Usare l'autenticazione delegata

Questo articolo illustra come usare l'accesso delegato con il modulo di PowerShell Microsoft Entra. L'accesso delegato consente a un'applicazione di eseguire azioni per conto di un utente attualmente connesso.

Questo scenario è ideale per attività e ambienti di gestione monouso che richiedono l'accesso manuale, ad esempio quelli che usano l'autenticazione a più fattori (MFA). Inoltre, semplifica il test degli script, l'apprendimento, e la gestione spontanea delle attività بدون la necessità di configurare service principal o altri metodi di autenticazione esclusivamente per app che non implicano l'interazione dell'utente.

Anche se il metodo di accesso delegato dell'autenticazione è il metodo di accesso consigliato, è anche possibile usare altri metodi di autenticazione interattivi, ad esempio:

  • Flusso del codice di autorizzazione
  • Flusso del codice del dispositivo
  • Token di accesso

In questo articolo vengono illustrati i vari modi per accedere a Microsoft Entra PowerShell per gestire le risorse Microsoft Entra.

Prerequisiti

Per connettersi a Microsoft Entra PowerShell con accesso delegato, è necessario:

In questa sezione viene illustrato come usare l'accesso delegato con un'applicazione personalizzata per connettersi al modulo. È possibile personalizzare l'applicazione personalizzata in base alle esigenze specifiche per isolare e limitare le autorizzazioni concesse per l'utilizzo del modulo.

Eseguire il comando seguente per connettersi al modulo con accesso delegato usando un'applicazione personalizzata. È necessario accedere con almeno un ruolo di amministratore dell'applicazione cloud .

Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -ClientId <your-custom-app-id>

Per ottenere il -ClientId valore, indicato come your-custom-app-id nell'esempio, seguire la procedura descritta nella guida Creare un'applicazione personalizzata .

Altri metodi di accesso

In questa sezione viene illustrato come usare altri metodi di accesso per connettersi a Microsoft Entra PowerShell.

Usa il flusso del codice di autorizzazione

Il metodo di autenticazione di accesso predefinito del modulo usa un Web browser e un token di accesso per accedere. Per accedere in modo interattivo, usare il cmdlet Connect-Entra , che usa un prompt di accesso interattivo basato su browser per impostazione predefinita.

Connect-Entra

Apre il browser predefinito e avvia il flusso del codice di autorizzazione per caricare Microsoft Entra pagina di accesso.

Ad esempio, per ottenere i dettagli di un utente, aggiungere il -Scopes parametro per fornire un elenco delle autorizzazioni necessarie.

Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All'

Usare il metodo di autenticazione del flusso del codice del dispositivo

Il flusso del codice del dispositivo indica di aprire una pagina del browser in microsoft.com/devicelogin e immettere il codice visualizzato nella sessione di PowerShell.

Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -UseDeviceCode

Usare il token di accesso

Nell'esempio seguente si presuppone che sia già disponibile un token di accesso. Vedere Come ottenere il token di accesso dall'endpoint del token.

$accessToken = '{my-securely-acquired-token}'
$secureString = ConvertTo-SecureString -String $accessToken -AsPlainText -Force
Connect-Entra -AccessToken $secureString

Usare l'autenticazione senza password

L'autenticazione senza password è un metodo per verificare l'identità di un utente senza usare una password. Le password sono un vettore di attacco principale e l'autenticazione senza password è una strategia per attenuare gli attacchi in cui gli attori malintenzionati usano attacchi di ingegneria sociale, phishing e spray per compromettere le password.

Microsoft Entra PowerShell supporta i metodi di autenticazione senza password seguenti:

  • Windows Hello per le aziende
  • Fast ID Online v2.0 (FIDO2)
  • App di Microsoft Authenticator
  • Autenticazione basata su certificati (CBA)

Note

L'opzione chiavi di sicurezza FIDO2 è supportata solo in PowerShell 7 e versioni successive.

Per altre informazioni, vedere Opzioni di autenticazione senza password per Microsoft Entra ID.

Errori frequenti e suggerimenti per la risoluzione dei problemi

Gli errori di autenticazione comuni includono:

  • "Privilegi insufficienti per completare l'operazione" - L'errore si verifica se le credenziali non sono corrette o non sono necessarie le autorizzazioni necessarie per accedere alla risorsa Microsoft Entra.
  • "Il termine "nome cmdlet" non viene riconosciuto come nome di un cmdlet: l'errore indica che il modulo di PowerShell Microsoft Entra non è installato o caricato. Assicurarsi di installare e caricare il modulo corretto per il cmdlet che si vuole usare.

Per una guida dettagliata sulla risoluzione degli errori comuni, vedere la guida alla risoluzione dei problemi.