Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal
Apre la pagina di consenso amministratore nel browser per l'entità del progetto di identità dell'agente per ereditare le autorizzazioni.
Sintassi
Default (Impostazione predefinita)
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal
[-AgentBlueprintId <String>]
[-Scopes <String[]>]
[-Roles <String[]>]
[-RedirectUri <String>]
[-State <String>]
[<CommonParameters>]
Descrizione
Il Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal cmdlet avvia il browser di sistema con l'URL di consenso amministratore per l'entità del progetto di identità dell'agente. In questo modo l'amministratore può concedere autorizzazioni delegate (ambiti) e/o ruoli applicazione che il progetto può ereditare e passare alle identità dell'agente. L'URL di consenso viene compilato usando l'endpoint di consenso amministratore v2.0. Usa l'id AgentBlueprintId archiviato dall'ultima New-EntraAgentIdentityBlueprint chiamata se non viene specificato alcun ID esplicito. Se non è disponibile alcun ID archiviato, il cmdlet richiede in modo interattivo l'ID del progetto di identità dell'agente. Se né -Scopes né -Roles vengono forniti, il cmdlet richiede in modo interattivo gli ambiti.
Esempio
Esempio 1: Aprire la pagina di consenso amministratore usando l'ID progetto archiviato
Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All'
New-EntraAgentIdentityBlueprint -DisplayName "My Blueprint" -SponsorUserIds @("user1@contoso.com")
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal
In questo esempio viene aperta la pagina di consenso amministratore nel browser per il progetto di identità dell'agente appena creato. Se non viene specificato, il cmdlet richiederà gli ambiti di autorizzazione.
Esempio 2: Aprire la pagina di consenso amministratore con ambiti specifici
Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All'
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal -Scopes @("user.read", "mail.read", "calendars.read")
In questo esempio viene aperta la pagina di consenso dell'amministratore con ambiti di autorizzazione specifici (user.read, mail.read, calendars.read).
Esempio 3: Aprire la pagina di consenso amministratore con ID progetto e ambiti specifici
Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All'
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal -AgentBlueprintId "7c0c1226-1e81-41a5-ad6c-532c95504443" -Scopes @("user.read")
Questo esempio apre la pagina di consenso dell'amministratore per un progetto di identità agente specifico specifica specificando l'ID progetto e gli ambiti richiesti.
Esempio 4: Aprire la pagina di consenso amministratore con i ruoli applicazione
Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All'
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal -Roles @("Mail.Read", "User.Read.All")
In questo esempio viene aperta la pagina di consenso amministratore che richiede le autorizzazioni del ruolo applicazione (solo app) anziché gli ambiti delegati.
Esempio 5: Aprire la pagina di consenso amministratore con ambiti e ruoli
Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All'
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal -Scopes @("user.read") -Roles @("Mail.Read")
In questo esempio viene aperta la pagina di consenso dell'amministratore che richiede ambiti delegati e ruoli applicazione in un singolo flusso di consenso.
Parametri
-AgentBlueprintId
ID applicazione (AppId) del progetto di identità dell'agente per cui concedere il consenso. Se non specificato, usa l'ID archiviato dall'ultima creazione del progetto. Se non è disponibile alcun ID archiviato, viene richiesto in modo interattivo.
Proprietà dei parametri
| Tipo: | System.String |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-RedirectUri
URI di reindirizzamento dopo il consenso. L'impostazione predefinita è "https://entra.microsoft.com/TokenAuthorize".
Proprietà dei parametri
| Tipo: | System.String |
| Valore predefinito: | https://entra.microsoft.com/TokenAuthorize |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Roles
I ruoli dell'applicazione (autorizzazioni solo app) per richiedere il consenso. Questi sono inclusi nell'URL di consenso come role parametro. Può essere usato insieme -Scopes a per richiedere autorizzazioni sia delegate che solo app.
Proprietà dei parametri
| Tipo: | System.String[] |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-Scopes
Ambiti delle autorizzazioni delegate per cui richiedere il consenso. Se non viene fornito né -Scopes né -Roles , il cmdlet richiede in modo interattivo gli ambiti con un suggerimento predefinito di user.read.
Proprietà dei parametri
| Tipo: | System.String[] |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
-State
Parametro state per la richiesta di consenso. Il valore predefinito è un valore casuale.
Proprietà dei parametri
| Tipo: | System.String |
| Valore predefinito: | None |
| Supporta i caratteri jolly: | False |
| DontShow: | False |
Set di parametri
(All)
| Posizione: | Named |
| Obbligatorio: | False |
| Valore dalla pipeline: | False |
| Valore dalla pipeline in base al nome della proprietà: | False |
| Valore dagli argomenti rimanenti: | False |
CommonParameters
Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedi about_CommonParameters.
Input
None
Output
System.Object
Restituisce un PSCustomObject con le proprietà seguenti:
- AgentBlueprintId : ID applicazione del progetto di identità dell'agente.
- TenantId : ID tenant in cui viene concesso il consenso.
- RequestedScopes : matrice di ambiti di autorizzazione delegati richiesti.
- RequestedRoles : matrice di ruoli applicazione richiesti.
- RedirectUri : URI di reindirizzamento usato nel flusso di consenso.
- State : parametro di stato usato nella richiesta di consenso.
- ConsentUrl : URL di consenso amministratore completo aperto nel browser.
- Azione - Azione eseguita (ad esempio, "Browser avviato").
- Timestamp : data di avvio del flusso di consenso.
Note
Questo cmdlet apre il browser di sistema predefinito alla pagina di consenso dell'amministratore. Un amministratore deve completare il processo di consenso nel browser.
Questo cmdlet richiede l'autorizzazione Microsoft Graph seguente:
- AgentIdentityBlueprint.UpdateAuthProperties.All
Il cmdlet non effettua direttamente chiamate a Microsoft API Graph. Costruisce un URL di consenso usando l'endpoint di consenso amministratore v2.0 (https://login.microsoftonline.com/{tenantId}/v2.0/adminconsent) e lo avvia nel browser di sistema tramite Start-Process.
Se non viene archiviato alcun ID progetto di identità agente e nessuno viene fornito come parametro, il cmdlet richiede in modo interattivo l'ID.
Se non viene fornito né -Scopes né -Roles , il cmdlet richiede in modo interattivo un suggerimento predefinito di user.read.