Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Confira a ajuda para pequenas empresas do Microsoft 365 no YouTube. Esses recursos são especialmente úteis para administradores de pequenas empresas que são novos no Microsoft 365.
Para executar tarefas como adicionar usuários, atribuir licenças ou configurar serviços, você precisa de uma função de administrador no Microsoft 365 para empresas. Sua assinatura do Microsoft 365 ou do Office 365 inclui um conjunto de funções de administrador que você pode atribuir no Centro de administração do Microsoft 365. Cada função de administrador corresponde a funções comerciais comuns e permite que as pessoas em sua organização concluam tarefas específicas nos centros de administração. Este artigo fornece uma visão geral das funções de administrador, diretrizes de segurança a serem lembradas e links para conteúdo relacionado.
Assista: O que é um administrador?
Confira este vídeo e outros em nosso canal do YouTube.
Acesse o Centro de administração do Microsoft 365 e entre. Se você puder acessar o Centro de administração do Microsoft 365, será um administrador e poderá prosseguir para a próxima etapa.
No painel de navegação esquerdo, selecione Usuários>Usuários ativos. (Ou vá diretamente para a página de usuários ativos.)
Selecione a conta de usuário da pessoa que você deseja tornar administrador. Os detalhes do usuário aparecem na caixa de diálogo à direita.
Antes de começar
O Centro de administração do Microsoft 365 permite gerenciar funções do Microsoft Entra e funções do Microsoft Intune. No entanto, essas funções são um subconjunto das funções disponíveis no centro de administração do Microsoft Entra e no centro de administração do Microsoft Intune.
- Para obter a lista completa de descrições detalhadas de funções do Microsoft Entra que você pode gerenciar no Centro de administração do Microsoft 365, confira Permissões de função de administrador em funções internas do Microsoft Entra.
- Para obter a lista completa de descrições detalhadas de funções do Microsoft Intune que você pode gerenciar no Centro de administração do Microsoft 365, consulte RBAC (controle de acesso baseado em função) com o Microsoft Intune.
Para obter mais informações sobre como atribuir funções no Centro de administração do Microsoft 365, confira Atribuir funções de administrador.
Importante
A Microsoft recomenda que você use funções com o menor número de permissões e que limite o número de usuários com permissões administrativas. Consulte Funções menos privilegiadas por tarefa no Microsoft Entra ID.
Diretrizes de segurança para atribuir funções
Como os administradores têm acesso a dados e arquivos confidenciais, siga estas diretrizes para manter os dados da sua organização mais seguros.
| Recomendação | Por que é importante |
|---|---|
| Tenha o menor número possível de administradores globais | Os administradores globais têm acesso quase ilimitado às configurações da sua organização e à maioria de seus dados. Limite o número de Administradores Globais o máximo possível. Um Administrador Global pode bloquear inadvertidamente sua conta e exigir uma redefinição de senha. Outro Administrador Global ou um Administrador de Autenticação Privilegiada pode redefinir a senha de um Administrador Global. Portanto, tenha pelo menos um administrador de Autenticação Privilegiada no caso de um Administrador Global estar bloqueado em sua conta. |
| Atribuir a função menos permissiva | Atribuir a função menos permissiva significa dar aos administradores apenas o acesso de que precisam para realizar o trabalho. Por exemplo, se você quiser que alguém redefina as senhas de usuário, não atribua a função de administrador global ilimitado. Em vez disso, atribua uma função de administrador limitada, como Administrador de Senhas ou Administrador de Suporte Técnico. Consulte Funções menos privilegiadas por tarefa no Microsoft Entra ID. |
| Exigir MFA (autenticação multifator) para administradores | Exigir MFA para todos os usuários, especialmente administradores. A MFA faz com que os usuários usem um segundo método de identificação para verificar sua identidade. Os administradores podem acessar dados do usuário, como nome, endereço de email, localização e assim por diante. Se você precisar de MFA, mesmo que a senha do administrador seja comprometida, a senha por si só não será suficiente para entrar sem outro método de identificação. Quando você ativar a MFA, da próxima vez que o usuário entrar, ele precisará fornecer um endereço de email alternativo e um número de telefone para recuperação da conta. Configurar a autenticação multifator |
Se você receber uma mensagem no Centro de administração do Microsoft 365 indicando que você não tem permissão para editar uma configuração ou página, é porque você está atribuído a uma função que não tem essa permissão. Nesse caso, execute uma ou mais das seguintes ações:
- Fale com outro administrador para atribuir a função correta.
- Saiba mais sobre como as funções de administrador são atribuídas. Consulte Atribuir funções de administrador.
- Entre em contato com o suporte do Microsoft 365 para empresas.
Funções comuns do Centro de administração do Microsoft 365
Para exibir as funções de administrador, siga estas etapas:
No Centro de administração do Microsoft 365, acesse Atribuições de função.
Selecione qualquer função para abrir o painel de detalhes.
Selecione a guia Permissões para exibir a lista detalhada do que os administradores atribuídos a essa função têm permissões para fazer.
Marque a guia Atribuir ou Administradores atribuídos para adicionar usuários a funções.
Para exibir a lista completa de funções, vá para a parte inferior da lista e selecione Mostrar tudo por Categoria. Para obter informações detalhadas, incluindo os cmdlets associados a uma função, consulte Funções internas do Microsoft Entra.
Funções de administrador e a quem deve ser atribuído
A tabela a seguir lista as funções de administrador e informações sobre quem deve ser atribuído a essas funções. Para ver a lista completa de funções, visite Funções internas do Microsoft Entra.
| Função de administrador | Quem deve ser atribuído com esta função? |
|---|---|
| Administrador de IA | Essa função fornece administração com escopo de agente e IA, mas não concede ampla administração de carga de trabalho do Microsoft 365 em todo o locatário. Atribua a função de Administrador de IA aos usuários que precisam realizar as seguintes tarefas:
|
| Leitor de IA | Essa função destina-se à visibilidade, ao monitoramento e à geração de relatórios, mas não à administração. Atribua a função de Leitor de IA aos usuários que precisam exibir os recursos e configurações nos centros de administração que o Administrador de IA pode exibir. O Leitor de IA não pode editar nenhuma configuração. Atribua a função de leitor de IA aos usuários que precisam realizar as seguintes tarefas:
|
| Administrador de Aplicativos | Atribua a função de Administrador de Aplicativos aos usuários que precisam criar e gerenciar todos os aspectos de aplicativos corporativos, registros de aplicativo e configurações de proxy de aplicativo. Os usuários atribuídos a essa função não são adicionados como proprietários ao criar novos registros de aplicativo ou aplicativos empresariais. Essa função também concede a capacidade de consentir permissões delegadas e permissões de aplicativo, exceto para permissões de aplicativo para o Azure AD Graph e o Microsoft Graph. |
| Administrador de cobrança | Atribua a função de Administrador de Cobrança aos usuários que fazem compras, gerenciam assinaturas e solicitações de serviço e monitoram a integridade do serviço. Os administradores de cobrança também podem:
|
| Administrador do Exchange | Atribua a função de Administrador do Exchange aos usuários que precisam exibir e gerenciar as caixas de correio de email do usuário, os Grupos do Microsoft 365 e o Exchange Online. Os administradores do Exchange também podem:
|
| Administrador do Fabric | Atribua a função de administrador de malha aos usuários que precisam realizar as seguintes tarefas:
|
| Administrador Global | Este é um papel privilegiado. Os Administradores Globais podem exibir logs de Atividades do Diretório e elevar seu acesso para gerenciar todas as assinaturas e grupos de gerenciamento do Microsoft Azure. Os Administradores Globais podem obter acesso total a todos os recursos do Microsoft Azure usando seus respectivos locatários do Microsoft Entra. A pessoa que comprou uma assinatura para sua organização e se inscreveu nos serviços online da Microsoft é automaticamente um Administrador Global. Pode haver mais de um Administrador Global na sua organização. Os usuários com essa função têm acesso a todos os recursos administrativos do Microsoft Entra ID e aos serviços que usam identidades do Microsoft Entra, como o portal do Microsoft Defender, o portal do Microsoft Purview, o Exchange Online, o SharePoint Online e Skype for Business Online. Os Administradores Globais podem:
Um Administrador Global não pode remover sua própria atribuição de Administrador Global. Essa limitação é para evitar uma situação em que uma organização não tenha administradores globais. |
| Leitor Global | Atribua a função de Leitor Global aos usuários que precisam realizar as seguintes tarefas:
Para assinaturas adquiridas por meio de um parceiro, a função de Leitor Global não está disponível. |
| Administrador de grupos | Atribua a função de Administrador de Grupos aos usuários que precisam gerenciar todas as configurações de grupos nos centros de administração, incluindo o Centro de administração do Microsoft 365 e o centro de administração do Microsoft Entra. Grupos: Os administradores podem:
|
| Administrador da Assistência Técnica | Atribua a função de Administrador de Assistência Técnica aos usuários que precisam realizar as seguintes tarefas:
|
| Administrador de licenças | Atribua a função de Administrador de Licenças aos usuários que precisam atribuir e remover licenças de usuários e editar seu local de uso. Os administradores de licenças também podem:
|
| Leitor de Privacidade do Centro de Mensagens | Atribua a função de Leitor de Privacidade do Centro de Mensagens aos usuários que precisam ler mensagens e atualizações de privacidade e segurança no Centro de Mensagens do Microsoft 365. Os leitores de privacidade do Centro de Mensagens podem receber notificações por email relacionadas à privacidade de dados, dependendo de suas preferências, e podem cancelar a assinatura usando as preferências do Centro de Mensagens. Somente Administradores Globais e Leitores de Privacidade do Centro de Mensagens podem ler mensagens de privacidade de dados. Essa função não tem permissão para exibir, criar ou gerenciar solicitações de serviço. Os leitores de privacidade do Centro de mensagens também podem:
|
| Leitor do Centro de Mensagens | Atribua a função de Leitor do Centro de Mensagens aos usuários que precisam realizar as seguintes tarefas:
|
| Administrador do Microsoft Graph Data Connect | Atribua a função de Administrador do Microsoft Graph Data Connect aos usuários que precisam realizar as seguintes tarefas:
|
| Administrador de Migração | Atribua a função de Administrador de Migração do Microsoft 365 aos usuários que precisam realizar as seguintes tarefas:
|
| Administrador de Aplicativos do Office | Atribua a função de Administrador de Aplicativos do Office aos usuários que precisam realizar as seguintes tarefas:
|
| Aprovador de Mensagens Organizacionais | Atribua a função de Aprovador de Mensagens Organizacionais aos usuários que precisam revisar, aprovar ou rejeitar novas mensagens organizacionais para entrega no Centro de administração do Microsoft 365 antes de serem enviadas aos usuários por meio de superfícies de produtos da Microsoft. |
| Escritor de Mensagens Organizacionais | Atribua a função de Gravador de Mensagens Organizacionais aos usuários que precisam escrever, publicar, gerenciar e revisar as mensagens organizacionais para usuários finais por meio das superfícies de produtos da Microsoft. |
| Administrador de senhas | Atribua a função de Administrador de Senhas a um usuário que precisa redefinir senhas para usuários. |
| People Administrator | Atribua a função de Administrador do People aos usuários que precisam realizar as seguintes tarefas:
|
| Administrador do Power Platform | Atribua a função de Administrador do Power Platform aos usuários que precisam realizar as seguintes tarefas:
|
| Leitor de Relatórios | Atribua a função Leitor de Relatórios aos usuários que precisam realizar as seguintes tarefas:
|
| Administrador de Pesquisa | Atribua a função de Administrador de Pesquisa aos usuários que precisam criar e gerenciar o conteúdo dos resultados da pesquisa e definir as configurações de consulta para melhorar os resultados da pesquisa dentro da organização. O administrador de Pesquisa gerencia a configuração de pesquisa da Microsoft e pode realizar todas as tarefas de gerenciamento de conteúdo que um editor de Pesquisa pode. |
| Administrador de Segurança | Atribua a função de Administrador de Segurança aos usuários que gerenciam os controles de segurança e o monitoramento no Microsoft 365. Essa função privilegiada fornece acesso a portais de segurança e conformidade e visibilidade de leitura de agentes no Centro de administração do Microsoft 365 para investigação e avaliação de risco, sem permitir a publicação de agente ou o gerenciamento do ciclo de vida. |
| Leitor de Segurança | Atribua a função de Leitor de Segurança aos usuários que precisam de acesso a dados de segurança e insights de monitoramento no Microsoft 365. Essa função privilegiada fornece acesso a portais de segurança e conformidade, incluindo Microsoft Defender, Microsoft Entra (Proteção de ID, Privileged Identity Management, relatórios de entrada e logs de auditoria) e Microsoft Purview. No Centro de administração do Microsoft 365, essa função fornece visibilidade somente leitura de agentes e metadados para fins de revisão de segurança e conformidade, sem permitir a publicação do agente ou o gerenciamento do ciclo de vida. |
| Administrador do Suporte de Serviços | Atribua a função de Administrador de Suporte de Serviço como outra função aos administradores ou usuários que precisam realizar as seguintes tarefas, além da função de administrador usual:
|
| Administrador do SharePoint | Atribua a função de Administrador do SharePoint aos usuários que precisam acessar e gerenciar o Centro de administração do SharePoint. Os administradores do SharePoint também podem:
|
| Administrador de Gerenciamento Avançado do SharePoint | Atribua a função de Administrador de Gerenciamento Avançado do SharePoint aos usuários que precisam executar os seguintes tipos de tarefas:
|
| Administrador do Teams | Atribua a função de Administrador do Teams aos usuários que precisam acessar e gerenciar o centro de administração do Teams. Um administrador do Teams também pode:
|
| Administrador de usuários | Atribua a função de Administrador de usuários aos usuários que precisam realizar as seguintes tarefas:
|
| Gerenciador de Sucesso da Experiência do Usuário | Atribua a função Gerenciador de Sucesso da experiência do usuário aos usuários que precisam realizar as seguintes tarefas:
|
| Administrador de Locatários do Viva Glint | Atribua a função de Administrador de Locatários do Viva Glint aos usuários que gerenciam o aplicativo Viva Glint. Consulte Atribuir administradores de serviço e locatário do Viva Glint. |
Consulte também Verificar funções de administrador em sua organização.
Permissões baseadas nas funções de administrador e no tipo de grupo no centro de administração do Microsoft 365
| Administrador | Grupos do Microsoft 365 | Security Groups | Grupos dinâmicos de distribuição | Grupos de segurança habilitados para email |
|---|---|---|---|---|
| Administrador Global | Criar, Ler, Atualizar e Excluir | Criar, Ler, Atualizar e Excluir | Criar, Ler, Atualizar e Excluir | Criar, Ler, Atualizar e Excluir |
| Leitor Global | Ler | Ler | Ler | Ler |
| Administrador de usuários | Criar, Ler, Atualizar e Excluir (Não é possível atualizar as propriedades do Exchange Online) |
Criar, Ler, Atualizar e Excluir | Ler | Ler |
| Administrador do Exchange | Criar, Ler, Atualizar e Excluir | Ler, Atualizar (somente grupos de sua propriedade), Excluir (somente grupos de sua propriedade) | Criar, Ler, Atualizar e Excluir | Criar, Ler, Atualizar e Excluir |
| Administrador do Teams | Criar, Ler, Atualizar e Excluir (Não é possível atualizar as propriedades do Exchange Online) |
Criar, Ler, Atualizar, Excluir (somente grupos de sua propriedade) | Ler | Ler |
| Administrador do SharePoint | Criar, Ler, Atualizar e Excluir (Não é possível atualizar as propriedades do Exchange Online) |
Criar, ler, atualizar, excluir - apenas grupos que possuem | Ler | Ler |
| Administrador de cobrança | Ler | Ler | Ler | Ler |
| Administrador do Suporte de Serviços | Ler | Ler | Ler | Ler |
| Administrador de grupos | Criar, Ler, Atualizar e Excluir (Não é possível atualizar as propriedades do Exchange Online) |
Criar, Ler, Atualizar e Excluir | Ler | Ler |
| Administrador de IA | Ler | Ler | Ler | Ler |
Administração delegada para parceiros da Microsoft
Se você estiver trabalhando com um parceiro da Microsoft, poderá atribuir a ele funções de administrador. Eles podem atribuir aos usuários da sua empresa ou à empresa deles funções de administrador. Atribua funções de administrador a parceiros se eles estiverem configurando e gerenciando sua organização online para você.
Um parceiro pode atribuir estas funções:
- Agente de Administração Privilégios equivalentes a um administrador global, exceto para gerenciar a autenticação multifator por meio do Partner Center.
- Privilégios de Operador de Central de ajuda equivalentes a um administrador de central de ajuda.
Antes que o parceiro possa atribuir essas funções aos usuários, você deve adicionar o parceiro como administrador delegado à sua conta. O parceiro tem que ser um parceiro autorizado. O parceiro envia um email para você perguntando se você deseja dar-lhe permissão para atuar como um administrador delegado. Para obter instruções, consulte Autorizar ou remover relacionamentos de parceiros.
Funções de licenciamento por volume
Os administradores de contrato de VL (licenciamento por volume) acessam suas licenças por volume no Centro de administração do Microsoft 365.
- Os administradores de VL não têm permissões para nenhuma outra informação ou funcionalidade do centro de administração fora da seção de VL.
- Os administradores globais não atribuem nenhuma função de VL e não precisam atribuir nenhuma função de administrador a um administrador de VL para que eles acessem o contrato de VL.
- Os administradores globais não têm acesso a informações ou funcionalidades de VL no centro de administração, a menos que um administrador de VL os atribua a uma função de VL.
Para obter mais informações, consulte Gerenciar funções de usuário de licenciamento por volume ou entre em contato com a equipe de Suporte de Licenciamento por Volume.