New-EntraConditionalAccessPolicy

Cria uma nova política de acesso condicional no Microsoft Entra ID.

Sintaxe

Default (Predefinição)

New-EntraConditionalAccessPolicy

    [-Id <String>]
    [-DisplayName <String>]
    [-State <String>]
    [-Conditions <ConditionalAccessConditionSet>]
    [-GrantControls <ConditionalAccessGrantControls>]
    [-SessionControls <ConditionalAccessSessionControls>]
    [<CommonParameters>]

Descrição

Este cmdlet permite a um administrador criar uma nova política de acesso condicional no Microsoft Entra ID.

As políticas de acesso condicional são regras personalizadas que definem um cenário de acesso.

Em cenários delegados com contas de trabalho ou escola, ao agir sobre outro utilizador, o utilizador iniciado deve ter um papel Microsoft Entra ou um papel personalizado suportado com as permissões necessárias. Os papéis menos privilegiados para esta operação são:

  • Administrador de Segurança
  • Administrador de Acesso Condicional

Exemplos

Exemplo 1: Cria uma nova política de acesso condicional no Microsoft Entra ID que exige MFA para aceder ao Exchange Online

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'mfa'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:29:09             MFA policy                   enabled

Este comando cria uma nova política de acesso condicional no Microsoft Entra ID que requer MFA para aceder ao Exchange Online.

  • -DisplayName O parâmetro especifica o nome de exibição de uma política de acesso condicional.
  • -State O parâmetro especifica o estado ativado ou desativado da política de acesso condicional.
  • -Conditions O parâmetro especifica as condições para a política de acesso condicional.
  • -GrantControls parâmetro especifica os controlos para a política de acesso condicional.
  • -SessionControls parameter Permite experiências limitadas dentro de aplicações cloud específicas.

Exemplo 2: Cria uma nova política de acesso condicional no Microsoft Entra ID que bloqueia o acesso ao Exchange Online a partir de regiões não confiáveis

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'
$conditions = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$conditions.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$conditions.Applications.IncludeApplications = '00000002-0000-0ff1-ce00-000000000000'
$conditions.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$conditions.Users.IncludeUsers = 'all'
$conditions.Locations = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessLocationCondition
$conditions.Locations.IncludeLocations = '5eeeeee5-6ff6-7aa7-8bb8-9cccccccccc9'
$controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$controls._Operator = 'OR'
$controls.BuiltInControls = 'block'
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -State 'Enabled' -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             MFA policy                   enabled

Este comando cria uma nova política de acesso condicional do Microsoft Entra ID para bloquear o acesso ao Exchange Online a partir de regiões não confiáveis.

  • -DisplayName O parâmetro especifica o nome de exibição de uma política de acesso condicional.
  • -State O parâmetro especifica o estado ativado ou desativado da política de acesso condicional.
  • -Conditions O parâmetro especifica as condições para a política de acesso condicional.
  • -GrantControls parâmetro especifica os controlos para a política de acesso condicional.

Exemplo 3: Usar todas as condições e controlos

Connect-Entra -Scopes 'Policy.ReadWrite.ConditionalAccess','Policy.Read.All'

$Condition = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessConditionSet
$Condition.clientAppTypes = @("mobileAppsAndDesktopClients","browser")
$Condition.Applications = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationCondition
$Condition.Applications.IncludeApplications = "00000002-0000-0ff1-ce00-000000000000"
$Condition.Users = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessUserCondition
$Condition.Users.IncludeUsers = "all"

$Controls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessGrantControls
$Controls._Operator = "AND"
$Controls.BuiltInControls = @("mfa")

$SessionControls = New-Object -TypeName Microsoft.Open.MSGraph.Model.ConditionalAccessSessionControls
$ApplicationEnforcedRestrictions = New-Object Microsoft.Open.MSGraph.Model.ConditionalAccessApplicationEnforcedRestrictions
$ApplicationEnforcedRestrictions.IsEnabled = $true
$SessionControls.applicationEnforcedRestrictions = $ApplicationEnforcedRestrictions
New-EntraConditionalAccessPolicy -DisplayName 'MFA policy' -SessionControls $SessionControls -Conditions $conditions -GrantControls  $controls
Id                                   CreatedDateTime     Description DisplayName ModifiedDateTime State   TemplateId
--                                   ---------------     ----------- ----------- ---------------- -----   ----------
aaaaaaaa-1111-1111-1111-000000000000 16/08/2024 07:31:25             ConditionalAccessPolicy                 enabled

Este exemplo cria uma nova política de acesso condicional no Microsoft Entra ID com todas as condições e controlos.

  • -DisplayName O parâmetro especifica o nome de exibição de uma política de acesso condicional.
  • -Conditions O parâmetro especifica as condições para a política de acesso condicional.
  • -GrantControls parâmetro especifica os controlos para a política de acesso condicional.
  • -SessionControls parameter Permite experiências limitadas dentro de aplicações cloud específicas.

Parâmetros

-Conditions

Especifica as condições para a política de acesso condicional no Microsoft Entra ID.

Propriedades dos parâmetros

Tipo:ConditionalAccessConditionSet
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-DisplayName

Especifica o nome de exibição de uma política de acesso condicional no Microsoft Entra ID.

Propriedades dos parâmetros

Tipo:System.String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-GrantControls

Especifica os controlos para a política de acesso condicional no Microsoft Entra ID.

Propriedades dos parâmetros

Tipo:ConditionalAccessGrantControls
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-Id

Especifica o ID de política de uma política de acesso condicional no Microsoft Entra ID.

Propriedades dos parâmetros

Tipo:System.String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-SessionControls

Permite experiências limitadas dentro de aplicações cloud específicas.

Propriedades dos parâmetros

Tipo:ConditionalAccessSessionControls
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:True
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-State

Especifica o estado ativado ou desativado da política de acesso condicional no Microsoft Entra ID.

Propriedades dos parâmetros

Tipo:System.String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

CommonParameters

Este cmdlet suporta os parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, consulte about_CommonParameters.

Notas

Saiba mais sobre:

Política de acesso a condiçõesControlos construídosControlos de CondiçõesControlos de sessão