Conceito e mecanismo
Administrar identidade exige saber qual é o objeto, a operação e o âmbito. Uma unidade administrativa permite delegar determinadas funções sobre um conjunto de utilizadores, grupos ou dispositivos. Incluir um grupo coloca o objeto grupo nesse âmbito; não inclui automaticamente os objetos de todos os seus membros. Esta diferença explica por que um administrador pode gerir a pertença do grupo e não repor a palavra-passe de uma pessoa desse grupo. As unidades limitam gestão e não eliminam por si permissões predefinidas de leitura do diretório. Não são tenants separados. Antes de prometer isolamento, descreve exatamente as operações que devem ser permitidas, recusadas ou visíveis e confirma o mecanismo adequado.
Aplicação guiada
Num projeto fictício para equipas de suporte em vários países, desenha uma matriz com administradores, recursos e tarefas. Confirma licenciamento: a orientação consultada exige P1 para administradores com papéis no âmbito da unidade; membros estáticos podem usar Free, enquanto pertença dinâmica tem requisitos próprios. Não confundas criar a unidade com exercer todas as suas capacidades. A mesma disciplina aplica-se a licenças atribuídas por grupo: a configuração não prova sucesso para cada pessoa. Examina erros e confirma a entrega antes de fechar o pedido. Para dispositivos, conserva a distinção entre registered, joined e hybrid joined. Um relatório que troca os rótulos pode induzir uma decisão de acesso errada. Regista os identificadores e o estado observado, com data, para que o RUN saiba o que foi efetivamente entregue.
Grupo na unidade: gestão do grupo pode estar permitida; reset de palavra-passe de um membro não incluído pode continuar fora do âmbito.
Armadilhas comuns
Grupo como todos os seus membros; unidade como tenant; configuração como entrega; rótulo como estado real.
Tópicos relacionados: Identidade híbrida e parceiros · Métodos e acesso de emergência · Conditional Access e risco
Verifica objetos e permissões efetivas no âmbito da tarefa.
Referência: Administrative units · SC-300 objectives effective 2026-04-27; product documentation reviewed 2026-10-01; 2026-10-28 English update compared separately