New-ApplicationAccessPolicy
このコマンドレットは、クラウドベースのサービスでのみ使用できます。
重要
アプリアクセスポリシーは、Role Based Access Control for Applicationsに置き換えられました。 詳細については、「Role Based Access Control for Exchange Applications」を参照してください。 これらのポリシーは、最終的に Role Based Access Control for Applications への移行が必要になるため、新しいアプリ アクセス ポリシーを作成しないでください。
New-ApplicationAccessPolicy コマンドレットを使用して、API (Outlook REST、Microsoft Graph、または Exchange Web サービス (EWS)) を使用するアプリケーションによる、特定のメールボックスのセットへのアクセスを制限または拒否します。 これらのポリシーは、アプリケーションによって宣言されているアクセス許可スコープを補完するものです。
以下の構文セクションのパラメーター セットの詳細については、「Exchangeのコマンドレット構文」を参照してください。
構文
Default (既定)
New-ApplicationAccessPolicy
-AccessRight <ApplicationAccessPolicyRight>
-AppId <String[]>
-PolicyScopeGroupId <RecipientIdParameter>
[-Confirm]
[-Description <String>]
[-WhatIf]
[<CommonParameters>]
説明
このコマンドレットを実行する際には、あらかじめアクセス許可を割り当てる必要があります。 この記事にはこのコマンドレットのすべてのパラメーターが一覧表示されていますが、自分に割り当てられているアクセス許可に含まれていない一部のパラメーターにはアクセスできません。 コマンドレットを組織内で実行するために必要になるアクセス許可とパラメーターを調べるには、「 Find the permissions required to run any Exchange cmdlet」を参照してください。
organization では、一定のスペースに基づいて制限された数のポリシーを作成できます。 organization でこれらのポリシーのための領域が不足している場合は、「アプリ アクセス ポリシーの合計サイズが制限を超えました」というエラーが表示されます。ポリシーの数を最大化し、ポリシーによって消費される領域の量を減らすには、ポリシーに 1 スペースの文字の説明を設定します。 この方法では、約 300 のポリシーを使用できます (以前の制限は 100 個でした)。
Mail.Read や Calendar などのスコープ ベースのリソース アクセス。読み取りは、アプリケーションがメールボックス内の電子メールまたはイベントのみを読み取り、他の操作は実行できないようにするために有効です。アプリケーションのアクセス ポリシーを使用すると、管理者はメールボックスの一覧に基づいて制限を適用できます。 たとえば、ある国/地域向けに開発されたアプリは、他の国/地域のデータにアクセスすることはできません。 または、または CRM 統合アプリケーションは、Sales organization のカレンダーにのみアクセスし、他の部門にはアクセスしないでください。
Outlook REST API または Microsoft Graph API を使用したターゲット メールボックスへのアプリケーションによって実行されるすべての API 要求は、次の規則を使用して (同じ順序で) 検証されます。
- 同じアプリケーションとターゲット メールボックスのペアに複数のアプリケーション アクセス ポリシーが存在する場合、DenyAccess ポリシーは RestrictAccess ポリシーよりも優先されます。
- アプリケーションとターゲット メールボックスに DenyAccess ポリシーが存在する場合、アプリのアクセス要求は拒否されます (RestrictAccess ポリシーが存在する場合でも)。
- アプリケーションとターゲット メールボックスに一致する RestrictAccess ポリシーがある場合、アプリにはアクセス権が付与されます。
- アプリケーションに制限ポリシーがあり、ターゲット メールボックスがそれらのポリシーのメンバーではない場合、アプリケーションはターゲット メールボックスへのアクセスを拒否されます。
- 上記の条件のいずれも満たされていない場合、アプリケーションは要求されたターゲット メールボックスへのアクセスを許可されます。
例
例 1
New-ApplicationAccessPolicy -AccessRight DenyAccess -AppId "3dbc2ae1-7198-45ed-9f9f-d86ba3ec35b5", "6ac794ca-2697-4137-8754-d2a78ae47d93" -PolicyScopeGroupId "Engineering Staff" -Description "Engineering Group Policy"
この例では、次の設定を使用して新しいアプリケーション アクセス ポリシーを作成します。
- AccessRight: DenyAccess
- AppID: 3dbc2ae1-7198-45ed-9f9f-d86ba3ec35b5 および 6ac794ca-2697-4137-8754-d2a78ae47d93
- PolicyScopeGroupId: エンジニアリング スタッフ
- 説明: エンジニアリング グループ ポリシー
例 2
New-ApplicationAccessPolicy -AccessRight RestrictAccess -AppId "e7e4dbfc-046f-4074-9b3b-2ae8f144f59b" -PolicyScopeGroupId EvenUsers@AppPolicyTest2.com -Description "Restrict this app's access to members of security group EvenUsers."
この例では、次の設定を使用して新しいアプリケーション アクセス ポリシーを作成します。
- AccessRight: RestrictAccess
- AppIDs: e7e4dbfc-046f-4074-9b3b-2ae8f144f59b
- PolicyScopeGroupId: EvenUsers@AppPolicyTest2.com
- 説明: このアプリのアクセスを、セキュリティ グループ EvenUsers のメンバーに制限します。
例 3
New-ApplicationAccessPolicy -AccessRight DenyAccess -AppId "e7e4dbfc-046f-4074-9b3b-2ae8f144f59b" -PolicyScopeGroupId OddUsers@AppPolicyTest2.com -Description "Deny this app access to members of security group OddUsers."
この例では、次の設定を使用して新しいアプリケーション アクセス ポリシーを作成します。
- AccessRight: DenyAccess
- AppIDs: e7e4dbfc-046f-4074-9b3b-2ae8f144f59b
- PolicyScopeGroupId: OddUsers@AppPolicyTest2.com
- 説明: セキュリティ グループ OddUsers のメンバーへのこのアプリのアクセスを拒否します。
パラメーター
-AccessRight
適用対象: Exchange Online、オンプレミス メールボックス用の組み込みセキュリティ アドオン
AccessRight パラメーターは、アプリケーション アクセス ポリシーで割り当てる制限の種類を指定します。 有効な値は次のとおりです。
- RestrictAccess: 関連付けられているアプリが、PolicyScopeGroupID パラメーターで指定されたメールボックスに関連付けられているデータにのみアクセスできるようにします。
- アクセス拒否: 関連付けられたアプリが、PolicyScopeGroupID パラメーターで指定されたメールボックスに関連付けられていないデータにのみアクセスできるようにします。
パラメーターのプロパティ
| 型: | ApplicationAccessPolicyIdParameter |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-AppId
適用対象: Exchange Online、オンプレミス メールボックス用の組み込みセキュリティ アドオン
Identity パラメーターは、ポリシーに含めるアプリの GUID を指定します。 アプリの GUID 値を確認するには、コマンド Get-App | Format-Table -Auto DisplayName,AppId を実行します。
複数のアプリ GUID 値をコンマで区切って指定することも、* を指定してすべてのアプリケーションを示すこともできます。
パラメーターのプロパティ
| 型: | String[] |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | True |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-Confirm
適用対象: Exchange Online、オンプレミス メールボックス用の組み込みセキュリティ アドオン
Confirm スイッチは、確認プロンプトを表示するか非表示にするかを指定します。 このスイッチがコマンドレットに与える影響は、コマンドレットが続行する前に確認を必要とするかどうかによって異なります。
- データを破壊するコマンドレット (たとえば、Remove- コマンドレット) には、先に進む前にユーザーにそのコマンドの確認を強制する組み込みの一時停止があります。 これらのコマンドレットでは、正確な構文
-Confirm:$falseを使用して、確認プロンプトを省略できます。 - 他のほとんどのコマンドレット (たとえば、New-* や Set-* コマンドレット) には、組み込みの一時停止はありません。 これらのコマンドレットの場合、値を指定せずに Confirm スイッチを指定すると、一時停止が発生し、続行する前にコマンドの確認を強制されます。
パラメーターのプロパティ
| 型: | SwitchParameter |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
| Aliases: | Cf |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-Description
適用対象: Exchange Online、オンプレミス メールボックス用の組み込みセキュリティ アドオン
Description パラメーターは、ポリシーの説明を指定します。 値にスペースが含まれている場合は、値を二重引用符 (") で囲んでください。
パラメーターのプロパティ
| 型: | String |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-PolicyScopeGroupID
適用対象: Exchange Online、オンプレミス メールボックス用の組み込みセキュリティ アドオン
PolicyScopeGroupID パラメーターは、ポリシーで定義する受信者を指定します。 有効な受信者の種類は、Exchange Online のセキュリティ プリンシパル (入れ子になったグループを含む、アクセス許可を割り当てることができるユーザーまたはグループ) です。 例:
- 関連付けられているユーザー アカウントを持つメールボックス (UserMailbox)
- メール ユーザー (メールが有効なユーザーとも呼ばれる (MailUser)
- メールが有効なセキュリティ グループ (MailUniversalSecurityGroup)
受信者を一意に識別する任意の値を使用できます。 たとえば、次の値を使用できます。
- 名前
- 名前
- 識別名 (DN)
- 電子メール アドレス
- GUID
受信者がセキュリティ プリンシパルであることを確認するには、 Get-Recipient -Identity <RecipientIdentity> | Select-Object IsValidSecurityPrincipal または Get-Recipient -ResultSize unlimited | Format-Table -Auto Name,RecipientType,RecipientTypeDetails,IsValidSecurityPrincipal のいずれかのコマンドを実行します。
このパラメーターで指定できるのは、セキュリティ プリンシパルのみです。 たとえば、次の種類の受信者は機能しません。
- 探索メールボックス (DiscoveryMailbox)
- 動的配布グループ (DynamicDistributionGroup)
- 配布グループ (MailUniversalDistributionGroup)
- メール連絡先 (MailContact)
- メールが有効なパブリック フォルダー (PublicFolder)
- Microsoft 365 グループ (GroupMailbox)
- リソース メールボックス (RoomMailbox または EquipmentMailbox)
- 共有メールボックス (SharedMailbox)
ポリシーを共有メールボックスに限定する必要がある場合は、メールが有効なセキュリティ グループのメンバーとして共有メールボックスを追加できます。
パラメーターのプロパティ
| 型: | RecipientIdParameter |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | True |
| プロパティ名別のパイプラインからの値: | True |
| 残りの引数からの値: | False |
-WhatIf
適用対象: Exchange Online、オンプレミス メールボックス用の組み込みセキュリティ アドオン
[WhatIf] スイッチは、何も変更を加えずにコマンドが実行する内容を表示します。 このスイッチで値を指定する必要はありません。
パラメーターのプロパティ
| 型: | SwitchParameter |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
| Aliases: | wi |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
CommonParameters
このコマンドレットは、共通パラメーター -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction、-WarningVariable をサポートします。 詳細については、「about_CommonParameters」を参照してください。