New-EntraUserAppRoleAssignment

Przypisuje użytkownika do roli aplikacji.

Składnia

Default (domyślnie)

New-EntraUserAppRoleAssignment

    -UserId <String>
    -PrincipalId <String>
    -AppRoleId <String>
    -ResourceId <String>
    [<CommonParameters>]

Opis

Polecenie New-EntraUserAppRoleAssignment cmdlet przypisuje użytkownika do roli aplikacji w Microsoft Entra ID.

W scenariuszach delegowanych z kontami służbowymi zalogowany użytkownik musi mieć obsługiwaną rolę Microsoft Entra lub rolę niestandardową z wymaganymi uprawnieniami. Obsługiwane role obejmują:

  • Konta synchronizacji katalogów (dla programu Entra Connect i synchronizacji z chmurą)
  • Program zapisujący katalogi
  • Administrator tożsamości hybrydowej
  • Administrator zarządzania tożsamościami
  • Administrator ról uprzywilejowanych
  • Administrator użytkowników
  • Administrator aplikacji
  • Administrator aplikacji w chmurze

Przykłady

Przykład 1. Przypisywanie użytkownika do aplikacji bez ról

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$appId = (Get-EntraApplication -SearchString '<App-DisplayName>').AppId
$user = Get-EntraUser -SearchString '<UserPrincipalName>'
$servicePrincipal = Get-EntraServicePrincipal -Filter "appId eq '$appId'"
$params = @{
    UserId      = $user.Id
    PrincipalId = $user.Id
    ResourceId  = $servicePrincipal.Id
    AppRoleId   = [Guid]::Empty
}
New-EntraUserAppRoleAssignment @params
DeletedDateTime Id                                          AppRoleId                            CreatedDateTime     PrincipalDisplayName PrincipalId                          PrincipalType ResourceDisplayName
--------------- --                                          ---------                            ---------------     -------------------- -----------                          ------------- ------------------- -
                A1bC2dE3fH4iJ5kL6mN7oP8qR9sT0u 00aa00aa-bb11-cc22-dd33-44ee44ee44ee 18-06-2024 11:22:40 UserPrincipalName          aaaaaaaa-bbbb-cccc-1111-222222222222 User          App-DisplayName

To polecenie przypisuje użytkownika do aplikacji, która nie ma żadnych ról.

  • -UserId Parametr określa identyfikator użytkownika, do którego przypisujesz rolę aplikacji.
  • -PrincipalId Parametr określa identyfikator użytkownika, do którego przypisujesz rolę aplikacji.
  • -ResourceId Parametr określa identyfikator usługi zasobówPrincipal, który zdefiniował rolę aplikacji.
  • -AppRoleId Parametr określa identyfikator elementu appRole (zdefiniowanego w jednostce usługi zasobów), który ma zostać przypisany do użytkownika.

Przykład 2. Przypisywanie użytkownika do określonej roli w aplikacji

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipal = Get-EntraServicePrincipal -Filter "DisplayName eq 'Box'"
$user = Get-EntraUser -UserId 'SawyerM@contoso.com'
$params = @{
    UserId      = $user.Id
    PrincipalId = $user.Id
    ResourceId  = $servicePrincipal.Id
    AppRoleId   = $servicePrincipal.AppRoles[1].Id
}
New-EntraUserAppRoleAssignment @params
DeletedDateTime Id                                          AppRoleId                            CreatedDateTime     PrincipalDisplayName PrincipalId                          PrincipalType ResourceDisplayName
--------------- --                                          ---------                            ---------------     -------------------- -----------                          ------------- -------------------
                A1bC2dE3fH4iJ5kL6mN7oP8qR9sT0u 00aa00aa-bb11-cc22-dd33-44ee44ee44ee 06/18/2024 09:47:00 Sawyer Miller        1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5 User          Box

W tym przykładzie pokazano, jak przypisać użytkownika do roli aplikacji w Microsoft Entra ID.

  • -UserId Parametr określa identyfikator użytkownika, do którego przypisujesz rolę aplikacji.
  • -PrincipalId Parametr określa identyfikator użytkownika, do którego przypisujesz rolę aplikacji.
  • -ResourceId Parametr określa identyfikator usługi zasobówPrincipal, który zdefiniował rolę aplikacji.
  • -AppRoleId Parametr określa identyfikator elementu appRole (zdefiniowanego w jednostce usługi zasobów), który ma zostać przypisany do użytkownika.

Parametry

-AppRoleId

Identyfikator roli aplikacji do przypisania.

Jeśli aplikacja nie ma żadnych ról podczas tworzenia nowego przypisania roli aplikacji, podaj pusty identyfikator GUID lub identyfikator roli do przypisania do użytkownika.

Role aplikacji można pobrać, sprawdzając właściwość AppRoles obiektu aplikacji:

Get-EntraApplication -SearchString 'Your-Application-DisplayName' | Select-Object Approles | Format-List

To polecenie cmdlet zwraca listę ról zdefiniowanych w aplikacji:

AppRoles: {GUID1, GUID2}

Właściwości parametru

Typ:System.String
Domyślna wartość:None
Obsługuje symbole wieloznaczne:False
DontShow:False

Zestawy parametrów

(All)
Position:Named
Obowiązkowe:True
Wartość z potoku:False
Wartość z potoku według nazwy właściwości:False
Wartość z pozostałych argumentów:False

-PrincipalId

Identyfikator obiektu podmiotu zabezpieczeń, do którego przypisano nową rolę aplikacji.

Podczas przypisywania nowej roli do użytkownika podaj identyfikator obiektu użytkownika.

Właściwości parametru

Typ:System.String
Domyślna wartość:None
Obsługuje symbole wieloznaczne:False
DontShow:False

Zestawy parametrów

(All)
Position:Named
Obowiązkowe:True
Wartość z potoku:False
Wartość z potoku według nazwy właściwości:False
Wartość z pozostałych argumentów:False

-ResourceId

Identyfikator obiektu jednostki usługi dla aplikacji, do której przypisano rolę użytkownika.

Właściwości parametru

Typ:System.String
Domyślna wartość:None
Obsługuje symbole wieloznaczne:False
DontShow:False

Zestawy parametrów

(All)
Position:Named
Obowiązkowe:True
Wartość z potoku:False
Wartość z potoku według nazwy właściwości:False
Wartość z pozostałych argumentów:False

-UserId

Określa identyfikator użytkownika (jako UserPrincipalName lub ObjectId) w Microsoft Entra ID, do którego ma zostać przypisana nowa rola aplikacji.

Właściwości parametru

Typ:System.String
Domyślna wartość:None
Obsługuje symbole wieloznaczne:False
DontShow:False
Aliasy:Identyfikator Obiektu

Zestawy parametrów

(All)
Position:Named
Obowiązkowe:True
Wartość z potoku:True
Wartość z potoku według nazwy właściwości:True
Wartość z pozostałych argumentów:False

CommonParameters

To polecenie cmdlet obsługuje typowe parametry: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction i -WarningVariable. Aby uzyskać więcej informacji, zobacz about_CommonParameters.