New-ApplicationAccessPolicy
此指令程式只能在雲端式服務中使用。
重要事項
應用程式存取原則已由應用程式的角色型存取控制取代。 若要深入了解,請參閱 Exchange 應用程式的角色型存取控制。 請勿建立新的應用程式存取原則,因為這些原則最終會需要移轉至應用程式的角色型存取控制。
使用 New-ApplicationAccessPolicy Cmdlet 限制或拒絕使用 API (Outlook REST、Microsoft Graph 或 Exchange Web 服務 (EWS) ) 的應用程式對特定信箱集的存取。 這些原則是對應用程式宣告的權限範圍的補充。
如需下方<語法>一節中參數集的詳細資訊,請參閱 Exchange Cmdlet 語法。
語法
Default (預設值)
New-ApplicationAccessPolicy
-AccessRight <ApplicationAccessPolicyRight>
-AppId <String[]>
-PolicyScopeGroupId <RecipientIdParameter>
[-Confirm]
[-Description <String>]
[-WhatIf]
[<CommonParameters>]
Description
您必須已獲指派權限,才能執行此指令程式。 雖然本文列出 Cmdlet 的所有參數,但如果指派給您的權限中未包含某些參數,您可能無法存取這些參數。 若要尋找在組織中執行任何 Cmdlet 或參數所需的權限,請參閱 Find the permissions required to run any Exchange cmdlet。
您可以根據固定的空間量,在組織中建立數量有限的原則。 如果貴組織的空間不足以容納這些原則,您會收到錯誤:「應用程式存取原則的總大小超過限制」。若要最大化原則數目並減少原則所耗用的空間量,請為原則設定一個空格字元描述。 此方法允許大約 300 個原則 (而先前的限制為 100 個原則) 。
而以範圍為基礎的資源存取,例如 Mail.Read 或 Calendar。讀取可有效確保應用程式只能讀取信箱中的電子郵件或事件,而不能執行任何其他動作,應用程式存取原則可讓系統管理員根據信箱清單強制執行限制。 例如,針對某個國家/地區開發的應用程式不應具有來自其他國家/地區的資料存取權。 或者,CRM 整合應用程式應該只存取銷售組織中的行事曆,而不能存取其他部門。
應用程式使用 Outlook REST API 或 Microsoft Graph API 向目標信箱完成的每個 API 要求,都會使用以下規則 (以相同的順序) 進行驗證:
- 如果同一對應用程式和目標信箱有多個應用程式存取原則,則拒絕存取原則優先於 RestrictAccess 原則。
- 如果應用程式和目標信箱存在 DenyAccess 原則,則應用程式的存取請求 (遭到拒絕,即使存在 RestrictAccess 策略) 。
- 如果有任何符合應用程式和目標信箱的 RestrictAccess 原則,則會授與應用程式存取權。
- 如果應用程式有任何限制原則,且目標信箱不是這些原則的成員,則應用程式會被拒絕存取目標信箱。
- 如果未符合上述任何一項條件,則授與應用程式存取所要求目標信箱的權限。
範例
範例 1
New-ApplicationAccessPolicy -AccessRight DenyAccess -AppId "3dbc2ae1-7198-45ed-9f9f-d86ba3ec35b5", "6ac794ca-2697-4137-8754-d2a78ae47d93" -PolicyScopeGroupId "Engineering Staff" -Description "Engineering Group Policy"
本範例使用下列設定建立新應用程式存取原則:
- AccessRight: DenyAccess
- 應用程式識別碼:3dbc2ae1-7198-45ed-9f9f-d86ba3ec35b5 和 6ac794ca-2697-4137-8754-d2a78ae47d93
- PolicyScopeGroupId: 工程人員
- 描述:工程群組原則
範例 2
New-ApplicationAccessPolicy -AccessRight RestrictAccess -AppId "e7e4dbfc-046f-4074-9b3b-2ae8f144f59b" -PolicyScopeGroupId EvenUsers@AppPolicyTest2.com -Description "Restrict this app's access to members of security group EvenUsers."
本範例使用下列設定建立新應用程式存取原則:
- AccessRight: RestrictAccess
- 應用程式識別碼: e7e4dbfc-046f-4074-9b3b-2ae8f144f59b
- PolicyScopeGroupId: EvenUsers@AppPolicyTest2.com
- 描述:將此應用程式的存取權限限制為安全性群組 EvenUsers 的成員。
範例 3
New-ApplicationAccessPolicy -AccessRight DenyAccess -AppId "e7e4dbfc-046f-4074-9b3b-2ae8f144f59b" -PolicyScopeGroupId OddUsers@AppPolicyTest2.com -Description "Deny this app access to members of security group OddUsers."
本範例使用下列設定建立新應用程式存取原則:
- AccessRight: DenyAccess
- 應用程式識別碼: e7e4dbfc-046f-4074-9b3b-2ae8f144f59b
- PolicyScopeGroupId: OddUsers@AppPolicyTest2.com
- 描述:拒絕安全性群組 OddUsers 成員存取此應用程式。
參數
-AccessRight
適用:Exchange Online、內部部署信箱的內建安全性附加元件
AccessRight 參數會指定您要在應用程式存取原則中指派的限制類型。 有效值為:
- RestrictAccess:允許相關聯的應用程式只存取與 PolicyScopeGroupID 參數所指定信箱關聯的資料。
- DenyAccess:允許相關聯的應用程式只存取未與 PolicyScopeGroupID 參數所指定信箱關聯的資料。
參數屬性
| 類型: | ApplicationAccessPolicyIdParameter |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-AppId
適用:Exchange Online、內部部署信箱的內建安全性附加元件
Identity 參數會指定要包含在原則中的應用程式 GUID。 若要尋找應用程式的 GUID 值,請執行 Get-App | Format-Table -Auto DisplayName,AppId 命令。
您可以指定多個應用程式 GUID 值,並以逗號分隔,也可以指定 * 來表示所有應用程式。
參數屬性
| 類型: | String[] |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | True |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-Confirm
適用:Exchange Online、內部部署信箱的內建安全性附加元件
Confirm 參數會指定要顯示或隱藏確認提示。 此參數對 Cmdlet 的影響取決於 Cmdlet 是否需要確認才能繼續。
- 破壞性的 Cmdlet (如 Remove-* cmdlets) 有內建暫停,它會先強迫您確認命令才會繼續作業。 對於這些 Cmdlet,您可以使用以下確切語法來略過確認提示:
-Confirm:$false。 - 其他大部分的 Cmdlet (如 New-* 和 Set-* cmdlets) 則沒有內建暫停。 針對這些 Cmdlet,指定不帶值的 Confirm 參數會造成暫停,強制您在繼續之前先確認命令。
參數屬性
| 類型: | SwitchParameter |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
| 別名: | CF |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Description
適用:Exchange Online、內部部署信箱的內建安全性附加元件
Description 參數會指定原則的描述。 如果值包含空格,請使用引號 (") 括住值。
參數屬性
| 類型: | String |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-PolicyScopeGroupID
適用:Exchange Online、內部部署信箱的內建安全性附加元件
PolicyScopeGroupID 參數會指定要在原則中定義的收件者。 有效的收件者類型是 Exchange Online (使用者或群組中的安全性主體,包括巢狀群組,) 可以指派權限給他們。 例如:
- 具有關聯使用者帳戶的信箱 (UserMailbox)
- 郵件使用者,也稱為啟用郵件功能的使用者 (MailUser)
- MailUniversalSecurityGroup) (啟用郵件的安全性群組
您可以使用唯一識別收件者的任何值。 例如:
- 名稱
- 名稱
- 辨別名稱 (DN)
- 顯示名稱
- GUID
若要確認收件者為安全性主體,請執行下列其中一個命令: Get-Recipient -Identity <RecipientIdentity> | Select-Object IsValidSecurityPrincipal 或 Get-Recipient -ResultSize unlimited | Format-Table -Auto Name,RecipientType,RecipientTypeDetails,IsValidSecurityPrincipal。
您只能使用此參數指定安全性主體。 例如,下列類型的收件者無法使用:
- 探索信箱 (DiscoveryMailbox)
- 動態通訊群組 (DynamicDistributionGroup)
- 通訊群組 (MailUniversalDistributionGroup)
- 郵件連絡人 (MailContact)
- 已啟用郵件功能的公用資料夾 (PublicFolder)
- Microsoft 365 群組 (GroupMailbox)
- 資源信箱 (RoomMailbox 或 EquipmentMailbox)
- 共用信箱 (SharedMailbox)
如果您需要將原則範圍設定為共用信箱,您可以將共用信箱新增為啟用郵件功能的安全性群組成員。
參數屬性
| 類型: | RecipientIdParameter |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | True |
| 來自管線按屬性名稱的值: | True |
| 來自剩餘引數的值: | False |
-WhatIf
適用:Exchange Online、內部部署信箱的內建安全性附加元件
WhatIf 參數會顯示命令在不進行任何變更的情況下執行的動作。 您不需要使用此參數指定值。
參數屬性
| 類型: | SwitchParameter |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
| 別名: | WI |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
CommonParameters
此 Cmdlet 支援常見參數: -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction 和 -WarningVariable。 如需詳細資訊,請參閱 about_CommonParameters。