Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describen los escenarios de autenticación para iniciar sesión en Microsoft Entra ID desde el módulo. El módulo Microsoft Entra PowerShell admite varios escenarios de autenticación. El escenario que elija depende de su caso de uso.
Por ejemplo, si usa el módulo para la administración ad hoc de recursos de Microsoft Entra, puede iniciar sesión mediante un inicio de sesión interactivo. Si estás escribiendo un script para la automatización, puedes iniciar sesión con un principal del servicio. Si ejecuta el módulo en un recurso de Azure, puede iniciar sesión con una identidad administrada.
Escenarios comunes de autenticación
Los dos escenarios de autenticación comunes son:
- Autenticación delegada (interactiva): en este escenario, la aplicación actúa en nombre de un usuario que ha iniciado sesión y accede a los recursos con los permisos del usuario. Requiere permisos delegados, que se conceden al cliente y al usuario. Los privilegios del usuario, como los que otorga el control de acceso basado en roles de Microsoft Entra (RBAC), determinan el nivel de acceso. Para obtener más información sobre la autenticación delegada, consulte Autenticación con acceso delegado.
- Autenticación solo de aplicación (no interactiva): este escenario permite que la aplicación actúe únicamente como sí misma sin que un usuario haya iniciado sesión. Se usa en casos como la automatización o la copia de seguridad, en los que intervienen servicios en segundo plano o demonios. En este escenario se usan roles de aplicación o permisos de aplicación, que se conceden a la aplicación cliente para acceder a los datos asociados con el permiso. Para obtener más información sobre la autenticación solo para aplicaciones, consulte Autenticación con acceso de solo aplicación.
Otros escenarios de autenticación
El módulo Microsoft Entra PowerShell admite otros escenarios de autenticación que se describen en el resto de este artículo.
Inicio de sesión en una nube nacional
Las nubes nacionales, también conocidas como nubes soberanas, son instancias físicamente aisladas de Azure diseñadas para garantizar que se respetan los requisitos de residencia, soberanía y cumplimiento de datos dentro de los límites geográficos. Si tiene una cuenta en una nube nacional, especifique el entorno mediante el parámetro Environment al iniciar sesión. Este parámetro es compatible con todos los métodos de inicio de sesión. Por ejemplo, para una cuenta en Azure China 21Vianet, use el siguiente comando:
Connect-Entra -Environment China
Note
Las aplicaciones registradas globalmente no se replican en Azure China. Debe registrar sus propias aplicaciones en Azure China y usarlas al conectarse a Microsoft Graph.
Para obtener una lista de entornos disponibles, ejecute este comando:
Get-EntraEnvironment
Conectar a Microsoft Entra ID con una identidad diferente
Para conectarse como una identidad distinta de CurrentUser, especifique el -ContextScope parámetro con el valor Process.
Connect-Entra -ContextScope 'Process'
Establecimiento del tiempo de espera del cliente HTTP
Puede establecer el tiempo de espera del cliente HTTP (en segundos) ejecutando.
Connect-Entra -ClientTimeout 60
Mejora de la seguridad con el principio de privilegios mínimos
Para proteger los recursos de Microsoft Entra, restrinja los permisos de la identidad para el método de autenticación que elija usar el principio de privilegios mínimos. Limitar los permisos de inicio de sesión tanto como sea posible para su caso de uso ayuda a proteger los recursos de Microsoft Entra. Para obtener más información, consulte Mejora de la seguridad con el principio de privilegios mínimos.
Se recomienda usar una aplicación personalizada para ayudar a aislar y limitar los permisos concedidos para usar Microsoft Entra PowerShell. Para obtener información sobre cómo crear una aplicación personalizada y concederle permisos en Microsoft Entra ID, consulte Creación de una aplicación personalizada para conectarse con Microsoft Entra PowerShell.