Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wenden Sie Vertraulichkeitsbezeichnungen auf Microsoft Entra-Cloud-Sicherheitsgruppen an, um die Klassifizierung und Governance zu erweitern, die Sie bereits für Microsoft 365-Gruppen verwenden. Die gleichen Bezeichnungen, die Sie im Microsoft Purview-Portal veröffentlichen und für Gruppen und Websites konfigurieren, gelten automatisch für Cloudsicherheitsgruppen, ohne dass eine separate Bezeichnungskonfiguration erforderlich ist.
Note
Diese Funktion trifft nicht auf Sicherheitsgruppen zu, die aus dem lokalen Active Directory synchronisiert werden, oder auf von Exchange verwaltete Sicherheitsgruppen. Auch Bezeichnungen werden für Sicherheitsgruppen mit dynamischer Mitgliedschaft nicht unterstützt. Details finden Sie unter "Bekannte Einschränkungen ".
Important
Diese Funktion befindet sich in der Vorschauversion. Bestimmte Aspekte, darunter die Möglichkeit, Bezeichnungen zu ändern, nachdem sie festgelegt wurden, sowie die Erzwingung für hoch privilegierte Rollen, können sich vor der allgemeinen Verfügbarkeit noch ändern. Zum Konfigurieren dieses Features muss mindestens eine aktive Microsoft Entra ID P1-Lizenz in Ihrer Microsoft Entra-Organisation vorhanden sein.
Wichtige Unterschiede bei Microsoft 365 Gruppenbezeichnungen
Vertraulichkeitsbezeichnungen für Cloudsicherheitsgruppen verwenden dieselbe zugrunde liegende Bezeichnungsinfrastruktur wie Microsoft 365 Gruppen, aber es gibt wichtige Verhaltensunterschiede:
| Behavior | Microsoft 365-Gruppen | Cloudsicherheitsgruppen |
|---|---|---|
| Änderbarkeit von Labels | Gruppenbesitzer und Administratoren können Bezeichnungen jederzeit ändern oder entfernen. | Bezeichnungen sind nach der Anwendung unveränderlich . Bezeichnungen können nicht geändert oder entfernt werden. |
| Bezeichnungszuweisung | Weisen Sie Labels beim Erstellen einer Gruppe oder bei bestehenden Gruppen zu. | Weisen Sie Labels beim Erstellen einer Gruppe oder bestehenden Gruppen zu. Um eine Gruppe mit untergeordneten Gruppen zu bezeichnen, entfernen Sie zuerst alle untergeordneten Gruppen, wenden Sie die Bezeichnung an, und fügen Sie dann die untergeordneten Gruppen wieder hinzu. |
| Mitgliedschaftsüberprüfung | Überprüfen von Mitgliedschaftszufügungen anhand von Bezeichnungsrichtlinien. | Hinzugefügte Mitgliedschaften anhand von Kennzeichnungsrichtlinien überprüfen. Bestehende Mitgliedschaft bei der ersten Zuweisung einer Bezeichnung anhand der Gast-Richtlinie für Bezeichnungen überprüfen. |
| Schachtelungsunterstützung | Microsoft 365-Gruppen unterstützen keine Verschachtelung. | Unterstützt, aber untergeordnete Gruppen müssen Bezeichnungen aufweisen, die gleichermaßen oder restriktiver als die Bezeichnung der übergeordneten Gruppe sind. Ausführliche Informationen finden Sie unter Schachtelungsverhalten mit bezeichneten Gruppen. |
| Administrator-/Hochprivilegien-Bypass | Administratoren respektieren Bezeichnungsrichtlinien. | Während der Vorschauphase können bestimmte integrierte Administratorrollen und Apps mit bestimmten Berechtigungen die Durchsetzung von Bezeichnungen umgehen. Die vollständige Liste finden Sie unter "Bekannte Einschränkungen". Dieses Verhalten kann sich vor der allgemeinen Verfügbarkeit ändern. |
Note
Vertraulichkeitsbezeichnungen für E-Mail-aktivierte Sicherheitsgruppen und Verteilerlisten werden nicht unterstützt.
Warum Bezeichnungen in der Vorschau unveränderlich sind
Microsoft 365 Gruppen sind Zusammenarbeitskonstrukte, die die Mitgliedschaft auf freigegebene Inhalte und Workloads wie SharePoint, Teams und Exchange anwenden. Im Gegensatz dazu sind Microsoft Entra ID-Sicherheitsgruppen Autorisierungsprimitive, also Sicherheitsprinzipale, die von Microsoft Entra ID und nachgeschalteten Zugriffssteuerungssystemen auf ihre Mitgliedschaft geprüft werden.
Wenn eine Vertraulichkeitsbezeichnung, die auf eine Cloud-Sicherheitsgruppe angewendet wird, den Gastzugriff verbietet, muss Microsoft Entra ID die effektive Mitgliedschaft zum Zeitpunkt der Auswertung überprüfen. Die effektive Mitgliedschaft umfasst sowohl direkte Gruppenmitglieder als auch Mitglieder, die transitiv über geschachtelte Gruppen geerbt wurden. Die Überprüfung stellt sicher, dass keine Gäste auf jeder Ebene der Gruppenhierarchie vorhanden sind.
Sicherheitsgruppen werden direkt in Autorisierungsentscheidungen verwendet, z. B. Bereichsdefinition für bedingten Zugriff, Anwendungszugriff und Ressourcenberechtigungen. Ihre bezeichnete Mitgliedschaft stellt ein Bündel von Berechtigungen dar. Die Durchsetzung hängt von der Logik zur Mitgliedschaftsauflösung und -validierung in Microsoft Entra ID ab, nicht allein von administrativen Governance-Praktiken. Aktuelle Überprüfungsprozesse gelten nur für die Gruppenerstellung oder das erste Zuweisen einer Bezeichnung. Die Erweiterung dieser Validierungsprozesse für andere Szenarien wird ausgeführt.
Warning
Änderungen an Richtlinien für Vertraulichkeitsbezeichnungen in Microsoft Purview gelten sofort für neue Richtlinienprüfungen, sie ändern jedoch nicht die vorhandene Gruppenmitgliedschaft. Wenn Sie beispielsweise eine Bezeichnung ändern, die das Blockieren des Gastzugriffs zulässt, blockiert die neue Richtlinie Gäste in neu bezeichneten Gruppen und blockiert neue Gastzufügungen zu vorhandenen beschrifteten Gruppen, aber Gäste, die sich bereits in diesen Gruppen befinden, bleiben, bis ein Besitzer oder Administrator sie entfernt.
Vermeiden Sie das Ändern oder Löschen der Richtlinie einer Bezeichnung, nachdem die Bezeichnung in Sicherheitsgruppen verwendet wird. Besitzer wählen eine Bezeichnung anhand des Schutzes aus, den sie zum Zeitpunkt der Zuweisung bietet. Eine Schwächung, Straffung oder Entfernung dieser Schutzmaßnahmen kann zu einem Konflikt zwischen der aktuellen Richtlinie der Bezeichnung und dem vorhandenen Status der Gruppe führen. Weiterführende Informationen zu Purview finden Sie unter Vertraulichkeitsbezeichnungen in Microsoft Purview und Vertraulichkeitsbezeichnungen für Container aktivieren und Bezeichnungen synchronisieren.
Bekannte Einschränkungen (Vorschau)
Während der Vorschau gelten die folgenden Einschränkungen:
Unveränderlichkeit der Beschriftung: Sie können eine Bezeichnung nicht ändern oder entfernen, nachdem Sie sie angewendet haben. Wählen Sie Etiketten sorgfältig aus, bevor Sie sie anwenden.
Umgehung durch hochprivilegierte Rollen: Die folgenden Administratorrollen und Anwendungsberechtigungen können die Erzwingung von Beschriftungsrichtlinien beim Hinzufügen von Mitgliedern umgehen. Dieses Verhalten kann sich vor der allgemeinen Verfügbarkeit ändern.
- Admin roles: Globaler Administrator, Benutzeradministrator, Gruppenadministrator, Verzeichnisautoren, Exchange Administrator, SharePoint Administrator, Erweiterte SharePoint-Verwaltung Administrator, Teams-Administrator, Yammer Administrator, Helpdesk-Administrator, Dienstsupportadministrator
-
Anwendungsberechtigungen:
Group.ReadWrite.All,Directory.ReadWrite.All,Directory.ReadWriteAdvanced.AllGroupMember.ReadWrite.All
Keine geschachtelte Gruppenbezeichnung: Sie können keine Bezeichnung auf eine Sicherheitsgruppe anwenden, die geschachtelte Gruppen enthält. Entfernen Sie zuerst alle geschachtelten Gruppen, wenden Sie die Bezeichnung an, bezeichnen Sie die untergeordneten Gruppen einzeln, und fügen Sie sie dann wieder hinzu. Die Bezeichnungen untergeordneter Gruppen müssen mit der übergeordneten Gruppe kompatibel sein.
Dynamische Mitgliedschaftsgruppen: Sie können Vertraulichkeitsbezeichnungen nicht auf Sicherheitsgruppen mit dynamischer Mitgliedschaft in dieser Version anwenden. Obwohl es bestimmte Sonderfälle gibt, in denen Sie einer dynamischen Gruppe eine Bezeichnung zuweisen können, wird die zugeordnete Bezeichnungsrichtlinie nicht durchgesetzt.
On-premises- und Exchange-managed groups: Sicherheitsgruppen, die aus lokales Active Directory synchronisiert wurden, und Exchange verwaltete Sicherheitsgruppen werden nicht unterstützt.
E-Mail-aktivierte Sicherheitsgruppen und Verteilerlisten: Nicht unterstützt.
Microsoft 365 Admin Center und "Meine Gruppen: Das Zuweisen von Vertraulichkeitsbezeichnungen zu Sicherheitsgruppen wird im Microsoft 365 Admin Center oder im Portal My Groups nicht unterstützt. Verwenden Sie stattdessen die Microsoft Entra Admin Center, das Azure-Portal, PowerShell oder Microsoft Graph.
Voraussetzungen
Bevor Sie Vertraulichkeitsbezeichnungen Cloudsicherheitsgruppen zuweisen können, stellen Sie sicher, dass die folgenden Bedingungen erfüllt sind:
- Ihre Organisation verfügt über mindestens eine aktive Microsoft Entra ID P1- oder P2-Lizenz (oder Microsoft 365 E3/E5).
- Die Einstellung
EnableMIPLabelsist in den Verzeichniseinstellungen Ihres Mandanten für Cloud-Sicherheitsgruppen aufTruefestgelegt. - Vertraulichkeitsbezeichnungen werden im Microsoft Purview-Portal mit aktiviertem Geltungsbereich Groups & Sites veröffentlicht.
- Labels werden mit dem Cmdlet
Execute-AzureADLabelSyncmit Microsoft Entra ID synchronisiert. Labels können nach der Synchronisierung bis zu 24 Stunden benötigen, bis sie verfügbar sind. - Die Microsoft Graph PowerShell SDK wird für die Verzeichniseinstellungen und Gruppenverwaltungs-Cmdlets in diesem Artikel installiert.
-
Security & Compliance PowerShell wird installiert und verbunden. Das Cmdlet
ist nur in der Security & Compliance PowerShell verfügbar, nicht im Microsoft Graph PowerShell SDK.
Aktivieren der Unterstützung von Vertraulichkeitsbezeichnungen in PowerShell
Um Vertraulichkeitsbezeichnungen auf Cloudsicherheitsgruppen anzuwenden, müssen Sie das Feature aktivieren, indem Sie Verzeichniseinstellungen auf Mandantenebene erstellen oder aktualisieren. Cloudsicherheitsgruppen verwenden die Einstellungsvorlage Group.Security, die von der Vorlage Group.Unified getrennt ist, die für Microsoft 365 Gruppen verwendet wird.
Note
Wenn Sie vertraulichkeitsbezeichnungen bereits für Microsoft 365 Gruppen aktiviert haben, müssen Sie diese Schritte dennoch ausführen, um sie für Cloudsicherheitsgruppen zu aktivieren. Die beiden Gruppentypen verwenden separate Verzeichniseinstellungsvorlagen.
Öffnen Sie eine PowerShell-Eingabeaufforderung, und installieren Sie die graph-Module, die zum Ausführen der Cmdlets erforderlich sind.
Install-Module Microsoft.Graph -Scope CurrentUser Install-Module Microsoft.Graph.Beta -Scope CurrentUserStellen Sie eine Verbindung mit Ihrem Mandanten her.
Connect-MgGraph -Scopes "Directory.ReadWrite.All"Erstellen Sie die Verzeichniseinstellungen auf Mandantenebene für Cloudsicherheitsgruppen. Verwenden Sie die
Group.SecurityVorlagen-ID.$params = @{ templateId = "d209f6fa-3839-4d70-b83f-60b1c64d0e8f" values = @( @{ name = "AllowToAddGuests" value = "True" } @{ name = "EnableMIPLabels" value = "True" } ) } New-MgBetaDirectorySetting -BodyParameter $paramsÜberprüfen Sie, ob die Einstellungen erstellt wurden.
(Get-MgBetaDirectorySetting | Where-Object { $_.DisplayName -eq "Group.Security" }).ValuesDie Ausgabe sollte
EnableMIPLabelsaufTruefestgelegt anzeigen.
Wenn die Einstellungen bereits vorhanden sind und Sie diese aktualisieren müssen:
$Setting = Get-MgBetaDirectorySetting -Search DisplayName:"Group.Security"
$params = @{
Values = @(
@{
Name = "EnableMIPLabels"
Value = "True"
}
)
}
Update-MgBetaDirectorySetting -DirectorySettingId $Setting.Id `
-BodyParameter $params
Wenn eine Request_BadRequest Fehlermeldung angezeigt wird, sind die Einstellungen bereits vorhanden. Verwenden Sie Get-MgBetaDirectorySetting | Format-List, um die richtige Einstellungs-ID zu finden, und führen Sie dann das Cmdlet Update-MgBetaDirectorySetting mit dieser ID aus.
Außerdem müssen Sie Ihre Vertraulichkeitsbezeichnungen mit Microsoft Entra ID synchronisieren. Anweisungen finden Sie unter Aktivieren von Vertraulichkeitsbezeichnungen für Container und Synchronisieren von Bezeichnungen in der Purview-Dokumentation.
Weisen Sie im Microsoft Entra Admin Center einer neuen Sicherheitsgruppe eine Bezeichnung zu.
Melden Sie sich im Microsoft Entra Admin Center mindestens als Gruppenadministrator an.
Wählen Sie Microsoft Entra ID aus.
Wählen Sie Gruppen>Alle Gruppen>Neue Gruppe aus.
Wählen Sie auf der Seite "Neue Gruppe " die Option "Sicherheit " als Gruppentyp aus.
Füllen Sie die erforderlichen Informationen aus, und wählen Sie eine Vertraulichkeitsbezeichnung aus der Dropdownliste für Vertraulichkeitsbezeichnungen aus.
Warning
Nachdem Sie eine Vertraulichkeitsbezeichnung angewendet und die Gruppe erstellt haben, können Sie die Bezeichnung nicht mehr ändern oder entfernen. Überprüfen Sie, ob die Bezeichnung mit Ihrer beabsichtigten Zugriffs- und Nutzungsrichtlinie übereinstimmt, bevor Sie fortfahren. Dieses Verhalten kann sich vor der allgemeinen Verfügbarkeit ändern.
Fügen Sie nach Bedarf Besitzer und Mitglieder hinzu. Wenn die ausgewählte Bezeichnung eine Richtlinie enthält, die den Gastzugriff blockiert, können Sie keine Gastmitglieder hinzufügen.
Wählen Sie "Erstellen" aus, um Ihre Änderungen zu speichern.
Die Gruppe wird erstellt, und die Mitgliedschaftseinschränkungen, die der ausgewählten Bezeichnung zugeordnet sind, werden erzwungen.
Einer vorhandenen Sicherheitsgruppe im Microsoft Entra Admin Center eine Bezeichnung zuweisen
Melden Sie sich im Microsoft Entra Admin Center mindestens als Gruppenadministrator an.
Wählen Sie Microsoft Entra ID aus.
Wählen Sie "Alle> und dann die Gruppe aus, die Sie beschriften möchten.
Wählen Sie auf der Seite der Gruppe "Eigenschaften" aus.
Wählen Sie eine Vertraulichkeitsbezeichnung aus der Dropdownliste für Vertraulichkeitsbezeichnungen aus.
Warning
Nachdem Sie die Bezeichnung angewendet haben, können Sie sie nicht mehr ändern oder entfernen. Wenn die aktuelle Mitgliedschaft der Gruppe mit der Richtlinie der ausgewählten Bezeichnung in Konflikt steht (z. B. enthält die Gruppe Gäste, und die Bezeichnung blockiert den Gastzugriff), schlägt der Speichervorgang fehl. Lösen Sie den Konflikt, bevor Sie die Bezeichnung anwenden.
Wählen Sie "Speichern" aus, um Ihre Änderungen anzuwenden.
Zuweisen einer Bezeichnung mit PowerShell oder Microsoft Graph
Verwenden Sie die folgenden PowerShell-Codeausschnitte, die den Microsoft Graph Betaendpunkt aufrufen, um Bezeichnungen und mitgliedschaftsbeschriftete Gruppen programmgesteuert zu verwalten.
Anwenden einer Bezeichnung auf eine neue Sicherheitsgruppe
$param = @{
description = "Your Group Description"
displayName = "Your Group Name"
mailEnabled = $false
securityEnabled = $true
mailNickname = "YourGroupNickName"
assignedLabels = @(
@{ "LabelId" = "<labelID>" }
)
}
New-MgBetaGroup @param
Verwenden Sie zum Abrufen verfügbarer Bezeichnungs-IDs die List sensitivityLabels Microsoft Graph-API.
Anwenden einer Bezeichnung auf eine vorhandene Sicherheitsgruppe
$assignedLabels = @(
@{ "LabelId" = "<labelID>" }
)
Update-MgBetaGroup -GroupId <groupId> -AssignedLabels $assignedLabels
Hinzufügen eines Mitglieds zu einer beschrifteten Sicherheitsgruppe
$userUPN = "user1@domain.com"
$user = Get-MgBetaUser -UserId $userUPN
$odataID = "https://graph.microsoft.com/v1.0/directoryObjects/" + $user.Id
New-MgBetaGroupMemberByRef -GroupId <groupId> -OdataId $odataID
Wenn Sie einer beschrifteten Gruppe Mitglieder hinzufügen, überprüft Microsoft Entra ID, ob das neue Mitglied die Einschränkungen der Bezeichnung erfüllt. Wenn das Mitglied die Einschränkungen nicht erfüllt (z. B. wenn Sie versuchen, einer Gruppe mit einer Richtlinie ohne Gäste einen Gast hinzuzufügen), wird der Vorgang blockiert und ein Fehler zurückgegeben.
Schachtelungsverhalten mit benannten Gruppen
Wenn Sie mit geschachtelten Gruppen und Vertraulichkeitsbezeichnungen arbeiten, gelten die folgenden Regeln:
- Sie können eine Gruppe, die derzeit geschachtelte Gruppen enthält, nicht beschriften. Um eine übergeordnete Gruppe zu bezeichnen, entfernen Sie zuerst alle geschachtelten (untergeordneten) Gruppen, weisen Sie dann der übergeordneten Gruppe die Bezeichnung zu und fügen Sie anschließend die untergeordneten Gruppen wieder hinzu.
- Untergruppen müssen ein kompatibles Label haben. Wenn Sie eine untergeordnete Gruppe wieder einer gekennzeichneten übergeordneten Gruppe hinzufügen, muss die Bezeichnung der untergeordneten Gruppe mindestens so einschränkend sein wie die Bezeichnung der übergeordneten Gruppe. Sie können keine untergeordnete Gruppe mit einer weniger restriktiven Kennzeichnung (niedrigere Priorität) als Mitglied einer restriktiveren übergeordneten Gruppe hinzufügen.
- Nicht bezeichnete Gruppen können nicht unter einem beschrifteten übergeordneten Element geschachtelt werden. Wenn die übergeordnete Gruppe eine Bezeichnung hat, müssen Sie alle untergeordneten Gruppen mit einer kompatiblen Bezeichnung versehen, bevor Sie sie hinzufügen können.
Schritte zum Benennen einer übergeordneten Gruppe mit verschachtelten Gruppen
- Entfernen Sie alle geschachtelten Gruppen aus der übergeordneten Gruppe.
- Wenden Sie die gewünschte Bezeichnung auf die übergeordnete Gruppe an.
- Wenden Sie auf jede untergeordnete Gruppe Bezeichnungen an (die Bezeichnungen müssen mindestens so restriktiv sein wie die Bezeichnung der übergeordneten Gruppe).
- Fügen Sie die gekennzeichneten untergeordneten Gruppen wieder zur übergeordneten Gruppe hinzu.
Troubleshooting
Sie können einer Sicherheitsgruppe keine Vertraulichkeitsbezeichnungen zuweisen.
Die Option für Vertraulichkeitsbezeichnungen wird nur für Cloud-Sicherheitsgruppen angezeigt, wenn alle folgenden Bedingungen erfüllt sind:
- Die Organisation verfügt über eine aktive Microsoft Entra ID P1-Lizenz.
-
EnableMIPLabelsist in den Verzeichniseinstellungen vonGroup.SecurityaufTruefestgelegt. - Vertraulichkeitsbezeichnungen werden im Microsoft Purview-Portal für diese Microsoft Entra-Organisation veröffentlicht.
- Bezeichnungen werden mit Microsoft Entra ID synchronisiert, indem das Cmdlet
verwendet wird (ausgeführt in Security & Compliance PowerShell). Labels können nach der Synchronisierung bis zu 24 Stunden benötigen, bis sie verfügbar sind. - Der Geltungsbereich der Vertraulichkeitsbezeichnung ist für Gruppen & Websites konfiguriert.
- Die Gruppe ist eine Cloud Security-Gruppe mit zugewiesenem Mitgliedschaftstyp (nicht dynamisch).
- Der aktuelle angemeldete Benutzer verfügt über ausreichende Berechtigungen zum Zuweisen von Vertraulichkeitsbezeichnungen (Gruppenbesitzer oder mindestens einem Gruppenadministrator) und liegt im Bereich der Veröffentlichungsrichtlinie für Vertraulichkeitsbezeichnungen.
Die Bezeichnungszuweisung schlägt aufgrund eines Mitgliedschaftskonflikts fehl.
Wenn Sie versuchen, eine Bezeichnung anzuwenden, deren Richtlinie mit der aktuellen Mitgliedschaft der Gruppe in Konflikt steht, schlägt der Vorgang mit einem Fehler fehl. Zu den gängigen Szenarien gehören:
- Anwenden einer Bezeichnung, die den Gastzugriff auf eine Gruppe blockiert, die Gastmitglieder enthält. Lösung: Entfernen Sie die Gastmitglieder, und wenden Sie dann die Bezeichnung an.
- Anwenden einer beliebigen Bezeichnung auf eine Gruppe, die geschachtelte Gruppen enthält. Lösung: Entfernen Sie alle geschachtelten Gruppen, wenden Sie die Bezeichnung an, bezeichnen Sie die untergeordneten Gruppen, und fügen Sie sie dann wieder hinzu.
Das Hinzufügen eines Mitglieds schlägt aufgrund eines Bezeichnungskonflikts fehl
Wenn Sie versuchen, ein Mitglied (Gast- oder geschachtelte Gruppe) zu einer Cloudsicherheitsgruppe hinzuzufügen, deren Bezeichnungsrichtlinie mit der aktuellen Mitgliedschaft der Gruppe in Konflikt steht, schlägt der Vorgang mit einem Fehler fehl. Zu den gängigen Szenarien gehören:
- Hinzufügen eines Gastmitglieds zu einer Gruppe mit einer Bezeichnung, die den Gastzugriff blockiert. Lösung: Sie können einer Gruppe keine Gäste hinzufügen, deren Bezeichnung den Gastzugriff nicht zulässt.
- Hinzufügen einer nicht bezeichneten geschachtelten Gruppe zu einer beschrifteten übergeordneten Gruppe. Lösung: Wenden Sie eine Bezeichnung auf die geschachtelte Gruppe an, die gleich oder restriktiver als die Bezeichnung der übergeordneten Gruppe ist, und fügen Sie dann die geschachtelte Gruppe hinzu.
- Hinzufügen einer geschachtelten Gruppe mit einer weniger restriktiven Bezeichnung zu einer übergeordneten Gruppe. Lösung: Die geschachtelte Gruppe muss eine Bezeichnung aufweisen, die gleich oder restriktiver als die Bezeichnung der übergeordneten Gruppe ist. Wenn die geschachtelte Gruppe eine weniger restriktive Bezeichnung aufweist, können Sie sie nicht hinzufügen.
Sie können die Bezeichnung nicht ändern oder entfernen.
In der Vorschau können Sie Vertraulichkeitsbezeichnungen für Sicherheitsgruppen in der Cloud nicht ändern. Nachdem Sie eine Bezeichnung angewendet haben, können Sie sie nicht mehr ändern oder entfernen. Um eine Bezeichnung zu ändern, erstellen Sie eine neue Sicherheitsgruppe mit der richtigen Bezeichnung, und fügen Sie die Mitglieder dann der neuen Gruppe erneut hinzu.
Bekanntes Problem: assignedLabels werden in PowerShell nicht zurückgegeben
Es gibt ein bekanntes Problem, bei dem die assignedLabels Eigenschaft möglicherweise nicht aufgefüllt wird, wenn Sie eine Gruppe über PowerShell abfragen. Verwenden Sie als Problemumgehung Microsoft Graph Explorer oder die Graph-API direkt:
GET https://graph.microsoft.com/v1.0/groups/{groupId}?$select=assignedLabels
Oder
GET https://graph.microsoft.com/v1.0/groups/{groupId}/assignedlabels