Korzystanie z uwierzytelniania delegowanego

Z tego artykułu dowiesz się, jak używać dostępu delegowanego z modułem Microsoft Entra PowerShell. Dostęp delegowany umożliwia aplikacji wykonywanie akcji w imieniu użytkownika, który jest obecnie zalogowany.

Ten scenariusz jest idealny w przypadku jednorazowych zadań zarządzania i środowisk wymagających ręcznego logowania, takich jak te korzystające z uwierzytelniania wieloskładnikowego (MFA). Ułatwia to również testowanie skryptów, uczenia się i zarządzania zadaniami spontanicznie bez konieczności konfigurowania jednostek usługi lub innych metod uwierzytelniania tylko dla aplikacji, które nie wymagają interakcji z użytkownikiem.

Chociaż metoda uwierzytelniania delegowanego dostępu jest zalecaną metodą logowania, można również użyć innych metod uwierzytelniania interakcyjnego, takich jak:

  • Przepływ kodu autoryzacji
  • Przepływ kodu urządzenia
  • Token dostępu

W tym artykule przedstawiono różne sposoby logowania się do Microsoft Entra programu PowerShell w celu zarządzania zasobami Microsoft Entra.

Prerequisites

Aby nawiązać połączenie z programem Microsoft Entra PowerShell z delegowanym dostępem, potrzebne są następujące elementy:

W tej sekcji dowiesz się, jak używać dostępu delegowanego z aplikacją niestandardową w celu nawiązania połączenia z modułem. Aplikację niestandardową można dostosować do określonych potrzeb, aby odizolować i ograniczyć uprawnienia przyznane dla użycia modułu.

Uruchom następujące polecenie, aby nawiązać połączenie z modułem z delegowanym dostępem przy użyciu aplikacji niestandardowej. Musisz zalogować się przy użyciu co najmniej roli administratora aplikacji w chmurze .

Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -ClientId <your-custom-app-id>

Aby uzyskać wartość -ClientId, określaną w przykładzie jako your-custom-app-id, postępuj zgodnie z instrukcjami w przewodniku Tworzenie aplikacji niestandardowej.

Inne metody logowania

W tej sekcji dowiesz się, jak używać innych metod logowania w celu nawiązania połączenia z programem Microsoft Entra PowerShell.

Korzystanie z przepływu kodu autoryzacji

Domyślna metoda uwierzytelniania logowania modułu używa przeglądarki internetowej i tokenu dostępu do logowania. Aby zalogować się interaktywnie, użyj polecenia cmdlet Connect-Entra , które domyślnie używa interakcyjnego monitu logowania opartego na przeglądarce.

Connect-Entra

Otwiera domyślną przeglądarkę i inicjuje przepływ kodu autoryzacji, aby załadować stronę logowania Microsoft Entra.

Aby na przykład uzyskać szczegóły użytkownika, dodaj -Scopes parametr , aby podać listę wymaganych uprawnień.

Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All'

Użyj metody uwierzytelniania za pomocą przepływu kodu urządzenia

Przepływ kodu urządzenia nakazuje otwarcie strony przeglądarki w microsoft.com/devicelogin i wprowadzenie kodu wyświetlanego w sesji programu PowerShell.

Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -UseDeviceCode

Korzystanie z tokenu dostępu

W następnym przykładzie przyjęto założenie, że masz już token dostępu. Zobacz Jak uzyskać token dostępu z punktu końcowego tokenu.

$accessToken = '{my-securely-acquired-token}'
$secureString = ConvertTo-SecureString -String $accessToken -AsPlainText -Force
Connect-Entra -AccessToken $secureString

Korzystanie z uwierzytelniania bez hasła

Uwierzytelnianie bez hasła to metoda weryfikowania tożsamości użytkownika bez użycia hasła. Hasła są podstawowym wektorem ataku, a uwierzytelnianie bez hasła to strategia zmniejszania ataków polegających na tym, że złe podmioty używają inżynierii społecznej, wyłudzania informacji i ataków sprayowych w celu naruszenia haseł.

Microsoft Entra program PowerShell obsługuje następujące metody uwierzytelniania bez hasła:

  • Windows Hello dla firm
  • Fast ID Online v2.0 (FIDO2)
  • Aplikacja Microsoft Authenticator
  • Uwierzytelnianie oparte na certyfikatach (CBA)

Note

Opcja kluczy zabezpieczeń FIDO2 jest obsługiwana tylko w programie PowerShell 7 lub nowszym.

Aby uzyskać więcej informacji, zobacz Opcje uwierzytelniania bez hasła dla Microsoft Entra ID.

Typowe błędy i porady dotyczące rozwiązywania problemów

Typowe błędy uwierzytelniania obejmują:

  • "Niewystarczające uprawnienia do ukończenia operacji" — błąd występuje, jeśli poświadczenia są nieprawidłowe lub brakuje uprawnień niezbędnych do uzyskania dostępu do zasobu Microsoft Entra.
  • "Termin "nazwa polecenia cmdlet" nie jest rozpoznawany jako nazwa polecenia cmdlet" — błąd wskazuje, że moduł programu PowerShell Microsoft Entra nie jest zainstalowany ani załadowany. Upewnij się, że zainstalujesz i załadujesz prawidłowy moduł dla polecenia cmdlet, którego chcesz użyć.

Aby uzyskać szczegółowy przewodnik rozwiązywania typowych błędów, zobacz Przewodnik rozwiązywania problemów.