New-EntraConditionalAccessPolicy

Crea un nuovo criterio di accesso condizionale in Microsoft Entra ID.

Sintassi

Default (Impostazione predefinita)

New-EntraConditionalAccessPolicy

    [-Id <String>]
    [-DisplayName <String>]
    [-State <String>]
    [-Conditions <ConditionalAccessConditionSet>]
    [-GrantControls <ConditionalAccessGrantControls>]
    [-SessionControls <ConditionalAccessSessionControls>]
    [<CommonParameters>]

Descrizione

Questo cmdlet consente a un amministratore di creare nuovi criteri di accesso condizionale in Microsoft Entra ID.

I criteri di accesso condizionale sono regole personalizzate che definiscono uno scenario di accesso.

Negli scenari delegati con account aziendali o dell'istituto di istruzione, quando agiscono su un altro utente, l'utente connesso deve avere un ruolo di Microsoft Entra supportato o un ruolo personalizzato con le autorizzazioni necessarie. I ruoli con privilegi minimi per questa operazione sono:

  • Amministratore della sicurezza
  • Amministratore dell'accesso condizionale

Esempio

Esempio 1: Crea un nuovo criterio di accesso condizionale in Microsoft Entra ID che richiedono l'autenticazione a più fattori per accedere a Exchange Online

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09             MFA policy                   enabled

Questo comando crea un nuovo criterio di accesso condizionale in Microsoft Entra ID che richiede l'autenticazione a più fattori per accedere alle Exchange Online.

  • -DisplayName parametro specifica il nome visualizzato di un criterio di accesso condizionale.
  • -State parametro specifica lo stato abilitato o disabilitato dei criteri di accesso condizionale.
  • -Conditions parametro specifica le condizioni per i criteri di accesso condizionale.
  • -GrantControls parametro specifica i controlli per i criteri di accesso condizionale.
  • -SessionControls parametro Abilita esperienze limitate all'interno di applicazioni cloud specifiche.

Esempio 2: Crea un nuovo criterio di accesso condizionale in Microsoft Entra ID che blocca l'accesso alle Exchange Online da aree non attendibili

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             MFA policy                   enabled

Questo comando crea un nuovo criterio di accesso condizionale Microsoft Entra ID per bloccare l'accesso alle Exchange Online da aree non attendibili.

  • -DisplayName parametro specifica il nome visualizzato di un criterio di accesso condizionale.
  • -State parametro specifica lo stato abilitato o disabilitato dei criteri di accesso condizionale.
  • -Conditions parametro specifica le condizioni per i criteri di accesso condizionale.
  • -GrantControls parametro specifica i controlli per i criteri di accesso condizionale.

Esempio 3: Usare tutte le condizioni e i controlli

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'

$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"

$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")

$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             ConditionalAccessPolicy                 enabled

In questo esempio vengono creati nuovi criteri di accesso condizionale in Microsoft Entra ID con tutte le condizioni e i controlli.

  • -DisplayName parametro specifica il nome visualizzato di un criterio di accesso condizionale.
  • -Conditions parametro specifica le condizioni per i criteri di accesso condizionale.
  • -GrantControls parametro specifica i controlli per i criteri di accesso condizionale.
  • -SessionControls parametro Abilita esperienze limitate all'interno di applicazioni cloud specifiche.

Parametri

-Conditions

Specifica le condizioni per i criteri di accesso condizionale in Microsoft Entra ID.

Proprietà dei parametri

Tipo:ConditionalAccessConditionSet
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-DisplayName

Specifica il nome visualizzato di un criterio di accesso condizionale in Microsoft Entra ID.

Proprietà dei parametri

Tipo:System.String
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-GrantControls

Specifica i controlli per i criteri di accesso condizionale in Microsoft Entra ID.

Proprietà dei parametri

Tipo:ConditionalAccessGrantControls
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-Id

Specifica l'ID criterio di un criterio di accesso condizionale in Microsoft Entra ID.

Proprietà dei parametri

Tipo:System.String
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-SessionControls

Abilita esperienze limitate all'interno di applicazioni cloud specifiche.

Proprietà dei parametri

Tipo:ConditionalAccessSessionControls
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:True
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-State

Specifica lo stato abilitato o disabilitato dei criteri di accesso condizionale in Microsoft Entra ID.

Proprietà dei parametri

Tipo:System.String
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

CommonParameters

Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedi about_CommonParameters.

Note

Altre informazioni su:

Criteri di accesso alle condizioni Controllidelle condizioni Controlli sessione