New-EntraConditionalAccessPolicy
Cria uma nova política de acesso condicional no Microsoft Entra ID.
Sintaxe
Default (Default)
New-EntraConditionalAccessPolicy
[-Id <String>]
[-DisplayName <String>]
[-State <String>]
[-Conditions <ConditionalAccessConditionSet>]
[-GrantControls <ConditionalAccessGrantControls>]
[-SessionControls <ConditionalAccessSessionControls>]
[<CommonParameters>]
Description
Esse cmdlet permite que um administrador crie uma nova política de acesso condicional no Microsoft Entra ID.
As políticas de acesso condicional são regras personalizadas que definem um cenário de acesso.
Em cenários delegados com contas corporativas ou de estudante, ao agir em outro usuário, o usuário conectado deve ter um suporte Microsoft Entra função ou função personalizada com as permissões necessárias. As funções com privilégios mínimos para esta operação são:
- Administrador de segurança
- Administrador de Acesso Condicional
Exemplos
Exemplo 1: cria uma nova política de acesso condicional em Microsoft Entra ID que exigem que a MFA acesse Exchange Online
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09 MFA policy enabled
Esse comando cria uma nova política de acesso condicional em Microsoft Entra ID que exige que a MFA acesse Exchange Online.
-
-DisplayNameo parâmetro especifica o nome de exibição de uma política de acesso condicional. -
-StateO parâmetro especifica o estado habilitado ou desabilitado da política de acesso condicional. -
-Conditionso parâmetro especifica as condições para a política de acesso condicional. -
-GrantControlso parâmetro especifica os controles da política de acesso condicional. -
-SessionControlsparâmetro Habilita experiências limitadas em aplicativos de nuvem específicos.
Exemplo 2: Cria uma nova política de acesso condicional em Microsoft Entra ID que bloqueia o acesso a Exchange Online de regiões não estruturadas
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25 MFA policy enabled
Esse comando cria uma nova política de acesso condicional Microsoft Entra ID para bloquear o acesso a Exchange Online de regiões não confiáveis.
-
-DisplayNameo parâmetro especifica o nome de exibição de uma política de acesso condicional. -
-StateO parâmetro especifica o estado habilitado ou desabilitado da política de acesso condicional. -
-Conditionso parâmetro especifica as condições para a política de acesso condicional. -
-GrantControlso parâmetro especifica os controles da política de acesso condicional.
Exemplo 3: Utilizar todas as condições e controlos
Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"
$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")
$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls $controls
Id CreatedDateTime Description DisplayName ModifiedDateTime State TemplateId
-- --------------- ----------- ----------- ---------------- ----- ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25 ConditionalAccessPolicy enabled
Este exemplo cria uma nova política de acesso condicional em Microsoft Entra ID com todas as condições e controles.
-
-DisplayNameo parâmetro especifica o nome de exibição de uma política de acesso condicional. -
-Conditionso parâmetro especifica as condições para a política de acesso condicional. -
-GrantControlso parâmetro especifica os controles da política de acesso condicional. -
-SessionControlsparâmetro Habilita experiências limitadas em aplicativos de nuvem específicos.
Parâmetros
-Conditions
Especifica as condições para a política de acesso condicional em Microsoft Entra ID.
Propriedades do parâmetro
| Tipo: | ConditionalAccessConditionSet |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-DisplayName
Especifica o nome de exibição de uma política de acesso condicional em Microsoft Entra ID.
Propriedades do parâmetro
| Tipo: | System.String |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-GrantControls
Especifica os controles da política de acesso condicional em Microsoft Entra ID.
Propriedades do parâmetro
| Tipo: | ConditionalAccessGrantControls |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-Id
Especifica a ID da política de uma política de acesso condicional em Microsoft Entra ID.
Propriedades do parâmetro
| Tipo: | System.String |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | False |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-SessionControls
Habilita experiências limitadas em aplicativos de nuvem específicos.
Propriedades do parâmetro
| Tipo: | ConditionalAccessSessionControls |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | True |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
-State
Especifica o estado habilitado ou desabilitado da política de acesso condicional no Microsoft Entra ID.
Propriedades do parâmetro
| Tipo: | System.String |
| Valor padrão: | None |
| Dá suporte a curingas: | False |
| DontShow: | False |
Conjuntos de parâmetros
(All)
| Cargo: | Named |
| Obrigatório: | False |
| Valor do pipeline: | False |
| Valor do pipeline pelo nome da propriedade: | False |
| Valor dos argumentos restantes: | False |
CommonParameters
Este cmdlet suporta os parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, consulte about_CommonParameters.
Observações
Saiba mais sobre:
Política de acesso de condiçãoControles internosControlesde sessão de condições