从 Microsoft Entra ID 组中移除应用角色分配对于管理访问控制至关重要,确保用户在不再需要时不再拥有特定应用的权限。IT 管理员通常需要撤销这些分配以维护安全性和合规性。虽然 Microsoft Graph 中的 Remove-MgGroupAppRoleAssignment PowerShell 命令允许管理员移除应用角色分配,但它要求管理员编写冗长且复杂的脚本。
在运行 Remove-MgGroupAppRoleAssignment cmdlet 之前,请确保满足以下要求:
Install-Module Microsoft.Graph -Scope CurrentUser
Connect-MgGraph -Scopes "Group.Read.All"
在 Microsoft Graph PowerShell 中使用 Remove-MgGroupAppRoleAssignment cmdlet 删除 Microsoft Entra ID 组的应用角色分配。语法如下:
Remove-MgGroupAppRoleAssignment
-AppRoleAssignmentId <String>
-GroupId <String>
[-IfMatch <String>]
[-ResponseHeadersVariable <String>]
[-Headers <IDictionary>]
[-PassThru]
[-ProgressAction <ActionPreference>]
[-WhatIf]
[-Confirm]
[<CommonParameters>]
示例:从 Microsoft Entra ID 组中移除应用角色分配
Remove-MgGroupAppRoleAssignment -GroupId $groupId -AppRoleAssignmentId $appRoleAssignmentId
下表列出了可与 Remove-MgGroupAppRoleAssignment cmdlet 一起使用以删除授予 Microsoft Entra ID 组的应用角色分配的关键参数。
| 参数 | 描述 |
|---|---|
| -AppRoleAssignmentId | 这是应用角色分配的唯一标识符。 |
| -GroupId | 这是组的唯一标识符。 |
| -Headers | 这是将添加到请求中的可选头。 |
| -Confirm | 运行 cmdlet 前提示管理员确认。 |
| -WhatIf | 显示如果运行该 cmdlet 会发生什么。cmdlet 实际上不会被执行。 |