ฉันกำลังพยายามลบผู้ใช้ส่วนใหญ่ออกจากบทบาทผู้ดูแลระบบส่วนกลางของ Azure AD เพื่อหันไปใช้บัญชีผู้ดูแลระบบเฉพาะ และ/หรือใช้บางอย่างเช่น PIM
คำถามของฉันคือ หากผู้ใช้ให้สิทธิ์สำหรับแอปสำหรับองค์กร สร้างโทเค็นความปลอดภัยสำหรับการลงทะเบียนแอป หรือกระบวนการอื่นๆ ที่ต้องใช้สิทธิ์ของผู้ดูแลระบบที่พวกเขามีอยู่ในขณะนั้น จะลบพวกเขาออกจากการเป็นผู้ดูแลระบบส่วนกลาง และปล่อยให้เป็นผู้ใช้ทั่วไปที่ทำลายสิ่งที่พวกเขา ตั้งขึ้นในอดีต?
การเดาเบื้องต้นของฉันคือไม่ เนื่องจาก PIM ทำให้คุณไม่ได้รับสิทธิ์ของผู้ดูแลระบบเสมอไปแต่อาจเป็นไปได้ว่ามันไม่ได้พังเพราะคุณมีบทบาทเสมอ แค่อยู่ในสถานะที่มีสิทธิ์เมื่อคุณไม่ได้ใช้งาน แทนที่จะไม่มีเลย
ทั้งหมดนี้เกิดขึ้นส่วนหนึ่งเพราะฉันกำลังดำเนินการย้ายไปยัง Microsoft Endpoint Manager และพยายามทำให้ไม่มีใครเข้าสู่ระบบในฐานะผู้ดูแลระบบภายในด้วยบัญชีใช้งานประจำวัน บนอุปกรณ์ที่เข้าร่วม Azure AD ผู้ดูแลระบบส่วนกลางคือผู้ดูแลระบบภายในเครื่อง และดูเหมือนจะไม่สามารถเปลี่ยนแปลงได้ ดังนั้นฉันจึงรู้สึกว่านี่เป็นแรงผลักดันที่ดีในการที่เราจะใช้บทบาท Global Admin ได้ดียิ่งขึ้น การอยู่ในทีมเล็กๆ ที่มีสมาชิก 3 คนทำให้การพูดว่า "use global admin" เป็นเรื่องง่าย เนื่องจากเราทุกคนต้องทำทุกอย่างเล็กน้อย