New-EntraUserAppRoleAssignment

Weist einem Benutzer eine Anwendungsrolle zu.

Syntax

Default (Standard)

New-EntraUserAppRoleAssignment

    -UserId <String>
    -PrincipalId <String>
    -AppRoleId <String>
    -ResourceId <String>
    [<CommonParameters>]

Beschreibung

Das New-EntraUserAppRoleAssignment Cmdlet weist einem Benutzer eine Anwendungsrolle in Microsoft Entra ID zu.

In delegierten Szenarien mit Geschäfts-, Schul- oder Unikonten muss der angemeldete Benutzer über eine unterstützte Microsoft Entra Rolle oder eine benutzerdefinierte Rolle mit den erforderlichen Berechtigungen verfügen. Zu den unterstützten Rollen gehören:

  • Verzeichnissynchronisierungskonten (für Entra Connect und Cloud Sync)
  • Verzeichnisschreiber
  • Hybrid-Identitätsadministrator
  • Identitätsverwaltung-Administrator
  • Administrator für privilegierte Rollen
  • Benutzeradministrator
  • Anwendungsadministrator
  • Cloudanwendungsadministrator

Beispiele

Beispiel 1: Zuweisen eines Benutzers zu einer Anwendung ohne Rollen

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$appId = (Get-EntraApplication -SearchString '<App-DisplayName>').AppId
$user = Get-EntraUser -SearchString '<UserPrincipalName>'
$servicePrincipal = Get-EntraServicePrincipal -Filter "appId eq '$appId'"
$params = @{
    UserId      = $user.Id
    PrincipalId = $user.Id
    ResourceId  = $servicePrincipal.Id
    AppRoleId   = [Guid]::Empty
}
New-EntraUserAppRoleAssignment @params
DeletedDateTime Id                                          AppRoleId                            CreatedDateTime     PrincipalDisplayName PrincipalId                          PrincipalType ResourceDisplayName
--------------- --                                          ---------                            ---------------     -------------------- -----------                          ------------- ------------------- -
                A1bC2dE3fH4iJ5kL6mN7oP8qR9sT0u 00aa00aa-bb11-cc22-dd33-44ee44ee44ee 18-06-2024 11:22:40 UserPrincipalName          aaaaaaaa-bbbb-cccc-1111-222222222222 User          App-DisplayName

Dieser Befehl weist einem Benutzer eine Anwendung zu, die keine Rollen hat.

  • -UserId der Parameter gibt die ID eines Benutzers an, dem Sie die App-Rolle zuweisen.
  • -PrincipalId der Parameter gibt die ID eines Benutzers an, dem Sie die App-Rolle zuweisen.
  • -ResourceId der Parameter gibt die ID eines Ressourcendienstprincipal an, der die App-Rolle definiert hat.
  • -AppRoleId parameter specifies the ID of a appRole (defined on the resource service principal) to assign to the user.

Beispiel 2: Zuweisen eines Benutzers zu einer bestimmten Rolle innerhalb einer Anwendung

Connect-Entra -Scopes 'AppRoleAssignment.ReadWrite.All'
$servicePrincipal = Get-EntraServicePrincipal -Filter "DisplayName eq 'Box'"
$user = Get-EntraUser -UserId 'SawyerM@contoso.com'
$params = @{
    UserId      = $user.Id
    PrincipalId = $user.Id
    ResourceId  = $servicePrincipal.Id
    AppRoleId   = $servicePrincipal.AppRoles[1].Id
}
New-EntraUserAppRoleAssignment @params
DeletedDateTime Id                                          AppRoleId                            CreatedDateTime     PrincipalDisplayName PrincipalId                          PrincipalType ResourceDisplayName
--------------- --                                          ---------                            ---------------     -------------------- -----------                          ------------- -------------------
                A1bC2dE3fH4iJ5kL6mN7oP8qR9sT0u 00aa00aa-bb11-cc22-dd33-44ee44ee44ee 06/18/2024 09:47:00 Sawyer Miller        1aaaaaa1-2bb2-3cc3-4dd4-5eeeeeeeeee5 User          Box

In diesem Beispiel wird veranschaulicht, wie ein Benutzer einer Anwendungsrolle in Microsoft Entra ID zugewiesen wird.

  • -UserId der Parameter gibt die ID eines Benutzers an, dem Sie die App-Rolle zuweisen.
  • -PrincipalId der Parameter gibt die ID eines Benutzers an, dem Sie die App-Rolle zuweisen.
  • -ResourceId der Parameter gibt die ID eines Ressourcendienstprincipal an, der die App-Rolle definiert hat.
  • -AppRoleId parameter specifies the ID of a appRole (defined on the resource service principal) to assign to the user.

Parameter

-AppRoleId

Die ID der app-Rolle, die zugewiesen werden soll.

Wenn die Anwendung beim Erstellen einer neuen App-Rollenzuweisung keine Rollen hat, geben Sie eine leere GUID oder die ID der Rolle an, die dem Benutzer zugewiesen werden soll.

Sie können die Rollen der Anwendung abrufen, indem Sie die AppRoles-Eigenschaft des Anwendungsobjekts untersuchen:

Get-EntraApplication -SearchString 'Your-Application-DisplayName' | Select-Object Approles | Format-List

Dieses Cmdlet gibt die Liste der Rollen zurück, die in einer Anwendung definiert sind:

AppRoles: {GUID1, GUID2}

Parametereigenschaften

Typ:System.String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

(All)
Position:Named
Obligatorisch:True
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-PrincipalId

Die Objekt-ID des Prinzipals, dem die neue App-Rolle zugewiesen ist.

Geben Sie beim Zuweisen einer neuen Rolle zu einem Benutzer die Objekt-ID des Benutzers an.

Parametereigenschaften

Typ:System.String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

(All)
Position:Named
Obligatorisch:True
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-ResourceId

Die Objekt-ID des Dienstprinzipals für die Anwendung, der die Benutzerrolle zugewiesen ist.

Parametereigenschaften

Typ:System.String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

(All)
Position:Named
Obligatorisch:True
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-UserId

Gibt die ID des Benutzers (als UserPrincipalName oder ObjectId) in Microsoft Entra ID an, dem die neue App-Rolle zugewiesen werden soll.

Parametereigenschaften

Typ:System.String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False
Aliase:Objekt-ID

Parametersätze

(All)
Position:Named
Obligatorisch:True
Wert aus Pipeline:True
Wert aus Pipeline nach dem Eigenschaftsnamen:True
Wert aus verbleibenden Argumenten:False

CommonParameters

Dieses Cmdlet unterstützt die allgemeinen Parameter -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction und -WarningVariable. Weitere Informationen findest du unter about_CommonParameters.