New-ApplicationAccessPolicy

此指令程式只能在雲端式服務中使用。

重要事項

應用程式存取原則已由應用程式的角色型存取控制取代。 若要深入了解,請參閱 Exchange 應用程式的角色型存取控制。 請勿建立新的應用程式存取原則,因為這些原則最終會需要移轉至應用程式的角色型存取控制。

使用 New-ApplicationAccessPolicy Cmdlet 限制或拒絕使用 API (Outlook REST、Microsoft Graph 或 Exchange Web 服務 (EWS) ) 的應用程式對特定信箱集的存取。 這些原則是對應用程式宣告的權限範圍的補充。

如需下方<語法>一節中參數集的詳細資訊,請參閱 Exchange Cmdlet 語法。

語法

Default (預設值)

New-ApplicationAccessPolicy
    -AccessRight <ApplicationAccessPolicyRight>
    -AppId <String[]>
    -PolicyScopeGroupId <RecipientIdParameter>
    [-Confirm]
    [-Description <String>]
    [-WhatIf]
    [<CommonParameters>]

Description

您必須已獲指派權限,才能執行此指令程式。 雖然本文列出 Cmdlet 的所有參數,但如果指派給您的權限中未包含某些參數,您可能無法存取這些參數。 若要尋找在組織中執行任何 Cmdlet 或參數所需的權限,請參閱 Find the permissions required to run any Exchange cmdlet。

您可以根據固定的空間量,在組織中建立數量有限的原則。 如果貴組織的空間不足以容納這些原則,您會收到錯誤:「應用程式存取原則的總大小超過限制」。若要最大化原則數目並減少原則所耗用的空間量,請為原則設定一個空格字元描述。 此方法允許大約 300 個原則 (而先前的限制為 100 個原則) 。

而以範圍為基礎的資源存取,例如 Mail.Read 或 Calendar。讀取可有效確保應用程式只能讀取信箱中的電子郵件或事件,而不能執行任何其他動作,應用程式存取原則可讓系統管理員根據信箱清單強制執行限制。 例如,針對某個國家/地區開發的應用程式不應具有來自其他國家/地區的資料存取權。 或者,CRM 整合應用程式應該只存取銷售組織中的行事曆,而不能存取其他部門。

應用程式使用 Outlook REST API 或 Microsoft Graph API 向目標信箱完成的每個 API 要求,都會使用以下規則 (以相同的順序) 進行驗證:

  1. 如果同一對應用程式和目標信箱有多個應用程式存取原則,則拒絕存取原則優先於 RestrictAccess 原則。
  2. 如果應用程式和目標信箱存在 DenyAccess 原則,則應用程式的存取請求 (遭到拒絕,即使存在 RestrictAccess 策略) 。
  3. 如果有任何符合應用程式和目標信箱的 RestrictAccess 原則,則會授與應用程式存取權。
  4. 如果應用程式有任何限制原則,且目標信箱不是這些原則的成員,則應用程式會被拒絕存取目標信箱。
  5. 如果未符合上述任何一項條件,則授與應用程式存取所要求目標信箱的權限。

範例

範例 1

New-ApplicationAccessPolicy -AccessRight DenyAccess -AppId "3dbc2ae1-7198-45ed-9f9f-d86ba3ec35b5", "6ac794ca-2697-4137-8754-d2a78ae47d93" -PolicyScopeGroupId "Engineering Staff" -Description "Engineering Group Policy"

本範例使用下列設定建立新應用程式存取原則:

  • AccessRight: DenyAccess
  • 應用程式識別碼:3dbc2ae1-7198-45ed-9f9f-d86ba3ec35b5 和 6ac794ca-2697-4137-8754-d2a78ae47d93
  • PolicyScopeGroupId: 工程人員
  • 描述:工程群組原則

範例 2

New-ApplicationAccessPolicy -AccessRight RestrictAccess -AppId "e7e4dbfc-046f-4074-9b3b-2ae8f144f59b" -PolicyScopeGroupId EvenUsers@AppPolicyTest2.com -Description "Restrict this app's access to members of security group EvenUsers."

本範例使用下列設定建立新應用程式存取原則:

  • AccessRight: RestrictAccess
  • 應用程式識別碼: e7e4dbfc-046f-4074-9b3b-2ae8f144f59b
  • PolicyScopeGroupId: EvenUsers@AppPolicyTest2.com
  • 描述:將此應用程式的存取權限限制為安全性群組 EvenUsers 的成員。

範例 3

New-ApplicationAccessPolicy -AccessRight DenyAccess -AppId "e7e4dbfc-046f-4074-9b3b-2ae8f144f59b" -PolicyScopeGroupId OddUsers@AppPolicyTest2.com -Description "Deny this app access to members of security group OddUsers."

本範例使用下列設定建立新應用程式存取原則:

  • AccessRight: DenyAccess
  • 應用程式識別碼: e7e4dbfc-046f-4074-9b3b-2ae8f144f59b
  • PolicyScopeGroupId: OddUsers@AppPolicyTest2.com
  • 描述:拒絕安全性群組 OddUsers 成員存取此應用程式。

參數

-AccessRight

適用:Exchange Online、內部部署信箱的內建安全性附加元件

AccessRight 參數會指定您要在應用程式存取原則中指派的限制類型。 有效值為:

  • RestrictAccess:允許相關聯的應用程式只存取與 PolicyScopeGroupID 參數所指定信箱關聯的資料。
  • DenyAccess:允許相關聯的應用程式只存取未與 PolicyScopeGroupID 參數所指定信箱關聯的資料。

參數屬性

類型:ApplicationAccessPolicyIdParameter
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-AppId

適用:Exchange Online、內部部署信箱的內建安全性附加元件

Identity 參數會指定要包含在原則中的應用程式 GUID。 若要尋找應用程式的 GUID 值,請執行 Get-App | Format-Table -Auto DisplayName,AppId 命令。

您可以指定多個應用程式 GUID 值,並以逗號分隔,也可以指定 * 來表示所有應用程式。

參數屬性

類型:

String[]

預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:True
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-Confirm

適用:Exchange Online、內部部署信箱的內建安全性附加元件

Confirm 參數會指定要顯示或隱藏確認提示。 此參數對 Cmdlet 的影響取決於 Cmdlet 是否需要確認才能繼續。

  • 破壞性的 Cmdlet (如 Remove-* cmdlets) 有內建暫停,它會先強迫您確認命令才會繼續作業。 對於這些 Cmdlet,您可以使用以下確切語法來略過確認提示:-Confirm:$false。
  • 其他大部分的 Cmdlet (如 New-* 和 Set-* cmdlets) 則沒有內建暫停。 針對這些 Cmdlet,指定不帶值的 Confirm 參數會造成暫停,強制您在繼續之前先確認命令。

參數屬性

類型:SwitchParameter
預設值:None
支援萬用字元:False
不要顯示:False
別名:CF

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-Description

適用:Exchange Online、內部部署信箱的內建安全性附加元件

Description 參數會指定原則的描述。 如果值包含空格,請使用引號 (") 括住值。

參數屬性

類型:String
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

-PolicyScopeGroupID

適用:Exchange Online、內部部署信箱的內建安全性附加元件

PolicyScopeGroupID 參數會指定要在原則中定義的收件者。 有效的收件者類型是 Exchange Online (使用者或群組中的安全性主體,包括巢狀群組,) 可以指派權限給他們。 例如:

  • 具有關聯使用者帳戶的信箱 (UserMailbox)
  • 郵件使用者,也稱為啟用郵件功能的使用者 (MailUser)
  • MailUniversalSecurityGroup) (啟用郵件的安全性群組

您可以使用唯一識別收件者的任何值。 例如:

  • 名稱
  • 名稱
  • 辨別名稱 (DN)
  • 顯示名稱
  • GUID

若要確認收件者為安全性主體,請執行下列其中一個命令: Get-Recipient -Identity <RecipientIdentity> | Select-Object IsValidSecurityPrincipal 或 Get-Recipient -ResultSize unlimited | Format-Table -Auto Name,RecipientType,RecipientTypeDetails,IsValidSecurityPrincipal。

您只能使用此參數指定安全性主體。 例如,下列類型的收件者無法使用:

  • 探索信箱 (DiscoveryMailbox)
  • 動態通訊群組 (DynamicDistributionGroup)
  • 通訊群組 (MailUniversalDistributionGroup)
  • 郵件連絡人 (MailContact)
  • 已啟用郵件功能的公用資料夾 (PublicFolder)
  • Microsoft 365 群組 (GroupMailbox)
  • 資源信箱 (RoomMailbox 或 EquipmentMailbox)
  • 共用信箱 (SharedMailbox)

如果您需要將原則範圍設定為共用信箱,您可以將共用信箱新增為啟用郵件功能的安全性群組成員。

參數屬性

類型:RecipientIdParameter
預設值:None
支援萬用字元:False
不要顯示:False

參數集

(All)
Position:Named
必要:True
來自管線的值:True
來自管線按屬性名稱的值:True
來自剩餘引數的值:False

-WhatIf

適用:Exchange Online、內部部署信箱的內建安全性附加元件

WhatIf 參數會顯示命令在不進行任何變更的情況下執行的動作。 您不需要使用此參數指定值。

參數屬性

類型:SwitchParameter
預設值:None
支援萬用字元:False
不要顯示:False
別名:WI

參數集

(All)
Position:Named
必要:False
來自管線的值:False
來自管線按屬性名稱的值:False
來自剩餘引數的值:False

CommonParameters

此 Cmdlet 支援常見參數: -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction 和 -WarningVariable。 如需詳細資訊,請參閱 about_CommonParameters。