New-EntraConditionalAccessPolicy

Hiermee maakt u een nieuw beleid voor voorwaardelijke toegang in Microsoft Entra ID.

Syntax

Default (Standaard)

New-EntraConditionalAccessPolicy

    [-Id <String>]
    [-DisplayName <String>]
    [-State <String>]
    [-Conditions <ConditionalAccessConditionSet>]
    [-GrantControls <ConditionalAccessGrantControls>]
    [-SessionControls <ConditionalAccessSessionControls>]
    [<CommonParameters>]

Description

Met deze cmdlet kan een beheerder nieuw beleid voor voorwaardelijke toegang maken in Microsoft Entra ID.

Beleid voor voorwaardelijke toegang zijn aangepaste regels waarmee een toegangsscenario wordt gedefinieerd.

In gedelegeerde scenario's met werk- of schoolaccounts moet de aangemelde gebruiker bij het handelen op een andere gebruiker een ondersteunde Microsoft Entra- of aangepaste rol hebben met de benodigde machtigingen. De minst bevoegde rollen voor deze bewerking zijn:

  • Beveiligingsbeheerder
  • Beheerder voor voorwaardelijke toegang

Voorbeelden

Voorbeeld 1: Maakt een nieuw beleid voor voorwaardelijke toegang in Microsoft Entra ID waarvoor MFA toegang moet krijgen tot Exchange Online

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09             MFA policy                   enabled

Met deze opdracht maakt u een nieuw beleid voor voorwaardelijke toegang in Microsoft Entra ID waarvoor MFA toegang moet krijgen tot Exchange Online.

  • -DisplayName parameter geeft de weergavenaam van een beleid voor voorwaardelijke toegang.
  • -State parameter geeft de status ingeschakeld of uitgeschakeld van het beleid voor voorwaardelijke toegang.
  • -Conditions parameter geeft de voorwaarden voor het beleid voor voorwaardelijke toegang.
  • -GrantControls parameter geeft de besturingselementen voor het beleid voor voorwaardelijke toegang.
  • -SessionControls parameter Maakt beperkte ervaringen mogelijk binnen specifieke cloudtoepassingen.

Voorbeeld 2: Hiermee maakt u een nieuw beleid voor voorwaardelijke toegang in Microsoft Entra ID waarmee de toegang tot Exchange Online vanuit niet-vertrouwde regio's wordt geblokkeerd

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             MFA policy                   enabled

Met deze opdracht maakt u een nieuw beleid voor voorwaardelijke toegang Microsoft Entra ID om de toegang tot Exchange Online vanuit niet-vertrouwde regio's te blokkeren.

  • -DisplayName parameter geeft de weergavenaam van een beleid voor voorwaardelijke toegang.
  • -State parameter geeft de status ingeschakeld of uitgeschakeld van het beleid voor voorwaardelijke toegang.
  • -Conditions parameter geeft de voorwaarden voor het beleid voor voorwaardelijke toegang.
  • -GrantControls parameter geeft de besturingselementen voor het beleid voor voorwaardelijke toegang.

Voorbeeld 3: Alle voorwaarden en besturingselementen gebruiken

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'

$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"

$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")

$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             ConditionalAccessPolicy                 enabled

In dit voorbeeld wordt nieuw beleid voor voorwaardelijke toegang gemaakt in Microsoft Entra ID met alle voorwaarden en besturingselementen.

  • -DisplayName parameter geeft de weergavenaam van een beleid voor voorwaardelijke toegang.
  • -Conditions parameter geeft de voorwaarden voor het beleid voor voorwaardelijke toegang.
  • -GrantControls parameter geeft de besturingselementen voor het beleid voor voorwaardelijke toegang.
  • -SessionControls parameter Maakt beperkte ervaringen mogelijk binnen specifieke cloudtoepassingen.

Parameters

-Conditions

Hiermee geeft u de voorwaarden voor het beleid voor voorwaardelijke toegang in Microsoft Entra ID.

Parametereigenschappen

Type:ConditionalAccessConditionSet
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

(All)
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-DisplayName

Hiermee geeft u de weergavenaam van een beleid voor voorwaardelijke toegang in Microsoft Entra ID.

Parametereigenschappen

Type:System.String
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

(All)
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-GrantControls

Hiermee geeft u de besturingselementen voor het beleid voor voorwaardelijke toegang in Microsoft Entra ID.

Parametereigenschappen

Type:ConditionalAccessGrantControls
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

(All)
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-Id

Hiermee geeft u de beleids-id van een beleid voor voorwaardelijke toegang in Microsoft Entra ID.

Parametereigenschappen

Type:System.String
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

(All)
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-SessionControls

Maakt beperkte ervaringen mogelijk binnen specifieke cloudtoepassingen.

Parametereigenschappen

Type:ConditionalAccessSessionControls
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

(All)
Position:Named
Verplicht:True
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

-State

Hiermee geeft u de status ingeschakeld of uitgeschakeld van het beleid voor voorwaardelijke toegang in Microsoft Entra ID.

Parametereigenschappen

Type:System.String
Default value:None
Ondersteunt jokertekens:False
DontShow:False

Parametersets

(All)
Position:Named
Verplicht:False
Waarde uit pijplijn:False
Waarde uit pijplijn op eigenschapsnaam:False
Waarde van resterende argumenten:False

CommonParameters

Deze cmdlet ondersteunt de algemene parameters: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction en -WarningVariable. Zie about_CommonParametersvoor meer informatie.

Notities

Meer informatie over:

Voorwaardetoegangsbeleidingebouwde besturingselementenVoorwaardensessiebesturingselementen