Add-EntraPermissionToCreateAgentUsersToAgentIdentityBlueprintPrincipal
Erteilt berechtigungen zum Erstellen von Agentbenutzern für den Agent Identity Blueprint Principal.
Syntax
Default (Standard)
Add-EntraPermissionToCreateAgentUsersToAgentIdentityBlueprintPrincipal
[-AgentBlueprintId <String>]
[<CommonParameters>]
Beschreibung
Das Add-EntraPermissionToCreateAgentUsersToAgentIdentityBlueprintPrincipal Cmdlet fügt dem Agent Identity Blueprint-Dienstprinzipal die Berechtigung AgentIdUser.ReadWrite.IdentityParentedBy hinzu. Diese Berechtigung ermöglicht es dem Blueprint, Agentbenutzer zu erstellen, die agentidentitäten zugeordnet sind. Das Cmdlet sucht den Dienstprinzipal des Blueprints und den Microsoft Graph Dienstprinzipal im Mandanten und erstellt dann eine App-Rollenzuweisung, die sie verknüpft. Verwendet die gespeicherte AgentBlueprintId aus dem letzten New-EntraAgentIdentityBlueprint Aufruf, wenn keine explizite ID angegeben wird. Wenn keine gespeicherte ID verfügbar ist, fordert das Cmdlet interaktiv die Blueprint-Anwendungs-ID an.
Beispiele
Beispiel 1: Erteilen der Berechtigung mithilfe der gespeicherten Blueprint-ID
Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All', 'AgentIdUser.ReadWrite.IdentityParentedBy'
New-EntraAgentIdentityBlueprint -DisplayName "My Blueprint" -SponsorUserIds @("user1@contoso.com")
New-EntraAgentIdentityBlueprintPrincipal
Add-EntraPermissionToCreateAgentUsersToAgentIdentityBlueprintPrincipal
Name Value
---- -----
id assignment-guid
principalId sp-aaaaaaaa-1111-2222-3333-bbbbbbbbbbbb
resourceId graph-sp-id
appRoleId 4aa6e624-eee0-40ab-bdd8-f9639038a614
AgentBlueprintId bbbbbbbb-2222-3333-4444-cccccccccccc
AgentBlueprintServicePrincipalId sp-aaaaaaaa-1111-2222-3333-bbbbbbbbbbbb
PermissionName AgentIdUser.ReadWrite.IdentityParentedBy
PermissionDescription Allows creation of agent users parented to agent identities
MSGraphServicePrincipalId graph-sp-id
In diesem Beispiel wird der soeben erstellte AgentIdUser.ReadWrite.IdentityParentedBy-Berechtigung für den Agent Identity Blueprint-Dienstprinzipal gewährt.
Beispiel 2: Erteilen der Berechtigung mithilfe einer bestimmten Blueprint-ID
Connect-Entra -Scopes 'AgentIdentityBlueprint.UpdateAuthProperties.All', 'AgentIdUser.ReadWrite.IdentityParentedBy'
Add-EntraPermissionToCreateAgentUsersToAgentIdentityBlueprintPrincipal -AgentBlueprintId "7c0c1226-1e81-41a5-ad6c-532c95504443"
In diesem Beispiel wird die Berechtigung für einen bestimmten Agent Identity Blueprint erteilt, indem die Blueprint-ID bereitgestellt wird.
Parameter
-AgentBlueprintId
Die ID des Agent Identity Blueprint zum Erteilen von Berechtigungen. Wenn nicht angegeben, verwendet die gespeicherte ID aus der letzten Blueprinterstellung oder interaktive Aufforderungen.
Parametereigenschaften
| Typ: | System.String |
| Standardwert: | None |
| Unterstützt Platzhalter: | False |
| Nicht anzeigen: | False |
Parametersätze
(All)
| Position: | Named |
| Obligatorisch: | False |
| Wert aus Pipeline: | False |
| Wert aus Pipeline nach dem Eigenschaftsnamen: | False |
| Wert aus verbleibenden Argumenten: | False |
CommonParameters
Dieses Cmdlet unterstützt die allgemeinen Parameter -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction und -WarningVariable. Weitere Informationen findest du unter about_CommonParameters.
Eingaben
None
Ausgaben
System.Object
Gibt das Antwortobjekt für die App-Rollenzuweisung aus Microsoft Graph zurück, das mit den folgenden zusätzlichen Eigenschaften erweitert wird:
- AgentBlueprintId – Die Anwendungs-ID des Agent Identity Blueprint.
- AgentBlueprintServicePrincipalId – Die Objekt-ID des Dienstprinzipals des Blueprints.
-
PermissionName - Der Berechtigungsname (
AgentIdUser.ReadWrite.IdentityParentedBy). - PermissionDescription – Eine Beschreibung, was die Berechtigung zulässt.
- MSGraphServicePrincipalId – Die Objekt-ID des Microsoft Graph Dienstprinzipals im Mandanten.
Die Basisantwort umfasst id, , principalId, resourceIdund appRoleId.
Hinweise
Für dieses Cmdlet sind die folgenden Microsoft Graph Berechtigungen erforderlich:
- AgentIdentityBlueprint.UpdateAuthProperties.All
- AgentIdUser.ReadWrite.IdentityParentedBy
Dieses Cmdlet erfordert, dass der Agent Identity Blueprint Service Principal zuerst mithilfe von New-EntraAgentIdentityBlueprintPrincipal. Das Cmdlet sucht den Dienstprinzipal des Blueprints durch Filtern appIdnach, sodass der Blueprint bereits über einen Dienstprinzipal im Mandanten verfügen muss.
Die Microsoft Graph Dienstprinzipal-ID wird nach der ersten Nachschlagevorgangsleistung zwischengespeichert. Das Cmdlet speichert auch die Blueprint-Dienstprinzipal-ID in einer Variablen auf Modulebene (CurrentAgentBlueprintServicePrincipalId) für die Verwendung durch andere Cmdlets.
Dieses Cmdlet verwendet den Microsoft Graph v1.0-API-Endpunkt (/v1.0/servicePrincipals).
Die zugewiesene bestimmte App-Rolle ist AgentIdUser.ReadWrite.IdentityParentedBy (ID: 4aa6e624-eee0-40ab-bdd8-f9639038a614).