New-EntraConditionalAccessPolicy

Cria uma nova política de acesso condicional no Microsoft Entra ID.

Sintaxe

Default (Default)

New-EntraConditionalAccessPolicy

    [-Id <String>]
    [-DisplayName <String>]
    [-State <String>]
    [-Conditions <ConditionalAccessConditionSet>]
    [-GrantControls <ConditionalAccessGrantControls>]
    [-SessionControls <ConditionalAccessSessionControls>]
    [<CommonParameters>]

Description

Esse cmdlet permite que um administrador crie uma nova política de acesso condicional no Microsoft Entra ID.

As políticas de acesso condicional são regras personalizadas que definem um cenário de acesso.

Em cenários delegados com contas corporativas ou de estudante, ao agir em outro usuário, o usuário conectado deve ter um suporte Microsoft Entra função ou função personalizada com as permissões necessárias. As funções com privilégios mínimos para esta operação são:

  • Administrador de segurança
  • Administrador de Acesso Condicional

Exemplos

Exemplo 1: cria uma nova política de acesso condicional em Microsoft Entra ID que exigem que a MFA acesse Exchange Online

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09             MFA policy                   enabled

Esse comando cria uma nova política de acesso condicional em Microsoft Entra ID que exige que a MFA acesse Exchange Online.

  • -DisplayName o parâmetro especifica o nome de exibição de uma política de acesso condicional.
  • -State O parâmetro especifica o estado habilitado ou desabilitado da política de acesso condicional.
  • -Conditions o parâmetro especifica as condições para a política de acesso condicional.
  • -GrantControls o parâmetro especifica os controles da política de acesso condicional.
  • -SessionControls parâmetro Habilita experiências limitadas em aplicativos de nuvem específicos.

Exemplo 2: Cria uma nova política de acesso condicional em Microsoft Entra ID que bloqueia o acesso a Exchange Online de regiões não estruturadas

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             MFA policy                   enabled

Esse comando cria uma nova política de acesso condicional Microsoft Entra ID para bloquear o acesso a Exchange Online de regiões não confiáveis.

  • -DisplayName o parâmetro especifica o nome de exibição de uma política de acesso condicional.
  • -State O parâmetro especifica o estado habilitado ou desabilitado da política de acesso condicional.
  • -Conditions o parâmetro especifica as condições para a política de acesso condicional.
  • -GrantControls o parâmetro especifica os controles da política de acesso condicional.

Exemplo 3: Utilizar todas as condições e controlos

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'

$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"

$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")

$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             ConditionalAccessPolicy                 enabled

Este exemplo cria uma nova política de acesso condicional em Microsoft Entra ID com todas as condições e controles.

  • -DisplayName o parâmetro especifica o nome de exibição de uma política de acesso condicional.
  • -Conditions o parâmetro especifica as condições para a política de acesso condicional.
  • -GrantControls o parâmetro especifica os controles da política de acesso condicional.
  • -SessionControls parâmetro Habilita experiências limitadas em aplicativos de nuvem específicos.

Parâmetros

-Conditions

Especifica as condições para a política de acesso condicional em Microsoft Entra ID.

Propriedades do parâmetro

Tipo:ConditionalAccessConditionSet
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-DisplayName

Especifica o nome de exibição de uma política de acesso condicional em Microsoft Entra ID.

Propriedades do parâmetro

Tipo:System.String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-GrantControls

Especifica os controles da política de acesso condicional em Microsoft Entra ID.

Propriedades do parâmetro

Tipo:ConditionalAccessGrantControls
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-Id

Especifica a ID da política de uma política de acesso condicional em Microsoft Entra ID.

Propriedades do parâmetro

Tipo:System.String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-SessionControls

Habilita experiências limitadas em aplicativos de nuvem específicos.

Propriedades do parâmetro

Tipo:ConditionalAccessSessionControls
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

-State

Especifica o estado habilitado ou desabilitado da política de acesso condicional no Microsoft Entra ID.

Propriedades do parâmetro

Tipo:System.String
Valor padrão:None
Dá suporte a curingas:False
DontShow:False

Conjuntos de parâmetros

(All)
Cargo:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline pelo nome da propriedade:False
Valor dos argumentos restantes:False

CommonParameters

Este cmdlet suporta os parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, consulte about_CommonParameters.

Observações

Saiba mais sobre:

Política de acesso de condiçãoControles internosControlesde sessão de condições