New-EntraServicePrincipalAppRoleAssignment
Atribui uma entidade de serviço a uma função de aplicativo.
Sintaxe
Default (Default)
New-EntraServicePrincipalAppRoleAssignment
-ServicePrincipalId <String>
-PrincipalId <String>
-Id <String>
-ResourceId <String>
[<CommonParameters>]
Description
O New-EntraServicePrincipalAppRoleAssignment cmdlet atribui uma entidade de serviço a uma função de aplicativo em Microsoft Entra ID.
Para cenários delegados, o usuário de chamada precisa de pelo menos uma das funções de Microsoft Entra a seguir.
- Contas de Sincronização de Diretórios
- Editor de Diretórios
- Administrador de identidade híbrida
- Administrador de gestão de identidade
- Administrador de Função Privilégiada
- Administrador de usuários
- Administrador de Aplicativos
- Administrador de Aplicativos na Nuvem
Exemplos
Exemplo 1: Atribuir uma função de aplicativo a uma entidade de serviço
Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$clientServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Helpdesk Application'"
$resourceServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Microsoft Graph'"
$appRole = $resourceServicePrincipal.AppRoles | Where-Object { $_.Value -eq "User.ReadBasic.All" }
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $clientServicePrincipal.Id -PrincipalId $clientServicePrincipal.Id -Id $appRole.Id -ResourceId $resourceServicePrincipal.Id
Exemplo 2: Atribuir uma função de aplicativo a outra entidade de serviço
Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$clientServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Helpdesk Application'"
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $clientServicePrincipal.Id -PrincipalId $clientServicePrincipal.Id -ResourceId $servicePrincipalObject.Id -Id $servicePrincipalObject.Approles[1].Id
Id AppRoleId CreationTimestamp PrincipalDisplayName PrincipalId PrincipalType ResourceDisplayName ResourceId
-- --------- ----------------- -------------------- ----------- ------------- ------------------- ----------
1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box aaaa0000-bb11-2222-33cc-444444dddddd
Este exemplo demonstra como atribuir uma função de aplicativo a outra entidade de serviço em Microsoft Entra ID. Você pode usar o comando Get-EntraServicePrincipal para obter uma ID da entidade de serviço.
-
-ServicePrincipalIdO parâmetro especifica a ObjectId de uma entidade de serviço cliente à qual você está atribuindo a função de aplicativo. -
-ResourceIdo parâmetro especifica a ObjectId da entidade de serviço de recurso. -
-IdO parâmetro especifica a ID da função de aplicativo (definida na entidade de serviço de recurso) a ser atribuída à entidade de serviço do cliente. Se nenhuma funções de aplicativo for definida no aplicativo de recursos, você poderá usar00000000-0000-0000-0000-000000000000. -
-PrincipalIdO parâmetro especifica a ObjectId da entidade de serviço do cliente à qual você está atribuindo a função de aplicativo.
Exemplo 3: Atribuir uma função de aplicativo a um usuário
Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
$user = Get-EntraUser -UserId 'PattiF@Contoso.com'
New-EntraServicePrincipalAppRoleAssignment `
-ServicePrincipalId $servicePrincipalObject.Id `
-ResourceId $servicePrincipalObject.Id `
-Id $servicePrincipalObject.Approles[1].Id `
-PrincipalId $user.Id
Id AppRoleId CreationTimestamp PrincipalDisplayName PrincipalId PrincipalType ResourceDisplayName ResourceId
-- --------- ----------------- -------------------- ----------- ------------- ------------------- ----------
2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box bbbb1111-cc22-3333-44dd-555555eeeeee
Este exemplo demonstra como atribuir uma função de aplicativo a um usuário em Microsoft Entra ID.
Você pode usar o comando Get-EntraServicePrincipal para obter uma ID da entidade de serviço. Você pode usar o comando Get-EntraUser para obter uma ID de usuário.
-
-ServicePrincipalIdo parâmetro especifica a ObjectId da entidade de serviço do aplicativo. -
-ResourceIdo parâmetro especifica a ObjectId da entidade de serviço do aplicativo. -
-IdO parâmetro especifica a ID da função de aplicativo (definida na entidade de serviço do aplicativo) a ser atribuída ao usuário. Se nenhuma funções de aplicativo for definida para o aplicativo de recursos, você poderá usar00000000-0000-0000-0000-000000000000para indicar que o aplicativo está atribuído ao usuário. -
-PrincipalIdo parâmetro especifica a ObjectId de um usuário ao qual você está atribuindo a função de aplicativo.
Exemplo 4: Atribuir uma função de aplicativo a um grupo
Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
$group = Get-EntraGroup -Filter "displayName eq 'Contoso marketing'"
New-EntraServicePrincipalAppRoleAssignment `
-ServicePrincipalId $servicePrincipalObject.Id `
-ResourceId $servicePrincipalObject.Id `
-Id $servicePrincipalObject.Approles[1].Id `
-PrincipalId $group.Id
Id AppRoleId CreationTimestamp PrincipalDisplayName PrincipalId PrincipalType ResourceDisplayName ResourceId
-- --------- ----------------- -------------------- ----------- ------------- ------------------- ----------
3cccccc3-4dd4-5ee5-6ff6-7aaaaaaaaaa7 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box cccc2222-dd33-4444-55ee-666666ffffff
Este exemplo demonstra como atribuir uma função de aplicativo a um grupo em Microsoft Entra ID.
Você pode usar o comando Get-EntraServicePrincipal para obter uma ID da entidade de serviço. Você pode usar o comando Get-EntraGroup para obter uma ID de grupo.
-
-ServicePrincipalIdo parâmetro especifica a ObjectId da entidade de serviço do aplicativo. -
-ResourceIdo parâmetro especifica a ObjectId da entidade de serviço do aplicativo. -
-IdO parâmetro especifica a ID da função de aplicativo (definida na entidade de serviço do aplicativo) a ser atribuída ao grupo. Se nenhuma funções de aplicativo for definida para o aplicativo de recursos, você poderá usar00000000-0000-0000-0000-000000000000para indicar que o aplicativo está atribuído ao grupo. -
-PrincipalIdo parâmetro especifica a ObjectId de um grupo ao qual você está atribuindo a função de aplicativo.
Parâmetros
-Id
Especifica a ID.
Propriedades do parâmetro
| Tipo: | System.String |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-PrincipalId
Especifica uma ID de entidade de segurança.
Propriedades do parâmetro
| Tipo: | System.String |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-ResourceId
Especifica uma ID de recurso.
Propriedades do parâmetro
| Tipo: | System.String |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-ServicePrincipalId
Especifica a ID de uma entidade de serviço no Microsoft Entra ID.
Propriedades do parâmetro
| Tipo: | System.String |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
| Aliases: | IdentificadorDeObjeto |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | True |
| Valor do pipeline pelo nome da propriedade: | True |
| Valor dos argumentos restantes: | False |
CommonParameters
Este cmdlet suporta os parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, consulte about_CommonParameters.
Observações
New-EntraServiceAppRoleAssignment é um alias para New-EntraServicePrincipalAppRoleAssignment.