New-EntraConditionalAccessPolicy
Erstellt in Microsoft Entra ID eine neue Richtlinie für bedingten Zugriff.
Syntax
Default (Standard)
New-EntraConditionalAccessPolicy
[-Id <String>]
[-DisplayName <String>]
[-State <String>]
[-Conditions <ConditionalAccessConditionSet>]
[-GrantControls <ConditionalAccessGrantControls>]
[-SessionControls <ConditionalAccessSessionControls>]
[<CommonParameters>]
Beschreibung
Mit diesem Cmdlet kann ein Administrator in Microsoft Entra ID eine neue Richtlinie für bedingten Zugriff erstellen.
Richtlinien für bedingten Zugriff sind benutzerdefinierte Regeln, die ein Zugriffsszenario definieren.
In delegierten Szenarien mit Geschäfts-, Schul- oder Unikonten muss der angemeldete Benutzer über eine unterstützte Microsoft Entra Rolle oder benutzerdefinierte Rolle mit den erforderlichen Berechtigungen verfügen. Die am wenigsten privilegierten Rollen für diesen Vorgang sind:
- Sicherheitsadministrator
- Administrator für bedingten Zugriff
Beispiele
Beispiel 1: Erstellt eine neue Richtlinie für bedingten Zugriff in Microsoft Entra ID, die MFA für den Zugriff auf Exchange Online
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09 MFA policy enabled
Dieser Befehl erstellt eine neue Richtlinie für bedingten Zugriff in Microsoft Entra ID, die MFA für den Zugriff auf Exchange Online erfordert.
-
-DisplayNameder Parameter gibt den Anzeigenamen einer Richtlinie für bedingten Zugriff an. -
-Stateder Parameter gibt den aktivierten oder deaktivierten Status der Richtlinie für bedingten Zugriff an. -
-Conditionsder Parameter gibt die Bedingungen für die Richtlinie für bedingten Zugriff an. -
-GrantControlsder Parameter gibt die Steuerelemente für die Richtlinie für bedingten Zugriff an. -
-SessionControlsParameter aktiviert eingeschränkte Erfahrungen innerhalb bestimmter Cloudanwendungen.
Beispiel 2: Erstellt in Microsoft Entra ID eine neue Richtlinie für bedingten Zugriff, die den Zugriff auf Exchange Online von nicht vertrauenswürdigen Regionen blockiert.
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25 MFA policy enabled
Dieser Befehl erstellt eine neue Microsoft Entra ID Richtlinie für bedingten Zugriff, um den Zugriff auf Exchange Online von nicht vertrauenswürdigen Regionen zu blockieren.
-
-DisplayNameder Parameter gibt den Anzeigenamen einer Richtlinie für bedingten Zugriff an. -
-Stateder Parameter gibt den aktivierten oder deaktivierten Status der Richtlinie für bedingten Zugriff an. -
-Conditionsder Parameter gibt die Bedingungen für die Richtlinie für bedingten Zugriff an. -
-GrantControlsder Parameter gibt die Steuerelemente für die Richtlinie für bedingten Zugriff an.
Beispiel 3: Verwenden aller Bedingungen und Steuerelemente
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"
$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")
$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25 ConditionalAccessPolicy enabled
In diesem Beispiel wird in Microsoft Entra ID mit allen Bedingungen und Steuerelementen eine neue Richtlinie für bedingten Zugriff erstellt.
-
-DisplayNameder Parameter gibt den Anzeigenamen einer Richtlinie für bedingten Zugriff an. -
-Conditionsder Parameter gibt die Bedingungen für die Richtlinie für bedingten Zugriff an. -
-GrantControlsder Parameter gibt die Steuerelemente für die Richtlinie für bedingten Zugriff an. -
-SessionControlsParameter aktiviert eingeschränkte Erfahrungen innerhalb bestimmter Cloudanwendungen.
Parameter
-Conditions
Gibt die Bedingungen für die Richtlinie für bedingten Zugriff in Microsoft Entra ID an.
Parametereigenschaften
| Typ: | ConditionalAccessConditionSet |
| Standardwert: | None |
| Unterstützt Platzhalter: | False |
| Nicht anzeigen: | False |
Parametersätze
(All)
| Position: | Named |
| Obligatorisch: | True |
| Wert aus Pipeline: | False |
| Wert aus Pipeline nach dem Eigenschaftsnamen: | False |
| Wert aus verbleibenden Argumenten: | False |
-DisplayName
Gibt den Anzeigenamen einer Richtlinie für bedingten Zugriff in Microsoft Entra ID an.
Parametereigenschaften
| Typ: | System.String |
| Standardwert: | None |
| Unterstützt Platzhalter: | False |
| Nicht anzeigen: | False |
Parametersätze
(All)
| Position: | Named |
| Obligatorisch: | True |
| Wert aus Pipeline: | False |
| Wert aus Pipeline nach dem Eigenschaftsnamen: | False |
| Wert aus verbleibenden Argumenten: | False |
-GrantControls
Gibt die Steuerelemente für die Richtlinie für bedingten Zugriff in Microsoft Entra ID an.
Parametereigenschaften
| Typ: | ConditionalAccessGrantControls |
| Standardwert: | None |
| Unterstützt Platzhalter: | False |
| Nicht anzeigen: | False |
Parametersätze
(All)
| Position: | Named |
| Obligatorisch: | True |
| Wert aus Pipeline: | False |
| Wert aus Pipeline nach dem Eigenschaftsnamen: | False |
| Wert aus verbleibenden Argumenten: | False |
-Id
Gibt die Richtlinien-ID einer Richtlinie für bedingten Zugriff in Microsoft Entra ID an.
Parametereigenschaften
| Typ: | System.String |
| Standardwert: | None |
| Unterstützt Platzhalter: | False |
| Nicht anzeigen: | False |
Parametersätze
(All)
| Position: | Named |
| Obligatorisch: | False |
| Wert aus Pipeline: | False |
| Wert aus Pipeline nach dem Eigenschaftsnamen: | False |
| Wert aus verbleibenden Argumenten: | False |
-SessionControls
Ermöglicht eingeschränkte Erfahrungen innerhalb bestimmter Cloudanwendungen.
Parametereigenschaften
| Typ: | ConditionalAccessSessionControls |
| Standardwert: | None |
| Unterstützt Platzhalter: | False |
| Nicht anzeigen: | False |
Parametersätze
(All)
| Position: | Named |
| Obligatorisch: | True |
| Wert aus Pipeline: | False |
| Wert aus Pipeline nach dem Eigenschaftsnamen: | False |
| Wert aus verbleibenden Argumenten: | False |
-State
Gibt den aktivierten oder deaktivierten Status der Richtlinie für bedingten Zugriff in Microsoft Entra ID an.
Parametereigenschaften
| Typ: | System.String |
| Standardwert: | None |
| Unterstützt Platzhalter: | False |
| Nicht anzeigen: | False |
Parametersätze
(All)
| Position: | Named |
| Obligatorisch: | False |
| Wert aus Pipeline: | False |
| Wert aus Pipeline nach dem Eigenschaftsnamen: | False |
| Wert aus verbleibenden Argumenten: | False |
CommonParameters
Dieses Cmdlet unterstützt die allgemeinen Parameter -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction und -WarningVariable. Weitere Informationen findest du unter about_CommonParameters.
Hinweise
Weitere Informationen zu:
BedingungszugriffsrichtlinieIntegrierte SteuerelementeBedingungenSitzungssteuerelemente