EP03. "20 个人要给同一批权限?建一个群组,不要点 20 次"
🔒 登录后可标记已读- 这篇讲 Entra ID(原 Azure AD)的群组功能——一次给一批人分配相同权限的正确做法,以及静态/动态两种成员管理方式的差别。
- 学完能做到:判断该建哪种类型的群组,也知道"动态群组"这种进阶用法能省下多少手动维护的功夫。
重点内容
为什么用群组,不要一个个手动给权限
要给 10-20 个人分配同样的资源访问权限,正确做法是建一个群组、把这些人加进去,一次性让所有成员拥有该群组关联的权限——不是一个个用户手动重复设置。要撤销某个人的权限,只需要把他从群组移除,不影响其他成员。
两种群组类型
| 类型 | 用途 |
|---|---|
| Security group(安全组) | 最常用的类型,用来管理成员和电脑对共享资源的访问权限——就是上面讲的"批量给权限"这个场景 |
| Microsoft 365 群组 | 呼应前面 Section 11 讲过的群组类型,提供协作功能(共享邮箱、共享文件),面向业务协作场景,也能让组织外部的人加入协作 |
静态 vs 动态成员管理
- Static assignment(静态指派)——手动一个个把用户/设备加进群组,新人加入需要手动操作,最直觉但维护成本最高。
- Dynamic group membership(动态群组成员)——根据规则自动判断谁该在这个群组里,规则可以基于使用者属性(比如部门、职位)或设备属性(比如设备类型)。只要新账户/新设备符合规则条件,系统会自动把它加进对应的群组,不需要人工逐一维护。
📌 动态群组特别适合"部门"这类天然会持续有人进出的分组场景——设一次规则(比如"部门 = 财务部"),以后财务部新进的员工账户会自动被系统识别加入对应群组,不用 IT 每次手动更新名单,省下大量重复的日常维护工作。
[截图:New Group 面板,Membership type 选择 Dynamic User 后的规则设置画面]
常见误区 / 踩坑提醒
- 给一批人分配相同权限时一个个手动设置——应该先建群组,把这批人加进去,一次性授权,也方便日后统一维护和撤销。
- 把 Security group 和 Microsoft 365 群组当成同一回事——前者纯粹管权限访问,后者面向协作场景(共享邮箱/文件),选型要看实际需求是"控权限"还是"要协作"。
- 部门人员流动频繁,还在用静态群组手动维护名单——这种场景改用动态群组、设定基于部门属性的规则,能省下大量重复的手动操作。
Sources
Udemy(课程 transcript):
- IT Support Technical Skills Bootcamp — Section 12, Lecture 107(Azure AD/Entra ID 群组管理:安全组与 Microsoft 365 群组、静态与动态成员)