchange Administrator 这一 Entra Role 是支持 PIM 的Microsoft Purview 角色组独立于 Entra PIM由 Purview 门户管理总结Microsoft 365 权限管理的核心在于纵深防御与最小特权维度关键措施账户强 Phishing-Resistant MFA、专用 Cloud-only 账户角色最小特权、限制 GA 数量、Role-Assignable Group流程定期评审、Eligible JIT 激活、完整审批链工具PIM、Access Reviews、AU、GDAP数据防过度共享含 Copilot 场景、敏感度标签在 AI 时代Copilot 普及合理配置权限更直接关系到企业数据资产安全。不要用习惯性思维配置 M365——DAP 已过时、PIM 是推荐而非强制选项、MFA 不再是一刀切。理解每个决策背后的微软设计理念才能真正落地 Zero Trust。参考资料Microsoft Learn - Manage Microsoft 365 identity and accessMicrosoft Learn - Microsoft Entra built-in roles referenceMicrosoft Learn - Privileged Identity Management (PIM) documentationMicrosoft Learn - Manage Emergency Access AccountsMicrosoft Learn - Granular Delegated Admin Privileges (GDAP)Microsoft Learn - Restricted SharePoint Search (Copilot protection)Microsoft Cybersecurity Reference Architecture (MCRA)
返回列表