Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come usare l'accesso delegato con il modulo di PowerShell Microsoft Entra. L'accesso delegato consente a un'applicazione di eseguire azioni per conto di un utente attualmente connesso.
Questo scenario è ideale per attività e ambienti di gestione monouso che richiedono l'accesso manuale, ad esempio quelli che usano l'autenticazione a più fattori (MFA). Inoltre, semplifica il test degli script, l'apprendimento, e la gestione spontanea delle attività بدون la necessità di configurare service principal o altri metodi di autenticazione esclusivamente per app che non implicano l'interazione dell'utente.
Anche se il metodo di accesso delegato dell'autenticazione è il metodo di accesso consigliato, è anche possibile usare altri metodi di autenticazione interattivi, ad esempio:
- Flusso del codice di autorizzazione
- Flusso del codice del dispositivo
- Token di accesso
In questo articolo vengono illustrati i vari modi per accedere a Microsoft Entra PowerShell per gestire le risorse Microsoft Entra.
Prerequisiti
Per connettersi a Microsoft Entra PowerShell con accesso delegato, è necessario:
- Un account di Microsoft Entra ID. Se non è già disponibile, è possibile Creare un account gratuitamente.
- Uno dei ruoli seguenti:
- Modulo PowerShell Microsoft Entra installato. Seguire la guida all'installazione per installare il modulo.
Usare l'accesso delegato con un'applicazione personalizzata (scelta consigliata)
In questa sezione viene illustrato come usare l'accesso delegato con un'applicazione personalizzata per connettersi al modulo. È possibile personalizzare l'applicazione personalizzata in base alle esigenze specifiche per isolare e limitare le autorizzazioni concesse per l'utilizzo del modulo.
Eseguire il comando seguente per connettersi al modulo con accesso delegato usando un'applicazione personalizzata. È necessario accedere con almeno un ruolo di amministratore dell'applicazione cloud .
Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -ClientId <your-custom-app-id>
Per ottenere il -ClientId valore, indicato come your-custom-app-id nell'esempio, seguire la procedura descritta nella guida Creare un'applicazione personalizzata .
Altri metodi di accesso
In questa sezione viene illustrato come usare altri metodi di accesso per connettersi a Microsoft Entra PowerShell.
Usa il flusso del codice di autorizzazione
Il metodo di autenticazione di accesso predefinito del modulo usa un Web browser e un token di accesso per accedere. Per accedere in modo interattivo, usare il cmdlet Connect-Entra , che usa un prompt di accesso interattivo basato su browser per impostazione predefinita.
Connect-Entra
Apre il browser predefinito e avvia il flusso del codice di autorizzazione per caricare Microsoft Entra pagina di accesso.
Ad esempio, per ottenere i dettagli di un utente, aggiungere il -Scopes parametro per fornire un elenco delle autorizzazioni necessarie.
Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All'
Usare il metodo di autenticazione del flusso del codice del dispositivo
Il flusso del codice del dispositivo indica di aprire una pagina del browser in microsoft.com/devicelogin e immettere il codice visualizzato nella sessione di PowerShell.
Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -UseDeviceCode
Usare il token di accesso
Nell'esempio seguente si presuppone che sia già disponibile un token di accesso. Vedere Come ottenere il token di accesso dall'endpoint del token.
$accessToken = '{my-securely-acquired-token}'
$secureString = ConvertTo-SecureString -String $accessToken -AsPlainText -Force
Connect-Entra -AccessToken $secureString
Usare l'autenticazione senza password
L'autenticazione senza password è un metodo per verificare l'identità di un utente senza usare una password. Le password sono un vettore di attacco principale e l'autenticazione senza password è una strategia per attenuare gli attacchi in cui gli attori malintenzionati usano attacchi di ingegneria sociale, phishing e spray per compromettere le password.
Microsoft Entra PowerShell supporta i metodi di autenticazione senza password seguenti:
- Windows Hello per le aziende
- Fast ID Online v2.0 (FIDO2)
- App di Microsoft Authenticator
- Autenticazione basata su certificati (CBA)
Note
L'opzione chiavi di sicurezza FIDO2 è supportata solo in PowerShell 7 e versioni successive.
Per altre informazioni, vedere Opzioni di autenticazione senza password per Microsoft Entra ID.
Errori frequenti e suggerimenti per la risoluzione dei problemi
Gli errori di autenticazione comuni includono:
- "Privilegi insufficienti per completare l'operazione" - L'errore si verifica se le credenziali non sono corrette o non sono necessarie le autorizzazioni necessarie per accedere alla risorsa Microsoft Entra.
- "Il termine "nome cmdlet" non viene riconosciuto come nome di un cmdlet: l'errore indica che il modulo di PowerShell Microsoft Entra non è installato o caricato. Assicurarsi di installare e caricare il modulo corretto per il cmdlet che si vuole usare.
Per una guida dettagliata sulla risoluzione degli errori comuni, vedere la guida alla risoluzione dei problemi.