Aanbevolen procedures voor Microsoft Entra PowerShell

In dit artikel leert u hoe u Microsoft Entra aanbevolen procedures voor PowerShell implementeert, waaronder app-registratie, beveiligingsverbeteringen, prestatieoptimalisaties en onderhoudsstrategieën.

Inzicht in deze procedures is essentieel voor het minimaliseren van beveiligingsrisico's, het optimaliseren van prestaties en het onderhouden van up-to-datumsystemen. Het is essentieel voor het beveiligen van gevoelige gegevens en het garanderen van soepele bewerkingen in elke organisatie.

Een app registreren in plaats van een bedrijfs-app te gebruiken

U kunt uw eigen toepassingen registreren die zijn afgestemd op verschillende use cases met specifieke machtigingen, zoals voor marketing- of helpdeskteams. Met deze aanpak kunt u gedetailleerder machtigingen beheren en de beveiligingsimpact minimaliseren als een app wordt aangetast. Zie Een aangepaste applicatie maken om een geregistreerde app te maken.

Meld u aan met de toepassing die u registreert door het volgende uit te voeren:

Connect-Entra -ClientId <your-custom-app-id> -TenantId <your-tenant-id>

U kunt ook de aliassen AppId of ApplicationId gebruiken in plaats van ClientId.

Security

Pas de volgende best practices voor toestemming en autorisatie in uw app toe om de beveiliging te verbeteren:

  • Minimale bevoegdheden toepassen: ververleent gebruikers en apps alleen de machtiging met laagste bevoegdheden die ze nodig hebben om de Microsoft Entra-resource aan te roepen. Kies de machtigingen met minimale bevoegdheden. Als de app bijvoorbeeld alleen het profiel van de momenteel aangemelde gebruiker leest, verleen User.Read in plaats van User.ReadBasic.All. Zie de naslaginformatie over machtigingen voor een volledige lijst met machtigingen.

  • Gebruik Disconnect-Entra: Voer Disconnect-Entra altijd uit om alle referenties en contexten te verwijderen die zijn gekoppeld aan een account. Met deze cmdlet worden verbindingen correct opgeschoond en gesloten wanneer ze niet meer nodig zijn. Het vermindert het risico op onbevoegde toegang als de sessie open blijft of als iemand anders toegang heeft tot uw PowerShell-omgeving.

  • Gebruik het juiste machtigingstype op basis van scenario's: Vermijd het gebruik van zowel toepassings- als gedelegeerde machtigingen in dezelfde app. Als u een interactieve toepassing bouwt waarin een aangemelde gebruiker aanwezig is, moet uw toepassing gedelegeerde machtigingen gebruiken. Als uw toepassing echter wordt uitgevoerd zonder een aangemelde gebruiker, zoals een achtergrondservice of daemon, moet uw toepassing toepassingsmachtigingen gebruiken.

  • Wees attent met toepassingsmachtigingen: Vermijd het gebruik van toepassingsmachtigingen voor interactieve scenario's om beveiligings- en nalevingsrisico's te voorkomen, omdat het onbedoeld de bevoegdheden van een gebruiker kan verhogen en beheerdersbeleid kan omzeilen.

  • Wees attent bij het configureren van uw app: de configuratie is van invloed op de ervaringen van eindgebruikers en beheerders, samen met de acceptatie en beveiliging van toepassingen. Voorbeeld:

    • De naam, het logo, het domein, de verificatiestatus van de uitgever, de privacyverklaring en de gebruiksvoorwaarden van uw toepassing worden weergegeven in toestemming en andere ervaringen. Configureer deze instellingen zorgvuldig zodat uw eindgebruikers ze begrijpen.
    • Overweeg wie toestemming verleent voor uw toepassing ( eindgebruikers of beheerders) en configureer uw toepassing om op de juiste wijze machtigingen aan te vragen.
    • Zorg ervoor dat u het verschil tussen statische, dynamische en incrementele toestemming begrijpt.
  • Let op de opeenstapeling van machtigingen - Houd in de gaten welke machtigingen de geregistreerde app na verloop van tijd verzamelt.

  • Gebruik de standaardinstellingen voor beveiliging en voorwaardelijke toegang: beveilig gebruikers met Microsoft Entra meervoudige verificatie met behulp van voorwaardelijke toegang (voor organisaties met een licentie) en standaardinstellingen voor beveiliging (voor organisaties zonder licentie).

  • Benut Microsoft Entra-aanbevelingen - De functie Microsoft Entra-aanbevelingen houdt de status van uw tenant nauwlettend in de gaten, zodat deze veilig en gezond blijft. U heeft inzicht in gebruikte apps, aanmeldgegevens die binnenkort verlopen en apps met te veel rechten, onder andere.

  • Beperk app-aanmelding tot alleen toegewezen identiteiten : de Assignment Required eigenschap helpt de toegang tot toepassingen te beheren door ervoor te zorgen dat alleen toegewezen gebruikers zich kunnen aanmelden.

Connect-Entra -Scopes 'Application.ReadWrite.All'
Get-EntraServicePrincipal -Filter "DisplayName eq 'Contoso Demo App'" | Set-EntraServicePrincipal -AppRoleAssignmentRequired $true

Prestatieoptimalisaties

Met de volgende procedures kunt u de prestaties optimaliseren bij het werken met Microsoft Entra PowerShell:

Een filter gebruiken

Filteren wordt uitgevoerd op de server door uw selectie te beperken tot het ophalen van een subset van een verzameling, waardoor onnodig netwerkverkeer en gegevensverwerking worden verminderd.

Get-EntraUser -Filter "startsWith(DisplayName,'Ada')"

Alleen vereiste eigenschappen selecteren

Selecteer de vereiste eigenschappen door de -Property parameter te gebruiken om alleen vereiste eigenschappen op te halen.

Het paginaformaat definiëren

Voor aanvragen die veel objecten retourneren, verhoogt u het paginaformaat tot de maximumwaarde van 999 met behulp van -top de parameter.

Get-EntraUser -All -Top 999

Maintenance

Pas de volgende aanbevolen procedures voor onderhoud toe om ervoor te zorgen dat uw Microsoft Entra PowerShell-module en -scripts up-to-date zijn en optimaal functioneren:

PowerShell-module Microsoft Entra up-to-date houden

Het up-to-date houden van uw module is om verschillende redenen van cruciaal belang. Ten eerste kunt u profiteren van de nieuwste functies en verbeteringen, zodat u toegang hebt tot de meest recente cmdlets en functionaliteiten. Belangrijker is dat regelmatige updates uw beveiligingspostuur verbeteren. Ons team implementeert consistent beveiligingsoplossingen en patches, waardoor uw systemen worden beschermd tegen beveiligingsproblemen.

Tip

Als u de Microsoft Entra PowerShell met Azure Automation gebruikt, werkt u ook de PowerShell-modules in uw Azure Automation-accounts bij.

Update-Module -Name Microsoft.Entra

Nadat u de module hebt bijgewerkt, verwijdert u de oudere versies.

Gebruik Get-Help

Get-Help biedt uitgebreide documentatie direct in de opdrachtregel. Het biedt gedetailleerde informatie over Microsoft Entra PowerShell-cmdlets, functies, scripts en concepten, waaronder gebruiksvoorbeelden, geaccepteerde parameters en uitvoer. Get-Help bevordert efficiënte scripting en helpt veelvoorkomende fouten te voorkomen.

Get-Help Get-EntraUser -Detailed

De foutopsporingsoptie gebruiken

-Debughelpt u bij het oplossen van problemen door gedetailleerde diagnostische gegevens op te geven terwijl u met Microsoft Entra PowerShell werkt. Het kan u helpen precies te begrijpen hoe uw scripts werken en waar eventuele problemen zich kunnen voordoen tijdens de ontwikkelings- en testfase.

Get-EntraUser -Top 1 -Debug

Als u de uitvoerstroom voor foutopsporing naar een logboekbestand wilt verzenden, gebruikt u:

Get-EntraUser -Top 1 -Debug 5>> <your-log-filepath>
  • 5 - vertegenwoordigt het streamnummer, Debug Stream. Zie Uitvoerstromen voor meer informatie over streams.
  • >> - vertegenwoordigt de omleidingsoperator. Zie Omleidingsoperators voor meer informatie over omleidingsoperators.