New-EntraServicePrincipalAppRoleAssignment

Przypisuje jednostkę usługi do roli aplikacji.

Składnia

Default (domyślnie)

New-EntraServicePrincipalAppRoleAssignment

    -ServicePrincipalId <String>
    -PrincipalId <String>
    -Id <String>
    -ResourceId <String>
    [<CommonParameters>]

Opis

Polecenie New-EntraServicePrincipalAppRoleAssignment cmdlet przypisuje jednostkę usługi do roli aplikacji w Microsoft Entra ID.

W przypadku scenariuszy delegowanych użytkownik wywołujący musi mieć co najmniej jedną z następujących ról Microsoft Entra.

  • Konta synchronizacji katalogów
  • Program zapisujący katalogi
  • Administrator tożsamości hybrydowej
  • Administrator zarządzania tożsamościami
  • Administrator ról uprzywilejowanych
  • Administrator użytkowników
  • Administrator aplikacji
  • Administrator aplikacji w chmurze

Przykłady

Przykład 1. Przypisywanie roli aplikacji do jednostki usługi

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$clientServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Helpdesk Application'"
$resourceServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Microsoft Graph'"
$appRole = $resourceServicePrincipal.AppRoles | Where-Object { $_.Value -eq "User.ReadBasic.All" }

New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $clientServicePrincipal.Id -PrincipalId $clientServicePrincipal.Id -Id $appRole.Id -ResourceId $resourceServicePrincipal.Id

Przykład 2. Przypisywanie roli aplikacji do innej jednostki usługi

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$clientServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Helpdesk Application'"
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $clientServicePrincipal.Id -PrincipalId $clientServicePrincipal.Id -ResourceId $servicePrincipalObject.Id -Id $servicePrincipalObject.Approles[1].Id
Id                                          AppRoleId                            CreationTimestamp   PrincipalDisplayName PrincipalId                          PrincipalType    ResourceDisplayName ResourceId
--                                          ---------                            -----------------   -------------------- -----------                          -------------    ------------------- ----------
1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box                  aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box                 aaaa0000-bb11-2222-33cc-444444dddddd

W tym przykładzie pokazano, jak przypisać rolę aplikacji do innej jednostki usługi w Microsoft Entra ID. Możesz użyć polecenia Get-EntraServicePrincipal , aby uzyskać identyfikator jednostki usługi.

  • -ServicePrincipalId Parametr określa identyfikator ObjectId jednostki usługi klienta, do której przypisujesz rolę aplikacji.
  • -ResourceIdparametr określa identyfikator ObjectId jednostki usługi zasobów.
  • -Id Parametr określa identyfikator roli aplikacji (zdefiniowanej w jednostce usługi zasobów) do przypisania do jednostki usługi klienta. Jeśli w aplikacji zasobów nie zdefiniowano żadnych ról aplikacji, możesz użyć polecenia 00000000-0000-0000-0000-000000000000.
  • -PrincipalId parametr określa identyfikator ObjectId jednostki usługi klienta, do której przypisujesz rolę aplikacji.

Przykład 3. Przypisywanie roli aplikacji do użytkownika

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
$user = Get-EntraUser -UserId 'PattiF@Contoso.com'

New-EntraServicePrincipalAppRoleAssignment `
    -ServicePrincipalId $servicePrincipalObject.Id `
    -ResourceId $servicePrincipalObject.Id `
    -Id $servicePrincipalObject.Approles[1].Id `
    -PrincipalId $user.Id
Id                                          AppRoleId                            CreationTimestamp   PrincipalDisplayName PrincipalId                          PrincipalType    ResourceDisplayName ResourceId
--                                          ---------                            -----------------   -------------------- -----------                          -------------    ------------------- ----------
2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box                  aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box                 bbbb1111-cc22-3333-44dd-555555eeeeee

W tym przykładzie pokazano, jak przypisać rolę aplikacji do użytkownika w Microsoft Entra ID. Możesz użyć polecenia Get-EntraServicePrincipal , aby uzyskać identyfikator jednostki usługi. Możesz użyć polecenia Get-EntraUser , aby uzyskać identyfikator użytkownika.

  • -ServicePrincipalId parametr określa identyfikator ObjectId jednostki usługi aplikacji.
  • -ResourceIdparametr określa identyfikator ObjectId jednostki usługi aplikacji.
  • -Id Parametr określa identyfikator roli aplikacji (zdefiniowany w jednostce usługi aplikacji) do przypisania do użytkownika. Jeśli żadne role aplikacji nie są zdefiniowane w aplikacji zasobów, możesz użyć 00000000-0000-0000-0000-000000000000 polecenia , aby wskazać, że aplikacja jest przypisana do użytkownika.
  • -PrincipalId Parametr określa identyfikator ObjectId użytkownika, do którego przypisujesz rolę aplikacji.

Przykład 4. Przypisywanie roli aplikacji do grupy

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
$group = Get-EntraGroup -Filter "displayName eq 'Contoso marketing'"

New-EntraServicePrincipalAppRoleAssignment `
    -ServicePrincipalId $servicePrincipalObject.Id `
    -ResourceId $servicePrincipalObject.Id `
    -Id $servicePrincipalObject.Approles[1].Id `
    -PrincipalId $group.Id
Id                                          AppRoleId                            CreationTimestamp   PrincipalDisplayName PrincipalId                          PrincipalType    ResourceDisplayName ResourceId
--                                          ---------                            -----------------   -------------------- -----------                          -------------    ------------------- ----------
3cccccc3-4dd4-5ee5-6ff6-7aaaaaaaaaa7 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box                  aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box                 cccc2222-dd33-4444-55ee-666666ffffff

W tym przykładzie pokazano, jak przypisać rolę aplikacji do grupy w Microsoft Entra ID. Możesz użyć polecenia Get-EntraServicePrincipal , aby uzyskać identyfikator jednostki usługi. Możesz użyć polecenia Get-EntraGroup , aby uzyskać identyfikator grupy.

  • -ServicePrincipalId parametr określa identyfikator ObjectId jednostki usługi aplikacji.
  • -ResourceIdparametr określa identyfikator ObjectId jednostki usługi aplikacji.
  • -Id Parametr określa identyfikator roli aplikacji (zdefiniowanej w jednostce usługi aplikacji) do przypisania do grupy. Jeśli żadna rola aplikacji nie jest zdefiniowana w aplikacji zasobów, możesz użyć 00000000-0000-0000-0000-000000000000 polecenia , aby wskazać, że aplikacja jest przypisana do grupy.
  • -PrincipalId Parametr określa identyfikator ObjectId grupy, do której przypisujesz rolę aplikacji.

Parametry

-Id

Określa identyfikator.

Właściwości parametru

Typ:System.String
Domyślna wartość:None
Obsługuje symbole wieloznaczne:False
DontShow:False

Zestawy parametrów

(All)
Position:Named
Obowiązkowe:True
Wartość z potoku:False
Wartość z potoku według nazwy właściwości:False
Wartość z pozostałych argumentów:False

-PrincipalId

Określa identyfikator podmiotu zabezpieczeń.

Właściwości parametru

Typ:System.String
Domyślna wartość:None
Obsługuje symbole wieloznaczne:False
DontShow:False

Zestawy parametrów

(All)
Position:Named
Obowiązkowe:True
Wartość z potoku:False
Wartość z potoku według nazwy właściwości:False
Wartość z pozostałych argumentów:False

-ResourceId

Określa identyfikator zasobu.

Właściwości parametru

Typ:System.String
Domyślna wartość:None
Obsługuje symbole wieloznaczne:False
DontShow:False

Zestawy parametrów

(All)
Position:Named
Obowiązkowe:True
Wartość z potoku:False
Wartość z potoku według nazwy właściwości:False
Wartość z pozostałych argumentów:False

-ServicePrincipalId

Określa identyfikator jednostki usługi w Microsoft Entra ID.

Właściwości parametru

Typ:System.String
Domyślna wartość:None
Obsługuje symbole wieloznaczne:False
DontShow:False
Aliasy:Identyfikator Obiektu

Zestawy parametrów

(All)
Position:Named
Obowiązkowe:True
Wartość z potoku:True
Wartość z potoku według nazwy właściwości:True
Wartość z pozostałych argumentów:False

CommonParameters

To polecenie cmdlet obsługuje typowe parametry: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction i -WarningVariable. Aby uzyskać więcej informacji, zobacz about_CommonParameters.

Notatki

New-EntraServiceAppRoleAssignment to alias dla elementu New-EntraServicePrincipalAppRoleAssignment.