Desintegrar utilizador permanentemente
Desintegrar permanentemente um utilizador
Descrição
Desativa permanentemente um utilizador revogando o acesso, desativando ou eliminando a conta, ajustando as atribuições de grupos e licenças e, opcionalmente, exportando as associações. Opcionalmente, remove ou substitui as titularidades de grupos quando necessário e substitui o utilizador como gestor dos subordinados diretos e como patrocinador de utilizadores (convidados).
Localização
Utilizador → Geral → Desativar utilizador permanentemente
Nome completo do Runbook
rjgit-user_general_offboard-user-permanently
Detalhes
Versão
1.2.0
Módulos necessários
RealmJoin.RunbookHelper (>= 0.8.9) Microsoft.Graph.Authentication (>= 2.39.0) Az.Accounts (>= 5.5.2) ExchangeOnlineManagement (>= 3.9.2)
Agendável
não
Permissões
Permissões da aplicação
Tipo: Microsoft Graph
User.ReadWrite.All
Desativa o início de sessão, revoga sessões, remove licenças, substitui referências ao gestor e ao patrocinador e elimina o objeto de utilizador
Group.ReadWrite.All
Lê grupos e transfere ou remove as titularidades de grupo do utilizador
GroupMember.ReadWrite.All
Adiciona e remove associações a grupos durante a limpeza de grupos
Tipo: Office 365 Exchange Online
Exchange.ManageAsApp
Abre a sessão do Exchange Online apenas para apps utilizada para remover o utilizador de grupos de distribuição
Notas sobre permissões
Azure Storage Account: função 'Storage Account Contributor' para a identidade gerida da Automation Account no Storage Account de destino - o carregamento obtém as chaves da conta através de listKeys (apenas necessário quando exportGroupMemberships é usado)
funções RBAC
Administrador de utilizadores
Necessário para que a identidade apenas da aplicação possa bloquear o início de sessão, revogar sessões e eliminar o utilizador
Administrador do Exchange
Necessário para a sessão do Exchange Online apenas para apps que remove membros de grupos de distribuição
Parâmetros
UserName
Nome principal do utilizador-alvo.
Obrigatório
verdadeiro
Valor predefinido
Tipo
Texto
Oculto no portal
sim (predefinido através da personalização do runbook)
SeletorDeTipoDeUtilizador
Controla contra que tipos de utilizador este runbook pode ser executado: todos os utilizadores, apenas utilizadores membros ou apenas utilizadores convidados. O runbook é abortado antes de qualquer alteração se o utilizador selecionado não corresponder. Para impor a restrição, configure-a como uma definição do Tenant e oculte o parâmetro através de RunbookCustomization - caso contrário, os operadores podem alterá-lo no formulário do runbook.
Obrigatório
falso
Valor predefinido
0
Tipo
Int32
Nome de exibição no portal
Restringir a um tipo de utilizador
Opções do portal
Permitir todos os tipos de utilizador (Membros e Convidados)
0
Apenas membros
1
Apenas convidados
2
DeleteUser
"Eliminar o objeto do utilizador" (valor final: $true) ou "Manter o objeto do utilizador" (valor final: $false) podem ser selecionados como ação a executar. Se definido como verdadeiro, o objeto do utilizador será eliminado. Se definido como falso, o objeto do utilizador será mantido, mas o acesso será revogado e o início de sessão será bloqueado.
Obrigatório
falso
Valor predefinido
Falso
Tipo
Booleano
Opções do portal
Eliminar o objeto do utilizador
verdadeiro
Manter o objeto do utilizador
falso
DesativarUtilizador
Se definido como verdadeiro, desativa a conta do utilizador para início de sessão.
Obrigatório
falso
Valor predefinido
Verdadeiro
Tipo
Booleano
RevogarAcesso
Se definido como verdadeiro, revoga os tokens de atualização e as sessões ativas do utilizador.
Obrigatório
falso
Valor predefinido
Verdadeiro
Tipo
Booleano
exportGroupMemberships
Se definido como verdadeiro, exporta as associações atuais do utilizador a grupos para um Azure Storage Account e devolve uma ligação de transferência com tempo limitado.
Obrigatório
falso
Valor predefinido
Falso
Tipo
Booleano
Oculto no portal
sim (predefinido através da personalização do runbook)
ContainerName
Nome do contentor de armazenamento usado para a exportação das associações a grupos.
Obrigatório
falso
Valor predefinido
user-leaver-groupmemberships
Tipo
Texto
Oculto no portal
sim (predefinido através da personalização do runbook)
ResourceGroupName
Grupo de recursos que contém a conta de armazenamento.
Obrigatório
falso
Valor predefinido
Tipo
Texto
Oculto no portal
sim (predefinido através da personalização do runbook)
StorageAccountName
Nome da conta de armazenamento usada para o carregamento.
Obrigatório
falso
Valor predefinido
Tipo
Texto
Oculto no portal
sim (predefinido através da personalização do runbook)
LinkExpiryDays
Número de dias até a ligação de transferência gerada expirar.
Obrigatório
falso
Valor predefinido
6
Tipo
Int32
Oculto no portal
sim (predefinido através da personalização do runbook)
SeletorDeAlteraçãoDeLicenças
Controla como as licenças atribuídas diretamente devem ser tratadas.
Obrigatório
falso
Valor predefinido
0
Tipo
Int32
Nome de exibição no portal
Alterar licenças atribuídas diretamente
Opções do portal
Não alterar as licenças atribuídas
0
Remover todas as licenças atribuídas diretamente
2
SeletorDeAlteraçãoDeGrupos
"Alterar" e "Remover todas" irão ambos respeitar "groupToAdd"
Obrigatório
falso
Valor predefinido
0
Tipo
Int32
Nome de exibição no portal
Alterar grupos atribuídos
Opções do portal
Não alterar grupos atribuídos
0
Altera os grupos do utilizador.
1
Remover todos os grupos
2
GrupoAAdicionar
Grupo que deve ser adicionado ou mantido quando as alterações de grupo estiverem ativadas.
Obrigatório
falso
Valor predefinido
Tipo
Texto
PrefixoDeGruposARemover
Prefixo usado para remover grupos que correspondem a uma convenção de nomenclatura.
Obrigatório
falso
Valor predefinido
Tipo
Texto
RevogarTitularidadeDeGrupo
"Remover/Substituir as titularidades de grupo deste utilizador" (valor final: $true) ou "O utilizador manter-se-á como proprietário / Não alterar" (valor final: $false) podem ser selecionados como ação a executar. Se definido como verdadeiro, o runbook tentará remover o utilizador das titularidades de grupo. Se o utilizador for o último proprietário de um grupo, tentará atribuir um proprietário de substituição; se isso falhar, saltará a alteração de propriedade para esse grupo e registá-la-á para acompanhamento manual.
Obrigatório
falso
Valor predefinido
Verdadeiro
Tipo
Booleano
Nome de exibição no portal
Gerir titularidades de grupo
Opções do portal
O utilizador manter-se-á como proprietário / Não alterar
falso
Remover/Substituir as titularidades de grupo deste utilizador
verdadeiro
GestorComoProprietárioSubstituto
Se definido como verdadeiro, usa o gestor do utilizador como proprietário substituto quando aplicável.
Obrigatório
falso
Valor predefinido
Verdadeiro
Tipo
Booleano
NomeDoProprietárioSubstituto
Utilizador que assumirá a titularidade do grupo ou do recurso, se necessário.
Obrigatório
falso
Valor predefinido
Tipo
Texto
SubstituirReferênciasAoGestor
Se definido como verdadeiro, todos os subordinados diretos do utilizador desativado passam a ter a pessoa de substituição atribuída como novo gestor. Sem uma substituição resolúvel, os utilizadores afetados são apenas listados para acompanhamento manual.
Obrigatório
falso
Valor predefinido
Falso
Tipo
Booleano
Nome de exibição no portal
Gerir referências ao gestor
Opções do portal
Manter este utilizador como gestor dos seus subordinados diretos
falso
Definir a substituição como gestor dos subordinados diretos
verdadeiro
SubstituirReferênciasAoPatrocinador
Se definido como verdadeiro, o utilizador desativado é substituído pela pessoa de substituição onde quer que esteja definido como patrocinador (normalmente em utilizadores convidados). Sem uma substituição resolúvel, os utilizadores afetados são apenas listados para acompanhamento manual. Os patrocínios que o utilizador apenas detém através de uma associação a grupo são deixados intactos, uma vez que continuam válidos após o offboarding. Como o Graph não oferece pesquisa inversa para patrocinadores, esta opção analisa todos os utilizadores do Tenant.
Obrigatório
falso
Valor predefinido
Falso
Tipo
Booleano
Nome de exibição no portal
Gerir referências ao patrocinador
Opções do portal
Manter este utilizador como patrocinador
falso
Substituir este utilizador como patrocinador de utilizadores (convidados)
verdadeiro
Última atualização
Isto foi útil?