New-EntraUserAppRoleAssignment
Przypisuje użytkownika do roli aplikacji.
Składnia
Default (domyślnie)
New-EntraUserAppRoleAssignment
-UserId <String>
-PrincipalId <String>
-AppRoleId <String>
-ResourceId <String>
[<CommonParameters>]
Opis
Polecenie New-EntraUserAppRoleAssignment cmdlet przypisuje użytkownika do roli aplikacji w Microsoft Entra ID.
W scenariuszach delegowanych z kontami służbowymi zalogowany użytkownik musi mieć obsługiwaną rolę Microsoft Entra lub rolę niestandardową z wymaganymi uprawnieniami. Obsługiwane role obejmują:
- Konta synchronizacji katalogów (dla programu Entra Connect i synchronizacji z chmurą)
- Program zapisujący katalogi
- Administrator tożsamości hybrydowej
- Administrator zarządzania tożsamościami
- Administrator ról uprzywilejowanych
- Administrator użytkowników
- Administrator aplikacji
- Administrator aplikacji w chmurze
Przykłady
Przykład 1. Przypisywanie użytkownika do aplikacji bez ról
Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$appId = (Get-EntraApplication -SearchString '<App-DisplayName>').AppId
$user = Get-EntraUser -SearchString '<UserPrincipalName>'
$servicePrincipal = Get-EntraServicePrincipal -Filter "appId eq '$appId'"
$params = @{
UserId = $user.Id
PrincipalId = $user.Id
ResourceId = $servicePrincipal.Id
AppRoleId = [Guid]::Empty
}
New-EntraUserAppRoleAssignment @params
DeletedDateTime Id AppRoleId CreatedDateTime PrincipalDisplayName PrincipalId PrincipalType ResourceDisplayName
--------------- -- --------- --------------- -------------------- ----------- ------------- ------------------- -
A1bC2dE3fH4iJ5kL6mN7oP8qR9sT0u 00aa00aa-bb11-cc22-dd33-44ee44ee44ee 18-06-2024 11:22:40 UserPrincipalName aaaaaaaa-bbbb-cccc-1111-222222222222 User App-DisplayName
To polecenie przypisuje użytkownika do aplikacji, która nie ma żadnych ról.
-
-UserIdParametr określa identyfikator użytkownika, do którego przypisujesz rolę aplikacji. -
-PrincipalIdParametr określa identyfikator użytkownika, do którego przypisujesz rolę aplikacji. -
-ResourceIdParametr określa identyfikator usługi zasobówPrincipal, który zdefiniował rolę aplikacji. -
-AppRoleIdParametr określa identyfikator elementu appRole (zdefiniowanego w jednostce usługi zasobów), który ma zostać przypisany do użytkownika.
Przykład 2. Przypisywanie użytkownika do określonej roli w aplikacji
Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipal = Get-EntraServicePrincipal -Filter "DisplayName eq 'Box'"
$user = Get-EntraUser -UserId 'SawyerM@contoso.com'
$params = @{
UserId = $user.Id
PrincipalId = $user.Id
ResourceId = $servicePrincipal.Id
AppRoleId = $servicePrincipal.AppRoles[1].Id
}
New-EntraUserAppRoleAssignment @params
DeletedDateTime Id AppRoleId CreatedDateTime PrincipalDisplayName PrincipalId PrincipalType ResourceDisplayName
--------------- -- --------- --------------- -------------------- ----------- ------------- -------------------
A1bC2dE3fH4iJ5kL6mN7oP8qR9sT0u 00aa00aa-bb11-cc22-dd33-44ee44ee44ee 06/18/2024 09:47:00 Sawyer Miller 1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5 User Box
W tym przykładzie pokazano, jak przypisać użytkownika do roli aplikacji w Microsoft Entra ID.
-
-UserIdParametr określa identyfikator użytkownika, do którego przypisujesz rolę aplikacji. -
-PrincipalIdParametr określa identyfikator użytkownika, do którego przypisujesz rolę aplikacji. -
-ResourceIdParametr określa identyfikator usługi zasobówPrincipal, który zdefiniował rolę aplikacji. -
-AppRoleIdParametr określa identyfikator elementu appRole (zdefiniowanego w jednostce usługi zasobów), który ma zostać przypisany do użytkownika.
Parametry
-AppRoleId
Identyfikator roli aplikacji do przypisania.
Jeśli aplikacja nie ma żadnych ról podczas tworzenia nowego przypisania roli aplikacji, podaj pusty identyfikator GUID lub identyfikator roli do przypisania do użytkownika.
Role aplikacji można pobrać, sprawdzając właściwość AppRoles obiektu aplikacji:
Get-EntraApplication -SearchString 'Your-Application-DisplayName' | Select-Object Approles | Format-List
To polecenie cmdlet zwraca listę ról zdefiniowanych w aplikacji:
AppRoles: {GUID1, GUID2}
Właściwości parametru
| Typ: | System.String |
| Domyślna wartość: | None |
| Obsługuje symbole wieloznaczne: | False |
| DontShow: | False |
Zestawy parametrów
(All)
| Position: | Named |
| Obowiązkowe: | True |
| Wartość z potoku: | False |
| Wartość z potoku według nazwy właściwości: | False |
| Wartość z pozostałych argumentów: | False |
-PrincipalId
Identyfikator obiektu podmiotu zabezpieczeń, do którego przypisano nową rolę aplikacji.
Podczas przypisywania nowej roli do użytkownika podaj identyfikator obiektu użytkownika.
Właściwości parametru
| Typ: | System.String |
| Domyślna wartość: | None |
| Obsługuje symbole wieloznaczne: | False |
| DontShow: | False |
Zestawy parametrów
(All)
| Position: | Named |
| Obowiązkowe: | True |
| Wartość z potoku: | False |
| Wartość z potoku według nazwy właściwości: | False |
| Wartość z pozostałych argumentów: | False |
-ResourceId
Identyfikator obiektu jednostki usługi dla aplikacji, do której przypisano rolę użytkownika.
Właściwości parametru
| Typ: | System.String |
| Domyślna wartość: | None |
| Obsługuje symbole wieloznaczne: | False |
| DontShow: | False |
Zestawy parametrów
(All)
| Position: | Named |
| Obowiązkowe: | True |
| Wartość z potoku: | False |
| Wartość z potoku według nazwy właściwości: | False |
| Wartość z pozostałych argumentów: | False |
-UserId
Określa identyfikator użytkownika (jako UserPrincipalName lub ObjectId) w Microsoft Entra ID, do którego ma zostać przypisana nowa rola aplikacji.
Właściwości parametru
| Typ: | System.String |
| Domyślna wartość: | None |
| Obsługuje symbole wieloznaczne: | False |
| DontShow: | False |
| Aliasy: | Identyfikator Obiektu |
Zestawy parametrów
(All)
| Position: | Named |
| Obowiązkowe: | True |
| Wartość z potoku: | True |
| Wartość z potoku według nazwy właściwości: | True |
| Wartość z pozostałych argumentów: | False |
CommonParameters
To polecenie cmdlet obsługuje typowe parametry: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction i -WarningVariable. Aby uzyskać więcej informacji, zobacz about_CommonParameters.