Funções com privilégios mínimos por tarefa no Microsoft Entra ID

Este artigo descreve a função menos privilegiada que você deve usar para várias tarefas na ID do Microsoft Entra. Você encontrará as tarefas organizadas por área de recurso e a função com menos privilégios necessária para realizar cada uma delas, com funções adicionais de administrador não global que também podem executá-la.

É possível restringir ainda mais as permissões atribuindo funções em escopos menores ou criando suas próprias funções personalizadas. Para obter mais informações, consulte Atribuir funções do Microsoft Entra ou Criar uma função personalizada no Microsoft Entra ID.

Funções com menos privilégios do proxy de aplicativo

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas em de proxy de aplicativo do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Configurar aplicativo proxy do aplicativo Administrador de Aplicativos
Configurar propriedades do grupo de conectores Administrador de Aplicativos
Criar registro de aplicativo quando a capacidade estiver desabilitada para todos os usuários Desenvolvedor de Aplicativo Administrador de Aplicativos de Nuvem
Administrador de Aplicativos
Criar grupo de conectores Administrador de Aplicativos
Excluir grupo de conectores Administrador de Aplicativos
Desabilitar proxy de aplicativo Administrador de Aplicativos
Baixar serviço do conector Administrador de Aplicativos
Ler todas as configurações Administrador de Aplicativos

Identidades externas/funções com privilégios mínimos do Azure AD B2C

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas no microsoft Entra External ID e Azure Active Directory B2C.

Tarefa Função com privilégios mínimos Funções adicionais
Criar diretórios do Azure AD B2C Todos os usuários não convidados
Criar aplicativos corporativos Administrador de Aplicativos de Nuvem Administrador de Aplicativos
Criar, ler, atualizar e excluir políticas de B2C Administrador de Política do IEF B2C
Criar, ler, atualizar e excluir provedores de identidade Administrador do provedor de identidade externa
Criar, ler, atualizar e excluir fluxos de usuários de redefinição de senha Administrador de fluxo do usuário de ID externa
Criar, ler, atualizar e excluir fluxos de usuários de edição de perfil Administrador de fluxo do usuário de ID externa
Criar, ler, atualizar e excluir fluxos de usuários de entrada Administrador de fluxo do usuário de ID externa
Criar, ler, atualizar e excluir fluxo de usuários de entrada Administrador de fluxo do usuário de ID externa
Criar, ler, atualizar e excluir atributos de usuário Administrador de atributo de fluxo do usuário de ID externa
Criar, ler, atualizar e excluir usuários Administrador de usuários
Definir configurações de colaboração externa B2B – Acesso de usuário convidado Administrador de Função com Privilégios
Definir configurações de colaboração externa B2B – Configurações de convite para convidados Emissor do Convite ao Convidado Administrador de fluxo do usuário de ID externa
Definir configurações de colaboração externa B2B – Configurações de saída do usuário externo Administrador do provedor de identidade externa
Definir configurações de colaboração externa B2B – Restrições de colaboração Administrador global
Ler todas as configurações Leitor global
Ler os logs de auditoria do B2C Leitor global

Observação

Os Administradores Globais do Azure AD B2C não têm as mesmas permissões que os Administradores Globais do Microsoft Entra. Se você tiver privilégios de administrador global, verifique se está em um diretório do Azure AD B2C, não em um diretório do Microsoft Entra.

Funções com privilégios mínimos de identidade visual da empresa

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para de identidade visual da empresa na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Configurar identidade visual da empresa Administrador de Identidade Visual Organizacional
Ler todas as configurações Leitores de Diretório Função de usuário padrão

Conectar funções com privilégios mínimos

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas no Microsoft Entra Connect.

Tarefa Função com privilégios mínimos Funções adicionais
Autenticação de passagem Administrador de Identidade Híbrida
Ler todas as configurações Leitor global Administrador de Identidade Híbrida
Logon único contínuo Administrador de Identidade Híbrida

Conectar funções com privilégios mínimos de Sincronização

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas no Microsoft Entra Connect Sync.

Tarefa Função com privilégios mínimos Funções adicionais
Gerenciar a sincronização de diretório no local Administrador de Identidade Híbrida

Funções com privilégios mínimos de provisionamento de nuvem

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para de provisionamento de identidade na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Autenticação de passagem Administrador de Identidade Híbrida
Ler todas as configurações Leitor global Administrador de Identidade Híbrida
Logon único contínuo Administrador de Identidade Híbrida

Conectar funções com privilégios mínimos de integridade

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas no de Integridade do Microsoft Entra Connect.

Tarefa Função com privilégios mínimos Funções adicionais
Adicionar ou excluir serviços Proprietário
Aplicar correções para erro de sincronização Colaborador Proprietário
Configurar notificações Colaborador Proprietário
Definir configurações Proprietário
Configurar notificações de sincronização Colaborador Proprietário
Ler os relatórios de segurança do ADFS Leitor de segurança Colaborador
Proprietário
Ler todas as configurações Leitor Colaborador
Proprietário
Ler os erros de sincronização Leitor Colaborador
Proprietário
Ler os serviços de sincronização Leitor Colaborador
Proprietário
Exibir métricas e alertas Leitor Colaborador
Proprietário
Exibir métricas e alertas Leitor Colaborador
Proprietário
Exibir métricas e alertas do serviço de sincronização Leitor Colaborador
Proprietário

Domínio personalizado nomeia funções com privilégios mínimos

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para nomes de domínio personalizados na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Gerenciar domínios Administrador de Nome de Domínio
Ler todas as configurações Leitores de Diretório Função de usuário padrão

Funções com privilégios mínimos dos Serviços de Domínio

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas no Microsoft Entra Domain Services.

Tarefa Função com privilégios mínimos Funções adicionais
Criar Microsoft Entra instância do Domain Services Administrador de Aplicativos
Administrador de Grupos
Colaborador do Serviço de Domínio
Executar todas as tarefas do Microsoft Entra Domain Services Grupo de administradores do AAD DC
Ler todas as configurações Leitor na assinatura do Azure que contém o serviço AD DS

Funções com privilégios mínimos de dispositivos

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para de identidade do dispositivo na ID do Microsoft Entra.

Funções com privilégios mínimos para aplicativos empresariais

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para de gerenciamento de aplicativos na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Consentimento para quaisquer permissões delegadas Administrador de Aplicativos de Nuvem Administrador de Aplicativos
Autorização para permissões de aplicativos que não incluem Microsoft Graph Administrador de Aplicativos de Nuvem Administrador de Aplicativos
Consentimento de permissões de aplicativos para Microsoft Graph Administrador de Função com Privilégios
Consentimento para aplicativos acessando dados próprios Função de usuário padrão
Criar aplicativos empresariais Administrador de Aplicativos de Nuvem Administrador de Aplicativos
Gerenciar proxy de aplicativo Administrador de Aplicativos
Revisão de acesso de leitura de um grupo ou de um aplicativo Leitor de segurança Administrador de segurança
Administrador de usuários
Ler todas as configurações Função de usuário padrão
Atualizar atribuições de aplicativos empresariais Proprietário do aplicativo empresarial Administrador de Aplicativos de Nuvem
Administrador de Aplicativos
Administrador de usuários
Atualizar proprietários de aplicativos empresariais Proprietário do aplicativo empresarial Administrador de Aplicativos de Nuvem
Administrador de Aplicativos
Atualizar propriedades de aplicativos empresariais Proprietário do aplicativo empresarial Administrador de Aplicativos de Nuvem
Administrador de Aplicativos
Atualizar provisionamento de aplicativos empresariais Proprietário do aplicativo empresarial Administrador de Aplicativos de Nuvem
Administrador de Aplicativos
Atualizar autoatendimento de aplicativos empresariais Proprietário do aplicativo empresarial Administrador de Aplicativos de Nuvem
Administrador de Aplicativos
Atualizar propriedades de logon único Proprietário do aplicativo empresarial Administrador de Aplicativos de Nuvem
Administrador de Aplicativos
Criar e modificar extensões de autenticação personalizadas Administrador de Extensibilidade de Autenticação Administrador de Aplicativos

Funções com privilégios mínimos de gerenciamento de direitos

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para de gerenciamento de direitos na Governança de ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Tarefas no Gerenciamento de Direitos administrador de governança de identidade . Para funções menos privilegiadas do que essa no sistema de Gerenciamento de Direitos, consulte: delegação de e funções no gerenciamento de direitos.

Agrupa funções com privilégios mínimos

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para grupos de na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Atribuir licença Administrador de usuários
Criar grupo Administrador de Grupos Administrador de usuários
Criar, atualizar ou excluir a revisão de acesso de um grupo ou de um aplicativo Administrador de usuários
Gerenciar expiração de grupo Administrador de usuários
Gerenciar configurações de grupo Administrador de Grupos Administrador de usuários
Ler todas as configurações (exceto associação oculta) Leitores de Diretório Função de usuário padrão
Ler associação oculta Membro do grupo Proprietário do grupo
Administrador de senha
Administrador do Exchange
Administrador do SharePoint
Administrador de equipes
Administrador de usuários
Ler membros de grupos com membros ocultos Administrador de Assistência Técnica Administrador de usuários
Administrador de equipes
Revogar licença Administrador de Licenças Administrador de usuários
Atualizar grupos de associação dinâmica Proprietário do grupo Administrador de usuários
Atualizar proprietários do grupo Proprietário do grupo Administrador de usuários
Atualizar propriedades do grupo Proprietário do grupo Administrador de usuários
Excluir grupo Administrador de Grupos Administrador de usuários

Funções com privilégios mínimos de licenças

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para de licenciamento do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Atribuir licença Administrador de Licenças Administrador de usuários
Ler todas as configurações Leitores de Diretório Função de usuário padrão
Revogar licença Administrador de Licenças Administrador de usuários
Experimentar ou comprar uma assinatura Administrador de Cobrança

Funções com menos privilégios de fluxos de trabalho de ciclo de vida

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para fluxos de trabalho do ciclo de vida na Governança de ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Criar um fluxo de trabalho Administrador de fluxos de trabalho do ciclo de vida
Adicionar uma extensão personalizada a um fluxo de trabalho Administrador de fluxos de trabalho do ciclo de vida . Você também deve ter o de colaborador do Aplicativo Lógico ou Proprietário função do Azure Resource Manager.

Funções menos privilegiadas do Microsoft Entra Health

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas no de monitoramento do Microsoft Entra Health.

Tarefa Função com privilégios mínimos Funções adicionais
Exibir sinais de monitoramento de cenário Leitor de relatórios Leitor de segurança
Operador de Segurança
Administrador de segurança
Administrador de Assistência Técnica
Leitor global

Funções com privilégios mínimos do Microsoft Entra ID Protection

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas no do Microsoft Entra ID Protection.

Tarefa Função com privilégios mínimos Funções adicionais
Configurar notificações de alerta Administrador de segurança
Configurar e habilitar ou desabilitar política de MFA Administrador de segurança
Configurar e habilitar ou desabilitar política de risco de entrada Administrador de segurança
Configurar e habilitar ou desabilitar política de risco do usuário Administrador de segurança
Configurar resumos semanais Administrador de segurança
Ignorar todas as detecções de risco Operador de Segurança
Corrigir ou ignorar vulnerabilidade Administrador de segurança
Ler todas as configurações Leitor de segurança
Ler todas as detecções de risco Leitor de segurança
Ler vulnerabilidades Leitor de segurança

Monitoramento e integridade – A auditoria e a entrada registram funções com privilégios mínimos

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para auditoria e logs de entrada no de monitoramento do Microsoft Entra.

Monitoramento e integridade – O provisionamento registra funções com privilégios mínimos

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para provisionar logs no de monitoramento do Microsoft Entra.

Monitoramento e integridade – Recomendações de funções com privilégios mínimos

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para recomendações de identidade no de monitoramento do Microsoft Entra.

Funções com privilégios mínimos de autenticação multifator

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas no de autenticação do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Excluir todas as senhas de aplicativos existentes geradas pelos usuários selecionados Administrador de política de autenticação Administrador de autenticação
Desabilitar a MFA por usuário Administrador de autenticação Administrador de autenticação privilegiada
Habilitar MFA por usuário Administrador de autenticação Administrador de autenticação privilegiada
Gerenciar configurações do serviço de MFA Administrador de política de autenticação
Exigir que os usuários selecionados forneçam métodos de contato novamente Administrador de autenticação
Restaurar a autenticação multifator em todos os dispositivos lembrados Administrador de autenticação

Funções com privilégios mínimos do Servidor MFA

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas em servidor MFA.

Tarefa Função com privilégios mínimos Funções adicionais
Bloquear/desbloquear usuários Administrador de política de autenticação
Configurar bloqueio de conta Administrador de política de autenticação
Configurar regras de cache Administrador de política de autenticação
Configurar alerta de fraude Administrador de política de autenticação
Configurar notificações Administrador de política de autenticação
Configurar bypass avulso Administrador de política de autenticação
Definir configurações de chamada telefônica Administrador de política de autenticação
Configurar provedores Administrador de política de autenticação
Definir configurações do servidor Administrador de política de autenticação
Ler relatório de atividades Leitor global
Ler todas as configurações Leitor global
Ler o status do servidor Leitor global

Relações organizacionais com menos privilégios

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para configurações de colaboração externa na ID Externa do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Gerenciar provedores de identidade Administrador do provedor de identidade externa
Ler todas as configurações Leitor global

Redefinir funções com privilégios mínimos de redefinição de senha

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para de redefinição de senha na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Configurar métodos de autenticação Administrador de política de autenticação
Configurar personalização Administrador de política de autenticação
Configurar notificação Administrador de política de autenticação
Configurar integração local Administrador de política de autenticação
Configurar propriedades de redefinição de senha Administrador de usuários Administrador de política de autenticação
Configurar registro Administrador de política de autenticação
Ler todas as configurações Administrador de segurança Administrador de usuários

Permissões gerenciam funções com privilégios mínimos

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas no de Gerenciamento de Permissões do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Integração do locatário Administrador de Gerenciamento de Permissões
Ambientes de nuvem integrados Administrador de Gerenciamento de Permissões
Atribuir permissões no Gerenciamento de Permissões do Microsoft Entra Administrador de Gerenciamento de Permissões
Comece a avaliação e compre licenças do Microsoft Entra Permissions Management Administrador de Cobrança

Funções com privilégios mínimos do Privileged Identity Management

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para o Microsoft Entra Privileged Identity Management na Governança de ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Atribuir usuários a funções Administrador de Função com Privilégios
Definir configurações de função Administrador de Função com Privilégios
Exibir atividade de auditoria Leitor de segurança
Exibir associações de função Leitor de segurança

Funções e administradores com menos privilégios

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para funções e administradores na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Gerenciar atribuições de função Administrador de Função com Privilégios
Revisão de acesso de leitura de uma função de Microsoft Entra Leitor de segurança Administrador de segurança
Administrador de Função com Privilégios
Ler todas as configurações Função de usuário padrão

Segurança – Métodos de autenticação com menos privilégios

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para métodos de autenticação na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Habilitar ou desabilitar os métodos de autenticação Administrador de política de autenticação
Exibir, provisionar em nome de e gerenciar métodos de autenticação de usuários individuais Administrador de autenticação Administrador de autenticação privilegiada
Configurar a proteção de senha Administrador de segurança
Configurar o bloqueio inteligente Administrador de segurança
Ler todas as configurações Leitor global

Segurança – Acesso Condicional com menos privilégios

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para de Acesso Condicional na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Configurar endereços IP confiáveis de MFA Administrador de acesso condicional
Criar controles personalizados Administrador de acesso condicional Administrador de segurança
Criar locais nomeados Administrador de acesso condicional Administrador de segurança
Criar políticas Administrador de acesso condicional Administrador de segurança
Criar termos de uso Administrador de acesso condicional Administrador de segurança
Criar certificado de conectividade VPN Administrador de Aplicativos de Nuvem Administrador de Aplicativos
Excluir política clássica Administrador de acesso condicional Administrador de segurança
Excluir termos de uso Administrador de acesso condicional Administrador de segurança
Excluir certificado de conectividade VPN Administrador de acesso condicional Administrador de segurança
Desabilitar política clássica Administrador de acesso condicional Administrador de segurança
Gerenciar controles personalizados Administrador de acesso condicional Administrador de segurança
Gerenciar locais nomeados Administrador de acesso condicional Administrador de segurança
Gerenciar termos de uso Administrador de acesso condicional Administrador de segurança
Ler todas as configurações Leitor de segurança
Ler localizações nomeadas Leitor de segurança
Ler termos de uso Leitor de segurança Leitor global
Ler quais termos de uso foram aceitos pelo usuário conectado Função de usuário padrão

Segurança – Funções com privilégios mínimos de Pontuação de Segurança de Identidade

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para de Pontuação de Segurança de Identidade na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Ler todas as configurações Leitor de segurança Administrador de segurança
Ler pontuação de segurança Leitor de segurança Administrador de segurança
Atualizar status do evento Administrador de segurança

Segurança – Funções com privilégios mínimos de entradas arriscadas

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para entradas arriscadas no Microsoft Entra ID Protection.

Tarefa Função com privilégios mínimos Funções adicionais
Ler todas as configurações Leitor de segurança
Ler as entradas arriscadas Leitor de segurança

Segurança – Usuários sinalizados para funções com privilégios mínimos de risco

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para usuários sinalizados para de risco no Microsoft Entra ID Protection.

Tarefa Função com privilégios mínimos Funções adicionais
Descartar todos os eventos Administrador de segurança
Ler todas as configurações Leitor de segurança
Ler usuários sinalizados para risco Leitor de segurança

Funções com privilégios mínimos de passagem de acesso temporário

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para de Passagem de Acesso Temporário na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Criar, excluir ou ver uma senha de acesso temporária de administradores ou membros (exceto eles mesmos) Administrador de autenticação privilegiada
Criar, excluir ou ver uma senha de acesso temporária de membros (exceto eles mesmos) Administrador de autenticação
Ver os detalhes de uma senha de acesso temporária de um usuário (sem ler o próprio código) Leitor global
Configurar ou atualizar a política de método de autenticação da senha de acesso temporária Administrador de política de autenticação

Funções com privilégios mínimos para locatários

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas em locatários do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Crie novos locatários do Microsoft Entra ID ou Azure AD B2C Criador de Locatários
Atualizar as propriedades do locatário do Microsoft Entra Administrador de Cobrança
Gerenciar a declaração de privacidade e o contato Administrador de Cobrança

Funções com privilégios mínimos para usuários

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para usuários na ID do Microsoft Entra.

Tarefa Função com privilégios mínimos Funções adicionais
Adicionar usuário à função do diretório Administrador de Função com Privilégios
Adicionar usuário ao grupo Administrador de usuários
Atribuir licença Administrador de Licenças Administrador de usuários
Criar um usuário convidado Emissor do Convite ao Convidado Administrador de usuários
Redefinir o convite do usuário convidado Administrador de Assistência Técnica Administrador de usuários
Criar usuário Administrador de usuários
Excluir usuários Administrador de usuários
Invalidar tokens de atualização de administradores limitados Administrador de usuários
Invalidar tokens de atualização de não administradores Administrador de Assistência Técnica Administrador de usuários
Invalidar tokens de atualização de administradores com privilégios Administrador de autenticação privilegiada
Ler a configuração básica Função de usuário padrão
Redefinir senha de administradores limitados Administrador de usuários
Redefinir senha de não administradores Administrador de senha Administrador de usuários
Redefinir senha de administradores com privilégios Administrador de autenticação privilegiada
Revogar licença Administrador de Licenças Administrador de usuários
Atualizar todas as propriedades, exceto Nome UPN Administrador de usuários
Atualizar a propriedade habilitada para sincronização local Administrador de Identidade Híbrida
Atualizar o nome UPN de administradores limitados Administrador de usuários
Atualizar a propriedade Nome UPN em administradores com privilégios Administrador de autenticação privilegiada
Atualizar as configurações do usuário – Permissões de função de usuário padrão Administrador de Função com Privilégios
Atualizar configurações do usuário – Acesso de usuário convidado Administrador de Função com Privilégios
Atualizar as configurações do usuário – Centro de administração Administrador global
Atualizar as configurações do usuário – conexões de conta do LinkedIn Administrador global
Atualizar configurações do usuário – Mostrar manter o usuário conectado Administrador global
Atualizar métodos de autenticação Administrador de autenticação Administrador de autenticação privilegiada

Suporte a funções com privilégios mínimos

Aqui estão as funções menos privilegiadas que você deve usar ao executar tarefas para suporte na ID do Microsoft Entra.

Próximas etapas