Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Z tego artykułu dowiesz się, jak używać dostępu delegowanego z modułem Microsoft Entra PowerShell. Dostęp delegowany umożliwia aplikacji wykonywanie akcji w imieniu użytkownika, który jest obecnie zalogowany.
Ten scenariusz jest idealny w przypadku jednorazowych zadań zarządzania i środowisk wymagających ręcznego logowania, takich jak te korzystające z uwierzytelniania wieloskładnikowego (MFA). Ułatwia to również testowanie skryptów, uczenia się i zarządzania zadaniami spontanicznie bez konieczności konfigurowania jednostek usługi lub innych metod uwierzytelniania tylko dla aplikacji, które nie wymagają interakcji z użytkownikiem.
Chociaż metoda uwierzytelniania delegowanego dostępu jest zalecaną metodą logowania, można również użyć innych metod uwierzytelniania interakcyjnego, takich jak:
- Przepływ kodu autoryzacji
- Przepływ kodu urządzenia
- Token dostępu
W tym artykule przedstawiono różne sposoby logowania się do Microsoft Entra programu PowerShell w celu zarządzania zasobami Microsoft Entra.
Prerequisites
Aby nawiązać połączenie z programem Microsoft Entra PowerShell z delegowanym dostępem, potrzebne są następujące elementy:
- Konto Microsoft Entra ID. Jeśli jeszcze go nie masz, możesz bezpłatnie utworzyć konto.
- Jedna z następujących ról:
- Zainstalowano moduł programu PowerShell Microsoft Entra. Postępuj zgodnie z przewodnikiem instalacji , aby zainstalować moduł.
Używanie dostępu delegowanego z aplikacją niestandardową (zalecane)
W tej sekcji dowiesz się, jak używać dostępu delegowanego z aplikacją niestandardową w celu nawiązania połączenia z modułem. Aplikację niestandardową można dostosować do określonych potrzeb, aby odizolować i ograniczyć uprawnienia przyznane dla użycia modułu.
Uruchom następujące polecenie, aby nawiązać połączenie z modułem z delegowanym dostępem przy użyciu aplikacji niestandardowej. Musisz zalogować się przy użyciu co najmniej roli administratora aplikacji w chmurze .
Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -ClientId <your-custom-app-id>
Aby uzyskać wartość -ClientId, określaną w przykładzie jako your-custom-app-id, postępuj zgodnie z instrukcjami w przewodniku Tworzenie aplikacji niestandardowej.
Inne metody logowania
W tej sekcji dowiesz się, jak używać innych metod logowania w celu nawiązania połączenia z programem Microsoft Entra PowerShell.
Korzystanie z przepływu kodu autoryzacji
Domyślna metoda uwierzytelniania logowania modułu używa przeglądarki internetowej i tokenu dostępu do logowania. Aby zalogować się interaktywnie, użyj polecenia cmdlet Connect-Entra , które domyślnie używa interakcyjnego monitu logowania opartego na przeglądarce.
Connect-Entra
Otwiera domyślną przeglądarkę i inicjuje przepływ kodu autoryzacji, aby załadować stronę logowania Microsoft Entra.
Aby na przykład uzyskać szczegóły użytkownika, dodaj -Scopes parametr , aby podać listę wymaganych uprawnień.
Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All'
Użyj metody uwierzytelniania za pomocą przepływu kodu urządzenia
Przepływ kodu urządzenia nakazuje otwarcie strony przeglądarki w microsoft.com/devicelogin i wprowadzenie kodu wyświetlanego w sesji programu PowerShell.
Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -UseDeviceCode
Korzystanie z tokenu dostępu
W następnym przykładzie przyjęto założenie, że masz już token dostępu. Zobacz Jak uzyskać token dostępu z punktu końcowego tokenu.
$accessToken = '{my-securely-acquired-token}'
$secureString = ConvertTo-SecureString -String $accessToken -AsPlainText -Force
Connect-Entra -AccessToken $secureString
Korzystanie z uwierzytelniania bez hasła
Uwierzytelnianie bez hasła to metoda weryfikowania tożsamości użytkownika bez użycia hasła. Hasła są podstawowym wektorem ataku, a uwierzytelnianie bez hasła to strategia zmniejszania ataków polegających na tym, że złe podmioty używają inżynierii społecznej, wyłudzania informacji i ataków sprayowych w celu naruszenia haseł.
Microsoft Entra program PowerShell obsługuje następujące metody uwierzytelniania bez hasła:
- Windows Hello dla firm
- Fast ID Online v2.0 (FIDO2)
- Aplikacja Microsoft Authenticator
- Uwierzytelnianie oparte na certyfikatach (CBA)
Note
Opcja kluczy zabezpieczeń FIDO2 jest obsługiwana tylko w programie PowerShell 7 lub nowszym.
Aby uzyskać więcej informacji, zobacz Opcje uwierzytelniania bez hasła dla Microsoft Entra ID.
Typowe błędy i porady dotyczące rozwiązywania problemów
Typowe błędy uwierzytelniania obejmują:
- "Niewystarczające uprawnienia do ukończenia operacji" — błąd występuje, jeśli poświadczenia są nieprawidłowe lub brakuje uprawnień niezbędnych do uzyskania dostępu do zasobu Microsoft Entra.
- "Termin "nazwa polecenia cmdlet" nie jest rozpoznawany jako nazwa polecenia cmdlet" — błąd wskazuje, że moduł programu PowerShell Microsoft Entra nie jest zainstalowany ani załadowany. Upewnij się, że zainstalujesz i załadujesz prawidłowy moduł dla polecenia cmdlet, którego chcesz użyć.
Aby uzyskać szczegółowy przewodnik rozwiązywania typowych błędów, zobacz Przewodnik rozwiązywania problemów.