Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Dalam artikel ini, Anda mempelajari cara menerapkan praktik terbaik Microsoft Entra PowerShell yang mencakup pendaftaran aplikasi, peningkatan keamanan, pengoptimalan performa, dan strategi pemeliharaan.
Memahami praktik ini sangat penting untuk meminimalkan risiko keamanan, mengoptimalkan performa, dan mempertahankan sistem up-to-date. Sangat penting untuk melindungi data sensitif dan memastikan kelancaran operasi di organisasi mana pun.
Mendaftarkan aplikasi alih-alih menggunakan aplikasi perusahaan
Anda dapat mendaftarkan aplikasi Anda sendiri yang disesuaikan dengan kasus penggunaan yang berbeda dengan izin tertentu, seperti untuk tim pemasaran atau staf staf dukungan. Pendekatan ini memungkinkan manajemen izin yang lebih terperinci dan meminimalkan dampak keamanan jika aplikasi disusupi. Untuk membuat aplikasi terdaftar, lihat Membuat aplikasi kustom.
Masuk menggunakan aplikasi yang Anda daftarkan dengan menjalankan:
Connect-Entra -ClientId <your-custom-app-id> -TenantId <your-tenant-id>
Anda juga dapat menggunakan alias AppId atau ApplicationId menggantikan ClientId.
Keamanan
Terapkan praktik terbaik persetujuan dan otorisasi berikut di aplikasi Anda untuk meningkatkan keamanan:
Terapkan hak istimewa paling sedikit: Berikan pengguna dan aplikasi hanya izin istimewa terendah yang mereka butuhkan untuk memanggil sumber daya Microsoft Entra. Pilih izin dengan hak istimewa paling sedikit. Misalnya, jika aplikasi hanya membaca profil pengguna yang saat ini masuk, berikan
User.Readalih-alihUser.ReadBasic.All. Untuk daftar lengkap izin, lihat referensi izin.Gunakan Disconnect-Entra: Selalu jalankan Disconnect-Entra untuk menghapus semua kredensial dan konteks yang terkait dengan akun. Cmdlet ini membersihkan dan menutup koneksi dengan benar saat tidak lagi diperlukan. Ini mengurangi risiko akses tidak sah jika sesi dibiarkan terbuka atau orang lain mengakses lingkungan PowerShell Anda.
Gunakan jenis izin yang benar berdasarkan skenario: Hindari menggunakan izin aplikasi dan yang didelegasikan di aplikasi yang sama. Jika Anda membangun aplikasi interaktif tempat pengguna masuk berada, aplikasi Anda harus menggunakan izin yang didelegasikan. Namun, jika aplikasi Anda berjalan tanpa pengguna yang masuk, seperti layanan latar belakang atau daemon, aplikasi Anda harus menggunakan izin aplikasi.
Berhati-hatilah dengan izin aplikasi: Hindari menggunakan izin aplikasi untuk skenario interaktif untuk mencegah risiko keamanan dan kepatuhan, karena dapat secara tidak sengaja meningkatkan hak istimewa pengguna dan melewati kebijakan administrator.
Berhati-hatilah saat mengonfigurasi aplikasi Anda: Konfigurasi memengaruhi pengalaman pengguna akhir dan admin, bersama dengan adopsi dan keamanan aplikasi. Contohnya:
- Nama, logo, domain, status verifikasi penerbit, pernyataan privasi, dan ketentuan penggunaan aplikasi Anda muncul dalam persetujuan dan pengalaman lainnya. Konfigurasikan pengaturan ini dengan hati-hati sehingga pengguna akhir Anda memahaminya.
- Pertimbangkan siapa yang menyetujui aplikasi Anda - baik pengguna akhir atau administrator - dan konfigurasikan aplikasi Anda untuk meminta izin dengan tepat.
- Pastikan Anda memahami perbedaan antara persetujuan statis, dinamis, dan inkremental.
Waspadai akumulasi izin - Awasi izin yang terakumulasi untuk aplikasi terdaftar seiring waktu.
Manfaatkan default keamanan dan Akses Bersyarat - lindungi pengguna dengan autentikasi multifaktor Microsoft Entra menggunakan Akses Bersyarat (untuk organisasi berlisensi) dan default keamanan (untuk organisasi yang tidak berlisensi).
Manfaatkan rekomendasi Microsoft Entra - Fitur rekomendasi Microsoft Entra dengan cermat memantau status tenant Anda, memastikan tenant tetap aman dan sehat. Anda dapat melihat aplikasi yang digunakan, kredensial yang akan kedaluwarsa, aplikasi dengan hak akses berlebihan, dan lain-lain.
Batasi masuk aplikasi hanya untuk identitas yang ditetapkan -
Assignment RequiredProperti membantu mengelola akses ke aplikasi dengan memastikan hanya pengguna yang ditetapkan yang dapat masuk.
Connect-Entra -Scopes 'Application.ReadWrite.All'
Get-EntraServicePrincipal -Filter "DisplayName eq 'Contoso Demo App'" | Set-EntraServicePrincipal -AppRoleAssignmentRequired $true
Pengoptimalan performa
Praktik berikut dapat membantu Anda mengoptimalkan performa saat bekerja dengan Microsoft Entra PowerShell:
Gunakan filter
Pemfilteran dilakukan di sisi server dengan membatasi pilihan Anda untuk mengambil subset koleksi, yang membantu mengurangi lalu lintas jaringan dan pemrosesan data yang tidak perlu.
Get-EntraUser -Filter "startsWith(DisplayName,'Ada')"
Pilih hanya properti yang diperlukan
Memilih properti yang diperlukan dengan menggunakan -Property parameter untuk hanya mendapatkan properti yang diperlukan.
Tentukan ukuran halaman
Untuk permintaan yang mengembalikan banyak objek, tingkatkan ukuran halaman ke nilai maksimum 999 menggunakan -top parameter.
Get-EntraUser -All -Top 999
Maintenance
Terapkan praktik terbaik pemeliharaan berikut untuk memastikan modul dan skrip PowerShell Microsoft Entra Anda diperbarui dan berfungsi secara optimal:
Selalu perbarui modul Microsoft Entra PowerShell
Menjaga modul Anda tetap terbaru sangat penting karena beberapa alasan. Pertama, ini memungkinkan Anda untuk mendapatkan manfaat dari fitur dan peningkatan terbaru, memastikan Anda memiliki akses ke cmdlet dan fungsionalitas terbaru. Yang lebih penting, pembaruan rutin meningkatkan postur keamanan Anda. Tim kami secara konsisten menerapkan perbaikan dan patch keamanan, membantu melindungi sistem Anda dari kerentanan.
Tip
Jika Anda menggunakan Microsoft Entra PowerShell dengan Azure Automation, perbarui modul PowerShell di akun Azure Automation Anda juga.
Update-Module -Name Microsoft.Entra
Setelah memperbarui modul, hapus versi yang lebih lama.
Gunakan Get-Help
Get-Help menyediakan dokumentasi komprehensif langsung di baris perintah. Dokumentasi ini menyediakan informasi terperinci tentang cmdlet PowerShell Microsoft Entra, fungsi, skrip, dan konsep, termasuk contoh penggunaan, parameter yang diterima, dan keluaran. Get-Help mempromosikan pembuatan skrip yang efisien dan membantu menghindari kesalahan umum.
Get-Help Get-EntraUser -Detailed
Gunakan opsi debug
-Debugmembantu Anda dalam pemecahan masalah dengan memberikan informasi diagnostik terperinci saat Anda berinteraksi dengan Microsoft Entra PowerShell. Ini dapat membantu Anda memahami dengan tepat bagaimana skrip Anda berfungsi dan di mana masalah apa pun mungkin muncul selama fase pengembangan dan pengujian.
Get-EntraUser -Top 1 -Debug
Untuk mengirim aliran output debug ke file log, gunakan:
Get-EntraUser -Top 1 -Debug 5>> <your-log-filepath>
-
5- mewakili nomor aliran,Debug Stream. Untuk informasi selengkapnya tentang aliran, lihat Aliran Output. -
>>- mewakili operator pengalihan. Untuk informasi selengkapnya tentang operator pengalihan, lihat Operator Pengalihan.