SharePoint Advanced Management Administrator
Enabled
Description
Manage all aspects of SharePoint Advanced Management.
Details
Assign the SharePoint Advanced Management Administrator role to users who need to do the following tasks:
- Perform all actions available to SharePoint Administrators, including global management of SharePoint Online, support ticket handling, and service health monitoring
- View names, paths, and URLs of files, folders, libraries, documents, and lists within SharePoint sites, without accessing file or item content
- Remove permissions from files, folders, libraries, documents, and lists within SharePoint sites
Directory Actions28
microsoft.azure.serviceHealth/allEntities/allTasksmicrosoft.azure.supportTickets/allEntities/allTasksmicrosoft.backup/oneDriveForBusinessProtectionPolicies/allProperties/allTasksmicrosoft.backup/oneDriveForBusinessRestoreSessions/allProperties/allTasksmicrosoft.backup/restorePoints/sites/allProperties/allTasksmicrosoft.backup/restorePoints/userDrives/allProperties/allTasksmicrosoft.backup/sharePointProtectionPolicies/allProperties/allTasksmicrosoft.backup/sharePointRestoreSessions/allProperties/allTasksmicrosoft.backup/siteProtectionUnits/allProperties/allTasksmicrosoft.backup/siteRestoreArtifacts/allProperties/allTasksmicrosoft.backup/userDriveProtectionUnits/allProperties/allTasksmicrosoft.backup/userDriveRestoreArtifacts/allProperties/allTasksmicrosoft.directory/groups/hiddenMembers/readmicrosoft.directory/groups.unified/assignedLabels/updatemicrosoft.directory/groups.unified/basic/updatemicrosoft.directory/groups.unified/createmicrosoft.directory/groups.unified/deletemicrosoft.directory/groups.unified/members/updatemicrosoft.directory/groups.unified/owners/updatemicrosoft.directory/groups.unified/restoremicrosoft.office365.migrations/allEntities/allProperties/allTasksmicrosoft.office365.network/performance/allProperties/readmicrosoft.office365.serviceHealth/allEntities/allTasksmicrosoft.office365.sharePointAdvancedManagement/allEntities/allProperties/allTasksmicrosoft.office365.sharePoint/allEntities/allTasksmicrosoft.office365.supportTickets/allEntities/allTasksmicrosoft.office365.usageReports/allEntities/allProperties/readmicrosoft.office365.webPortal/allEntities/standard/read
Graph API Permissions33
Microsoft do not provide a direct mapping between Directory actions and Graph API permissions, despite this being necessary for delegated (interactive) access. MSAdminRoles.com has meticulously compiled a list of the Graph API permissions that each built-in admin role enables you to utilise. Please note this listing is not 100% accurate. Graph API permissions and Entra RBAC operate as two independent authorisation planes and do not map to each other on a one-to-one basis.
BackupRestore-Monitor.Read.AllBackupRestore-Restore.Read.AllChangeManagement.Read.AllDirectory.Read.AllEntraBackup.Read.AllEntraBackup.ReadWrite.PreviewEntraBackup.ReadWrite.RecoveryFiles.Read.AllFiles.ReadWrite.AllGroup.Read.AllGroup.ReadWrite.AllGroupMember.Read.AllGroupMember.ReadWrite.AllGroupSettings.Read.AllNetworkAccess-Reports.Read.AllReports.Read.AllReportSettings.Read.AllServiceActivity-Exchange.Read.AllServiceActivity-Microsoft365Web.Read.AllServiceActivity-OneDrive.Read.AllServiceActivity-Teams.Read.AllServiceHealth.Read.AllServiceMessage.Read.AllServiceMessageViewpoint.WriteSharePointCrossTenantMigration.Manage.AllSharePointTenantSettings.Read.AllSharePointTenantSettings.ReadWrite.AllSites.FullControl.AllSites.Manage.AllSites.Read.AllSites.ReadWrite.AllTermStore.Read.AllTermStore.ReadWrite.All