如何使用 Remove-MgUserAppRoleAssignment 删除 Microsoft Entra ID 用户的应用角色分配

删除授予 Microsoft Entra ID 用户的应用角色分配

管理 Microsoft Entra ID 应用角色分配对于维护企业应用的安全访问控制至关重要。IT 管理员经常需要撤销用户的应用角色分配,以执行最小权限访问、移除过期权限或遵守安全策略。虽然 Microsoft Graph 中的 Remove-MgUserAppRoleAssignment PowerShell 命令允许管理员从用户中移除应用角色分配,但这需要脚本编写技能和手动执行。

ManageEngine ADManager Plus 是一款身份治理和管理解决方案,旨在简化 Microsoft Entra ID 的 管理报告。通过高级管理操作和深入报告,它优化了管理任务并减少了 IT 工作负担。

使用 Microsoft Graph PowerShell 删除 Microsoft Entra ID 用户的应用角色分配

前提条件

在运行 Remove-MgUserAppRoleAssignment cmdlet 之前,请确保满足以下要求:

  • The Microsoft Graph PowerShell module is installed. If it’s not installed, use the following command:
    Install-Module Microsoft.Graph -Scope CurrentUser
  • Connect to Microsoft Graph PowerShell with the necessary permissions to manage app role assignments:
    Connect-MgGraph -Scopes "AppRoleAssignment.ReadWrite.All"

使用 Remove-MgUserAppRoleAssignment cmdlet 删除授予 Microsoft Entra ID 用户的应用角色分配

在 Microsoft Graph PowerShell 中使用 Remove-MgUserAppRoleAssignment cmdlet 删除 Microsoft Entra ID 用户的应用角色分配。语法如下:

Remove-MgUserAppRoleAssignment
-AppRoleAssignmentId <String>
-UserId <String>
[-IfMatch <String>]
[-ResponseHeadersVariable <String>]
[-Headers <IDictionary>]
[-PassThru]
[-ProgressAction <ActionPreference>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]

使用 Remove-MgUserAppRoleAssignment cmdlet 的示例用例和脚本

示例:删除用户的应用角色分配

使用此 Graph PowerShell 命令删除 Microsoft Entra ID 用户的应用角色分配。

Remove-MgUserAppRoleAssignment -AppRoleAssignmentID '01B8ir38J0eoiYqyMt_qAVDX9vgSB6xDur4zn5zOluM' -UserId '8a7c50d3-fcbd-4727-a889-8ab232dfea01'

支持的参数

下表列出了可与 Remove-MgUserAppRoleAssignment cmdlet 一起使用以删除 Microsoft Entra ID 用户应用角色分配的关键参数。

参数 描述
-AppRoleAssignmentId 这是应用角色分配的唯一标识符。
-Confirm 这是在运行 cmdlet 前的确认。
-WhatIf 这显示如果运行该 cmdlet 会发生什么。
-UserId 这是用户的唯一标识符。

使用 Graph PowerShell 脚本删除 Microsoft Entra ID 用户应用角色分配的挑战

  • 删除应用角色分配需要精确的 Graph PowerShell 脚本和正确的权限,这对不熟悉 PowerShell 的管理员来说具有挑战性。
  • Microsoft Graph API 实施了限制阈值,这可能会延迟批量修改并影响管理多个用户时的效率。
  • 识别和解决权限错误、缺失角色分配或 API 失败等问题可能耗时且需要深厚的技术专长。
  • 没有图形用户界面,通过 PowerShell 管理应用角色分配可能繁琐,增加配置错误的风险。

为什么使用 ADManager Plus 进行管理和报告?

  • 轻松管理 Active Directory 和 Microsoft Entra ID 用户、组及 许可证,无需依赖 PowerShell。
  • 只需几次点击即可生成关于用户、组、权限、安全设置和合规审计的 详细报告
  • 自动化 常规任务,如 用户配置、组修改和访问管理,同时执行基于审批的工作流。
  • 通过细粒度的基于角色的访问控制,将特定管理任务分配给服务台团队,减少 IT 工作负担。
  • 从单一直观控制台集中管理 Active Directory 和 Microsoft 365。

使用 ADManager Plus 批量管理 Microsoft Entra ID 用户,实现轻松的配置、修改和撤销配置。

 
  • 删除授予 Microsoft Entra ID 用户的应用角色分配
  • 使用 Microsoft Graph PowerShell 删除 Microsoft Entra ID 用户的应用角色分配
  • 使用 Graph PowerShell 脚本删除 Microsoft Entra ID 用户应用角色分配的挑战
  • 为什么使用 ADManager Plus 进行管理和报告?
Active Directory管理与报告的一站式解决方案
电子邮件下载链接 Email the ADManager Plus download link