特権ID管理のAzureADロールの場合、特権ロール管理者またはグローバル管理者ロールにあるユーザーのみが他の管理者の割り当てを管理できます。他の管理者にアクセスを許可して、特権ID管理を管理できます。グローバル管理者、セキュリティ管理者、グローバルリーダー、およびセキュリティリーダーは、特権ID管理でAzureADロールへの割り当てを表示することもできます。
サブスクリプションを作成できるのは所有者のみであり、特権ID管理の変更を実行できるのはグローバル管理者のみです。したがって、外部ユーザーとのサブスクリプションを作成してから、彼をグローバル管理者に昇格させて作業を行うことができます。
テナントがADドメインを持つように紺碧のテナントに関連付けられていると述べたように。したがって、Azure ADでは、デフォルトのドメインはonmicrosoft.comで終わります。したがって、そこにHotmailIDを設定することはできません。さらに、最小特権の原則を常に覚えておいてください。グローバル管理者で仕事をこなせる場合は、セキュリティ上の理由から所有者を探すべきではありません。
[email protected]:正しい選択
Admin1はグローバル管理者でありデフォルトのADドメインの一部であるため、Admin1はAzureAD特権ID管理アプリケーションをTenant1に追加できます
[email protected]:間違った選択上記の説明によると、Admin3はグローバル管理者ではないため、このオプションは正しくありません。
[email protected]:間違った選択
上記の説明によると、Admin2はグローバル管理者ではないため、このオプションは正しくありません。
[email protected]:間違った選択
このユーザーはグローバル管理者ですが、最小特権の原則とデフォルトのドメインの考慮事項を参照していますが、このオプションは正しくありません。
参照:
https://docs.microsoft.com/en-us/azure/active-directory/privileged-identity-management/pim-getting-started
https://docs.microsoft.com/en-us/azure/active-directory-domain-services/tutorial-create-instance