New-EntraConditionalAccessPolicy
Microsoft Entra IDに新しい条件付きアクセス ポリシーを作成します。
構文
Default (既定)
New-EntraConditionalAccessPolicy
[-Id <String>]
[-DisplayName <String>]
[-State <String>]
[-Conditions <ConditionalAccessConditionSet>]
[-GrantControls <ConditionalAccessGrantControls>]
[-SessionControls <ConditionalAccessSessionControls>]
[<CommonParameters>]
説明
このコマンドレットを使用すると、管理者はMicrosoft Entra IDで新しい条件付きアクセス ポリシーを作成できます。
条件付きアクセス ポリシーは、アクセス シナリオを定義するカスタム ルールです。
職場または学校のアカウントを使用する委任されたシナリオでは、別のユーザーを操作する場合、サインインしているユーザーは、サポートされているMicrosoft Entraロールまたは必要なアクセス許可を持つカスタム ロールを持っている必要があります。 この操作の最小特権ロールは次のとおりです。
- セキュリティ管理者
- 条件付きアクセス管理者
例
例 1: EXCHANGE ONLINEにアクセスするために MFA を必要とする新しい条件付きアクセス ポリシーをMicrosoft Entra IDに作成する
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09 MFA policy enabled
このコマンドは、MFA がExchange Onlineにアクセスする必要がある新しい条件付きアクセス ポリシーをMicrosoft Entra IDに作成します。
-
-DisplayNameパラメーターは、条件付きアクセス ポリシーの表示名を指定します。 -
-Stateパラメーターは、条件付きアクセス ポリシーの有効または無効の状態を指定します。 -
-Conditionsパラメーターは、条件付きアクセス ポリシーの条件を指定します。 -
-GrantControlsパラメーターは、条件付きアクセス ポリシーのコントロールを指定します。 -
-SessionControlsparameter 特定のクラウド アプリケーション内の制限付きエクスペリエンスを有効にします。
例 2: 信頼されていないリージョンからのExchange Onlineへのアクセスをブロックする新しい条件付きアクセス ポリシーをMicrosoft Entra IDに作成する
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25 MFA policy enabled
このコマンドは、信頼されていないリージョンからのExchange Onlineへのアクセスをブロックする新しいMicrosoft Entra ID条件付きアクセス ポリシーを作成します。
-
-DisplayNameパラメーターは、条件付きアクセス ポリシーの表示名を指定します。 -
-Stateパラメーターは、条件付きアクセス ポリシーの有効または無効の状態を指定します。 -
-Conditionsパラメーターは、条件付きアクセス ポリシーの条件を指定します。 -
-GrantControlsパラメーターは、条件付きアクセス ポリシーのコントロールを指定します。
例 3: すべての条件とコントロールを使用する
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"
$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")
$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25 ConditionalAccessPolicy enabled
この例では、すべての条件と制御を使用して、Microsoft Entra IDに新しい条件付きアクセス ポリシーを作成します。
-
-DisplayNameパラメーターは、条件付きアクセス ポリシーの表示名を指定します。 -
-Conditionsパラメーターは、条件付きアクセス ポリシーの条件を指定します。 -
-GrantControlsパラメーターは、条件付きアクセス ポリシーのコントロールを指定します。 -
-SessionControlsparameter 特定のクラウド アプリケーション内の制限付きエクスペリエンスを有効にします。
パラメーター
-Conditions
Microsoft Entra IDの条件付きアクセス ポリシーの条件を指定します。
パラメーターのプロパティ
| 型: | ConditionalAccessConditionSet |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-DisplayName
Microsoft Entra IDの条件付きアクセス ポリシーの表示名を指定します。
パラメーターのプロパティ
| 型: | System.String |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-GrantControls
Microsoft Entra IDの条件付きアクセス ポリシーのコントロールを指定します。
パラメーターのプロパティ
| 型: | ConditionalAccessGrantControls |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-Id
Microsoft Entra IDの条件付きアクセス ポリシーのポリシー ID を指定します。
パラメーターのプロパティ
| 型: | System.String |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-SessionControls
特定のクラウド アプリケーション内の限られたエクスペリエンスを有効にします。
パラメーターのプロパティ
| 型: | ConditionalAccessSessionControls |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | True |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
-State
Microsoft Entra IDの条件付きアクセス ポリシーの有効または無効の状態を指定します。
パラメーターのプロパティ
| 型: | System.String |
| 規定値: | None |
| ワイルドカードのサポート: | False |
| DontShow: | False |
パラメーター セット
(All)
| 配置: | Named |
| 必須: | False |
| パイプラインからの値: | False |
| プロパティ名別のパイプラインからの値: | False |
| 残りの引数からの値: | False |
CommonParameters
このコマンドレットでは、一般的なパラメーター -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction、-WarningVariable の各パラメーターがサポートされています。 詳細については、about_CommonParametersを参照してください。
メモ
詳細については、以下をご覧ください。