New-EntraServicePrincipalAppRoleAssignment

Atribui uma entidade de serviço a uma função de aplicativo.

Sintaxe

Default (Default)

New-EntraServicePrincipalAppRoleAssignment

    -ServicePrincipalId <String>
    -PrincipalId <String>
    -Id <String>
    -ResourceId <String>
    [<CommonParameters>]

Description

O New-EntraServicePrincipalAppRoleAssignment cmdlet atribui uma entidade de serviço a uma função de aplicativo em Microsoft Entra ID.

Para cenários delegados, o usuário de chamada precisa de pelo menos uma das funções de Microsoft Entra a seguir.

  • Contas de Sincronização de Diretórios
  • Editor de Diretórios
  • Administrador de identidade híbrida
  • Administrador de gestão de identidade
  • Administrador de Função Privilégiada
  • Administrador de usuários
  • Administrador de Aplicativos
  • Administrador de Aplicativos na Nuvem

Exemplos

Exemplo 1: Atribuir uma função de aplicativo a uma entidade de serviço

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$clientServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Helpdesk Application'"
$resourceServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Microsoft Graph'"
$appRole = $resourceServicePrincipal.AppRoles | Where-Object { $_.Value -eq "User.ReadBasic.All" }

New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $clientServicePrincipal.Id -PrincipalId $clientServicePrincipal.Id -Id $appRole.Id -ResourceId $resourceServicePrincipal.Id

Exemplo 2: Atribuir uma função de aplicativo a outra entidade de serviço

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$clientServicePrincipal = Get-EntraServicePrincipal -Filter "displayName eq 'Helpdesk Application'"
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
New-EntraServicePrincipalAppRoleAssignment -ServicePrincipalId $clientServicePrincipal.Id -PrincipalId $clientServicePrincipal.Id -ResourceId $servicePrincipalObject.Id -Id $servicePrincipalObject.Approles[1].Id
Id                                          AppRoleId                            CreationTimestamp   PrincipalDisplayName PrincipalId                          PrincipalType    ResourceDisplayName ResourceId
--                                          ---------                            -----------------   -------------------- -----------                          -------------    ------------------- ----------
1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box                  aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box                 aaaa0000-bb11-2222-33cc-444444dddddd

Este exemplo demonstra como atribuir uma função de aplicativo a outra entidade de serviço em Microsoft Entra ID. Você pode usar o comando Get-EntraServicePrincipal para obter uma ID da entidade de serviço.

  • -ServicePrincipalId O parâmetro especifica a ObjectId de uma entidade de serviço cliente à qual você está atribuindo a função de aplicativo.
  • -ResourceIdo parâmetro especifica a ObjectId da entidade de serviço de recurso.
  • -Id O parâmetro especifica a ID da função de aplicativo (definida na entidade de serviço de recurso) a ser atribuída à entidade de serviço do cliente. Se nenhuma funções de aplicativo for definida no aplicativo de recursos, você poderá usar 00000000-0000-0000-0000-000000000000.
  • -PrincipalId O parâmetro especifica a ObjectId da entidade de serviço do cliente à qual você está atribuindo a função de aplicativo.

Exemplo 3: Atribuir uma função de aplicativo a um usuário

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
$user = Get-EntraUser -UserId 'PattiF@Contoso.com'

New-EntraServicePrincipalAppRoleAssignment `
    -ServicePrincipalId $servicePrincipalObject.Id `
    -ResourceId $servicePrincipalObject.Id `
    -Id $servicePrincipalObject.Approles[1].Id `
    -PrincipalId $user.Id
Id                                          AppRoleId                            CreationTimestamp   PrincipalDisplayName PrincipalId                          PrincipalType    ResourceDisplayName ResourceId
--                                          ---------                            -----------------   -------------------- -----------                          -------------    ------------------- ----------
2bbbbbb2-3cc3-4dd4-5ee5-6ffffffffff6 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box                  aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box                 bbbb1111-cc22-3333-44dd-555555eeeeee

Este exemplo demonstra como atribuir uma função de aplicativo a um usuário em Microsoft Entra ID. Você pode usar o comando Get-EntraServicePrincipal para obter uma ID da entidade de serviço. Você pode usar o comando Get-EntraUser para obter uma ID de usuário.

  • -ServicePrincipalId o parâmetro especifica a ObjectId da entidade de serviço do aplicativo.
  • -ResourceIdo parâmetro especifica a ObjectId da entidade de serviço do aplicativo.
  • -Id O parâmetro especifica a ID da função de aplicativo (definida na entidade de serviço do aplicativo) a ser atribuída ao usuário. Se nenhuma funções de aplicativo for definida para o aplicativo de recursos, você poderá usar 00000000-0000-0000-0000-000000000000 para indicar que o aplicativo está atribuído ao usuário.
  • -PrincipalId o parâmetro especifica a ObjectId de um usuário ao qual você está atribuindo a função de aplicativo.

Exemplo 4: Atribuir uma função de aplicativo a um grupo

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipalObject = Get-EntraServicePrincipal -Filter "displayName eq 'Box'"
$group = Get-EntraGroup -Filter "displayName eq 'Contoso marketing'"

New-EntraServicePrincipalAppRoleAssignment `
    -ServicePrincipalId $servicePrincipalObject.Id `
    -ResourceId $servicePrincipalObject.Id `
    -Id $servicePrincipalObject.Approles[1].Id `
    -PrincipalId $group.Id
Id                                          AppRoleId                            CreationTimestamp   PrincipalDisplayName PrincipalId                          PrincipalType    ResourceDisplayName ResourceId
--                                          ---------                            -----------------   -------------------- -----------                          -------------    ------------------- ----------
3cccccc3-4dd4-5ee5-6ff6-7aaaaaaaaaa7 00000000-0000-0000-0000-000000000000 12-03-2024 11:05:29 Box                  aaaaaaaa-bbbb-cccc-1111-222222222222 ServicePrincipal Box                 cccc2222-dd33-4444-55ee-666666ffffff

Este exemplo demonstra como atribuir uma função de aplicativo a um grupo em Microsoft Entra ID. Você pode usar o comando Get-EntraServicePrincipal para obter uma ID da entidade de serviço. Você pode usar o comando Get-EntraGroup para obter uma ID de grupo.

  • -ServicePrincipalId o parâmetro especifica a ObjectId da entidade de serviço do aplicativo.
  • -ResourceIdo parâmetro especifica a ObjectId da entidade de serviço do aplicativo.
  • -Id O parâmetro especifica a ID da função de aplicativo (definida na entidade de serviço do aplicativo) a ser atribuída ao grupo. Se nenhuma funções de aplicativo for definida para o aplicativo de recursos, você poderá usar 00000000-0000-0000-0000-000000000000 para indicar que o aplicativo está atribuído ao grupo.
  • -PrincipalId o parâmetro especifica a ObjectId de um grupo ao qual você está atribuindo a função de aplicativo.

Parâmetros

-Id

Especifica a ID.

Propriedades do parâmetro

Tipo:System.String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-PrincipalId

Especifica uma ID de entidade de segurança.

Propriedades do parâmetro

Tipo:System.String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-ResourceId

Especifica uma ID de recurso.

Propriedades do parâmetro

Tipo:System.String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-ServicePrincipalId

Especifica a ID de uma entidade de serviço no Microsoft Entra ID.

Propriedades do parâmetro

Tipo:System.String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False
Aliases:IdentificadorDeObjeto

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:True
Valor do pipeline pelo nome da propriedade:True
Valor dos argumentos restantes:False

CommonParameters

Este cmdlet suporta os parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, consulte about_CommonParameters.

Observações

New-EntraServiceAppRoleAssignment é um alias para New-EntraServicePrincipalAppRoleAssignment.