New-EntraConditionalAccessPolicy
Crea un nuovo criterio di accesso condizionale in Microsoft Entra ID.
Sintassi
Default (Impostazione predefinita)
New-EntraConditionalAccessPolicy
[-Id <String>]
[-DisplayName <String>]
[-State <String>]
[-Conditions <ConditionalAccessConditionSet>]
[-GrantControls <ConditionalAccessGrantControls>]
[-SessionControls <ConditionalAccessSessionControls>]
[<CommonParameters>]
Descrizione
Questo cmdlet consente a un amministratore di creare nuovi criteri di accesso condizionale in Microsoft Entra ID.
I criteri di accesso condizionale sono regole personalizzate che definiscono uno scenario di accesso.
Negli scenari delegati con account aziendali o dell'istituto di istruzione, quando agiscono su un altro utente, l'utente connesso deve avere un ruolo di Microsoft Entra supportato o un ruolo personalizzato con le autorizzazioni necessarie. I ruoli con privilegi minimi per questa operazione sono:
- Amministratore della sicurezza
- Amministratore dell'accesso condizionale
Esempio
Esempio 1: Crea un nuovo criterio di accesso condizionale in Microsoft Entra ID che richiedono l'autenticazione a più fattori per accedere a Exchange Online
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09 MFA policy enabled
Questo comando crea un nuovo criterio di accesso condizionale in Microsoft Entra ID che richiede l'autenticazione a più fattori per accedere alle Exchange Online.
-
-DisplayNameparametro specifica il nome visualizzato di un criterio di accesso condizionale. -
-Stateparametro specifica lo stato abilitato o disabilitato dei criteri di accesso condizionale. -
-Conditionsparametro specifica le condizioni per i criteri di accesso condizionale. -
-GrantControlsparametro specifica i controlli per i criteri di accesso condizionale. -
-SessionControlsparametro Abilita esperienze limitate all'interno di applicazioni cloud specifiche.
Esempio 2: Crea un nuovo criterio di accesso condizionale in Microsoft Entra ID che blocca l'accesso alle Exchange Online da aree non attendibili
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25 MFA policy enabled
Questo comando crea un nuovo criterio di accesso condizionale Microsoft Entra ID per bloccare l'accesso alle Exchange Online da aree non attendibili.
-
-DisplayNameparametro specifica il nome visualizzato di un criterio di accesso condizionale. -
-Stateparametro specifica lo stato abilitato o disabilitato dei criteri di accesso condizionale. -
-Conditionsparametro specifica le condizioni per i criteri di accesso condizionale. -
-GrantControlsparametro specifica i controlli per i criteri di accesso condizionale.
Esempio 3: Usare tutte le condizioni e i controlli
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"
$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")
$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25 ConditionalAccessPolicy enabled
In questo esempio vengono creati nuovi criteri di accesso condizionale in Microsoft Entra ID con tutte le condizioni e i controlli.
-
-DisplayNameparametro specifica il nome visualizzato di un criterio di accesso condizionale. -
-Conditionsparametro specifica le condizioni per i criteri di accesso condizionale. -
-GrantControlsparametro specifica i controlli per i criteri di accesso condizionale. -
-SessionControlsparametro Abilita esperienze limitate all'interno di applicazioni cloud specifiche.
Parametri
-Conditions
Specifica le condizioni per i criteri di accesso condizionale in Microsoft Entra ID.
Proprietà dei parametri
| Tipo: | ConditionalAccessConditionSet |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | True |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-DisplayName
Specifica il nome visualizzato di un criterio di accesso condizionale in Microsoft Entra ID.
Proprietà dei parametri
| Tipo: | System.String |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | True |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-GrantControls
Specifica i controlli per i criteri di accesso condizionale in Microsoft Entra ID.
Proprietà dei parametri
| Tipo: | ConditionalAccessGrantControls |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | True |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Id
Specifica l'ID criterio di un criterio di accesso condizionale in Microsoft Entra ID.
Proprietà dei parametri
| Tipo: | System.String |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-SessionControls
Abilita esperienze limitate all'interno di applicazioni cloud specifiche.
Proprietà dei parametri
| Tipo: | ConditionalAccessSessionControls |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | True |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-State
Specifica lo stato abilitato o disabilitato dei criteri di accesso condizionale in Microsoft Entra ID.
Proprietà dei parametri
| Tipo: | System.String |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
CommonParameters
Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedi about_CommonParameters.
Note
Altre informazioni su:
Criteri di accesso alle condizioni Controllidelle condizioni Controlli sessione