Dodawanie użytkowników, grup lub urządzeń do jednostki administracyjnej

W usłudze Microsoft Entra ID można dodawać użytkowników, grupy lub urządzenia do jednostki administracyjnej, aby ograniczyć zakres uprawnień roli. Dodanie grupy do jednostki administracyjnej powoduje przejście grupy do zakresu zarządzania jednostki administracyjnej, ale nie do członków grupy. Aby uzyskać dodatkowe szczegółowe informacje na temat tego, co mogą zrobić administratorzy o określonym zakresie, zobacz Administracja istrative units in Microsoft Entra ID (Jednostki Administracja istracyjne w usłudze Microsoft Entra ID).

W tym artykule opisano sposób ręcznego dodawania użytkowników, grup lub urządzeń do jednostek administracyjnych. Aby uzyskać informacje na temat dynamicznego dodawania użytkowników lub urządzeń do jednostek administracyjnych przy użyciu reguł, zobacz Zarządzanie użytkownikami lub urządzeniami dla jednostki administracyjnej przy użyciu reguł członkostwa dynamicznego.

Wymagania wstępne

  • Licencja microsoft Entra ID P1 lub P2 dla każdego administratora jednostki administracyjnej
  • Microsoft Entra ID — bezpłatne licencje dla członków jednostki administracyjnej
  • Aby dodać istniejących użytkowników, grupy lub urządzenia:
    • Administrator ról uprzywilejowanych lub administrator globalny
  • Aby utworzyć nowe grupy:
    • Grupy Administracja istrator (w zakresie jednostki administracyjnej lub całego katalogu) lub globalnego Administracja istratora
  • Microsoft Graph PowerShell
  • Administracja zgody podczas korzystania z Eksploratora programu Graph dla interfejsu API programu Microsoft Graph

Aby uzyskać więcej informacji, zobacz Wymagania wstępne dotyczące używania programu PowerShell lub Eksploratora programu Graph.

Centrum administracyjne Microsoft Entra

Możesz dodawać użytkowników, grupy lub urządzenia do jednostek administracyjnych przy użyciu centrum administracyjnego firmy Microsoft Entra. Możesz również dodać użytkowników w operacji zbiorczej lub utworzyć nową grupę w jednostce administracyjnej.

Dodawanie pojedynczego użytkownika, grupy lub urządzenia do jednostek administracyjnych

Napiwek

Kroki opisane w tym artykule mogą się nieznacznie różnić w zależności od portalu, od którego zaczynasz.

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra jako co najmniej Administracja istrator ról uprzywilejowanych.

  2. Przejdź do strony Tożsamość.

  3. Przejdź do jednego z następujących elementów:

    • Użytkownicy>Wszyscy użytkownicy
    • Grupy>Wszystkie grupy
    • Urządzenia>Wszystkie urządzenia
  4. Wybierz użytkownika, grupę lub urządzenie, które chcesz dodać do jednostek administracyjnych.

  5. Wybierz pozycję Jednostki Administracja istracyjne.

  6. Wybierz pozycję Przypisz do jednostki administracyjnej.

  7. W okienku Wybierz wybierz jednostki administracyjne, a następnie wybierz pozycję Wybierz.

    Screenshot of the Administrative units page for adding a user to an administrative unit.

Dodawanie użytkowników, grup lub urządzeń do jednej jednostki administracyjnej

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra jako co najmniej Administracja istrator ról uprzywilejowanych.

  2. Przejdź do pozycji Role tożsamości>i administratorzy> Administracja jednostki.

  3. Wybierz jednostkę administracyjną, do której chcesz dodać użytkowników, grupy lub urządzenia.

  4. Wybierz jedną z następujących opcji:

    • Użytkownicy
    • Grupy
    • Urządzenia
  5. Wybierz pozycję Dodaj członka, Dodaj lub Dodaj urządzenie.

  6. W okienku Wybierz wybierz użytkowników, grupy lub urządzenia, które chcesz dodać do jednostki administracyjnej, a następnie wybierz pozycję Wybierz.

    Screenshot of adding multiple devices to an administrative unit.

Dodawanie użytkowników do jednostki administracyjnej w operacji zbiorczej

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra jako co najmniej Administracja istrator ról uprzywilejowanych.

  2. Przejdź do pozycji Role tożsamości>i administratorzy> Administracja jednostki.

  3. Wybierz jednostkę administracyjną, do której chcesz dodać użytkowników.

  4. Wybierz pozycję Operacje>zbiorcze użytkowników>Zbiorcze dodawanie członków.

    Screenshot of the Users page for assigning users to an administrative unit as a bulk operation.

  5. W okienku Zbiorcze dodawanie członków pobierz szablon wartości rozdzielane przecinkami (CSV).

  6. Edytuj pobrany szablon CSV z listą użytkowników, które chcesz dodać.

    Dodaj jedną główną nazwę użytkownika (UPN) w każdym wierszu. Nie usuwaj pierwszych dwóch wierszy szablonu.

  7. Zapisz zmiany i przekaż plik CSV.

    Screenshot of an edited CSV file for adding users to an administrative unit in bulk.

  8. Wybierz Prześlij.

Tworzenie nowej grupy w jednostce administracyjnej

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra jako co najmniej Administracja istrator grup.

  2. Przejdź do pozycji Role tożsamości>i administratorzy> Administracja jednostki.

  3. Wybierz jednostkę administracyjną, w której chcesz utworzyć nową grupę.

  4. Wybierz pozycję Grupy.

  5. Wybierz pozycję Nowa grupa i wykonaj kroki tworzenia nowej grupy.

    Screenshot of the Administrative units page for creating a new group in an administrative unit.

PowerShell

Użyj polecenia Invoke-MgGraphRequest, aby dodać użytkowników, grupy lub urządzenia do jednostki administracyjnej lub utworzyć nową grupę w jednostce administracyjnej.

Dodawanie użytkowników do jednostki administracyjnej

Invoke-MgGraphRequest -Method POST -Uri https://graph.microsoft.com/v1.0/directory/administrativeUnits/{ADMIN_UNIT_ID}/members/ -Body '{
         "@odata.id": "https://graph.microsoft.com/v1.0/users/{USER_ID}"
       }'

Dodawanie grup do jednostki administracyjnej

Invoke-MgGraphRequest -Method POST -Uri https://graph.microsoft.com/v1.0/directory/administrativeUnits/{ADMIN_UNIT_ID}/members/ -Body '{
         "@odata.id": https://graph.microsoft.com/v1.0/groups/{GROUP_ID}
       }'

Dodawanie urządzeń do jednostki administracyjnej

Invoke-MgGraphRequest -Method POST -Uri https://graph.microsoft.com/v1.0/directory/administrativeUnits/{ADMIN_UNIT_ID}/members/ -Body '{
         "@odata.id": https://graph.microsoft.com/v1.0/devices/{DEVICE_ID}
       }'

Tworzenie nowej grupy w jednostce administracyjnej

$exampleGroup = Invoke-MgGraphRequest -Method POST -Uri https://graph.microsoft.com/v1.0/directory/administrativeUnits/{ADMIN_UNIT_ID}/members/ -Body '{
         "@odata.type": "#Microsoft.Graph.Group",
         "description": "{Example group description}",
         "displayName": "{Example group name}",
         "groupTypes": [
              "Unified"
          ],
         "mailEnabled": true,
          "mailNickname": "{exampleGroup}",
          "securityEnabled": false
       }'

Interfejsu API programu Microsoft Graph

Dodaj interfejs API elementu członkowskiego, aby dodać użytkowników, grupy lub urządzenia do jednostki administracyjnej lub utworzyć nową grupę w jednostce administracyjnej.

Dodawanie użytkowników do jednostki administracyjnej

Wniosek

POST https://graph.microsoft.com/v1.0/directory/administrativeUnits/{admin-unit-id}/members/$ref

Treść

{
    "@odata.id":"https://graph.microsoft.com/v1.0/users/{user-id}"
}

Przykład

{
    "@odata.id":"https://graph.microsoft.com/v1.0/users/john@example.com"
}

Dodawanie grup do jednostki administracyjnej

Wniosek

POST https://graph.microsoft.com/v1.0/directory/administrativeUnits/{admin-unit-id}/members/$ref

Treść

{
    "@odata.id":"https://graph.microsoft.com/v1.0/groups/{group-id}"
}

Przykład

{
    "@odata.id":"https://graph.microsoft.com/v1.0/groups/871d21ab-6b4e-4d56-b257-ba27827628f3"
}

Dodawanie urządzeń do jednostki administracyjnej

Wniosek

POST https://graph.microsoft.com/v1.0/directory/administrativeUnits/{admin-unit-id}/members/$ref

Treść

{
    "@odata.id":"https://graph.microsoft.com/v1.0/devices/{device-id}"
}

Tworzenie nowej grupy w jednostce administracyjnej

Wniosek

POST https://graph.microsoft.com/v1.0/directory/administrativeUnits/{admin-unit-id}/members/

Treść

{
    "@odata.type": "#Microsoft.Graph.Group",
    "description": "{Example group description}",
    "displayName": "{Example group name}",
    "groupTypes": [
        "Unified"
    ],
    "mailEnabled": true,
    "mailNickname": "{examplegroup}",
    "securityEnabled": false
}

Następne kroki