管理员需要查看 Microsoft Entra ID 中用户拥有的目录对象,以监控和管理对关键资源的访问,确保用户在角色变更后不再拥有敏感组、Applications Manager 或服务主体的所有权。这有助于防止安全风险,如未经授权的权限提升或孤立对象,影响合规性和治理。
在使用 Get-MgUserOwnedObject cmdlet 之前,请确保以下事项:
Install-Module Microsoft.Graph -Scope CurrentUser
Connect-MgGraph -Scopes "User.Read.All"
Get-MgUserOwnedObject cmdlet 可用于 Microsoft Graph PowerShell 中获取 Microsoft Entra ID 用户拥有的对象。语法如下:
Get-MgUserOwnedObject
-UserId <String>
[-ExpandProperty <String[]>]
[-Property <String[]>]
[-Filter <String>]
[-Search <String>]
[-Skip <Int32>]
[-Sort <String[]>]
[-Top <Int32>]
[-ConsistencyLevel <String>]
[-ResponseHeadersVariable <String>]
[-Headers <IDictionary>]
[-PageSize <Int32>]
[-All]
[-CountVariable <String>]
[-ProgressAction <ActionPreference>]
[<CommonParameters>]
示例 1:列出特定用户拥有的对象
Get-MgUserOwnedObject -UserId <"user_id"> $userId
在此命令中,将 user_id 替换为您想要列出其用户拥有对象的用户 ID。
下表包含一些可与 Get-MgUserOwnedObject 命令一起使用的参数,以高效获取 Microsoft Entra ID 用户拥有的对象。
| 参数 | 描述 |
|---|---|
| -All | 此参数检索所有用户拥有的对象,无默认分页限制。 |
| -Filter | 此参数根据属性和值筛选用户拥有的对象。 |
| -UserId | 此参数根据唯一标识符(如用户主体名称或对象 ID)检索用户拥有的对象。 |
| -Property | 此参数检索用户拥有对象的特定属性。 |
| -ConsistencyLevel | 启用高级查询功能以提升性能。 |
告别复杂的 PowerShell 脚本,使用 ADManager Plus。ManageEngine ADManager Plus 是一款身份治理和管理工具,具有强大的 Microsoft 365 管理和报告功能,可帮助您通过单一、用户友好的控制台执行复杂的管理任务。