Zur Validierung einer dynamischen Entra ID Gruppe wird in der Dokumentation folgende Beschreibung für erforderliche Berechtigungen notiert.
To evaluate the rule for dynamic membership groups, the administrator must be at least a Groups Administrator.
In der Dokumentation für Entra ID Admin Rollen wird bei Groups Administrator folgende Berechtigung erwähnt.
microsoft.directory/groups/dynamicMembershipRule/update
Update the dynamic membership rule on Security groups and Microsoft 365 groups, excluding role-assignable groups
Eine Suche ergibt die Berechtigung ist in fünf Rollen aktiv:
- Directory Writers
- Groups Administrator
- Intune Administrator
- User Administrator
- Windows 365 Administrator
Einem meiner Testkonten ist die Rolle Intune Administrator zugewiesen.
- Das Konto ist Mitglied einer Rollengruppe. Der Gruppe wurde die Rolle Intune Administrator zugewiesen, das Konto erbt die Rolle über die Gruppe.
- Die Rolle wurde der Gruppe als Active Assignment zugewiesen. Die Rolle ist über einen definierten Zeitraum permanent aktiv.
Mein Kollege Alex Wilber erstellt in Intune eine neue dynamische Entra ID Gruppe und möchte eine Validierung für ein Konto durchführen. Intune wird darauf hinweisen das Konto hat keine Berechtigung zur Validierung.
Insufficient privileges to update the membership rule for the group. Make sure you have the right permissions.
The evaluation could not be performed, this user does not have appropriate permissions. Please contact your administrator to request permissions.
Die Ursache ist die Zuweisung der Intune Admin Rolle über eine Rollengruppe im Status Active Assignment.
Praktisch handelt es sich um dasselbe Problem wie in meinem Beitrag von Oktober über eine fehlende Group Administrator Rolle. Manche Berechtigungen in Entra unterstützen keine Rollengruppen.
Zur Lösung gibt es zwei Möglichkeiten:
- Du änderst die Zuweisung von Active Assignment auf Eligible Assignment. Damit nutzt Alex Wilber Privileged Identity Management (PIM), sein Konto benötigt eine Entra ID P2 Lizenz. Nach Aktivierung der Intune Admin Rolle funktioniert die Validierung für eine dynamischen Gruppe.
- Du weist die Intune Admin Rolle einem Konto direkt zu (im Status Active Assignment). Nach einer Direktzuweisung kann Alex Wilber die Validierung für eine dynamischen Gruppe durchführen.
In beiden Fällen funktioniert die Validierung mit der Intune Administrator Rolle.