Privileged Role Administrator

Entra ID · Identity · EAM ControlPlane

Privileged Role Administrator

Privilegiada
Control PlaneEntraOps · EAMIdentity

Dado verificado em · Fonte

Role Actions
28
Control Plane
24
Management Plane
4
User Access
0
Template ID
e8611ab8-c189-46e8-94e1-60213ab1f814
Categoria
Identity
EAM Tier
Control Plane (Tier 0)
Enterprise Access Model: Control Plane

Controle total do tenant. Comprometimento leva a takeover completo. Isole de planos inferiores.

Esta role é classificada como Control Plane porque 24 de 28 ações (86%) são desse tier — o tier da role acompanha sempre a ação de maior privilégio, não o conjunto.

24 Control Plane4 Management Plane

Descrição

Can manage role assignments in Microsoft Entra ID, and all aspects of Privileged Identity Management.

Role Definition (JSON)

{
"@odata.type": "#microsoft.graph.unifiedRoleDefinition",
"id": "e8611ab8-c189-46e8-94e1-60213ab1f814",
"displayName": "Privileged Role Administrator",
"description": "Can manage role assignments in Microsoft Entra ID, and all aspects of Privileged Identity Management.",
"isBuiltIn": true,
"isEnabled": true,
"isPrivileged": true,
"rolePermissions": [
{
"allowedResourceActions": [
"microsoft.directory/accessReviews/definitions.directoryRoles/allProperties/allTasks",

Permissões completas

Todas as 28 role actions desta role, classificadas por tier do EAM.

Role ActionCategoriaTier
microsoft.directory/accessReviews/definitions.directoryRoles/allProperties/allTasks
Entitlement ManagementTier 0
microsoft.directory/accessReviews/definitions.groupsAssignableToRoles/allProperties/update
Entitlement ManagementTier 0
microsoft.directory/accessReviews/definitions.groupsAssignableToRoles/create
Entitlement ManagementTier 0
microsoft.directory/accessReviews/definitions.groupsAssignableToRoles/delete
Entitlement ManagementTier 0
microsoft.directory/administrativeUnits/allProperties/allTasks
Tenant ManagementTier 0
microsoft.directory/authorizationPolicy/allProperties/allTasks
Tenant ManagementTier 0
microsoft.directory/directoryRoles/allProperties/allTasks
Privileged IAMTier 0
microsoft.directory/groupsAssignableToRoles/allProperties/update
Privileged IAMTier 0
microsoft.directory/groupsAssignableToRoles/assignLicense
License ManagementTier 0
microsoft.directory/groupsAssignableToRoles/create
Privileged IAMTier 0
microsoft.directory/groupsAssignableToRoles/delete
Privileged IAMTier 0
microsoft.directory/groupsAssignableToRoles/reprocessLicenseAssignment
License ManagementTier 0
microsoft.directory/groupsAssignableToRoles/restore
Privileged IAMTier 0
microsoft.directory/oAuth2PermissionGrants/allProperties/allTasks
Application and Workload IdentityTier 0
microsoft.directory/permissionGrantPolicies/allProperties/update
Application and Workload IdentityTier 0
microsoft.directory/permissionGrantPolicies/create
Application and Workload IdentityTier 0
microsoft.directory/permissionGrantPolicies/delete
Application and Workload IdentityTier 0
microsoft.directory/privilegedIdentityManagement/allProperties/allTasks
Privileged IAMTier 0
microsoft.directory/roleAssignments/allProperties/allTasks
Privileged IAMTier 0
microsoft.directory/roleDefinitions/allProperties/allTasks
Privileged IAMTier 0
microsoft.directory/scopedRoleMemberships/allProperties/allTasks
Privileged IAMTier 0
microsoft.directory/servicePrincipals/appRoleAssignedTo/update
Application and Workload IdentityTier 0
microsoft.directory/servicePrincipals/managePermissionGrantsForAll.microsoft-company-admin
Application and Workload IdentityTier 0
microsoft.directory/servicePrincipals/permissions/update
Application and Workload IdentityTier 0
microsoft.directory/accessReviews/definitions.applications/allProperties/read
Tenant Configuration (Reader)Tier 1
microsoft.directory/accessReviews/definitions.groups/allProperties/read
Tenant Configuration (Reader)Tier 1
microsoft.directory/permissionGrantPolicies/allProperties/read
Tenant Configuration (Reader)Tier 1
microsoft.office365.webPortal/allEntities/standard/read
Microsoft 365 Support OperationsTier 1

28 de 28 role actions

PowerShell

Get-MgRoleManagementDirectoryRoleDefinition `
  -UnifiedRoleDefinitionId "e8611ab8-c189-46e8-94e1-60213ab1f814"

Microsoft Graph

GET https://graph.microsoft.com/v1.0/
  roleManagement/directory/
  roleDefinitions/e8611ab8-c189-46e8-94e1-60213ab1f814
Ver a documentação oficial na Microsoft Learn

Roles relacionadas