New-EntraConditionalAccessPolicy

Erstellt in Microsoft Entra ID eine neue Richtlinie für bedingten Zugriff.

Syntax

Default (Standard)

New-EntraConditionalAccessPolicy

    [-Id <String>]
    [-DisplayName <String>]
    [-State <String>]
    [-Conditions <ConditionalAccessConditionSet>]
    [-GrantControls <ConditionalAccessGrantControls>]
    [-SessionControls <ConditionalAccessSessionControls>]
    [<CommonParameters>]

Beschreibung

Mit diesem Cmdlet kann ein Administrator in Microsoft Entra ID eine neue Richtlinie für bedingten Zugriff erstellen.

Richtlinien für bedingten Zugriff sind benutzerdefinierte Regeln, die ein Zugriffsszenario definieren.

In delegierten Szenarien mit Geschäfts-, Schul- oder Unikonten muss der angemeldete Benutzer über eine unterstützte Microsoft Entra Rolle oder benutzerdefinierte Rolle mit den erforderlichen Berechtigungen verfügen. Die am wenigsten privilegierten Rollen für diesen Vorgang sind:

  • Sicherheitsadministrator
  • Administrator für bedingten Zugriff

Beispiele

Beispiel 1: Erstellt eine neue Richtlinie für bedingten Zugriff in Microsoft Entra ID, die MFA für den Zugriff auf Exchange Online

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09             MFA policy                   enabled

Dieser Befehl erstellt eine neue Richtlinie für bedingten Zugriff in Microsoft Entra ID, die MFA für den Zugriff auf Exchange Online erfordert.

  • -DisplayName der Parameter gibt den Anzeigenamen einer Richtlinie für bedingten Zugriff an.
  • -State der Parameter gibt den aktivierten oder deaktivierten Status der Richtlinie für bedingten Zugriff an.
  • -Conditions der Parameter gibt die Bedingungen für die Richtlinie für bedingten Zugriff an.
  • -GrantControls der Parameter gibt die Steuerelemente für die Richtlinie für bedingten Zugriff an.
  • -SessionControls Parameter aktiviert eingeschränkte Erfahrungen innerhalb bestimmter Cloudanwendungen.

Beispiel 2: Erstellt in Microsoft Entra ID eine neue Richtlinie für bedingten Zugriff, die den Zugriff auf Exchange Online von nicht vertrauenswürdigen Regionen blockiert.

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             MFA policy                   enabled

Dieser Befehl erstellt eine neue Microsoft Entra ID Richtlinie für bedingten Zugriff, um den Zugriff auf Exchange Online von nicht vertrauenswürdigen Regionen zu blockieren.

  • -DisplayName der Parameter gibt den Anzeigenamen einer Richtlinie für bedingten Zugriff an.
  • -State der Parameter gibt den aktivierten oder deaktivierten Status der Richtlinie für bedingten Zugriff an.
  • -Conditions der Parameter gibt die Bedingungen für die Richtlinie für bedingten Zugriff an.
  • -GrantControls der Parameter gibt die Steuerelemente für die Richtlinie für bedingten Zugriff an.

Beispiel 3: Verwenden aller Bedingungen und Steuerelemente

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'

$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"

$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")

$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             ConditionalAccessPolicy                 enabled

In diesem Beispiel wird in Microsoft Entra ID mit allen Bedingungen und Steuerelementen eine neue Richtlinie für bedingten Zugriff erstellt.

  • -DisplayName der Parameter gibt den Anzeigenamen einer Richtlinie für bedingten Zugriff an.
  • -Conditions der Parameter gibt die Bedingungen für die Richtlinie für bedingten Zugriff an.
  • -GrantControls der Parameter gibt die Steuerelemente für die Richtlinie für bedingten Zugriff an.
  • -SessionControls Parameter aktiviert eingeschränkte Erfahrungen innerhalb bestimmter Cloudanwendungen.

Parameter

-Conditions

Gibt die Bedingungen für die Richtlinie für bedingten Zugriff in Microsoft Entra ID an.

Parametereigenschaften

Typ:ConditionalAccessConditionSet
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

(All)
Position:Named
Obligatorisch:True
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-DisplayName

Gibt den Anzeigenamen einer Richtlinie für bedingten Zugriff in Microsoft Entra ID an.

Parametereigenschaften

Typ:System.String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

(All)
Position:Named
Obligatorisch:True
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-GrantControls

Gibt die Steuerelemente für die Richtlinie für bedingten Zugriff in Microsoft Entra ID an.

Parametereigenschaften

Typ:ConditionalAccessGrantControls
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

(All)
Position:Named
Obligatorisch:True
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-Id

Gibt die Richtlinien-ID einer Richtlinie für bedingten Zugriff in Microsoft Entra ID an.

Parametereigenschaften

Typ:System.String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

(All)
Position:Named
Obligatorisch:False
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-SessionControls

Ermöglicht eingeschränkte Erfahrungen innerhalb bestimmter Cloudanwendungen.

Parametereigenschaften

Typ:ConditionalAccessSessionControls
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

(All)
Position:Named
Obligatorisch:True
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-State

Gibt den aktivierten oder deaktivierten Status der Richtlinie für bedingten Zugriff in Microsoft Entra ID an.

Parametereigenschaften

Typ:System.String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

(All)
Position:Named
Obligatorisch:False
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

CommonParameters

Dieses Cmdlet unterstützt die allgemeinen Parameter -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction und -WarningVariable. Weitere Informationen findest du unter about_CommonParameters.

Hinweise

Weitere Informationen zu:

BedingungszugriffsrichtlinieIntegrierte SteuerelementeBedingungenSitzungssteuerelemente