如何使用 New-MgGroupAppRoleAssignment 将应用角色分配给 Microsoft Entra ID 组

向 Microsoft Entra ID 组分配新的应用角色

向 Microsoft Entra ID 组分配应用角色对于管理企业应用访问和确保用户拥有正确权限是必要的。IT 管理员通常需要配置这些分配以简化基于角色的访问控制 (RBAC) 并增强安全性。Microsoft Graph 中的 New-MgGroupAppRoleAssignment PowerShell 命令使管理员能够向组分配应用角色,但这需要脚本编写技能和手动执行。

使用 Microsoft Graph PowerShell 授予 Microsoft Entra ID 组应用角色

前提条件

在运行 New-MgGroupAppRoleAssignment cmdlet 之前,请确保满足以下要求:

  • The Microsoft Graph PowerShell module is installed. If it’s not installed, use the following command:
    Install-Module Microsoft.Graph -Scope CurrentUser
  • Connect to Microsoft Graph PowerShell with the necessary permissions to read group details:
    Connect-MgGraph -Scopes "Group.Read.All"

使用 New-MgGroupAppRoleAssignment cmdlet 向 Microsoft Entra ID 组分配角色

在 Microsoft Graph PowerShell 中使用 New-MgGroupAppRoleAssignment cmdlet 向 Microsoft Entra ID 组分配应用角色。语法如下:

New-MgGroupAppRoleAssignment
-GroupId <String>
[-ResponseHeadersVariable <String>]
[-AdditionalProperties <Hashtable>]
[-AppRoleId <String>]
[-CreatedDateTime <DateTime>]
[-DeletedDateTime <DateTime>]
[-Id <String>]
[-PrincipalDisplayName <String>]
[-PrincipalId <String>]
[-PrincipalType <String>]
[-ResourceDisplayName <String>]
[-ResourceId <String>]
[-Headers <IDictionary>]
[-ProgressAction <ActionPreference>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]

使用 New-MgGroupAppRoleAssignment cmdlet 的示例用例和脚本

示例:向 Microsoft Entra ID 组分配应用角色

New-MgGroupAppRoleAssignment -GroupId "your-group-id" `
-PrincipalId "your-group-id" `
-ResourceId "your-app-id" `
-AppRoleId "your-app-role-id"

支持的参数

下表列出了可与 New-MgGroupAppRoleAssignment cmdlet 一起使用以授予 Microsoft Entra ID 组应用角色的关键参数。

参数 描述
-AdditionalProperties 指定附加参数。
-AppRoleId 这是分配给主体的应用角色的标识符。
-GroupId 这是组的唯一标识符。
-CreatedDateTime 显示应用角色分配创建的时间。
-DeletedDateTime 显示对象被删除的日期和时间。

使用 Graph PowerShell 脚本向 Microsoft Entra ID 组分配应用角色的挑战

  • 并非所有 Microsoft Graph 功能都有专用的 PowerShell cmdlet,某些操作需要手动调用 API。
  • Microsoft Graph 有限流限制,可能会影响批量操作。
  • IT 管理员必须更新 PowerShell 技能,以跟上从 Azure AD PowerShell 向 Microsoft Graph PowerShell 的转变。
  • 管理角色和权限较为困难,因为某些命令需要更高权限,而这些权限并不总是容易获得。

为什么使用 ADManager Plus 进行管理和报告

  • 使用直观的 GUI 管理 Microsoft Entra ID,无需 PowerShell 编码。
  • 将各种管理任务分配给帮助台人员,而无需授予完整的管理员权限。
  • 通过计划任务和基于审批的工作流简化 用户配置 和修改。
  • 轻松处理组成员资格、许可 和权限,无需 PowerShell 复杂操作。
  • 使用 CSV 导入和模板批量管理组织对象。

了解 ADManager Plus 如何通过用户友好、无需编码的界面帮助您管理 Microsoft Entra ID 组。

 
  • 向 Microsoft Entra ID 组分配新的应用角色
  • 使用 Microsoft Graph PowerShell 授予 Microsoft Entra ID 组应用角色
  • 使用 Graph PowerShell 脚本向 Microsoft Entra ID 组分配应用角色的挑战
  • 为什么使用 ADManager Plus 进行管理和报告
Active Directory管理与报告的一站式解决方案
电子邮件下载链接 Email the ADManager Plus download link