New-EntraConditionalAccessPolicy

Crea una nueva directiva de acceso condicional en Microsoft Entra ID.

Sintaxis

Default (valor predeterminado)

New-EntraConditionalAccessPolicy

    [-Id <String>]
    [-DisplayName <String>]
    [-State <String>]
    [-Conditions <ConditionalAccessConditionSet>]
    [-GrantControls <ConditionalAccessGrantControls>]
    [-SessionControls <ConditionalAccessSessionControls>]
    [<CommonParameters>]

Description

Este cmdlet permite a un administrador crear una nueva directiva de acceso condicional en Microsoft Entra ID.

Las directivas de acceso condicional son reglas personalizadas que definen un escenario de acceso.

En escenarios delegados con cuentas profesionales o educativas, al actuar en otro usuario, el usuario que ha iniciado sesión debe tener un rol de Microsoft Entra compatible o un rol personalizado con los permisos necesarios. Los roles con privilegios mínimos para esta operación son:

  • Administrador de seguridad
  • Administrador de acceso condicional

Ejemplos

Ejemplo 1: Crea una nueva directiva de acceso condicional en Microsoft Entra ID que requieren MFA para acceder a Exchange Online

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09             MFA policy                   enabled

Este comando crea una nueva directiva de acceso condicional en Microsoft Entra ID que requiere MFA para acceder a Exchange Online.

  • -DisplayName parameter especifica el nombre para mostrar de una directiva de acceso condicional.
  • -State el parámetro especifica el estado habilitado o deshabilitado de la directiva de acceso condicional.
  • -Conditions el parámetro especifica las condiciones de la directiva de acceso condicional.
  • -GrantControls el parámetro especifica los controles de la directiva de acceso condicional.
  • -SessionControls parámetro Habilita experiencias limitadas dentro de aplicaciones en la nube específicas.

Ejemplo 2: Crea una nueva directiva de acceso condicional en Microsoft Entra ID que bloquea el acceso a Exchange Online desde regiones que no son de confianza

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             MFA policy                   enabled

Este comando crea una nueva directiva de acceso condicional Microsoft Entra ID para bloquear el acceso a Exchange Online desde regiones que no son de confianza.

  • -DisplayName parameter especifica el nombre para mostrar de una directiva de acceso condicional.
  • -State el parámetro especifica el estado habilitado o deshabilitado de la directiva de acceso condicional.
  • -Conditions el parámetro especifica las condiciones de la directiva de acceso condicional.
  • -GrantControls el parámetro especifica los controles de la directiva de acceso condicional.

Ejemplo 3: Uso de todas las condiciones y controles

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'

$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"

$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")

$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             ConditionalAccessPolicy                 enabled

En este ejemplo se crea una nueva directiva de acceso condicional en Microsoft Entra ID con todas las condiciones y controles.

  • -DisplayName parameter especifica el nombre para mostrar de una directiva de acceso condicional.
  • -Conditions el parámetro especifica las condiciones de la directiva de acceso condicional.
  • -GrantControls el parámetro especifica los controles de la directiva de acceso condicional.
  • -SessionControls parámetro Habilita experiencias limitadas dentro de aplicaciones en la nube específicas.

Parámetros

-Conditions

Especifica las condiciones de la directiva de acceso condicional en Microsoft Entra ID.

Propiedades de parámetro

Tipo:ConditionalAccessConditionSet
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

-DisplayName

Especifica el nombre para mostrar de una directiva de acceso condicional en Microsoft Entra ID.

Propiedades de parámetro

Tipo:System.String
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

-GrantControls

Especifica los controles de la directiva de acceso condicional en Microsoft Entra ID.

Propiedades de parámetro

Tipo:ConditionalAccessGrantControls
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

-Id

Especifica el identificador de directiva de una directiva de acceso condicional en Microsoft Entra ID.

Propiedades de parámetro

Tipo:System.String
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

-SessionControls

Habilita experiencias limitadas dentro de aplicaciones en la nube específicas.

Propiedades de parámetro

Tipo:ConditionalAccessSessionControls
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:True
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

-State

Especifica el estado habilitado o deshabilitado de la directiva de acceso condicional en Microsoft Entra ID.

Propiedades de parámetro

Tipo:System.String
Valor predeterminado:None
Admite caracteres comodín:False
DontShow:False

Conjuntos de parámetros

(All)
Posición:Named
Obligatorio:False
Valor de la canalización:False
Valor de la canalización por nombre de propiedad:False
Valor de los argumentos restantes:False

CommonParameters

Este cmdlet admite los parámetros comunes: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction y -WarningVariable. Para obtener más información, vea about_CommonParameters.

Notas

Más información sobre:

Directiva de acceso a condiciones Controles integradosControles de sesión decondiciones