New-EntraPermissionGrantConditionSet

Crie uma nova condição de concessão de permissão do Microsoft Entra ID definida numa determinada política.

Sintaxe

Default (Predefinição)

New-EntraPermissionGrantConditionSet

    -PolicyId <String>
    -ConditionSetType <String>
    [-Permissions <System.Collections.Generic.List`1[System.String]>]
    [-ClientApplicationTenantIds <System.Collections.Generic.List`1[System.String]>]
    [-ClientApplicationIds <System.Collections.Generic.List`1[System.String]>]
    [-ResourceApplication <String>]
    [-PermissionType <String>]
    [-PermissionClassification <String>]
    [-ClientApplicationsFromVerifiedPublisherOnly <Boolean>]
    [-ClientApplicationPublisherIds <System.Collections.Generic.List`1[System.String]>]
    [<CommonParameters>]

Descrição

Crie um novo objeto de conjunto de condição de concessão de permissão do Microsoft Entra ID numa política existente.

Exemplos

Exemplo 1: Criar uma condição básica de concessão de permissão definida numa política existente com todos os valores incorporados

Connect-Entra -Scopes 'Policy.ReadWrite.PermissionGrant'
$permissionGrantPolicy = Get-EntraPermissionGrantPolicy | Where-Object {$_.Id -eq 'my-custom-consent-policy'}
New-EntraPermissionGrantConditionSet -PolicyId $permissionGrantPolicy.Id -ConditionSetType 'includes' -PermissionType 'delegated'
Id                                   ClientApplicationIds ClientApplicationPublisherIds ClientApplicationTenantIds ClientApplicationsFromVerifiedPublisherOnly PermissionClassification PermissionType Permissions
--                                   -------------------- ----------------------------- -------------------------- ------------------------------------------- ------------------------ -------------- ---------
aaaa0000-bb11-2222-33cc-444444dddddd {all}                {all}                         {all}                      False                                       all                      delegated      {all}

Este comando cria uma condição básica de concessão de permissão definida numa política existente com todos os valores incorporados.

  • -PolicyId O parâmetro especifica o identificador único de uma política de concessão de permissões.
  • -ConditionSetType parâmetro indica se os conjuntos de condições estão incluídos na política ou excluídos.
  • -PermissionType O parâmetro especifica o tipo de permissões (aplicação, delegadas) para definir a operação de consentimento até a.

Exemplo 2: Criar uma condição de concessão de permissões definida numa política existente que inclua permissões específicas para uma aplicação de recurso

Connect-Entra -Scopes 'Policy.ReadWrite.PermissionGrant'
$permission = (Get-EntraServicePrincipal -Filter "DisplayName eq 'Box'").AppRoles.Id
$permissionGrantPolicy = Get-EntraPermissionGrantPolicy | Where-Object { $_.Id -eq 'my-custom-consent-policy' }
New-EntraPermissionGrantConditionSet -PolicyId $permissionGrantPolicy.Id -ConditionSetType 'includes' -PermissionType 'delegated' -Permissions @($permission) -ResourceApplication 'resource-application-id'
Id                                   ClientApplicationIds ClientApplicationPublisherIds ClientApplicationTenantIds ClientApplicationsFromVerifiedPublisherOnly PermissionClassification PermissionType Permissions
--                                   -------------------- ----------------------------- -------------------------- ------------------------------------------- ------------------------ -------------- ---------
aaaa0000-bb11-2222-33cc-444444dddddd {all}                {all}                         {all}                      False                                       all                      delegated      {8b590...

Este comando cria uma condição de concessão de permissões definida numa política existente que inclui permissões específicas para uma aplicação de recurso.

  • -PolicyId O parâmetro especifica o identificador único de uma política de concessão de permissões.
  • -ConditionSetType parâmetro indica se os conjuntos de condições estão incluídos na política ou excluídos.
  • -PermissionType O parâmetro especifica o tipo de permissões (aplicação, delegadas) para definir a operação de consentimento até a.
  • -Permissions O parâmetro especifica o identificador da aplicação de recurso para definir a operação de consentimento até. Pode ser @("Todos") ou uma lista de IDs de permissões.
  • -ResourceApplication O parâmetro especifica o identificador da aplicação de recurso para definir a operação de consentimento até. Pode ser "Qualquer" ou um ID de aplicação de recurso específico.

Exemplo 3: Criar uma condição de concessão de permissão definida numa política existente que está excluída

Connect-Entra -Scopes 'Policy.ReadWrite.PermissionGrant'
$permissionGrantPolicy = Get-EntraPermissionGrantPolicy | Where-Object { $_.Id -eq 'my-custom-consent-policy' }
$params = @{
    PolicyId                                    = $permissionGrantPolicy.Id
    ConditionSetType                            = 'excludes'
    PermissionType                              = 'delegated'
    Permissions                                 = @('All')
    ResourceApplication                         = 'a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1'
    PermissionClassification                    = 'low'
    ClientApplicationsFromVerifiedPublisherOnly = $true
    ClientApplicationIds                        = @('All')
    ClientApplicationTenantIds                  = @('All')
    ClientApplicationPublisherIds               = @('All')
}
New-EntraPermissionGrantConditionSet @params
Id                                   CertifiedClientApplicationsOnly ClientApplicationIds ClientApplicationPublisherIds ClientApplicationTenantIds ClientApplicationsFromVerifiedPublisherOnly PermissionClassification
--                                   ------------------------------- -------------------- ----------------------------- -------------------------- ------------------------------------------- -------------------
dddd3333-ee44-5555-66ff-777777aaaaaa False                           {all}                {all}                         {all}                      True                                        low

Este comando cria uma condição de concessão de permissão definida numa política existente que está excluída.

  • -PolicyId O parâmetro especifica o identificador único de uma política de concessão de permissões.
  • -ConditionSetType parâmetro indica se os conjuntos de condições estão incluídos na política ou excluídos.
  • -PermissionType O parâmetro especifica o tipo de permissões (aplicação, delegadas) para definir a operação de consentimento até a.
  • -Permissions O parâmetro especifica o identificador da aplicação de recurso para definir a operação de consentimento até. Pode ser @("Todos") ou uma lista de IDs de permissões.
  • -ResourceApplication O parâmetro especifica o identificador da aplicação de recurso para definir a operação de consentimento até. Pode ser "Qualquer" ou um ID de aplicação de recurso específico.
  • -PermissionClassification O parâmetro especifica a classificação específica (todos, baixo, médio, alto) para o âmbito da operação de consentimento até a.
  • -ClientApplicationsFromVerifiedPublisherOnly O parâmetro indica se deve incluir apenas aplicações clientes de editores verificados.
  • -ClientApplicationIds O parâmetro especifica o conjunto de IDs de aplicação cliente a definir a operação de consentimento até . Pode ser @("Todos") ou uma lista de IDs de aplicações de clientes.
  • -ClientApplicationTenantIds o parâmetro especifica o conjunto de IDs de editores de aplicações clientes para definir a operação de consentimento até a. Pode ser @("Todos") ou uma lista de IDs de publicadores de aplicações clientes.
  • -ClientApplicationPublisherIds o parâmetro especifica o conjunto de IDs de editores de aplicações clientes para definir a operação de consentimento até a. Pode ser @("Todos") ou uma lista de IDs de publicadores de aplicações clientes.

Exemplo 4: Criar uma condição de concessão de permissão definida numa política existente que está excluída

Connect-Entra -Scopes 'Policy.ReadWrite.PermissionGrant'
$permissionGrantPolicy = Get-EntraPermissionGrantPolicy | Where-Object { $_.Id -eq 'my-custom-consent-policy' }
$permission = (Get-EntraServicePrincipal -Filter "DisplayName eq '<service-principal-displayname>'").AppRoles.Id
$params = @{
    PolicyId                                    = $permissionGrantPolicy.Id
    ConditionSetType                            = 'excludes'
    PermissionType                              = 'delegated'
    Permissions                                 = @($permission)
    ResourceApplication                         = 'a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1'
    PermissionClassification                    = 'low'
    ClientApplicationsFromVerifiedPublisherOnly = $true
    ClientApplicationIds                        = @('00001111-aaaa-2222-bbbb-3333cccc4444', '11112222-bbbb-3333-cccc-4444dddd5555')
    ClientApplicationTenantIds                  = @('aaaabbbb-0000-cccc-1111-dddd2222eeee', 'bbbbcccc-1111-dddd-2222-eeee3333ffff', 'ccccdddd-2222-eeee-3333-ffff4444aaaa')
    ClientApplicationPublisherIds               = @('33334444-dddd-5555-eeee-6666ffff7777')
}
New-EntraPermissionGrantConditionSet @params
Id                                   CertifiedClientApplicationsOnly ClientApplicationIds                                                         ClientApplicationPublisherIds          ClientApplicationTenantIds
--                                   ------------------------------- --------------------                                                         -----------------------------          --------------------
cccccccc-2222-3333-4444-dddddddddddd False                           {33334444-dddd-5555-eeee-6666ffff7777} {d5aec55f-2d12-4442-8d2f-ccca95d4390e} {aaaabbbb-0000-cccc-1111-dddd2222eeee}

Este comando cria uma condição de concessão de permissão definida numa política existente que está excluída.

  • -PolicyId O parâmetro especifica o identificador único de uma política de concessão de permissões.
  • -ConditionSetType parâmetro indica se os conjuntos de condições estão incluídos na política ou excluídos.
  • -PermissionType O parâmetro especifica o tipo de permissões (aplicação, delegadas) para definir a operação de consentimento até a.
  • -Permissions O parâmetro especifica o identificador da aplicação de recurso para definir a operação de consentimento até. Pode ser @("Todos") ou uma lista de IDs de permissões.
  • -ResourceApplication O parâmetro especifica o identificador da aplicação de recurso para definir a operação de consentimento até. Pode ser "Qualquer" ou um ID de aplicação de recurso específico.
  • -PermissionClassification O parâmetro especifica a classificação específica (todos, baixo, médio, alto) para o âmbito da operação de consentimento até a.
  • -ClientApplicationsFromVerifiedPublisherOnly O parâmetro indica se deve incluir apenas aplicações clientes de editores verificados.
  • -ClientApplicationIds O parâmetro especifica o conjunto de IDs de aplicação cliente a definir a operação de consentimento até . Pode ser @("Todos") ou uma lista de IDs de aplicações de clientes.
  • -ClientApplicationTenantIds o parâmetro especifica o conjunto de IDs de editores de aplicações clientes para definir a operação de consentimento até a. Pode ser @("Todos") ou uma lista de IDs de publicadores de aplicações clientes.
  • -ClientApplicationPublisherIds o parâmetro especifica o conjunto de IDs de editores de aplicações clientes para definir a operação de consentimento até a. Pode ser @("Todos") ou uma lista de IDs de publicadores de aplicações clientes.

Parâmetros

-ClientApplicationIds

O conjunto de IDs de aplicação cliente para definir a operação de consentimento até a. Pode ser @("Todos") ou uma lista de IDs de aplicações de clientes.

Propriedades dos parâmetros

Tipo:

System.Collections.Generic.List`1[System.String]

Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-ClientApplicationPublisherIds

O conjunto de IDs de editores de aplicações clientes para definir a operação de consentimento até a. Pode ser @("Todos") ou uma lista de IDs de publicadores de aplicações clientes.

Propriedades dos parâmetros

Tipo:

System.Collections.Generic.List`1[System.String]

Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-ClientApplicationsFromVerifiedPublisherOnly

Um valor indica se deve incluir apenas aplicações de clientes de editores verificados.

Propriedades dos parâmetros

Tipo:System.Boolean
Valor predefinido:False
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-ClientApplicationTenantIds

O conjunto de IDs de inquilinos de aplicação do cliente para definir a operação de consentimento até a. Pode ser @("Todos") ou uma lista de IDs de inquilinos de aplicações do cliente.

Propriedades dos parâmetros

Tipo:

System.Collections.Generic.List`1[System.String]

Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-ConditionSetType

O valor indica se os conjuntos de condições estão incluídos na política ou excluídos.

Propriedades dos parâmetros

Tipo:System.String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:True
Valor do pipeline:True
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-PermissionClassification

Classificação específica (todos, baixo, médio, alto) para o âmbito da operação de consentimento até a.

Propriedades dos parâmetros

Tipo:System.String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-Permissions

O identificador da aplicação de recurso para definir a operação de consentimento até a. Pode ser @("Todos") ou uma lista de IDs de permissões.

Propriedades dos parâmetros

Tipo:

System.Collections.Generic.List`1[System.String]

Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-PermissionType

Tipo específico de permissões (aplicação, delegada) para definir a operação de consentimento até a.

Propriedades dos parâmetros

Tipo:System.String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

-PolicyId

O identificador único de um objeto de política de concessão de permissões do Microsoft Entra ID.

Propriedades dos parâmetros

Tipo:System.String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:True
Valor do pipeline:True
Valor do pipeline por nome de propriedade:True
Valor dos restantes argumentos:False

-ResourceApplication

O identificador da aplicação de recurso para definir a operação de consentimento até a. Pode ser "Qualquer" ou um ID de aplicação de recurso específico.

Propriedades dos parâmetros

Tipo:System.String
Valor predefinido:None
Suporta carateres universais:False
NãoMostrar:False

Conjuntos de parâmetros

(All)
Posto:Named
Obrigatório:False
Valor do pipeline:False
Valor do pipeline por nome de propriedade:False
Valor dos restantes argumentos:False

CommonParameters

Este cmdlet suporta os parâmetros comuns: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction e -WarningVariable. Para obter mais informações, consulte about_CommonParameters.

Entradas

String

Saídas

Microsoft.Open.MSGraph.Model.PermissionGrantConditionSet