Topic 1 Question #1
贵公司最近创建了一个 Azure 订阅。
您受命确保指定用户能够实施 Azure AD 特权身份管理 (PIM)。
您应该为该用户分配以下哪个角色?
答案: A
本题考查Azure AD特权身份管理(PIM)的初始部署权限要求,PIM是用于管控Azure环境中特权身份访问的核心服务,其首次启用、初始配置、基础策略设置等实施类操作,默认仅Azure AD租户的全局管理员拥有执行权限,其他内置角色默认不具备该类权限,因此要让指定用户能够实施PIM,必须为其分配全局管理员角色。
各选项分析:
A. 全局管理员角色:该角色是Azure AD租户的最高权限角色,默认拥有PIM服务的首次启用、初始配置、初始角色分配等所有实施操作的全量权限,完全满足题目要求,因此正确。
B. 安全管理员角色:该角色的管理范围仅覆盖Azure AD安全领域的常规配置,比如条件访问策略、身份保护规则等,默认不具备PIM服务的初始化实施权限,无法完成PIM的部署工作,因此错误。
C. 密码管理员角色:该角色仅拥有用户密码重置、密码过期策略配置等密码相关的有限管理权限,与PIM服务的实施操作无任何关联,因此错误。
D. 合规管理员角色:该角色仅负责租户合规相关的配置工作,比如合规策略管理、审计日志查看等,不具备PIM服务的实施配置权限,因此错误。
关键知识点:
1. Azure AD PIM的初始化实施权限仅归属于全局管理员角色,其他内置角色默认无PIM服务的启用和初始配置权限。
2. Azure AD内置角色有明确的权限边界,不同角色仅拥有对应管理领域的操作权限,全局管理员为租户最高权限角色。
3. PIM完成初始部署后,全局管理员可将PIM的后续日常管理权限分配给特权角色管理员,减少全局管理员账号的使用频率,符合最小权限安全原则。
参考资料:
特权身份管理的许可要求和角色权限, https://learn.microsoft.com/zh-cn/azure/active-directory/privileged-identity-management/subscription-requirements
开始使用特权身份管理, https://learn.microsoft.com/zh-cn/azure/active-directory/privileged-identity-management/pim-getting-started