New-EntraConditionalAccessPolicy
Crea una nueva directiva de acceso condicional en Microsoft Entra ID.
Sintaxis
Default (valor predeterminado)
New-EntraConditionalAccessPolicy
[-Id <String>]
[-DisplayName <String>]
[-State <String>]
[-Conditions <ConditionalAccessConditionSet>]
[-GrantControls <ConditionalAccessGrantControls>]
[-SessionControls <ConditionalAccessSessionControls>]
[<CommonParameters>]
Description
Este cmdlet permite a un administrador crear una nueva directiva de acceso condicional en Microsoft Entra ID.
Las directivas de acceso condicional son reglas personalizadas que definen un escenario de acceso.
En escenarios delegados con cuentas profesionales o educativas, al actuar en otro usuario, el usuario que ha iniciado sesión debe tener un rol de Microsoft Entra compatible o un rol personalizado con los permisos necesarios. Los roles con privilegios mínimos para esta operación son:
- Administrador de seguridad
- Administrador de acceso condicional
Ejemplos
Ejemplo 1: Crea una nueva directiva de acceso condicional en Microsoft Entra ID que requieren MFA para acceder a Exchange Online
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09 MFA policy enabled
Este comando crea una nueva directiva de acceso condicional en Microsoft Entra ID que requiere MFA para acceder a Exchange Online.
-
-DisplayNameparameter especifica el nombre para mostrar de una directiva de acceso condicional. -
-Stateel parámetro especifica el estado habilitado o deshabilitado de la directiva de acceso condicional. -
-Conditionsel parámetro especifica las condiciones de la directiva de acceso condicional. -
-GrantControlsel parámetro especifica los controles de la directiva de acceso condicional. -
-SessionControlsparámetro Habilita experiencias limitadas dentro de aplicaciones en la nube específicas.
Ejemplo 2: Crea una nueva directiva de acceso condicional en Microsoft Entra ID que bloquea el acceso a Exchange Online desde regiones que no son de confianza
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25 MFA policy enabled
Este comando crea una nueva directiva de acceso condicional Microsoft Entra ID para bloquear el acceso a Exchange Online desde regiones que no son de confianza.
-
-DisplayNameparameter especifica el nombre para mostrar de una directiva de acceso condicional. -
-Stateel parámetro especifica el estado habilitado o deshabilitado de la directiva de acceso condicional. -
-Conditionsel parámetro especifica las condiciones de la directiva de acceso condicional. -
-GrantControlsel parámetro especifica los controles de la directiva de acceso condicional.
Ejemplo 3: Uso de todas las condiciones y controles
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"
$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")
$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25 ConditionalAccessPolicy enabled
En este ejemplo se crea una nueva directiva de acceso condicional en Microsoft Entra ID con todas las condiciones y controles.
-
-DisplayNameparameter especifica el nombre para mostrar de una directiva de acceso condicional. -
-Conditionsel parámetro especifica las condiciones de la directiva de acceso condicional. -
-GrantControlsel parámetro especifica los controles de la directiva de acceso condicional. -
-SessionControlsparámetro Habilita experiencias limitadas dentro de aplicaciones en la nube específicas.
Parámetros
-Conditions
Especifica las condiciones de la directiva de acceso condicional en Microsoft Entra ID.
Propiedades de parámetro
| Tipo: | ConditionalAccessConditionSet |
| Valor predeterminado: | None |
| Admite caracteres comodín: | False |
| DontShow: | False |
Conjuntos de parámetros
(All)
| Posición: | Named |
| Obligatorio: | True |
| Valor de la canalización: | False |
| Valor de la canalización por nombre de propiedad: | False |
| Valor de los argumentos restantes: | False |
-DisplayName
Especifica el nombre para mostrar de una directiva de acceso condicional en Microsoft Entra ID.
Propiedades de parámetro
| Tipo: | System.String |
| Valor predeterminado: | None |
| Admite caracteres comodín: | False |
| DontShow: | False |
Conjuntos de parámetros
(All)
| Posición: | Named |
| Obligatorio: | True |
| Valor de la canalización: | False |
| Valor de la canalización por nombre de propiedad: | False |
| Valor de los argumentos restantes: | False |
-GrantControls
Especifica los controles de la directiva de acceso condicional en Microsoft Entra ID.
Propiedades de parámetro
| Tipo: | ConditionalAccessGrantControls |
| Valor predeterminado: | None |
| Admite caracteres comodín: | False |
| DontShow: | False |
Conjuntos de parámetros
(All)
| Posición: | Named |
| Obligatorio: | True |
| Valor de la canalización: | False |
| Valor de la canalización por nombre de propiedad: | False |
| Valor de los argumentos restantes: | False |
-Id
Especifica el identificador de directiva de una directiva de acceso condicional en Microsoft Entra ID.
Propiedades de parámetro
| Tipo: | System.String |
| Valor predeterminado: | None |
| Admite caracteres comodín: | False |
| DontShow: | False |
Conjuntos de parámetros
(All)
| Posición: | Named |
| Obligatorio: | False |
| Valor de la canalización: | False |
| Valor de la canalización por nombre de propiedad: | False |
| Valor de los argumentos restantes: | False |
-SessionControls
Habilita experiencias limitadas dentro de aplicaciones en la nube específicas.
Propiedades de parámetro
| Tipo: | ConditionalAccessSessionControls |
| Valor predeterminado: | None |
| Admite caracteres comodín: | False |
| DontShow: | False |
Conjuntos de parámetros
(All)
| Posición: | Named |
| Obligatorio: | True |
| Valor de la canalización: | False |
| Valor de la canalización por nombre de propiedad: | False |
| Valor de los argumentos restantes: | False |
-State
Especifica el estado habilitado o deshabilitado de la directiva de acceso condicional en Microsoft Entra ID.
Propiedades de parámetro
| Tipo: | System.String |
| Valor predeterminado: | None |
| Admite caracteres comodín: | False |
| DontShow: | False |
Conjuntos de parámetros
(All)
| Posición: | Named |
| Obligatorio: | False |
| Valor de la canalización: | False |
| Valor de la canalización por nombre de propiedad: | False |
| Valor de los argumentos restantes: | False |
CommonParameters
Este cmdlet admite los parámetros comunes: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction y -WarningVariable. Para obtener más información, vea about_CommonParameters.
Notas
Más información sobre:
Directiva de acceso a condiciones Controles integradosControles de sesión decondiciones