New-EntraServicePrincipalAppRoleAssignment

Assegna un'entità servizio a un ruolo applicazione.

Sintassi

Default (Impostazione predefinita)

New-EntraServicePrincipalAppRoleAssignment

    -ServicePrincipalId <String>
    -PrincipalId <String>
    -Id <String>
    -ResourceId <String>
    [<CommonParameters>]

Descrizione

Il New-EntraServicePrincipalAppRoleAssignment cmdlet assegna un'entità servizio a un ruolo applicazione in Microsoft Entra ID.

Per gli scenari delegati, l'utente chiamante deve avere almeno uno dei ruoli Microsoft Entra seguenti.

  • Account di sincronizzazione delle directory
  • Scrittore della Directory
  • Amministratore dell’identità ibrida
  • Amministratore di Identity Governance
  • Amministratore di ruolo privilegiato
  • Amministratore utenti
  • Amministratore di applicazioni
  • Amministratore di applicazioni cloud

Esempio

Esempio 1: Assegnare un ruolo app a un'entità servizio

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$clientServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Helpdesk Application'"
$resourceServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Microsoft Graph'"
$appRole = $resourceServicePrincipal.AppRoles | Where-Object { $_.Value -eq "User.ReadBasic.All" }

New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $clientServicePrincipal.Id -PrincipalId $clientServicePrincipal.Id -Id $appRole.Id -ResourceId $resourceServicePrincipal.Id

Esempio 2: Assegnare un ruolo app a un'altra entità servizio

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$clientServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Helpdesk Application'"
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $clientServicePrincipal.Id -PrincipalId $clientServicePrincipal.Id -ResourceId $servicePrincipalObject.Id -Id $servicePrincipalObject.Approles[1].Id
Id                                          AppRoleId                            CreationTimestamp   PrincipalDisplayName PrincipalId                          PrincipalType    ResourceDisplayName ResourceId
--                                          ---------                            -----------------   -------------------- -----------                          -------------    ------------------- ----------
1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box                  aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box                 aaaa0000-bb11-2222-33cc-444444dddddd

Questo esempio illustra come assegnare un ruolo app a un'altra entità servizio in Microsoft Entra ID. È possibile usare il comando Get-EntraServicePrincipal per ottenere un ID entità servizio.

  • -ServicePrincipalId parametro specifica l'ObjectId di un'entità servizio client a cui si sta assegnando il ruolo dell'app.
  • -ResourceIdparametro specifica l'ObjectId dell'entità servizio della risorsa.
  • -Id parametro specifica l'ID del ruolo app (definito nell'entità servizio risorse) da assegnare all'entità servizio client. Se nell'app per le risorse non sono definiti ruoli dell'app, è possibile usare 00000000-0000-0000-0000-000000000000.
  • -PrincipalId parametro specifica l'ObjectId dell'entità servizio client a cui si sta assegnando il ruolo dell'app.

Esempio 3: Assegnare un ruolo app a un utente

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
$user = Get-EntraUser -UserId 'PattiF@Contoso.com'

New-EntraServicePrincipalAppRoleAssignment `
    -ServicePrincipalId $servicePrincipalObject.Id `
    -ResourceId $servicePrincipalObject.Id `
    -Id $servicePrincipalObject.Approles[1].Id `
    -PrincipalId $user.Id
Id                                          AppRoleId                            CreationTimestamp   PrincipalDisplayName PrincipalId                          PrincipalType    ResourceDisplayName ResourceId
--                                          ---------                            -----------------   -------------------- -----------                          -------------    ------------------- ----------
2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box                  aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box                 bbbb1111-cc22-3333-44dd-555555eeeeee

Questo esempio illustra come assegnare un ruolo app a un utente in Microsoft Entra ID. È possibile usare il comando Get-EntraServicePrincipal per ottenere un ID entità servizio. È possibile usare il comando Get-EntraUser per ottenere un ID utente.

  • -ServicePrincipalId parametro specifica l'ObjectId dell'entità servizio dell'app.
  • -ResourceIdparametro specifica l'ObjectId dell'entità servizio dell'app.
  • -Id parametro specifica l'ID del ruolo dell'app (definito nell'entità servizio dell'app) da assegnare all'utente. Se non vengono definiti ruoli dell'app per le risorse, è possibile usare 00000000-0000-0000-0000-000000000000 per indicare che l'app viene assegnata all'utente.
  • -PrincipalId parametro specifica l'ObjectId di un utente a cui si sta assegnando il ruolo dell'app.

Esempio 4: Assegnare un ruolo app a un gruppo

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
$group = Get-EntraGroup -Filter "displayName eq 'Contoso marketing'"

New-EntraServicePrincipalAppRoleAssignment `
    -ServicePrincipalId $servicePrincipalObject.Id `
    -ResourceId $servicePrincipalObject.Id `
    -Id $servicePrincipalObject.Approles[1].Id `
    -PrincipalId $group.Id
Id                                          AppRoleId                            CreationTimestamp   PrincipalDisplayName PrincipalId                          PrincipalType    ResourceDisplayName ResourceId
--                                          ---------                            -----------------   -------------------- -----------                          -------------    ------------------- ----------
3cccccc3-4dd4-5ee5-6ff6-7aaaaaaaaaa7 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box                  aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box                 cccc2222-dd33-4444-55ee-666666ffffff

Questo esempio illustra come assegnare un ruolo dell'app a un gruppo in Microsoft Entra ID. È possibile usare il comando Get-EntraServicePrincipal per ottenere un ID entità servizio. È possibile usare il comando Get-EntraGroup per ottenere un ID gruppo.

  • -ServicePrincipalId parametro specifica l'ObjectId dell'entità servizio dell'app.
  • -ResourceIdparametro specifica l'ObjectId dell'entità servizio dell'app.
  • -Id parametro specifica l'ID del ruolo app (definito nell'entità servizio dell'app) da assegnare al gruppo. Se non vengono definiti ruoli dell'app per le risorse, è possibile usare 00000000-0000-0000-0000-000000000000 per indicare che l'app viene assegnata al gruppo.
  • -PrincipalId parametro specifica l'ObjectId di un gruppo a cui si sta assegnando il ruolo dell'app.

Parametri

-Id

Specifica l'ID.

Proprietà dei parametri

Tipo:System.String
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-PrincipalId

Specifica un ID entità.

Proprietà dei parametri

Tipo:System.String
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-ResourceId

Specifica un ID risorsa.

Proprietà dei parametri

Tipo:System.String
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-ServicePrincipalId

Specifica l'ID di un'entità servizio in Microsoft Entra ID.

Proprietà dei parametri

Tipo:System.String
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False
Alias:ObjectId

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:True
Valore dalla pipeline in base al nome della proprietà:True
Valore dagli argomenti rimanenti:False

CommonParameters

Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedi about_CommonParameters.

Note

New-EntraServiceAppRoleAssignment è un alias per New-EntraServicePrincipalAppRoleAssignment.