A Microsoft Entra PowerShell bevált módszerei

Ebből a cikkből megtudhatja, hogyan implementálhat Microsoft Entra PowerShell-ajánlott eljárásokat, amelyek magukban foglalják az alkalmazásregisztrációt, a biztonsági fejlesztéseket, a teljesítményoptimalizálást és a karbantartási stratégiákat.

Ezeknek a gyakorlatoknak a megértése elengedhetetlen a biztonsági kockázatok minimalizálásához, a teljesítmény optimalizálásához és a up-to-date rendszerek fenntartásához. Ez elengedhetetlen a bizalmas adatok védelméhez és a zökkenőmentes működés biztosításához minden szervezetben.

Alkalmazás regisztrálása vállalati alkalmazás használata helyett

A különböző használati esetekre szabott saját alkalmazásokat regisztrálhat meghatározott engedélyekkel, például marketing- vagy ügyfélszolgálati csapatok számára. Ez a megközelítés finomabb jogosultságkezelést tesz lehetővé, és minimálisra csökkenti a biztonsági kockázatot, ha egy alkalmazás kompromittálódik. Regisztrált alkalmazás létrehozásához lásd: Egyéni alkalmazás létrehozása.

Jelentkezzen be azzal az alkalmazással, amelyet a következő parancs futtatásával regisztrál:

Connect-Entra -ClientId <your-custom-app-id> -TenantId <your-tenant-id>

Használhatja az aliasokat AppId vagy ApplicationId a helyett is ClientId.

Biztonság

A biztonság növelése érdekében alkalmazza az alábbi hozzájárulási és engedélyezési ajánlott eljárásokat az alkalmazásban:

  • A legkisebb jogosultság alkalmazása: Csak a legalacsonyabb jogosultsági szintű jogosultságot adja meg a felhasználóknak és az alkalmazásoknak a Microsoft Entra erőforrás meghívásához. Válassza ki a legkevésbé kiemelt engedélyeket. Ha például az alkalmazás csak az aktuálisan bejelentkezett felhasználó profilját olvassa be, adja meg User.Read ahelyett User.ReadBasic.All, hogy . Az engedélyek teljes listáját az engedélyekre vonatkozó hivatkozásban találja.

  • A Disconnect-Entra használata: Mindig futtassa a Disconnect-Entra parancsot a fiókhoz társított összes hitelesítő adat és környezet eltávolításához. Ez a parancsmag megfelelően megtisztítja és bezárja a kapcsolatokat, ha már nincs rájuk szükség. Csökkenti a jogosulatlan hozzáférés kockázatát, ha a munkamenet nyitva marad, vagy valaki más fér hozzá a PowerShell-környezethez.

  • Használja a megfelelő engedélytípust forgatókönyvek alapján: Kerülje az alkalmazás és a delegált engedélyek használatát ugyanabban az alkalmazásban. Ha olyan interaktív alkalmazást hoz létre, amelyben egy bejelentkezett felhasználó van jelen, az alkalmazásnak delegált engedélyeket kell használnia. Ha azonban az alkalmazás bejelentkezett felhasználó (például háttérszolgáltatás vagy démon) nélkül fut, az alkalmazásnak alkalmazásengedélyeket kell használnia.

  • Legyen átgondolt az alkalmazásengedélyekkel: Kerülje az alkalmazásengedélyek használatát interaktív forgatókönyvekhez a biztonsági és megfelelőségi kockázatok elkerülése érdekében, mivel véletlenül emelheti a felhasználók jogosultságait, és megkerülheti a rendszergazdai házirendeket.

  • Legyen átgondolt az alkalmazás konfigurálásakor: A konfiguráció hatással van a végfelhasználói és a rendszergazdai élményre, valamint az alkalmazás bevezetésére és biztonságára. Például:

    • Az alkalmazás neve, emblémája, tartománya, közzétevői ellenőrzési állapota, adatvédelmi nyilatkozata és használati feltételei megjelennek a hozzájárulásban és más felületeken. Ezeket a beállításokat gondosan konfigurálja, hogy a végfelhasználók megértsék őket.
    • Fontolja meg, hogy ki járul hozzá az alkalmazáshoz – akár végfelhasználókhoz, akár rendszergazdákhoz –, és konfigurálja az alkalmazást úgy, hogy megfelelő engedélyeket kérjen.
    • Ügyeljen arra, hogy megértse a statikus, a dinamikus és a növekményes hozzájárulás közötti különbséget.
  • Ügyeljen az engedélyek fokozatos bővülésére – Kövesse nyomon, hogy a regisztrált alkalmazás idővel milyen engedélyeket halmoz fel.

  • Biztonsági alapértékek és feltételes hozzáférés használata – a felhasználók védelme Microsoft Entra többtényezős hitelesítéssel feltételes hozzáféréssel (licenccel rendelkező szervezetek esetén) és biztonsági alapértékekkel (licenccel nem rendelkező szervezetek esetén).

  • Használja ki Microsoft Entra javaslatokat - Microsoft Entra a javaslatok funkció gondosan monitorozza a bérlő állapotát, biztosítva, hogy az biztonságos és kifogástalan maradjon. Többek között áttekintheti a használt alkalmazásokat, a lejáró hitelesítő adatokat, a túljogosított alkalmazásokat.

  • Alkalmazásbejelentkeztetés korlátozása csak hozzárendelt identitásra – A Assignment Required tulajdonság segít kezelni az alkalmazásokhoz való hozzáférést azáltal, hogy csak a hozzárendelt felhasználók tudnak bejelentkezni.

Connect-Entra -Scopes 'Application.ReadWrite.All'
Get-EntraServicePrincipal -Filter "DisplayName eq 'Contoso Demo App'" | Set-EntraServicePrincipal -AppRoleAssignmentRequired $true

Teljesítményoptimalizálás

Az alábbi eljárások segíthetnek optimalizálni a teljesítményt Microsoft Entra PowerShell használatakor:

Szűrő használata

A szűrés a kiszolgáló oldalán történik, ha korlátozza a kijelölést egy gyűjtemény egy részhalmazának lekéréséhez, ami segít csökkenteni a szükségtelen hálózati forgalmat és adatfeldolgozást.

Get-EntraUser -Filter "startsWith(DisplayName,'Ada')"

Csak a szükséges tulajdonságok kiválasztása

A szükséges tulajdonságok kiválasztása a(z) -Property paraméter használatával, hogy csak a szükséges tulajdonságokat kérje le.

Az oldalméret meghatározása

A sok objektumot visszaadó kérések esetén a paraméterrel növelje az oldalméretet -top maximális értékre.

Get-EntraUser -All -Top 999

Maintenance

Az alábbi karbantartási ajánlott eljárások alkalmazásával biztosíthatja, hogy a Microsoft Entra PowerShell-modul és -szkriptek naprakészek és optimálisan működjenek:

Microsoft Entra PowerShell-modul naprakészen tartása

A modul naprakészen tartása több okból is kulcsfontosságú. Először is lehetővé teszi a legújabb funkciók és fejlesztések előnyeit, biztosítva, hogy hozzáférjen a legújabb parancsmagokhoz és funkciókhoz. Ennél is fontosabb, hogy a rendszeres frissítések javítják a biztonsági helyzeteket. Csapatunk folyamatosan alkalmazza a biztonsági javításokat és javításokat, így segít megvédeni a rendszereket a biztonsági résektől.

Tip

Ha a Microsoft Entra PowerShellt Azure Automation használja, frissítse a Azure Automation-fiókok PowerShell-moduljait is.

Update-Module -Name Microsoft.Entra

A modul frissítése után távolítsa el a régebbi verziókat.

Get-Help használata

Get-Help közvetlenül a parancssorban nyújt átfogó dokumentációt. Részletes információkat nyújt Microsoft Entra PowerShell-parancsmagokról, függvényekről, szkriptekről és fogalmakról, beleértve a használati példákat, az elfogadott paramétereket és a kimenetet. Get-Help elősegíti a hatékony szkriptelést, és segít elkerülni a gyakori hibákat.

Get-Help Get-EntraUser -Detailed

A hibakeresési lehetőség használata

-Debug segít a hibaelhárításban azáltal, hogy részletes diagnosztikai információkat nyújt, miközben a Microsoft Entra PowerShellt használja. Segít megérteni, hogy pontosan hogyan működnek a szkriptek, és hol merülhetnek fel problémák a fejlesztési és tesztelési fázisban.

Get-EntraUser -Top 1 -Debug

Ha hibakeresési kimeneti streamet szeretne küldeni egy naplófájlba, használja a következőt:

Get-EntraUser -Top 1 -Debug 5>> <your-log-filepath>
  • 5- a stream számát jelöli. Debug Stream A streamekről további információt a Kimeneti streamek című témakörben talál.
  • >> - az átirányítási operátort jelöli. További információ az átirányítási operátorokról: Átirányítási operátorok.