Сценарии проверки подлинности в PowerShell для Microsoft Entra

В этой статье описаны сценарии проверки подлинности для входа в Microsoft Entra ID из модуля. Модуль PowerShell Microsoft Entra поддерживает несколько сценариев проверки подлинности. Выбранный сценарий зависит от варианта использования.

Например, если вы используете модуль для нерегламентированного управления ресурсами Microsoft Entra, вы можете войти с помощью интерактивного входа. Если вы пишете скрипт для автоматизации, вы можете войти под служебным принципалом. Если модуль запущен в ресурсе Azure, вы можете войти с помощью управляемого удостоверения.

Распространенные сценарии проверки подлинности

Ниже приведены два распространенных сценария проверки подлинности:

  • Делегированная проверка подлинности (интерактивная) — в этом сценарии приложение действует от имени пользователя, выполнившего вход, доступ к ресурсам с разрешениями пользователя. Для этого требуются делегированные разрешения, которые предоставляются клиенту и пользователю. Привилегии пользователя, например те, которые предоставляются с помощью управления доступом на основе ролей (RBAC) в Microsoft Entra, определяют уровень доступа. Дополнительные сведения о делегированной проверке подлинности см. в разделе "Аутентификация с делегированным доступом".
  • Проверка подлинности только для приложений (неинтерактивная) — этот сценарий позволяет приложению действовать исключительно как само собой без входа пользователя. Это используется в таких сценариях, как автоматизация или резервное копирование, с использованием фоновых служб или демонов. В этом сценарии используются роли приложения или разрешения приложения, которые предоставляются клиентскому приложению для доступа к данным, связанным с разрешением. Дополнительные сведения о проверке подлинности только для приложений см. в разделе "Проверка подлинности только для приложений".

Другие сценарии проверки подлинности

Модуль PowerShell Microsoft Entra поддерживает другие сценарии проверки подлинности, которые мы обсудим в остальной части этой статьи.

Вход в национальное облако

Национальные облака, также известные как суверенные облака, физически изолированные экземпляры Azure предназначены для обеспечения расположения данных, суверенитета и соответствия требованиям в пределах географических границ. Если у вас есть учетная запись в национальном облаке, укажите среду с помощью параметра Environment при входе. Этот параметр совместим со всеми методами входа. Например, для учетной записи в Azure для Китая (21Vianet) используйте следующую команду:

Connect-Entra -Environment China

Note

Глобально зарегистрированные приложения не реплицируются в Azure Китае. Необходимо зарегистрировать собственные приложения в Azure Китае и использовать их при подключении к Microsoft Graph.

Чтобы получить список доступных сред, выполните следующую команду:

Get-EntraEnvironment

Подключение к Microsoft Entra ID в качестве другого удостоверения

Чтобы подключиться не от имени CurrentUser, укажите параметр -ContextScope со значением Process.

Connect-Entra -ContextScope 'Process'

Установка времени ожидания клиента HTTP

Тайм-аут HTTP-клиента (в секундах) можно задать, запустив команду.

Connect-Entra -ClientTimeout 60

Повышение безопасности с помощью принципа наименьших привилегий

Чтобы обеспечить безопасность ресурсов Microsoft Entra, ограничьте разрешения удостоверения, используемого для выбранного вами метода аутентификации, в соответствии с принципом наименьших привилегий. Максимальное ограничение разрешений на вход в соответствии с вашим сценарием использования помогает защитить ресурсы Microsoft Entra. Дополнительные сведения см. в разделе "Повышение безопасности" с помощью принципа наименьшей привилегии.

Мы рекомендуем использовать пользовательское приложение для изоляции и ограничения разрешений, предоставленных для использования Microsoft Entra PowerShell. Чтобы узнать, как создать пользовательское приложение и предоставить ему разрешения в Microsoft Entra ID, см. статью "Создание настраиваемого приложения для подключения к Microsoft Entra PowerShell".