Microsoft 主导的从 DAP 过渡到 GDAP

您所在的位置:网站首页 mac终端添加新用户 Microsoft 主导的从 DAP 过渡到 GDAP

Microsoft 主导的从 DAP 过渡到 GDAP

2023-05-28 06:18| 来源: 网络整理| 查看: 265

Microsoft 主导的从 DAP 过渡到 GDAP 项目 05/25/2023

相应的角色:对合作伙伴中心感兴趣的所有用户

Microsoft 将协助尚未开始从委托访问协议 (DAP) 过渡到粒度委派访问协议的 Jumpstart 合作伙伴, (GDAP) 。 此帮助将帮助合作伙伴转向使用安全最佳做法的帐户,包括使用有时间限制的最小权限安全合同,从而降低安全风险。

Microsoft 主导的过渡的工作原理 Microsoft 会自动创建具有八个默认角色的 GDAP 关系。 角色会自动分配给预定义的云解决方案提供商 (CSP) 安全组。 30 天后,将删除 DAP。 计划

Microsoft 将于 2023 年 5 月 22 日开始 DAP 到 GDAP 的过渡。 6月将有一个停电期。 过渡将在7月之后恢复。

谁有资格进行 Microsoft 主导的过渡?

下表显示了概要摘要:

已启用 DAP 存在 GDAP 关系 处于“待审批”状态的 GDAP 关系 GDAP 关系已终止/已过期 Microsoft 主导的过渡资格 是 否 空值 空值 是 是 是 否 否 否 是 是 是 否 否† 是 是 否 是 否† 否 是 否 否 否† 否 否 否 是 否

如果已创建 GDAP 关系,则 Microsoft 不会在 Microsoft 主导的过渡过程中创建 GDAP 关系。 相反,DAP 关系将在 2023 年 7 月删除。

在以下任何情况下,Microsoft Jump-Start 合作伙伴都可能有资格成为 Microsoft 主导的过渡的一部分:

使用 DAP 关系,并且尚未创建 GDAP 关系。 你已创建 GDAP 关系,但由于关系将在 3 个月后清除,因此该关系仍处于 “等待审批 ”状态。 † 如果已创建 GDAP 关系,但 GDAP 关系已过期,则可能符合条件。 这取决于关系已过期的时间: 如果关系在 365 天前过期,则不会创建新的 GDAP 关系。 如果关系在 365 天前过期,则将删除该关系。 在 Microsoft 主导的过渡后,客户是否会受到干扰?

合作伙伴及其业务是独一无二的。 通过 Microsoft 主导的过渡工具创建 GDAP 关系后,GDAP 优先于 DAP。

Microsoft 建议合作伙伴使用 Microsoft 主导的过渡工具中缺少的所需角色测试并创建新关系。 根据用例和业务要求创建 GDAP 关系默认角色,以确保从 DAP 顺利过渡到 GDAP。

使用 Microsoft 主导的过渡工具创建 GDAP 关系时,Microsoft 分配了哪些 Azure AD 角色? 目录读取器:可以读取基本目录信息。 通常用于授予对应用程序和来宾的目录读取权限。 目录编写器:可以读取和写入基本目录信息。 通常用于授予对应用程序的访问权限。 此角色不适用于用户。 许可证管理员:可以管理用户和组的产品许可证。 服务支持管理员:可以读取服务运行状况信息并管理支持票证。 用户管理员:可以管理用户和组的所有方面,包括重置受限管理员的密码。 特权角色管理员:可以在 Azure AD 中管理角色分配以及Privileged Identity Management (PIM) 的各个方面。 支持管理员:可以重置非管理员和技术支持管理员的密码。 特权身份验证管理员:可以访问、查看、设置和重置任何用户的身份验证方法信息, (管理员或非管理员) 。 在 Microsoft 主导的过渡过程中,会自动将哪些 Azure AD 角色分配到哪些预定义的 CSP 安全组?

管理员 代理安全组:

目录读取器:可以读取基本目录信息。 通常用于授予对应用程序和来宾的目录读取权限。 目录编写器:可以读取和写入基本目录信息;用于授予对应用程序的访问权限,不适用于用户。 许可证管理员:可以管理用户和组的产品许可证。 用户管理员:可以管理用户和组的所有方面,包括重置受限管理员的密码。 特权角色管理员:可以在 Azure AD 中管理角色分配以及Privileged Identity Management (PIM) 的各个方面。 特权身份验证管理员:可以访问、查看、设置和重置任何用户的身份验证方法信息, (管理员或非管理员) 。 服务支持管理员:可以读取服务运行状况信息并管理支持票证。 支持管理员:可以重置非管理员和技术支持管理员的密码。

支持人员代理安全组:

服务支持管理员:可以读取服务运行状况信息并管理支持票证。 支持管理员:可以重置非管理员和技术支持管理员的密码。 客户是否会知道 Microsoft 何时将新关系作为 DAP 到 GDAP 转换的一部分?

不是。 通常作为 GDAP 转换的一部分传递给客户的所有电子邮件都会被禁止。

如何知道 Microsoft 何时在 DAP 到 GDAP 转换过程中创建新关系?

在 Microsoft 主导的过渡期间创建新的 GDAP 关系时,合作伙伴不会收到通知。 我们在转换期间禁止显示这些类型的通知,因为为每个更改发送电子邮件可能会产生大量电子邮件。 可以检查审核日志,以查看何时创建新的 GDAP 关系。

选择退出 Microsoft 主导的过渡

若要选择退出此转换,可以创建 GDAP 关系或删除现有的 DAP 关系。

在 Microsoft 主导的过渡后,是否可以使用批量工具创建 GDAP 关系?

是的,只要不删除 DAP 关系,合作伙伴就可以在未经客户同意的情况下使用批量工具创建 GDAP 关系。

DAP 关系将在 30 天后删除

创建 GDAP 关系 30 天后,Microsoft 将删除 DAP 关系。 如果已创建 GDAP 关系,Microsoft 将在 2023 年 7 月删除相应的 DAP 关系。

在 Microsoft 主导的过渡后访问Azure 门户

如果合作伙伴用户是 管理员 代理安全组的一部分,或者该用户是嵌套在 管理员 代理安全组中的安全组(例如 Azure Manager)的一部分, (Microsoft 推荐的最佳做法) ,则合作伙伴用户将能够使用最低特权目录读取者角色访问Azure 门户。 Directory-Reader角色是由 Microsoft 引导的转换工具创建的 GDAP 关系的默认角色之一。 作为 Microsoft 主导的从 DAP 到 GDAP 转换的一部分,此角色会自动分配给 管理员 代理安全组。

场景 已启用 DAP 存在 GDAP 关系 用户分配管理员代理角色 已将用户添加到具有 管理员 代理成员身份的安全组 自动分配给 管理员 代理安全组的目录读取者角色 用户可以访问 Azure 订阅 1 是 是 否 是 是 是 2 否 是 否 是 是 是 3 否 是 是 是 是 是

对于用户分配的管理员代理角色为“否”的方案 1 和 2,一旦合作伙伴用户加入管理员代理安全组 (SG) ,合作伙伴用户成员身份将更改为管理员代理角色。 此行为不是直接成员身份,而是通过作为 管理员 代理 SG 或嵌套在 管理员 代理 SG 下的安全组的一部分派生的。

在 Microsoft 主导的过渡之后,新合作伙伴用户如何访问Azure 门户?

请参阅 Azure 最佳做法 (GDAP) 精细委派管理员权限支持的工作负载 。 还可以重新配置现有合作伙伴用户的安全组,以遵循建议的流:

查看新的 GDAP 关系

使用 Microsoft 主导的过渡工具创建新的 GDAP 关系时,你将找到名为 MLT_(First 8 digits of Partner Tenant)_(First 8 digits of Customer Tenant)_(8-digit random number)的关系。 该数字可确保关系在租户和客户租户中都是唯一的。 示例 GDAP 关系名称:“MLT_12abcd34_56cdef78_90abcd12”。

在合作伙伴中心门户中查看新的 GDAP 关系

在合作伙伴中心门户中,打开“客户”工作区,选择“管理员关系”部分,然后选择客户。

可在此处找到 Azure AD 角色,并查找分配给 管理员 代理和支持人员代理安全组的 Azure AD 角色。

选择 “详细信息 ”列中的向下箭头以查看 Azure AD 角色。

客户会在何处找到通过 Microsoft 管理员 Center (MAC) Portal 中由 Microsoft 主导的转换创建的新 GDAP 关系?

客户可以在“设置”选项卡的“合作伙伴关系”部分中找到 Microsoft 主导的 GDAP 关系。

客户租户中的审核日志

以下屏幕截图显示了通过 Microsoft 引导的转换创建 GDAP 关系后,客户租户中的审核日志的外观:

条件性访问策略

即使你有条件访问策略,Microsoft 也会创建新的 GDAP 关系。 GDAP 关系在 “活动” 状态下创建。

新的 GDAP 关系不会绕过客户设置的现有条件访问策略。 条件访问策略继续,合作伙伴继续拥有与 DAP 关系类似的体验。

后续步骤 GDAP 常见问题解答 GDAP 迁移常见问题解答


【本文地址】


今日新闻


推荐新闻


CopyRight 2018-2019 办公设备维修网 版权所有 豫ICP备15022753号-3