Desintegrar utilizador temporariamente
Desintegrar temporariamente um utilizador
Descrição
Desativa temporariamente um utilizador para cenários como licença parental ou sabático, desativando o acesso, ajustando atribuições de grupos e licenças e, opcionalmente, exportando associações. Opcionalmente, remove ou substitui titularidades de grupo quando necessário e substitui o utilizador como gestor dos subordinados diretos e como patrocinador de utilizadores (convidados).
Localização
Utilizador → Geral → Desativar Utilizador Temporariamente
Nome completo do Runbook
rjgit-user_general_offboard-user-temporarily
Detalhes
Versão
1.1.0
Módulos necessários
RealmJoin.RunbookHelper (>= 0.8.9) Microsoft.Graph.Authentication (>= 2.39.0) Az.Accounts (>= 5.5.2) ExchangeOnlineManagement (>= 3.9.2)
Agendável
não
Permissões
Permissões da aplicação
Tipo: Microsoft Graph
User.ReadWrite.All
Desativa o início de sessão, revoga sessões, remove atribuições diretas de licenças e substitui referências ao gestor e ao patrocinador
Group.ReadWrite.All
Lê grupos e transfere ou remove as titularidades de grupo do utilizador
GroupMember.ReadWrite.All
Adiciona e remove associações a grupos durante a limpeza de grupos
Tipo: Office 365 Exchange Online
Exchange.ManageAsApp
Abre a sessão do Exchange Online apenas para apps utilizada para remover o utilizador de grupos de distribuição
Notas sobre permissões
Azure Storage Account: função 'Storage Account Contributor' para a identidade gerida da Automation Account no Storage Account de destino - o carregamento obtém as chaves da conta através de listKeys (apenas necessário quando exportGroupMemberships é usado)
funções RBAC
Administrador de utilizadores
Necessário para que as gravações do utilizador também sejam bem-sucedidas em utilizadores com funções
Administrador do Exchange
Necessário para a sessão do Exchange Online apenas para apps que remove membros de grupos de distribuição
Parâmetros
UserName
Nome principal do utilizador-alvo.
Obrigatório
verdadeiro
Valor predefinido
Tipo
Texto
Oculto no portal
sim (predefinido através da personalização do runbook)
SeletorDeTipoDeUtilizador
Controla contra que tipos de utilizador este runbook pode ser executado: todos os utilizadores, apenas utilizadores membros ou apenas utilizadores convidados. O runbook é abortado antes de qualquer alteração se o utilizador selecionado não corresponder. Para impor a restrição, configure-a como uma definição do Tenant e oculte o parâmetro através de RunbookCustomization - caso contrário, os operadores podem alterá-lo no formulário do runbook.
Obrigatório
falso
Valor predefinido
0
Tipo
Int32
Nome de exibição no portal
Restringir a um tipo de utilizador
Opções do portal
Permitir todos os tipos de utilizador (Membros e Convidados)
0
Apenas membros
1
Apenas convidados
2
DesativarUtilizador
Se definido como verdadeiro, desativa a conta do utilizador para início de sessão.
Obrigatório
falso
Valor predefinido
Verdadeiro
Tipo
Booleano
RevogarAcesso
Se definido como verdadeiro, revoga os tokens de atualização e as sessões ativas do utilizador.
Obrigatório
falso
Valor predefinido
Verdadeiro
Tipo
Booleano
exportGroupMemberships
Se definido como verdadeiro, exporta as associações atuais do utilizador a grupos para um Azure Storage Account e devolve uma ligação de transferência com tempo limitado.
Obrigatório
falso
Valor predefinido
Falso
Tipo
Booleano
Oculto no portal
sim (predefinido através da personalização do runbook)
ContainerName
Nome do contentor de armazenamento usado para a exportação das associações a grupos.
Obrigatório
falso
Valor predefinido
user-leaver-groupmemberships
Tipo
Texto
Oculto no portal
sim (predefinido através da personalização do runbook)
ResourceGroupName
Grupo de recursos que contém a conta de armazenamento.
Obrigatório
falso
Valor predefinido
Tipo
Texto
Oculto no portal
sim (predefinido através da personalização do runbook)
StorageAccountName
Nome da conta de armazenamento usada para o carregamento.
Obrigatório
falso
Valor predefinido
Tipo
Texto
Oculto no portal
sim (predefinido através da personalização do runbook)
LinkExpiryDays
Número de dias até a ligação de transferência gerada expirar.
Obrigatório
falso
Valor predefinido
6
Tipo
Int32
Oculto no portal
sim (predefinido através da personalização do runbook)
SeletorDeAlteraçãoDeLicenças
Controla como as licenças atribuídas diretamente devem ser tratadas.
Obrigatório
falso
Valor predefinido
0
Tipo
Int32
Nome de exibição no portal
Alterar licenças atribuídas diretamente
Opções do portal
Não alterar as licenças atribuídas
0
Remover todas as licenças atribuídas diretamente
2
SeletorDeAlteraçãoDeGrupos
"Alterar" e "Remover todas" irão ambos respeitar "groupToAdd"
Obrigatório
falso
Valor predefinido
0
Tipo
Int32
Nome de exibição no portal
Alterar grupos atribuídos
Opções do portal
Não alterar grupos atribuídos
0
Altera os grupos do utilizador.
1
Remover todos os grupos
2
GrupoAAdicionar
Grupo que deve ser adicionado ou mantido quando as alterações de grupo estiverem ativadas.
Obrigatório
falso
Valor predefinido
Tipo
Texto
PrefixoDeGruposARemover
Prefixo usado para remover grupos que correspondem a uma convenção de nomenclatura.
Obrigatório
falso
Valor predefinido
Tipo
Texto
RevogarTitularidadeDeGrupo
"Remover/Substituir as titularidades de grupo deste utilizador" (valor final: $true) ou "O utilizador manter-se-á como proprietário / Não alterar" (valor final: $false) podem ser selecionados como ação a executar. Se definido como verdadeiro, o runbook tentará remover o utilizador das titularidades de grupo. Se o utilizador for o último proprietário de um grupo, tentará atribuir um proprietário de substituição; se isso falhar, saltará a alteração de propriedade para esse grupo e registá-la-á para acompanhamento manual.
Obrigatório
falso
Valor predefinido
Falso
Tipo
Booleano
Nome de exibição no portal
Gerir titularidades de grupo
Opções do portal
O utilizador manter-se-á como proprietário / Não alterar
falso
Remover/Substituir as titularidades de grupo deste utilizador
verdadeiro
GestorComoProprietárioSubstituto
Se definido como verdadeiro, usa o gestor do utilizador como proprietário substituto quando aplicável.
Obrigatório
falso
Valor predefinido
Verdadeiro
Tipo
Booleano
NomeDoProprietárioSubstituto
Utilizador que assumirá a titularidade do grupo ou do recurso, se necessário.
Obrigatório
falso
Valor predefinido
Tipo
Texto
SubstituirReferênciasAoGestor
Se definido como verdadeiro, todos os subordinados diretos do utilizador desativado passam a ter a pessoa de substituição atribuída como novo gestor. Sem uma substituição resolúvel, os utilizadores afetados são apenas listados para acompanhamento manual.
Obrigatório
falso
Valor predefinido
Falso
Tipo
Booleano
Nome de exibição no portal
Gerir referências ao gestor
Opções do portal
Manter este utilizador como gestor dos seus subordinados diretos
falso
Definir a substituição como gestor dos subordinados diretos
verdadeiro
SubstituirReferênciasAoPatrocinador
Se definido como verdadeiro, o utilizador desativado é substituído pela pessoa de substituição onde quer que esteja definido como patrocinador (normalmente em utilizadores convidados). Sem uma substituição resolúvel, os utilizadores afetados são apenas listados para acompanhamento manual. Os patrocínios que o utilizador apenas detém através de uma associação a grupo são deixados intactos, uma vez que continuam válidos após o offboarding. Como o Graph não oferece pesquisa inversa para patrocinadores, esta opção analisa todos os utilizadores do Tenant.
Obrigatório
falso
Valor predefinido
Falso
Tipo
Booleano
Nome de exibição no portal
Gerir referências ao patrocinador
Opções do portal
Manter este utilizador como patrocinador
falso
Substituir este utilizador como patrocinador de utilizadores (convidados)
verdadeiro
Última atualização
Isto foi útil?