Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Tutustu YouTubessa Microsoft 365 Small Businessin ohjeeseen. Nämä resurssit ovat erityisen hyödyllisiä pienyritysten järjestelmänvalvojille, joille Microsoft 365 ei ole vielä tuttu.
Jotta voit suorittaa tehtäviä, kuten lisätä käyttäjiä, määrittää käyttöoikeuksia tai määrittää palveluita, tarvitset järjestelmänvalvojan roolin Microsoft 365 for Businessissa. Microsoft 365- tai Office 365 -tilauksesi sisältää joukon järjestelmänvalvojan rooleja, jotka voit määrittää Microsoft 365 -hallintakeskuksessa. Kukin järjestelmänvalvojan rooli vastaa yleisiä liiketoimintoja ja mahdollistaa sen, että organisaation käyttäjät voivat suorittaa tiettyjä tehtäviä hallintakeskuksissa. Tässä artikkelissa on yleiskatsaus järjestelmänvalvojan rooleihin, turvallisuusohjeita, jotka kannattaa pitää mielessä, ja annetaan linkkejä aiheeseen liittyvään sisältöön.
Katso: Mikä on järjestelmänvalvoja?
Tutustu tähän videoon ja muihin YouTube-kanavalla.
Siirry Microsoft 365 -hallintakeskukseen ja kirjaudu sisään. Jos sinulla on pääsy Microsoft 365 -hallintakeskukseen, olet järjestelmänvalvoja ja voit siirtyä seuraavaan vaiheeseen.
Valitse vasemmassa siirtymisruudussa Käyttäjät>Aktiiviset käyttäjät. (Voit myös siirtyä suoraan Aktiiviset käyttäjät -sivulle.)
Valitse järjestelmänvalvojaksi tehtävän henkilön käyttäjätili. Käyttäjän tiedot näkyvät oikeanpuoleisessa valintaikkunassa.
Alkuvalmistelut
Microsoft 365 -hallintakeskuksen avulla voit hallita Microsoft Entra- ja Microsoft Intune -rooleja. Nämä roolit ovat kuitenkin alijoukko rooleja, jotka ovat käytettävissä Microsoft Entra -hallintakeskuksessa ja Microsoft Intune -hallintakeskuksessa.
- Täydellinen luettelo yksityiskohtaisista Microsoft Entra -roolikuvauksista, joita voit hallita Microsoft 365 -hallintakeskuksessa, on kohdassa Järjestelmänvalvojan roolien käyttöoikeudet Microsoft Entra -sisäisissä rooleissa.
- Täydellinen luettelo yksityiskohtaisista Microsoft Intune roolikuvauksista, joita voit hallita Microsoft 365 -hallintakeskuksessa, on artikkelissa Roolipohjainen käyttöoikeuksien valvonta (RBAC) Microsoft Intune:n kanssa.
Lisätietoja roolien määrittämisestä Microsoft 365 -hallintakeskuksessa on artikkelissa Järjestelmänvalvojan roolien määrittäminen.
Tärkeää
Microsoft suosittelee, että käytät rooleja, joilla on vähiten käyttöoikeuksia, ja että rajoitat järjestelmänvalvojan käyttöoikeuksien käyttäjien määrää. Katso Microsoft Entra ID:n vähiten etuoikeutetut roolit tehtävittäin.
Roolien määrittämisen suojausohjeet
Koska järjestelmänvalvojilla on pääsy arkaluonteisiin tietoihin ja tiedostoihin, noudata näitä ohjeita, jotta organisaatiosi tiedot pysyvät suojattuina.
| Suositus | Miksi se on tärkeää |
|---|---|
| Käytä mahdollisimman vähän yleisiä järjestelmänvalvojia | Yleisillä järjestelmänvalvojilla on lähes rajattomat käyttöoikeudet organisaatiosi asetuksiin ja useimpiin sen tietoihin. Rajoita yleisten järjestelmänvalvojien määrää mahdollisimman paljon. Yleinen järjestelmänvalvoja voi vahingossa lukita tilinsä ja edellyttää salasanan vaihtamista. Joko toinen yleinen järjestelmänvalvoja tai etuoikeutetun todennuksen järjestelmänvalvoja voi vaihtaa yleisen järjestelmänvalvojan salasanan. Sinulla on siis vähintään etuoikeutetun todentamisen järjestelmänvalvoja siltä varalta, että yleinen järjestelmänvalvoja ei pääse tiliin. |
| Vähiten sallivan roolin määrittäminen | Vähiten sallivan roolin määrittäminen tarkoittaa, että järjestelmänvalvojille annetaan vain ne käyttöoikeudet, joita he tarvitsevat työn tekemiseen. Jos esimerkiksi haluat jonkun vaihtavan käyttäjien salasanat, älä määritä rajoittamatonta yleisen järjestelmänvalvojan roolia. Määritä sen sijaan rajoitettu järjestelmänvalvojan rooli, kuten salasanajärjestelmänvalvojan tai tukipalvelun järjestelmänvalvojan rooli. Katso Microsoft Entra ID:n vähiten etuoikeutetut roolit tehtävittäin. |
| Monimenetelmäisen todentamisen edellyttäminen järjestelmänvalvojille | Vaadi monimenetelmäistä todentamista kaikilta käyttäjiltä, erityisesti järjestelmänvalvojilta. MFA:n ansiosta käyttäjät käyttävät toista tunnistusmenetelmää henkilöllisyyden tarkistamiseen. Järjestelmänvalvojat voivat käyttää käyttäjätietoja, kuten heidän nimeään, sähköpostiosoitettaan ja sijaintiaan. Jos tarvitset monimenetelmäistä todentamista, vaikka järjestelmänvalvojan salasana paljastuisi, salasana ei yksinään riitä sisäänkirjautumiseen ilman muuta tunnistusmenetelmää. Kun otat MFA:n käyttöön, käyttäjän on annettava vaihtoehtoinen sähköpostiosoite ja puhelinnumero, kun hän kirjautuu seuraavan kerran sisään tilin palauttamista varten. Monimenetelmäisen todentamisen määrittäminen |
Jos saat Microsoft 365 -hallintakeskuksessa viestin, jonka mukaan sinulla ei ole oikeutta muokata asetusta tai sivua, se johtuu siitä, että sinut on määritetty rooliin, jolla ei ole kyseistä käyttöoikeutta. Tee tässä tapauksessa vähintään yksi seuraavista toimista:
- Pyydä toista järjestelmänvalvojaa määrittämään sinulle oikea rooli.
- Lisätietoja järjestelmänvalvojan roolien määrittämisestä. Katso Järjestelmänvalvojan roolien määrittäminen.
- Ota yhteyttä Microsoft 365 for Business -tukeen.
Usein käytetyt Microsoft 365 -hallintakeskuksen roolit
Voit tarkastella järjestelmänvalvojan rooleja seuraavasti:
Siirry Microsoft 365 -hallintakeskuksessakohtaan Roolimääritykset.
Valitse mikä tahansa rooli avataksesi sen tietoruudun.
Valitse Käyttöoikeudet-välilehti , jos haluat nähdä yksityiskohtaisen luettelon siitä, mitä kyseisiin rooleihin määritetyillä järjestelmänvalvojilla on käyttöoikeudet.
Lisää käyttäjiä rooleihin valitsemalla Määritetyt tai Määritetyt järjestelmänvalvojat -välilehti.
Jos haluat tarkastella koko rooliluetteloa, siirry luettelon alareunaan ja valitse Näytä kaikki luokan mukaan. Jos haluat lisätietoja, mukaan lukien rooliin liittyvät cmdlet-komennot, katso Microsoft Entran sisäiset roolit.
Järjestelmänvalvojan roolit ja määritettävät henkilöt
Seuraavassa taulukossa on lueteltu järjestelmänvalvojan roolit ja tietoa siitä, kenelle nämä roolit kannattaa määrittää. Jos haluat nähdä täydellisen luettelon rooleista, tutustu Microsoft Entran sisäisiin rooleihin.
| Järjestelmänvalvojan rooli | Kenelle tämä tehtävä määritetään? |
|---|---|
| Tekoälyjärjestelmänvalvoja | Tämä rooli tarjoaa tekoäly- ja agenttipohjaisen hallinnan, mutta ei myönnä laajaa vuokraajan laajuista Microsoft 365 -kuormituksen hallintaa. Määritä tekoälyjärjestelmänvalvojan rooli käyttäjille, joiden on tehtävä seuraavat tehtävät:
|
| Tekoälylukija | Tämä rooli on tarkoitettu näkyvyyteen, valvontaan ja raportointiin, mutta ei hallinnointiin. Määritä tekoälylukijan rooli käyttäjille, joiden on tarkasteltava ominaisuuksia ja asetuksia hallintakeskuksissa, joita tekoälyjärjestelmänvalvoja voi tarkastella. Tekoälylukija ei voi muokata mitään asetuksia. Määritä tekoälylukijan rooli käyttäjille, joiden on tehtävä seuraavat tehtävät:
|
| Sovelluksen järjestelmänvalvoja | Määritä sovelluksen järjestelmänvalvojan rooli käyttäjille, joiden on luotava ja hallittava kaikkia yrityssovellusten, sovellusrekisteröintien ja sovelluksen välityspalvelimen asetusten osa-alueita. Käyttäjiä, joille on määritetty tämä rooli, ei lisätä omistajiksi, kun luodaan uusia sovellusrekisteröintejä tai yrityssovelluksia. Tämä rooli antaa myös oikeuden hyväksyä delegoidut käyttöoikeudet ja sovelluksen käyttöoikeudet, lukuun ottamatta Azure AD Graphin ja Microsoft Graphin sovelluskäyttöoikeuksia. |
| Laskutusjärjestelmänvalvoja | Laskutuksen järjestelmänvalvojan roolin määrittäminen käyttäjille, jotka tekevät ostoksia, hallinnoivat tilauksia ja palvelupyyntöjä sekä valvovat palvelun kuntoa. Laskutusjärjestelmänvalvojat voivat myös:
|
| Exchange-järjestelmänvalvoja | Määritä Exchange-järjestelmänvalvojan rooli käyttäjille, joiden täytyy tarkastella ja hallita käyttäjien sähköpostilaatikoita, Microsoft 365 -ryhmiä ja Exchange Online. Exchange-järjestelmänvalvojat voivat myös:
|
| Fabric Administrator | Määritä Fabric Administrator -rooli käyttäjille, joiden on tehtävä seuraavat tehtävät:
|
| Yleinen järjestelmänvalvoja | Tämä on etuoikeutettu rooli. Yleiset järjestelmänvalvojat voivat tarkastella hakemiston toimintalokeja ja parantaa käyttöoikeuksiaan kaikkien Microsoft Azure -tilausten ja hallintaryhmien hallintaan. Yleiset järjestelmänvalvojat saavat täydet käyttöoikeudet kaikkiin Microsoft Azure -resursseihin omalla Microsoft Entra -vuokraajallaan. Henkilö, joka on ostanut organisaatiollesi tilauksen ja rekisteröitynyt Microsoftin online-palveluihin, on automaattisesti yleinen järjestelmänvalvoja. Organisaatiossasi voi olla useita yleisiä järjestelmänvalvojia. Tämän roolin käyttäjillä on pääsy kaikkiin Microsoft Entra ID:n hallintaominaisuuksiin ja Microsoft Entra -tunnuksia käyttäviin palveluihin, kuten Microsoft Defender -portaaliin, Microsoft Purview -portaaliin, Exchange Online, SharePoint Onlineen ja Skype for Business Online. Yleiset järjestelmänvalvojat voivat:
Yleinen järjestelmänvalvoja ei voi poistaa omaa yleisen järjestelmänvalvojan määritystään. Tämän rajoituksen tarkoituksena on estää tilanne, jossa organisaatiolla ei ole yhtään yleistä järjestelmänvalvojaa. |
| Global Reader | Määritä yleisen lukijan rooli käyttäjille, joiden on suoritettava seuraavat tehtävät:
Kumppanilta ostetuissa tilauksissa Yleinen lukija -rooli ei ole käytettävissä. |
| Ryhmien järjestelmänvalvoja | Määritä ryhmien järjestelmänvalvojan rooli käyttäjille, joiden on hallittava kaikkia ryhmäasetuksia hallintakeskuksissa, mukaan lukien Microsoft 365 -hallintakeskus ja Microsoft Entra -hallintakeskus. Ryhmien järjestelmänvalvojat voivat:
|
| Tukipalvelun järjestelmänvalvoja | Määritä tukipalvelun järjestelmänvalvojan rooli käyttäjille, joiden tehtävänä on tehdä seuraavat tehtävät:
|
| Käyttöoikeuden järjestelmänvalvoja | Määritä käyttöoikeuden järjestelmänvalvojan rooli käyttäjille, joiden on määritettävä tai poistettava käyttäjiltä käyttöoikeuksia ja muokattava heidän käyttösijaintiaan. Käyttöoikeuksien järjestelmänvalvojat voivat myös:
|
| Viestikeskuksen tietosuojan lukuohjelma | Määritä viestikeskuksen tietosuojan lukijan rooli käyttäjille, joiden on luettava tietosuoja- ja tietoturvaviestejä ja -päivityksiä Microsoft 365 -viestikeskuksessa. Viestikeskuksen tietosuojan lukijat voivat saada tietosuojaan liittyviä sähköposti-ilmoituksia asetustensa mukaan, ja he voivat peruuttaa tilauksen viestikeskuksen asetuksia käyttämällä. Vain yleiset järjestelmänvalvojat ja viestikeskuksen tietosuojan lukijat voivat lukea tietosuojaviestejä. Tällä roolilla ei ole oikeutta tarkastella, luoda tai hallita palvelupyyntöjä. Viestikeskuksen tietosuojan lukijat voivat myös:
|
| Viestikeskuksen lukuohjelma | Määritä viestikeskuksen lukijan rooli käyttäjille, joiden on tehtävä seuraavat tehtävät:
|
| Microsoft Graph Data Connect -järjestelmänvalvoja | Määritä Microsoft Graph Data Connect -järjestelmänvalvojan rooli käyttäjille, joiden on tehtävä seuraavat tehtävät:
|
| Siirron järjestelmänvalvoja | Määritä Microsoft 365 -siirron järjestelmänvalvojan rooli käyttäjille, joiden on tehtävä seuraavat tehtävät:
|
| Office-sovellusten järjestelmänvalvoja | Määritä Office-sovellusten järjestelmänvalvojan rooli käyttäjille, joiden täytyy tehdä seuraavat tehtävät:
|
| Organisaation viestien hyväksyjä | Määritä organisaation viestien hyväksyjän rooli käyttäjille, joiden on tarkasteltava, hyväksyttävä tai hylättävä uudet organisaation viestit toimitettaviksi Microsoft 365 -hallintakeskuksessa, ennen kuin ne lähetetään käyttäjille Microsoft-tuotepintojen kautta. |
| Organisaation viestien kirjoittaja | Määritä organisaation viestien kirjoittajan rooli käyttäjille, joiden täytyy kirjoittaa, julkaista, hallita ja tarkistaa organisaation viestejä loppukäyttäjille Microsoft-tuotepintojen kautta. |
| Salasanan järjestelmänvalvoja | Määritä salasanajärjestelmänvalvojan rooli käyttäjälle, jonka täytyy vaihtaa käyttäjien salasanat. |
| People Administrator | Määritä People Administrator -rooli käyttäjille, joiden tehtävänä on seuraavat tehtävät:
|
| Power Platform -järjestelmänvalvoja | Määritä Power Platform -järjestelmänvalvojan rooli käyttäjille, joiden on tehtävä seuraavat tehtävät:
|
| Reports Reader | Määritä Raportin lukija -rooli käyttäjille, joiden on tehtävä seuraavat tehtävät:
|
| Haun järjestelmänvalvoja | Määritä haun järjestelmänvalvojan rooli käyttäjille, joiden on luotava ja hallittava hakutulosten sisältöä ja määritettävä kyselyasetukset parantamaan hakutuloksia organisaatiossa. Haun järjestelmänvalvoja hallitsee Microsoft Search -määrityksiä ja voi suorittaa kaikki sisällönhallintatehtävät, joihin hakueditori voi pystyä. |
| Suojauksenvalvoja | Määritä suojauksenvalvojan rooli käyttäjille, jotka hallitsevat suojaustoimintoja ja valvontaa Microsoft 365:ssä. Tämä etuoikeutettu rooli antaa pääsyn suojaus- ja yhteensopivuusportaaleihin ja lukemisen näkyvyyttä agentteihin Microsoft 365 -hallintakeskuksessa tutkimusta ja riskinarviointia varten sallimatta agenttien julkaisemista tai elinkaaren hallintaa. |
| Security Reader | Määritä Suojauslukuohjelman rooli käyttäjille, jotka tarvitsevat suojaustietojen käyttöoikeuden ja valvontatiedot koko Microsoft 365:ssä. Tämä etuoikeutettu rooli antaa pääsyn suojaus- ja yhteensopivuusportaaleihin, mukaan lukien Microsoft Defender, Microsoft Entra (ID Protection, Privileged Identity Management, kirjautumisraportit ja valvontalokit) ja Microsoft Purview. Microsoft 365 -hallintakeskuksessa tämä rooli tarjoaa vain luku -näkyvyyden agentteihin ja metatietoihin suojaustarkistus- ja vaatimustenmukaisuustarkoituksia varten sallimatta agenttien julkaisemista tai elinkaaren hallintaa. |
| Palvelutuen järjestelmänvalvoja | Määritä palvelun tukijärjestelmänvalvojan rooli toisena roolina järjestelmänvalvojille tai käyttäjille, joiden on tehtävä seuraavat tehtävät tavanomaisten järjestelmänvalvojarooliensa lisäksi:
|
| SharePoint-järjestelmänvalvoja | Määritä SharePoint-järjestelmänvalvojan rooli käyttäjille, joiden on päästävä käyttämään ja hallitsemaan SharePoint-hallintakeskusta. SharePoint-järjestelmänvalvojat voivat myös:
|
| SharePointin edistyneen hallinnan järjestelmänvalvoja | SharePointin laajennetun hallinnan järjestelmänvalvojan roolin määrittäminen käyttäjille, joiden on suoritettava seuraavat tehtävät:
|
| Teams-järjestelmänvalvoja | Määritä Teams-järjestelmänvalvojan rooli käyttäjille, joiden on käytettävä Teams-hallintakeskusta ja heidän on hallittava sitä. Teamsin järjestelmänvalvoja voi myös:
|
| Käyttäjän järjestelmänvalvoja | Määritä järjestelmänvalvojan rooli käyttäjille, joiden on tehtävä seuraavat tehtävät:
|
| User Experience Success Manager | Määritä User Experience Success Manager -rooli käyttäjille, joiden on suoritettava seuraavat tehtävät:
|
| Viva Glint -vuokraajan järjestelmänvalvoja | Määritä Viva Glint -vuokraajan järjestelmänvalvojan rooli käyttäjille, jotka hallitsevat Viva Glint -sovellusta. Katso Viva Glint -vuokraajan ja palvelun järjestelmänvalvojien määrittäminen. |
Katso myös Organisaation järjestelmänvalvojan roolien tarkistaminen.
Käyttöoikeudet järjestelmänvalvojan roolien ja ryhmätyypin mukaan Microsoft 365 -hallintakeskuksessa
| Järjestelmänvalvoja | Microsoft 365 -ryhmät | Käyttöoikeusryhmät | jakeluryhmät. | Sähköpostia käyttävät käyttöoikeusryhmät |
|---|---|---|---|---|
| Yleinen järjestelmänvalvoja | Luominen, lukeminen, päivittäminen, poistaminen | Luominen, lukeminen, päivittäminen, poistaminen | Luominen, lukeminen, päivittäminen, poistaminen | Luominen, lukeminen, päivittäminen, poistaminen |
| Global Reader | Lue | Lue | Lue | Lue |
| Käyttäjän järjestelmänvalvoja | Luominen, lukeminen, päivittäminen, poistaminen (Exchange Online -ominaisuuksia ei voi päivittää) |
Luominen, lukeminen, päivittäminen, poistaminen | Lue | Lue |
| Exchange-järjestelmänvalvoja | Luominen, lukeminen, päivittäminen, poistaminen | Luku, päivittäminen (vain omat ryhmät), poistaminen (vain ryhmät, jotka he omistavat) | Luominen, lukeminen, päivittäminen, poistaminen | Luominen, lukeminen, päivittäminen, poistaminen |
| Teams-järjestelmänvalvoja | Luominen, lukeminen, päivittäminen, poistaminen (Exchange Online -ominaisuuksia ei voi päivittää) |
Luominen, lukeminen, päivittäminen, poistaminen (vain ryhmät, jotka he omistavat) | Lue | Lue |
| SharePoint-järjestelmänvalvoja | Luominen, lukeminen, päivittäminen, poistaminen (Exchange Online -ominaisuuksia ei voi päivittää) |
Omistamansa vain luomis-, luku-, päivitys- ja poistoryhmät | Lue | Lue |
| Laskutusjärjestelmänvalvoja | Lue | Lue | Lue | Lue |
| Palvelutuen järjestelmänvalvoja | Lue | Lue | Lue | Lue |
| Ryhmien järjestelmänvalvoja | Luominen, lukeminen, päivittäminen, poistaminen (Exchange Online -ominaisuuksia ei voi päivittää) |
Luominen, lukeminen, päivittäminen, poistaminen | Lue | Lue |
| Tekoälyjärjestelmänvalvoja | Lue | Lue | Lue | Lue |
Microsoft-kumppaneiden delegoitu hallinta
Jos työskentelet Microsoft-kumppaniyrityksen kanssa, voit määrittää heille järjestelmänvalvojan rooleja. He voivat määrittää järjestelmänvalvojan rooleja sinun yrityksessäsi tai oman yrityksensä järjestelmänvalvojan rooleissa. Määritä järjestelmänvalvojan rooleja kumppaneille, jos he määrittävät ja hallinnoivat online-organisaatiotasi puolestasi.
Kumppani voi määrittää seuraavat roolit:
- Hallinta-agentin oikeudet vastaavat yleisen järjestelmänvalvojan oikeudet, lukuun ottamatta monimenetelmäisen todentamisen hallintaa Kumppanikeskuksen kautta.
- Tukipalveluagentti Oikeuksia, jotka vastaavat tukipalvelun järjestelmänvalvojaa.
Ennen kuin kumppani voi määrittää nämä roolit käyttäjille, sinun on lisättävä kumppani tiliisi valtuutettuna järjestelmänvalvojana. Kumppanin on oltava valtuutettu kumppani. Kumppani lähettää asiakkaalle sähköpostin, ja pyytää lupaa toimia valtuutettuna järjestelmänvalvojana. Katso ohjeet artikkelista Kumppanuussuhteiden valtuuttaminen tai poistaminen.
Volyymikäyttöoikeusroolit
Volyymikäyttöoikeussopimuksen (VL) järjestelmänvalvojat käyttävät volyymikäyttöoikeuksiaan Microsoft 365 -hallintakeskuksessa.
- VL-järjestelmänvalvojilla ei ole oikeuksia mihinkään muihin hallintakeskuksen tietoihin tai toimintoihin VL-osion ulkopuolella.
- Yleiset järjestelmänvalvojat eivät määritä mitään VL-rooleja eikä heidän tarvitse määrittää järjestelmänvalvojan roolia VL-järjestelmänvalvojille, jotta he voisivat käyttää VL-sopimusta.
- Yleisillä järjestelmänvalvojilla ei ole käyttöoikeutta VL-tietoihin tai -toimintoihin hallintakeskuksessa, ellei VL-järjestelmänvalvoja määritä heille VL-roolia.
Lisätietoja on artikkelissa Volyymikäyttöoikeuksien käyttäjäroolien hallinta tai ota yhteyttä volyymikäyttöoikeuksien tukitiimiin.