Использование делегированной проверки подлинности

Из этой статьи вы узнаете, как использовать делегированный доступ с модулем Microsoft Entra PowerShell. Делегированный доступ позволяет приложению выполнять действия от имени пользователя, вошедшего в систему.

Этот сценарий идеально подходит для задач одноразового управления и сред, требующих ручного входа, таких как многофакторная проверка подлинности (MFA). Это также упрощает спонтанное тестирование скриптов, обучение и управление задачами без необходимости настраивать субъекты-служб или другие методы аутентификации только для приложений, которые не предполагают взаимодействия с пользователем.

Хотя метод делегированного доступа проверки подлинности является рекомендуемым методом входа, вы также можете использовать другие интерактивные методы проверки подлинности, такие как:

  • Поток кода авторизации
  • Процесс ввода кода устройства
  • токен доступа

В этой статье описаны различные способы входа в Microsoft Entra PowerShell для управления ресурсами Microsoft Entra.

Prerequisites

Чтобы подключиться к Microsoft Entra PowerShell с делегированным доступом, вам потребуется:

В этом разделе описано, как использовать делегированный доступ с пользовательским приложением для подключения к модулю. Вы можете настроить пользовательское приложение в соответствии с конкретными потребностями, чтобы изолировать и ограничить разрешения, предоставленные для использования модуля.

Выполните следующую команду, чтобы подключиться к модулю с делегированным доступом с помощью пользовательского приложения. Необходимо войти по крайней мере с ролью администратора облачных приложений .

Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -ClientId <your-custom-app-id>

Чтобы получить значение -ClientId, которое в примере обозначено как your-custom-app-id, выполните действия, описанные в руководстве Создание пользовательского приложения.

Другие методы входа

В этом разделе описано, как использовать другие методы входа для подключения к Microsoft Entra PowerShell.

Использование потока кода авторизации

Метод проверки подлинности входа по умолчанию модуля использует веб-браузер и маркер доступа для входа. Для интерактивного входа используйте командлет Connect-Entra , который использует интерактивный запрос входа на основе браузера по умолчанию.

Connect-Entra

Открывается браузер по умолчанию и запускается поток авторизации с кодом для загрузки страницы входа Microsoft Entra.

Например, чтобы получить сведения о пользователе, добавьте -Scopes параметр для предоставления списка необходимых разрешений.

Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All'

Использовать метод аутентификации с использованием потока кода устройства

Поток кода устройства предписывает открыть страницу браузера на microsoft.com/devicelogin и ввести код, отображаемый в сеансе PowerShell.

Connect-Entra -Scopes 'User.Read.All', 'Group.ReadWrite.All' -UseDeviceCode

Используйте свой токен доступа

В следующем примере предполагается, что у вас уже есть маркер доступа. См. Как получить токен доступа из конечной точки выдачи токенов.

$accessToken = '{my-securely-acquired-token}'
$secureString = ConvertTo-SecureString -String $accessToken -AsPlainText -Force
Connect-Entra -AccessToken $secureString

Использование проверки подлинности без пароля

Проверка подлинности без пароля — это метод проверки удостоверения пользователя без использования пароля. Пароли — один из основных векторов атак, а беспарольная аутентификация — это стратегия снижения риска атак, при которых злоумышленники используют методы социальной инженерии, фишинг и атаки типа password spraying, чтобы скомпрометировать пароли.

Microsoft Entra PowerShell поддерживает следующие методы проверки подлинности без пароля:

  • Windows Hello для бизнеса
  • Fast ID Online версии 2.0 (FIDO2)
  • Приложение Microsoft Authenticator
  • Проверка подлинности на основе сертификатов (CBA)

Note

Параметр ключей безопасности FIDO2 поддерживается только в PowerShell 7 и более поздних версиях.

Дополнительные сведения см. в разделе Параметры проверки подлинности без пароля для Microsoft Entra ID.

Распространенные ошибки и советы по устранению неполадок

Распространенные ошибки проверки подлинности:

  • "Недостаточно привилегий для завершения операции" — ошибка возникает, если учетные данные неверны или у вас отсутствуют необходимые разрешения для доступа к ресурсу Microsoft Entra.
  • «Термин “cmdlet name” не распознается как имя командлета» — ошибка указывает на то, что модуль PowerShell Microsoft Entra не установлен или не загружен. Убедитесь, что вы устанавливаете и загружаете правильный модуль для командлета, который вы хотите использовать.

Подробное руководство по устранению распространенных ошибок см. в руководстве по устранению неполадок.