管理 Microsoft Entra ID 应用角色分配对于维护企业应用的安全访问控制至关重要。IT 管理员经常需要撤销用户的应用角色分配,以执行最小权限访问、移除过期权限或遵守安全策略。虽然 Microsoft Graph 中的 Remove-MgUserAppRoleAssignment PowerShell 命令允许管理员从用户中移除应用角色分配,但这需要脚本编写技能和手动执行。
ManageEngine ADManager Plus 是一款身份治理和管理解决方案,旨在简化 Microsoft Entra ID 的 管理 和 报告。通过高级管理操作和深入报告,它优化了管理任务并减少了 IT 工作负担。
在运行 Remove-MgUserAppRoleAssignment cmdlet 之前,请确保满足以下要求:
Install-Module Microsoft.Graph -Scope CurrentUser
Connect-MgGraph -Scopes "AppRoleAssignment.ReadWrite.All"
在 Microsoft Graph PowerShell 中使用 Remove-MgUserAppRoleAssignment cmdlet 删除 Microsoft Entra ID 用户的应用角色分配。语法如下:
Remove-MgUserAppRoleAssignment
-AppRoleAssignmentId <String>
-UserId <String>
[-IfMatch <String>]
[-ResponseHeadersVariable <String>]
[-Headers <IDictionary>]
[-PassThru]
[-ProgressAction <ActionPreference>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]
示例:删除用户的应用角色分配
使用此 Graph PowerShell 命令删除 Microsoft Entra ID 用户的应用角色分配。
Remove-MgUserAppRoleAssignment -AppRoleAssignmentID '01B8ir38J0eoiYqyMt_qAVDX9vgSB6xDur4zn5zOluM' -UserId '8a7c50d3-fcbd-4727-a889-8ab232dfea01'
下表列出了可与 Remove-MgUserAppRoleAssignment cmdlet 一起使用以删除 Microsoft Entra ID 用户应用角色分配的关键参数。
| 参数 | 描述 |
|---|---|
| -AppRoleAssignmentId | 这是应用角色分配的唯一标识符。 |
| -Confirm | 这是在运行 cmdlet 前的确认。 |
| -WhatIf | 这显示如果运行该 cmdlet 会发生什么。 |
| -UserId | 这是用户的唯一标识符。 |