【问题标题】:Is it possible to use Get-AzureADServicePrincipal and Get-AzureADServiceAppRoleAssignment to remove users access to all azure enterprise apps?是否可以使用 Get-AzureADServicePrincipal 和 Get-AzureADServiceAppRoleAssignment 删除用户对所有 azure 企业应用程序的访问权限?
【发布时间】:2021-10-06 08:30:21
【问题描述】:

我正在尝试使用 powershell 自动删除已终止员工的所有企业应用程序访问权限,但无法确定是否可以将所有用户应用程序分配存储到变量中,然后从存储在该变量中的所有应用程序分配中删除它们.

https://docs.microsoft.com/en-us/azure/active-directory/manage-apps/assign-user-or-group-access-portal

【问题讨论】:

    标签: powershell azure-active-directory azure-powershell azure-automation


    【解决方案1】:

    到目前为止,还没有这样的 cmdlet 可以为分配给该用户的所有应用程序直接分配变量给该用户。相反,您可以将所有终止的员工(用户)添加到一个组中,然后为他们分配一个变量,以便从应用程序中取消分配他们。一个相同的例子如下:-

    $group = get-azureadgroup -ObjectId

    $spo = 获取-AzureADServicePrincipal -ObjectId

    $assignments = 获取-AzureADServiceAppRoleAssignment -ObjectId $spo.ObjectId |其中 {$_.PrincipalDisplayName -eq $group.DisplayName}

    $分配 |选择 * 删除-AzureADServiceAppRoleAssignment -ObjectId $spo.ObjectId -AppRoleAssignmentId $assignments[assignment #].ObjectId

    另外,请找到以下链接供您参考:-

    https://docs.microsoft.com/en-us/azure/active-directory/manage-apps/assign-user-or-group-access-portal

    https://docs.microsoft.com/en-us/azure/active-directory/manage-apps/disable-user-sign-in-portal

    https://docs.microsoft.com/en-us/azure/active-directory/manage-apps/manage-application-permissions

    谢谢你,

    【讨论】:

    • 嗨是分配#AppRoleAssignmentId?我的同事告诉我我不需要你的 $spo = Get-AzureADServicePrincipal -ObjectId
    • 可能你不需要它,但你可以尝试在你的 UAT 环境中执行代码。谢谢
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2023-04-06
    • 1970-01-01
    • 2021-07-29
    • 2020-04-30
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多