New-ApplicationAccessPolicy
Questo cmdlet è disponibile solamente nel servizio basato sul cloud.
Importante
I criteri di accesso alle app sono sostituiti dal Controllo di accesso basato sui ruoli per le applicazioni. Per ulteriori informazioni, vedere Controllo di accesso basato sui ruoli per le applicazioni Exchange. Non creare nuovi criteri di accesso alle app perché questi criteri richiederanno la migrazione al Controllo di accesso basato sui ruoli per le applicazioni.
Utilizzare il cmdlet New-ApplicationAccessPolicy per limitare o negare l'accesso a un set specifico di cassette postali da parte di un'applicazione che utilizza API (Outlook REST, Microsoft Graph o Servizi Web Exchange (EWS)). Questi criteri sono complementari agli ambiti di autorizzazione dichiarati dall'applicazione.
Per informazioni sui set di parametri nella sezione Sintassi, vedere Sintassi del cmdlet di Exchange.
Sintassi
Default (Impostazione predefinita)
New-ApplicationAccessPolicy
-AccessRight <ApplicationAccessPolicyRight>
-AppId <String[]>
-PolicyScopeGroupId <RecipientIdParameter>
[-Confirm]
[-Description <String>]
[-WhatIf]
[<CommonParameters>]
Descrizione
È necessario disporre delle autorizzazioni prima di poter eseguire questo cmdlet. Anche se questo articolo elenca tutti i parametri per il cmdlet, si potrebbe non avere accesso ad alcuni parametri se non sono inclusi nelle autorizzazioni assegnate. Per individuare le autorizzazioni necessarie per eseguire cmdlet o parametri nell'organizzazione, vedere Trovare le autorizzazioni necessarie per eseguire i cmdlet di Exchange.
È possibile creare un numero limitato di criteri nell'organizzazione in base a una quantità fissa di spazio. Se l'organizzazione esaurisce lo spazio per questi criteri, viene visualizzato l'errore seguente: "La dimensione totale dei criteri di accesso alle app ha superato il limite". Per ingrandire il numero di criteri e ridurre la quantità di spazio utilizzata dai criteri, impostare una descrizione di uno spazio per il criterio. Questo metodo consente circa 300 criteri (rispetto a un limite precedente di 100 criteri).
Mentre l'accesso alle risorse basato sull'ambito come Mail.Read o Calendar. Read è efficace per garantire che l'applicazione possa leggere solo messaggi di posta elettronica o eventi all'interno di una cassetta postale e non eseguire altre operazioni. I criteri di accesso alle applicazioni consentono agli amministratori di applicare limiti basati su un elenco di cassette postali. Ad esempio, le app sviluppate per un paese/area geografica non dovrebbero avere accesso ai dati di altri paesi/aree geografiche. Oppure, un'applicazione di integrazione CRM dovrebbe accedere solo ai calendari dell'organizzazione di vendita e nessun altro reparto.
Ogni richiesta API che usa le API REST di Outlook o le API di Microsoft Graph a una cassetta postale di destinazione eseguita da un'applicazione viene verificata usando le regole seguenti (nello stesso ordine):
- Se sono presenti più criteri di accesso alle applicazioni per la stessa coppia di applicazioni e cassetta postale di destinazione, il criterio DenyAccess ha la priorità rispetto a un criterio RestrictAccess.
- Se esiste un criterio DenyAccess per l'applicazione e la cassetta postale di destinazione, la richiesta di accesso dell'app viene negata (anche se esiste un criterio RestrictAccess).
- Se sono presenti criteri RestrictAccess che corrispondono all'applicazione e alla cassetta postale di destinazione, all'app viene concesso l'accesso.
- Se sono presenti criteri di restrizione per l'applicazione e la cassetta postale di destinazione non è membro di tali criteri, all'applicazione viene negato l'accesso alla cassetta postale di destinazione.
- Se nessuna delle condizioni precedenti viene soddisfatta, all'applicazione viene concesso l'accesso alla cassetta postale di destinazione richiesta.
Esempio
Esempio 1
New-ApplicationAccessPolicy -AccessRight DenyAccess -AppId "3dbc2ae1-7198-45ed-9f9f-d86ba3ec35b5", "6ac794ca-2697-4137-8754-d2a78ae47d93" -PolicyScopeGroupId "Engineering Staff" -Description "Engineering Group Policy"
In questo esempio viene creato un nuovo criterio di accesso alle applicazioni con le impostazioni seguenti:
- AccessRight: DenyAccess
- AppID: 3dbc2ae1-7198-45ed-9f9f-d86ba3ec35b5 e 6ac794ca-2697-4137-8754-d2a78ae47d93
- PolicyScopeGroupId: Engineering Staff
- Descrizione: Criteri di gruppo per progettazione
Esempio 2
New-ApplicationAccessPolicy -AccessRight RestrictAccess -AppId "e7e4dbfc-046f-4074-9b3b-2ae8f144f59b" -PolicyScopeGroupId EvenUsers@AppPolicyTest2.com -Description "Restrict this app's access to members of security group EvenUsers."
In questo esempio viene creato un nuovo criterio di accesso alle applicazioni con le impostazioni seguenti:
- AccessRight: RestrictAccess
- AppIDs: e7e4dbfc-046f-4074-9b3b-2ae8f144f59b
- PolicyScopeGroupId: EvenUsers@AppPolicyTest2.com
- Descrizione: limita l'accesso di questa app ai membri del gruppo di sicurezza EvenUsers.
Esempio 3
New-ApplicationAccessPolicy -AccessRight DenyAccess -AppId "e7e4dbfc-046f-4074-9b3b-2ae8f144f59b" -PolicyScopeGroupId OddUsers@AppPolicyTest2.com -Description "Deny this app access to members of security group OddUsers."
In questo esempio viene creato un nuovo criterio di accesso alle applicazioni con le impostazioni seguenti:
- AccessRight: DenyAccess
- AppIDs: e7e4dbfc-046f-4074-9b3b-2ae8f144f59b
- PolicyScopeGroupId: OddUsers@AppPolicyTest2.com
- Descrizione: nega l'accesso a questa app ai membri del gruppo di sicurezza OddUsers.
Parametri
-AccessRight
Applicabile: Exchange Online, componente aggiuntivo di sicurezza predefinito per cassette postali locali
Il parametro AccessRight consente di specificare il tipo di restrizione che si desidera assegnare nel criterio di accesso alle applicazioni. I valori validi sono:
- RestrictAccess: consente all'app associata di accedere solo ai dati associati alle cassette postali specificate dal parametro PolicyScopeGroupID.
- DenyAccess: consente all'app associata di accedere solo ai dati non associati alle cassette postali specificate dal parametro PolicyScopeGroupID.
Proprietà dei parametri
| Tipo: | ApplicationAccessPolicyIdParameter |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | True |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-AppId
Applicabile: Exchange Online, componente aggiuntivo di sicurezza predefinito per cassette postali locali
Il parametro Identity consente di specificare il GUID delle app da includere nel criterio. Per trovare il valore GUID di un'app, eseguire il comando Get-App | Format-Table -Auto DisplayName,AppId.
È possibile specificare più valori GUID dell'app separati da virgole oppure * per indicare tutte le applicazioni.
Proprietà dei parametri
| Tipo: | String[] |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | True |
| Valore dalla pipeline: | True |
| Valore dalla pipeline in base al nome della proprietà: | True |
| Valore dagli argomenti rimanenti: | False |
-Confirm
Applicabile: Exchange Online, componente aggiuntivo di sicurezza predefinito per cassette postali locali
L'opzione Confirm consente di specificare se visualizzare o nascondere la richiesta di conferma. Il modo in cui questa opzione influisce sul cmdlet varia se il cmdlet richiede o meno una conferma prima di procedere.
- I cmdlet distruttivi (ad esempio, i cmdlet Remove-*) dispongono di una pausa incorporata che impone all'utente di confermare il comando prima di procedere. Per questi cmdlet, è possibile ignorare la richiesta di conferma usando questa precisa sintassi:
-Confirm:$false. - La maggior parte degli altri cmdlet (ad esempio, i cmdlet New-* e Set-*) non dispone di una pausa incorporata. Per questi cmdlet, se si specifica l'opzione Confirm senza un valore, viene introdotta una pausa che impone di confermare il comando prima di procedere.
Proprietà dei parametri
| Tipo: | SwitchParameter |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
| Alias: | cfr |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Description
Applicabile: Exchange Online, componente aggiuntivo di sicurezza predefinito per cassette postali locali
Il parametro Description consente di specificare una descrizione per il criterio. Se il valore contiene degli spazi, è necessario racchiuderlo tra virgolette (").
Proprietà dei parametri
| Tipo: | String |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-PolicyScopeGroupID
Applicabile: Exchange Online, componente aggiuntivo di sicurezza predefinito per cassette postali locali
Il parametro PolicyScopeGroupID consente di specificare il destinatario da definire nel criterio. I tipi di destinatari validi sono le entità di sicurezza in Exchange Online (utenti o gruppi, inclusi i gruppi annidati, a cui possono essere assegnate autorizzazioni). Ad esempio:
- Cassette postali con account utente associati (UserMailbox)
- Utenti di posta elettronica, noti anche come utenti abilitati alla posta (MailUser)
- Gruppi di sicurezza abilitati alla posta elettronica (MailUniversalSecurityGroup)
È possibile utilizzare qualsiasi valore che identifichi il destinatario in modo univoco. Esempio:
- Nome
- Nome
- Nome distinto (DN)
- Nome visualizzato
- GUID
Per verificare che un destinatario sia un'entità di sicurezza, eseguire uno dei comandi seguenti: Get-Recipient -Identity <RecipientIdentity> | Select-Object IsValidSecurityPrincipal oppure Get-Recipient -ResultSize unlimited | Format-Table -Auto Name,RecipientType,RecipientTypeDetails,IsValidSecurityPrincipal.
Con questo parametro è possibile specificare solo le entità di sicurezza. Ad esempio, i seguenti tipi di destinatari non funzionano:
- Cassette postali di individuazione (DiscoveryMailbox)
- Gruppi di distribuzione dinamici (DynamicDistributionGroup)
- Gruppi di distribuzione (MailUniversalDistributionGroup)
- Contatti di posta elettronica (MailContact)
- Cartelle pubbliche abilitate alla posta elettronica (PublicFolder)
- Gruppi di Microsoft 365 (GroupMailbox)
- Cassette postali delle risorse (RoomMailbox o EquipmentMailbox)
- Cassette postali condivise (SharedMailbox)
Se è necessario limitare il criterio alle cassette postali condivise, è possibile aggiungere le cassette postali condivise come membri di un gruppo di sicurezza abilitato alla posta elettronica.
Proprietà dei parametri
| Tipo: | RecipientIdParameter |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | True |
| Valore dalla pipeline: | True |
| Valore dalla pipeline in base al nome della proprietà: | True |
| Valore dagli argomenti rimanenti: | False |
-WhatIf
Applicabile: Exchange Online, componente aggiuntivo di sicurezza predefinito per cassette postali locali
L'opzione WhatIf mostra le operazioni eseguite dal comando senza apportare modifiche. Con questa opzione non è necessario specificare alcun valore.
Proprietà dei parametri
| Tipo: | SwitchParameter |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
| Alias: | wi |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
CommonParameters
Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedere about_CommonParameters.