New-EntraConditionalAccessPolicy

Microsoft Entra IDに新しい条件付きアクセス ポリシーを作成します。

構文

Default (既定)

New-EntraConditionalAccessPolicy

    [-Id <String>]
    [-DisplayName <String>]
    [-State <String>]
    [-Conditions <ConditionalAccessConditionSet>]
    [-GrantControls <ConditionalAccessGrantControls>]
    [-SessionControls <ConditionalAccessSessionControls>]
    [<CommonParameters>]

説明

このコマンドレットを使用すると、管理者はMicrosoft Entra IDで新しい条件付きアクセス ポリシーを作成できます。

条件付きアクセス ポリシーは、アクセス シナリオを定義するカスタム ルールです。

職場または学校のアカウントを使用する委任されたシナリオでは、別のユーザーを操作する場合、サインインしているユーザーは、サポートされているMicrosoft Entraロールまたは必要なアクセス許可を持つカスタム ロールを持っている必要があります。 この操作の最小特権ロールは次のとおりです。

  • セキュリティ管理者
  • 条件付きアクセス管理者

例 1: EXCHANGE ONLINEにアクセスするために MFA を必要とする新しい条件付きアクセス ポリシーをMicrosoft Entra IDに作成する

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09             MFA policy                   enabled

このコマンドは、MFA がExchange Onlineにアクセスする必要がある新しい条件付きアクセス ポリシーをMicrosoft Entra IDに作成します。

  • -DisplayName パラメーターは、条件付きアクセス ポリシーの表示名を指定します。
  • -State パラメーターは、条件付きアクセス ポリシーの有効または無効の状態を指定します。
  • -Conditions パラメーターは、条件付きアクセス ポリシーの条件を指定します。
  • -GrantControls パラメーターは、条件付きアクセス ポリシーのコントロールを指定します。
  • -SessionControls parameter 特定のクラウド アプリケーション内の制限付きエクスペリエンスを有効にします。

例 2: 信頼されていないリージョンからのExchange Onlineへのアクセスをブロックする新しい条件付きアクセス ポリシーをMicrosoft Entra IDに作成する

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             MFA policy                   enabled

このコマンドは、信頼されていないリージョンからのExchange Onlineへのアクセスをブロックする新しいMicrosoft Entra ID条件付きアクセス ポリシーを作成します。

  • -DisplayName パラメーターは、条件付きアクセス ポリシーの表示名を指定します。
  • -State パラメーターは、条件付きアクセス ポリシーの有効または無効の状態を指定します。
  • -Conditions パラメーターは、条件付きアクセス ポリシーの条件を指定します。
  • -GrantControls パラメーターは、条件付きアクセス ポリシーのコントロールを指定します。

例 3: すべての条件とコントロールを使用する

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'

$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"

$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")

$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             ConditionalAccessPolicy                 enabled

この例では、すべての条件と制御を使用して、Microsoft Entra IDに新しい条件付きアクセス ポリシーを作成します。

  • -DisplayName パラメーターは、条件付きアクセス ポリシーの表示名を指定します。
  • -Conditions パラメーターは、条件付きアクセス ポリシーの条件を指定します。
  • -GrantControls パラメーターは、条件付きアクセス ポリシーのコントロールを指定します。
  • -SessionControls parameter 特定のクラウド アプリケーション内の制限付きエクスペリエンスを有効にします。

パラメーター

-Conditions

Microsoft Entra IDの条件付きアクセス ポリシーの条件を指定します。

パラメーターのプロパティ

型:ConditionalAccessConditionSet
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

(All)
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-DisplayName

Microsoft Entra IDの条件付きアクセス ポリシーの表示名を指定します。

パラメーターのプロパティ

型:System.String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

(All)
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-GrantControls

Microsoft Entra IDの条件付きアクセス ポリシーのコントロールを指定します。

パラメーターのプロパティ

型:ConditionalAccessGrantControls
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

(All)
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-Id

Microsoft Entra IDの条件付きアクセス ポリシーのポリシー ID を指定します。

パラメーターのプロパティ

型:System.String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

(All)
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-SessionControls

特定のクラウド アプリケーション内の限られたエクスペリエンスを有効にします。

パラメーターのプロパティ

型:ConditionalAccessSessionControls
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

(All)
配置:Named
必須:True
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

-State

Microsoft Entra IDの条件付きアクセス ポリシーの有効または無効の状態を指定します。

パラメーターのプロパティ

型:System.String
規定値:None
ワイルドカードのサポート:False
DontShow:False

パラメーター セット

(All)
配置:Named
必須:False
パイプラインからの値:False
プロパティ名別のパイプラインからの値:False
残りの引数からの値:False

CommonParameters

このコマンドレットでは、一般的なパラメーター -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction、-WarningVariable の各パラメーターがサポートされています。 詳細については、about_CommonParametersを参照してください。

メモ

詳細については、以下をご覧ください。

条件アクセス ポリシービルドコントロール条件セッション制御