New-EntraServicePrincipalAppRoleAssignment
Przypisuje jednostkę usługi do roli aplikacji.
Składnia
Default (domyślnie)
New-EntraServicePrincipalAppRoleAssignment
-ServicePrincipalId <String>
-PrincipalId <String>
-Id <String>
-ResourceId <String>
[<CommonParameters>]
Opis
Polecenie New-EntraServicePrincipalAppRoleAssignment cmdlet przypisuje jednostkę usługi do roli aplikacji w Microsoft Entra ID.
W przypadku scenariuszy delegowanych użytkownik wywołujący musi mieć co najmniej jedną z następujących ról Microsoft Entra.
- Konta synchronizacji katalogów
- Program zapisujący katalogi
- Administrator tożsamości hybrydowej
- Administrator zarządzania tożsamościami
- Administrator ról uprzywilejowanych
- Administrator użytkowników
- Administrator aplikacji
- Administrator aplikacji w chmurze
Przykłady
Przykład 1. Przypisywanie roli aplikacji do jednostki usługi
Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$clientServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Helpdesk Application'"
$resourceServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Microsoft Graph'"
$appRole = $resourceServicePrincipal.AppRoles | Where-Object { $_.Value -eq "User.ReadBasic.All" }
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $clientServicePrincipal.Id -PrincipalId $clientServicePrincipal.Id -Id $appRole.Id -ResourceId $resourceServicePrincipal.Id
Przykład 2. Przypisywanie roli aplikacji do innej jednostki usługi
Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$clientServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Helpdesk Application'"
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $clientServicePrincipal.Id -PrincipalId $clientServicePrincipal.Id -ResourceId $servicePrincipalObject.Id -Id $servicePrincipalObject.Approles[1].Id
Id AppRoleId CreationTimestamp PrincipalDisplayName PrincipalId PrincipalType ResourceDisplayName ResourceId
-- --------- ----------------- -------------------- ----------- ------------- ------------------- ----------
1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box aaaa0000-bb11-2222-33cc-444444dddddd
W tym przykładzie pokazano, jak przypisać rolę aplikacji do innej jednostki usługi w Microsoft Entra ID. Możesz użyć polecenia Get-EntraServicePrincipal , aby uzyskać identyfikator jednostki usługi.
-
-ServicePrincipalIdParametr określa identyfikator ObjectId jednostki usługi klienta, do której przypisujesz rolę aplikacji. -
-ResourceIdparametr określa identyfikator ObjectId jednostki usługi zasobów. -
-IdParametr określa identyfikator roli aplikacji (zdefiniowanej w jednostce usługi zasobów) do przypisania do jednostki usługi klienta. Jeśli w aplikacji zasobów nie zdefiniowano żadnych ról aplikacji, możesz użyć polecenia00000000-0000-0000-0000-000000000000. -
-PrincipalIdparametr określa identyfikator ObjectId jednostki usługi klienta, do której przypisujesz rolę aplikacji.
Przykład 3. Przypisywanie roli aplikacji do użytkownika
Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
$user = Get-EntraUser -UserId 'PattiF@Contoso.com'
New-EntraServicePrincipalAppRoleAssignment `
-ServicePrincipalId $servicePrincipalObject.Id `
-ResourceId $servicePrincipalObject.Id `
-Id $servicePrincipalObject.Approles[1].Id `
-PrincipalId $user.Id
Id AppRoleId CreationTimestamp PrincipalDisplayName PrincipalId PrincipalType ResourceDisplayName ResourceId
-- --------- ----------------- -------------------- ----------- ------------- ------------------- ----------
2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box bbbb1111-cc22-3333-44dd-555555eeeeee
W tym przykładzie pokazano, jak przypisać rolę aplikacji do użytkownika w Microsoft Entra ID.
Możesz użyć polecenia Get-EntraServicePrincipal , aby uzyskać identyfikator jednostki usługi. Możesz użyć polecenia Get-EntraUser , aby uzyskać identyfikator użytkownika.
-
-ServicePrincipalIdparametr określa identyfikator ObjectId jednostki usługi aplikacji. -
-ResourceIdparametr określa identyfikator ObjectId jednostki usługi aplikacji. -
-IdParametr określa identyfikator roli aplikacji (zdefiniowany w jednostce usługi aplikacji) do przypisania do użytkownika. Jeśli żadne role aplikacji nie są zdefiniowane w aplikacji zasobów, możesz użyć00000000-0000-0000-0000-000000000000polecenia , aby wskazać, że aplikacja jest przypisana do użytkownika. -
-PrincipalIdParametr określa identyfikator ObjectId użytkownika, do którego przypisujesz rolę aplikacji.
Przykład 4. Przypisywanie roli aplikacji do grupy
Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
$group = Get-EntraGroup -Filter "displayName eq 'Contoso marketing'"
New-EntraServicePrincipalAppRoleAssignment `
-ServicePrincipalId $servicePrincipalObject.Id `
-ResourceId $servicePrincipalObject.Id `
-Id $servicePrincipalObject.Approles[1].Id `
-PrincipalId $group.Id
Id AppRoleId CreationTimestamp PrincipalDisplayName PrincipalId PrincipalType ResourceDisplayName ResourceId
-- --------- ----------------- -------------------- ----------- ------------- ------------------- ----------
3cccccc3-4dd4-5ee5-6ff6-7aaaaaaaaaa7 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box cccc2222-dd33-4444-55ee-666666ffffff
W tym przykładzie pokazano, jak przypisać rolę aplikacji do grupy w Microsoft Entra ID.
Możesz użyć polecenia Get-EntraServicePrincipal , aby uzyskać identyfikator jednostki usługi. Możesz użyć polecenia Get-EntraGroup , aby uzyskać identyfikator grupy.
-
-ServicePrincipalIdparametr określa identyfikator ObjectId jednostki usługi aplikacji. -
-ResourceIdparametr określa identyfikator ObjectId jednostki usługi aplikacji. -
-IdParametr określa identyfikator roli aplikacji (zdefiniowanej w jednostce usługi aplikacji) do przypisania do grupy. Jeśli żadna rola aplikacji nie jest zdefiniowana w aplikacji zasobów, możesz użyć00000000-0000-0000-0000-000000000000polecenia , aby wskazać, że aplikacja jest przypisana do grupy. -
-PrincipalIdParametr określa identyfikator ObjectId grupy, do której przypisujesz rolę aplikacji.
Parametry
-Id
Określa identyfikator.
Właściwości parametru
| Typ: | System.String |
| Domyślna wartość: | None |
| Obsługuje symbole wieloznaczne: | False |
| DontShow: | False |
Zestawy parametrów
(All)
| Position: | Named |
| Obowiązkowe: | True |
| Wartość z potoku: | False |
| Wartość z potoku według nazwy właściwości: | False |
| Wartość z pozostałych argumentów: | False |
-PrincipalId
Określa identyfikator podmiotu zabezpieczeń.
Właściwości parametru
| Typ: | System.String |
| Domyślna wartość: | None |
| Obsługuje symbole wieloznaczne: | False |
| DontShow: | False |
Zestawy parametrów
(All)
| Position: | Named |
| Obowiązkowe: | True |
| Wartość z potoku: | False |
| Wartość z potoku według nazwy właściwości: | False |
| Wartość z pozostałych argumentów: | False |
-ResourceId
Określa identyfikator zasobu.
Właściwości parametru
| Typ: | System.String |
| Domyślna wartość: | None |
| Obsługuje symbole wieloznaczne: | False |
| DontShow: | False |
Zestawy parametrów
(All)
| Position: | Named |
| Obowiązkowe: | True |
| Wartość z potoku: | False |
| Wartość z potoku według nazwy właściwości: | False |
| Wartość z pozostałych argumentów: | False |
-ServicePrincipalId
Określa identyfikator jednostki usługi w Microsoft Entra ID.
Właściwości parametru
| Typ: | System.String |
| Domyślna wartość: | None |
| Obsługuje symbole wieloznaczne: | False |
| DontShow: | False |
| Aliasy: | Identyfikator Obiektu |
Zestawy parametrów
(All)
| Position: | Named |
| Obowiązkowe: | True |
| Wartość z potoku: | True |
| Wartość z potoku według nazwy właściwości: | True |
| Wartość z pozostałych argumentów: | False |
CommonParameters
To polecenie cmdlet obsługuje typowe parametry: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction i -WarningVariable. Aby uzyskać więcej informacji, zobacz about_CommonParameters.
Notatki
New-EntraServiceAppRoleAssignment to alias dla elementu New-EntraServicePrincipalAppRoleAssignment.