如何使用 New-MgUserAppRoleAssignment 为用户分配应用角色

为用户分配应用角色

管理员在 Microsoft Entra ID 中分配应用角色,以定义用户在应用中的权限和访问级别。这确保只有授权用户才能根据其角色访问特定功能和数据。Microsoft Graph PowerShell 的 New-MgUserAppRoleAssignment 命令是 PowerShell 中 New-AzureADUserAppRoleAssignment 命令的替代方案,可用于为用户分配应用角色。

使用 Graph PowerShell 为用户分配应用角色

前提条件

在使用 New-MgUserAppRoleAssignment cmdlet 之前,请确保已安装 Graph PowerShell 模块。如果未安装,请使用以下脚本进行安装:

Install-Module Microsoft.Graph -Scope CurrentUser

使用 New-MgUserAppRoleAssignment 命令为用户分配应用角色

New-MgUserAppRoleAssignment cmdlet 可在 Graph PowerShell 中用于为用户分配应用角色。语法如下:

New-MgUserAppRoleAssignment
-UserId <String>
[-ResponseHeadersVariable <String>]
[-AdditionalProperties <Hashtable>]
[-AppRoleId <String>]
[-CreatedDateTime <DateTime>]
[-DeletedDateTime <DateTime>]
[-Id <String>]
[-PrincipalDisplayName <String>]
[-PrincipalId <String>]
[-PrincipalType <String>]
[-ResourceDisplayName <String>]
[-ResourceId <String>]
[-Headers <IDictionary>]
[-ProgressAction <ActionPreference>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]

使用 New-MgUserAppRoleAssignment cmdlet 的示例用例和脚本

为用户分配应用角色

New-MgUserAppRoleAssignment -Userid '8a7c50d3-fcbd-4727-a889-8ab232dfea01' -PrincipalId '8a7c50d3-fcbd-4727-a889-8ab232dfea01' -ResourceId '0873169c-9595-4664-9d02-499b49846ff1' -AppRoleID '0004c632-673b-4105-9bb6-f3bbd2a927fe' |
Format-List Id, AppRoleId, CreationTime, PrincipalDisplayName,
PrincipalId, PrincipalType, ResourceDisplayName, ResourceId

支持的参数

下表包含一些可与 New-MgUserAppRoleAssignment 命令一起使用以为用户分配应用角色的参数:

参数 描述
-AppRoleId 此参数显示分配给主体的应用角色的标识。
-CreatedDateTime 此参数显示应用角色分配创建的日期和时间。
-DeletedDateTime 此参数显示对象被删除的日期和时间。
-PrincipalDisplayName 此参数显示被授予应用角色分配的用户、组或服务主体。
-PrincipalId 此参数显示被授予应用角色的用户、安全组或服务主体的唯一标识符。

使用 Graph PowerShell 脚本为用户分配应用角色的限制

  • Graph PowerShell 要求 IT 管理员从 Azure AD PowerShell 升级并熟悉 PowerShell 脚本。
  • 同时为多个用户分配应用角色需要脚本变通方法,因为没有直接的批量分配命令。
  • New-MgUserAppRoleAssignment 脚本不会自动验证角色资格,增加了错误分配角色和权限问题的风险。
  • 通过 Graph PowerShell 分配角色依赖于 Graph API 调用,如果在短时间内发出过多请求,可能会受到限制。
  • 缺乏直观界面使整体体验不够友好,尤其对脚本新手而言。

ADManager Plus亮点

ManageEngine ADManager Plus 是一款身份治理和管理解决方案,具备全面的 Entra ID 管理和报告功能。它消除了复杂 PowerShell 脚本的麻烦,其直观且用户友好的界面让您在几分钟内简化最复杂的管理任务。

  • 通过易用的界面实现对用户的 管理报告,无需复杂的 PowerShell 脚本或 Graph API 知识。
  • 通过针对大规模环境优化的 自动化 功能简化批量操作,免除复杂脚本的需求。
  • 使用预构建或 自定义模板 标准化管理和报告任务。
  • 生成 200 多个预设报告,支持 自定义 并导出为 CSV 或 HTML 等多种格式。
  • 委派 特定管理和报告任务给技术人员,而不授予过多权限。

不再为 Graph PowerShell 感到烦恼!使用 ADManager Plus 轻松管理 Entra ID。

 
  • 为用户分配应用角色
  • 使用 Graph PowerShell 为用户分配应用角色
  • 使用 Graph PowerShell 脚本为用户分配应用角色的限制
  • ADManager Plus亮点
Active Directory管理与报告的一站式解决方案
电子邮件下载链接 Email the ADManager Plus download link