Authentication Policy Administrator
Description
Can create and manage the authentication methods policy, tenant-wide MFA settings, password protection policy, and verifiable credentials.
Details
Users in this role can create, deploy, and maintain password protection policies and configure authentication methods in a tenant. An Authentication policy administrator can perform the following tasks - manage authentication method settings; configure smart lockout settings; manage a custom banned password list. Users in this role cannot set, change, or reset any individual users' registered authentication methods. This role is intended for managing policy rather than managing users. For example, an Authentication policy administrator will be able to configure that passwords are required to be registered, and the lockout policy for those passwords, but will not be able to reset a user's password.
Directory Actions19
microsoft.azure.supportTickets/allEntities/allTasksmicrosoft.directory/organization/strongAuthentication/allTasksmicrosoft.directory/userCredentialPolicies/basic/updatemicrosoft.directory/userCredentialPolicies/createmicrosoft.directory/userCredentialPolicies/deletemicrosoft.directory/userCredentialPolicies/owners/readmicrosoft.directory/userCredentialPolicies/owners/updatemicrosoft.directory/userCredentialPolicies/policyAppliedTo/readmicrosoft.directory/userCredentialPolicies/standard/readmicrosoft.directory/userCredentialPolicies/tenantDefault/updatemicrosoft.directory/verifiableCredentials/configuration/allProperties/readmicrosoft.directory/verifiableCredentials/configuration/allProperties/updatemicrosoft.directory/verifiableCredentials/configuration/contracts/allProperties/readmicrosoft.directory/verifiableCredentials/configuration/contracts/allProperties/updatemicrosoft.directory/verifiableCredentials/configuration/contracts/cards/allProperties/readmicrosoft.directory/verifiableCredentials/configuration/contracts/cards/revokemicrosoft.directory/verifiableCredentials/configuration/contracts/createmicrosoft.directory/verifiableCredentials/configuration/createmicrosoft.directory/verifiableCredentials/configuration/delete
Graph API Permissions8
Microsoft do not provide a direct mapping between Directory actions and Graph API permissions, despite this being necessary for delegated (interactive) access. MSAdminRoles.com has meticulously compiled a list of the Graph API permissions that each built-in admin role enables you to utilise. Please note this listing is not 100% accurate. Graph API permissions and Entra RBAC operate as two independent authorisation planes and do not map to each other on a one-to-one basis.
Organization.Read.AllOrganization.ReadWrite.AllPolicy.Read.AllPolicy.ReadWrite.AuthenticationMethodUserAuthenticationMethod.Read.AllUserAuthenticationMethod.ReadWrite.AllVerifiedId-Profile.Read.AllVerifiedId-Profile.ReadWrite.All