Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Из этой статьи вы узнаете, как использовать делегированный доступ с модулем Microsoft Entra PowerShell. Делегированный доступ позволяет приложению выполнять действия от имени пользователя, вошедшего в систему.
Этот сценарий идеально подходит для задач одноразового управления и сред, требующих ручного входа, таких как многофакторная проверка подлинности (MFA). Это также упрощает спонтанное тестирование скриптов, обучение и управление задачами без необходимости настраивать субъекты-служб или другие методы аутентификации только для приложений, которые не предполагают взаимодействия с пользователем.
Хотя метод делегированного доступа проверки подлинности является рекомендуемым методом входа, вы также можете использовать другие интерактивные методы проверки подлинности, такие как:
- Поток кода авторизации
- Процесс ввода кода устройства
- токен доступа
В этой статье описаны различные способы входа в Microsoft Entra PowerShell для управления ресурсами Microsoft Entra.
Prerequisites
Чтобы подключиться к Microsoft Entra PowerShell с делегированным доступом, вам потребуется:
- Учетная запись Microsoft Entra ID. Если у вас еще нет учетной записи, вы можете создать ее бесплатно.
- Одна из следующих ролей:
- Установлен модуль PowerShell Microsoft Entra. Следуйте руководству по установке , чтобы установить модуль.
Использование делегированного доступа с пользовательским приложением (рекомендуется)
В этом разделе описано, как использовать делегированный доступ с пользовательским приложением для подключения к модулю. Вы можете настроить пользовательское приложение в соответствии с конкретными потребностями, чтобы изолировать и ограничить разрешения, предоставленные для использования модуля.
Выполните следующую команду, чтобы подключиться к модулю с делегированным доступом с помощью пользовательского приложения. Необходимо войти по крайней мере с ролью администратора облачных приложений .
Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -ClientId <your-custom-app-id>
Чтобы получить значение -ClientId, которое в примере обозначено как your-custom-app-id, выполните действия, описанные в руководстве Создание пользовательского приложения.
Другие методы входа
В этом разделе описано, как использовать другие методы входа для подключения к Microsoft Entra PowerShell.
Использование потока кода авторизации
Метод проверки подлинности входа по умолчанию модуля использует веб-браузер и маркер доступа для входа. Для интерактивного входа используйте командлет Connect-Entra , который использует интерактивный запрос входа на основе браузера по умолчанию.
Connect-Entra
Открывается браузер по умолчанию и запускается поток авторизации с кодом для загрузки страницы входа Microsoft Entra.
Например, чтобы получить сведения о пользователе, добавьте -Scopes параметр для предоставления списка необходимых разрешений.
Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All'
Использовать метод аутентификации с использованием потока кода устройства
Поток кода устройства предписывает открыть страницу браузера на microsoft.com/devicelogin и ввести код, отображаемый в сеансе PowerShell.
Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -UseDeviceCode
Используйте свой токен доступа
В следующем примере предполагается, что у вас уже есть маркер доступа. См. Как получить токен доступа из конечной точки выдачи токенов.
$accessToken = '{my-securely-acquired-token}'
$secureString = ConvertTo-SecureString -String $accessToken -AsPlainText -Force
Connect-Entra -AccessToken $secureString
Использование проверки подлинности без пароля
Проверка подлинности без пароля — это метод проверки удостоверения пользователя без использования пароля. Пароли — один из основных векторов атак, а беспарольная аутентификация — это стратегия снижения риска атак, при которых злоумышленники используют методы социальной инженерии, фишинг и атаки типа password spraying, чтобы скомпрометировать пароли.
Microsoft Entra PowerShell поддерживает следующие методы проверки подлинности без пароля:
- Windows Hello для бизнеса
- Fast ID Online версии 2.0 (FIDO2)
- Приложение Microsoft Authenticator
- Проверка подлинности на основе сертификатов (CBA)
Note
Параметр ключей безопасности FIDO2 поддерживается только в PowerShell 7 и более поздних версиях.
Дополнительные сведения см. в разделе Параметры проверки подлинности без пароля для Microsoft Entra ID.
Распространенные ошибки и советы по устранению неполадок
Распространенные ошибки проверки подлинности:
- "Недостаточно привилегий для завершения операции" — ошибка возникает, если учетные данные неверны или у вас отсутствуют необходимые разрешения для доступа к ресурсу Microsoft Entra.
- «Термин “cmdlet name” не распознается как имя командлета» — ошибка указывает на то, что модуль PowerShell Microsoft Entra не установлен или не загружен. Убедитесь, что вы устанавливаете и загружаете правильный модуль для командлета, который вы хотите использовать.
Подробное руководство по устранению распространенных ошибок см. в руководстве по устранению неполадок.