IT SUPPORT

EP06. "不是每个问题都要找 Global Admin,角色要按需要给"

首页 IT Support Course 云端与企业 IT 管理 · Office 365 and Cloud Services · EP06
约 8 分钟· #EP06#云端与企业 IT 管理#Office 365 and Cloud Services
🔒 登录后可标记已读
  • 公司不会把"最高管理员"权限随便发给每个能处理工单的人——这篇讲怎么把特定的管理员角色(比如只能处理服务支持类工单的角色)委派给指定账户,图形界面和命令行两种做法都讲。
  • 学完能做到:在管理中心给某个账户指派一个具体的管理员角色,并且知道怎么核实这个角色真的生效了。

重点内容


图形界面做法(日常最常用)

  1. Users → Active users,点选要指派角色的账户。
  2. 打开这个账户的详情面板,点右上角 ⋮(更多操作)→ Manage roles(管理角色)
  3. 默认选项是 User (no admin center access)(一般用户,无管理中心访问权限)——要给这个账户管理权限,改选 Admin center access(管理中心访问权限)
  4. 从清单里选一个具体的角色——比如 Service Support Administrator(服务支持管理员),这个角色能处理服务请求、查看服务运行状况,但不是能改动一切设置的最高权限。

[截图:Manage roles 面板,Admin center access 与具体角色清单选择画面]

  1. Save changes(保存更改)
  2. 刷新这个账户的详情页面,能在 Roles(角色) 栏位看到刚指派的角色已经生效。

📌 最小权限原则:能满足需求的最低权限角色就够,不要图方便一律给 Global Administrator(全局管理员)——这条原则在这里同样适用,跟 EP15(本地安全策略)讲过的"按需给权限"是同一个逻辑,只是这里是云端环境的角色管理。


命令行做法:一条命令搞定,但模块名称要注意时效性

⚠️ 课程原始素材演示用的是 MSOnline PowerShell 模块(Install-Module MSOnlineConnect-MsolServiceSet-MsolUserRole 这类命令)——这个模块已经在 2025 年 10 月正式退役停用,现在执行会直接报错。现在要用命令行做同样的事,需要改用 Microsoft Graph PowerShell

  1. 安装并连线(第一次使用才需要安装):
   Install-Module Microsoft.Graph -Scope CurrentUser
   Connect-MgGraph -Scopes "RoleManagement.ReadWrite.Directory"
  1. 先查到想指派的角色对应的 ID(比如 Service Support Administrator):
   Get-MgRoleManagementDirectoryRoleDefinition -Filter "DisplayName eq 'Service Support Administrator'"
  1. 用查到的角色 ID 和目标账户的用户 ID,执行角色指派:
   $params = @{
       "@odata.type"    = "#microsoft.graph.unifiedRoleAssignment"
       roleDefinitionId = "刚查到的角色ID"
       principalId      = "目标账户的用户ID"
       directoryScopeId = "/"
   }
   New-MgRoleManagementDirectoryRoleAssignment -BodyParameter $params

📌 命令行这套语法比图形界面繁琐不少(要先查角色 ID、用户 ID,再组一个参数对象),入门阶段知道"有这条路、原理是什么"就够——日常处理单个账户的角色指派,图形界面其实更快,命令行的价值在于批量处理(比如一次性给几十个账户指派同一个角色,写一个循环脚本会比在界面上点几十次快得多)。


怎么核实角色真的生效了

  • 图形界面:回到该账户详情页刷新,Roles 栏位应该显示刚指派的角色名称。
  • 命令行:查询某个角色目前被指派给了哪些账户,确认目标账户在列表里,能同时看到对应的邮箱、显示名称等信息,交叉核对无误才算真正完成。

常见误区 / 踩坑提醒

  • 处理"这个人要能帮忙处理服务支持类工单"这类需求,直接给对方 Global Administrator——按最小权限原则,选一个刚好覆盖需求的具体角色(比如 Service Support Administrator),不要图省事给最高权限。
  • 照抄网上找到的旧教程,用 Install-Module MSOnline/Connect-MsolService/Set-MsolUserRole 这类命令——这个模块已经退役,现在要用 Microsoft Graph PowerShell 对应的命令才能跑通。
  • 指派完角色没有回头验证是否真的生效——图形界面记得刷新页面确认,不要假设点了保存就一定成功。

Sources

Udemy(课程 transcript):

  1. IT Support Technical Skills Bootcamp — Section 11, Lecture 96(图形界面与 PowerShell 两种方式管理管理员角色委派)

官方文档 / 网络资料补充: (原始素材演示的 MSOnline PowerShell 模块已于 2025 年 10 月退役,本篇命令改用现行的 Microsoft Graph PowerShell 核实补充)

  1. Action required: MSOnline and AzureAD PowerShell retirement
  2. New-MgRoleManagementDirectoryRoleAssignment Cmdlet Guide