Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive gli scenari di autenticazione per l'accesso a Microsoft Entra ID dal modulo. Il modulo Microsoft Entra PowerShell supporta diversi scenari di autenticazione. Lo scenario scelto dipende dal caso d'uso.
Ad esempio, se si usa il modulo per la gestione ad hoc delle risorse Microsoft Entra, è possibile accedere usando un accesso interattivo. Se stai scrivendo uno script per l'automazione, puoi accedere con un principale del servizio. Se si esegue il modulo in una risorsa Azure, è possibile accedere con un'identità gestita.
Scenari di autenticazione comuni
I due scenari di autenticazione comuni sono:
- Autenticazione delegata (interattiva): in questo scenario, l'applicazione agisce per conto di un utente connesso, accedendo alle risorse con le autorizzazioni dell'utente. Richiede autorizzazioni delegate, concesse sia al client che all'utente. I privilegi dell'utente, ad esempio quelli concessi dal controllo degli accessi basato sui ruoli (RBAC) di Microsoft Entra, determinano il livello di accesso. Per altre informazioni sull'autenticazione delegata, vedere Eseguire l'autenticazione con l'accesso delegato.
- Autenticazione solo app (non interattivo): questo scenario consente all'applicazione di agire esclusivamente come se stesso senza che un utente sia connesso. Viene usato per scenari come l'automazione o il backup, che coinvolgono servizi in background o daemon. Questo scenario usa i ruoli dell'app o le autorizzazioni dell'applicazione, concessi all'app client per accedere ai dati associati all'autorizzazione. Per altre informazioni sull'autenticazione solo app, vedere Eseguire l'autenticazione con l'accesso solo app.
Altri scenari di autenticazione
Il modulo Microsoft Entra PowerShell supporta altri scenari di autenticazione illustrati nel resto di questo articolo.
Accedere a un cloud nazionale
I cloud nazionali, noti anche come cloud sovrani, sono istanze fisicamente isolate di Azure progettate per garantire che i requisiti di residenza, sovranità e conformità dei dati vengano rispettati entro i limiti geografici. Se si dispone di un account in un cloud nazionale, specificare l'ambiente usando il parametro Environment al momento dell'accesso. Questo parametro è compatibile con tutti i metodi di accesso. Ad esempio, per un account in Azure China (21Vianet), usare il comando seguente:
Connect-Entra -Environment China
Note
Le app registrate a livello globale non vengono replicate in Azure Cina. È necessario registrare le proprie applicazioni in Azure Cina e usarle per la connessione a Microsoft Graph.
Per ottenere un elenco degli ambienti disponibili, eseguire questo comando:
Get-EntraEnvironment
Connettersi a Microsoft Entra ID come identità diversa
Per connettersi come identità diversa da CurrentUser, specificare il -ContextScope parametro con il valore Process.
Connect-Entra -ContextScope 'Process'
Impostare il timeout del client HTTP
È possibile impostare il timeout del client HTTP (in secondi) eseguendo il comando.
Connect-Entra -ClientTimeout 60
Migliorare la sicurezza con il principio dei privilegi minimi
Per proteggere le risorse Microsoft Entra, limitare le autorizzazioni dell'identità per il metodo di autenticazione scelto per usare il principio dei privilegi minimi. Limitare le autorizzazioni di accesso il più possibile per il caso d'uso consente di proteggere le risorse Microsoft Entra. Per altre informazioni, vedere Migliorare la sicurezza con il principio dei privilegi minimi.
È consigliabile usare un'applicazione personalizzata per isolare e limitare le autorizzazioni concesse per Microsoft Entra utilizzo di PowerShell. Per informazioni su come creare un'applicazione personalizzata e concedere le autorizzazioni in Microsoft Entra ID, vedere Creare un'applicazione personalizzata per connettersi con Microsoft Entra PowerShell.