向 Microsoft Entra ID 组分配应用角色对于管理企业应用访问和确保用户拥有正确权限是必要的。IT 管理员通常需要配置这些分配以简化基于角色的访问控制 (RBAC) 并增强安全性。Microsoft Graph 中的 New-MgGroupAppRoleAssignment PowerShell 命令使管理员能够向组分配应用角色,但这需要脚本编写技能和手动执行。
在运行 New-MgGroupAppRoleAssignment cmdlet 之前,请确保满足以下要求:
Install-Module Microsoft.Graph -Scope CurrentUser
Connect-MgGraph -Scopes "Group.Read.All"
在 Microsoft Graph PowerShell 中使用 New-MgGroupAppRoleAssignment cmdlet 向 Microsoft Entra ID 组分配应用角色。语法如下:
New-MgGroupAppRoleAssignment
-GroupId <String>
[-ResponseHeadersVariable <String>]
[-AdditionalProperties <Hashtable>]
[-AppRoleId <String>]
[-CreatedDateTime <DateTime>]
[-DeletedDateTime <DateTime>]
[-Id <String>]
[-PrincipalDisplayName <String>]
[-PrincipalId <String>]
[-PrincipalType <String>]
[-ResourceDisplayName <String>]
[-ResourceId <String>]
[-Headers <IDictionary>]
[-ProgressAction <ActionPreference>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]
示例:向 Microsoft Entra ID 组分配应用角色
New-MgGroupAppRoleAssignment -GroupId "your-group-id" `
-PrincipalId "your-group-id" `
-ResourceId "your-app-id" `
-AppRoleId "your-app-role-id"
下表列出了可与 New-MgGroupAppRoleAssignment cmdlet 一起使用以授予 Microsoft Entra ID 组应用角色的关键参数。
| 参数 | 描述 |
|---|---|
| -AdditionalProperties | 指定附加参数。 |
| -AppRoleId | 这是分配给主体的应用角色的标识符。 |
| -GroupId | 这是组的唯一标识符。 |
| -CreatedDateTime | 显示应用角色分配创建的时间。 |
| -DeletedDateTime | 显示对象被删除的日期和时间。 |