Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal

Apre la pagina di consenso amministratore nel browser per l'entità del progetto di identità dell'agente per ereditare le autorizzazioni.

Sintassi

Default (Impostazione predefinita)

Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal

    [-AgentBlueprintId <String>]
    [-Scopes <String[]>]
    [-Roles <String[]>]
    [-RedirectUri <String>]
    [-State <String>]
    [<CommonParameters>]

Descrizione

Il Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal cmdlet avvia il browser di sistema con l'URL di consenso amministratore per l'entità del progetto di identità dell'agente. In questo modo l'amministratore può concedere autorizzazioni delegate (ambiti) e/o ruoli applicazione che il progetto può ereditare e passare alle identità dell'agente. L'URL di consenso viene compilato usando l'endpoint di consenso amministratore v2.0. Usa l'id AgentBlueprintId archiviato dall'ultima New-EntraAgentIdentityBlueprint chiamata se non viene specificato alcun ID esplicito. Se non è disponibile alcun ID archiviato, il cmdlet richiede in modo interattivo l'ID del progetto di identità dell'agente. Se né -Scopes-Roles vengono forniti, il cmdlet richiede in modo interattivo gli ambiti.

Esempio

Esempio 1: Aprire la pagina di consenso amministratore usando l'ID progetto archiviato

Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All'
New-EntraAgentIdentityBlueprint -DisplayName "My Blueprint" -SponsorUserIds @("user1@contoso.com")
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal

In questo esempio viene aperta la pagina di consenso amministratore nel browser per il progetto di identità dell'agente appena creato. Se non viene specificato, il cmdlet richiederà gli ambiti di autorizzazione.

Esempio 2: Aprire la pagina di consenso amministratore con ambiti specifici

Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All'
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal -Scopes @("user.read", "mail.read", "calendars.read")

In questo esempio viene aperta la pagina di consenso dell'amministratore con ambiti di autorizzazione specifici (user.read, mail.read, calendars.read).

Esempio 3: Aprire la pagina di consenso amministratore con ID progetto e ambiti specifici

Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All'
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal -AgentBlueprintId "7c0c1226-1e81-41a5-ad6c-532c95504443" -Scopes @("user.read")

Questo esempio apre la pagina di consenso dell'amministratore per un progetto di identità agente specifico specifica specificando l'ID progetto e gli ambiti richiesti.

Esempio 4: Aprire la pagina di consenso amministratore con i ruoli applicazione

Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All'
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal -Roles @("Mail.Read", "User.Read.All")

In questo esempio viene aperta la pagina di consenso amministratore che richiede le autorizzazioni del ruolo applicazione (solo app) anziché gli ambiti delegati.

Esempio 5: Aprire la pagina di consenso amministratore con ambiti e ruoli

Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All'
Add-EntraPermissionsToInheritToAgentIdentityBlueprintPrincipal -Scopes @("user.read") -Roles @("Mail.Read")

In questo esempio viene aperta la pagina di consenso dell'amministratore che richiede ambiti delegati e ruoli applicazione in un singolo flusso di consenso.

Parametri

-AgentBlueprintId

ID applicazione (AppId) del progetto di identità dell'agente per cui concedere il consenso. Se non specificato, usa l'ID archiviato dall'ultima creazione del progetto. Se non è disponibile alcun ID archiviato, viene richiesto in modo interattivo.

Proprietà dei parametri

Tipo:System.String
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-RedirectUri

URI di reindirizzamento dopo il consenso. L'impostazione predefinita è "https://entra.microsoft.com/TokenAuthorize".

Proprietà dei parametri

Tipo:System.String
Valore predefinito:https://entra.microsoft.com/TokenAuthorize
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-Roles

I ruoli dell'applicazione (autorizzazioni solo app) per richiedere il consenso. Questi sono inclusi nell'URL di consenso come role parametro. Può essere usato insieme -Scopes a per richiedere autorizzazioni sia delegate che solo app.

Proprietà dei parametri

Tipo:

System.String[]

Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-Scopes

Ambiti delle autorizzazioni delegate per cui richiedere il consenso. Se non viene fornito né -Scopes-Roles , il cmdlet richiede in modo interattivo gli ambiti con un suggerimento predefinito di user.read.

Proprietà dei parametri

Tipo:

System.String[]

Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

-State

Parametro state per la richiesta di consenso. Il valore predefinito è un valore casuale.

Proprietà dei parametri

Tipo:System.String
Valore predefinito:None
Supporta i caratteri jolly:False
DontShow:False

Set di parametri

(All)
Posizione:Named
Obbligatorio:False
Valore dalla pipeline:False
Valore dalla pipeline in base al nome della proprietà:False
Valore dagli argomenti rimanenti:False

CommonParameters

Questo cmdlet supporta i parametri comuni: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Per altre informazioni, vedi about_CommonParameters.

Input

None

Output

System.Object

Restituisce un PSCustomObject con le proprietà seguenti:

  • AgentBlueprintId : ID applicazione del progetto di identità dell'agente.
  • TenantId : ID tenant in cui viene concesso il consenso.
  • RequestedScopes : matrice di ambiti di autorizzazione delegati richiesti.
  • RequestedRoles : matrice di ruoli applicazione richiesti.
  • RedirectUri : URI di reindirizzamento usato nel flusso di consenso.
  • State : parametro di stato usato nella richiesta di consenso.
  • ConsentUrl : URL di consenso amministratore completo aperto nel browser.
  • Azione - Azione eseguita (ad esempio, "Browser avviato").
  • Timestamp : data di avvio del flusso di consenso.

Note

Questo cmdlet apre il browser di sistema predefinito alla pagina di consenso dell'amministratore. Un amministratore deve completare il processo di consenso nel browser.

Questo cmdlet richiede l'autorizzazione Microsoft Graph seguente:

  • AgentIdentityBlueprint.UpdateAuthProperties.All

Il cmdlet non effettua direttamente chiamate a Microsoft API Graph. Costruisce un URL di consenso usando l'endpoint di consenso amministratore v2.0 (https://login.microsoftonline.com/{tenantId}/v2.0/adminconsent) e lo avvia nel browser di sistema tramite Start-Process.

Se non viene archiviato alcun ID progetto di identità agente e nessuno viene fornito come parametro, il cmdlet richiede in modo interattivo l'ID.

Se non viene fornito né -Scopes-Roles , il cmdlet richiede in modo interattivo un suggerimento predefinito di user.read.