You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否通过PowerShell创建Azure AD动态组成员身份规则(替代门户规则生成器)

用PowerShell创建Azure AD动态组成员规则

当然可以,完全不需要依赖Azure门户的规则生成器,直接通过PowerShell就能创建或修改Azure AD动态组的成员身份规则。以下是具体步骤和示例:

前提条件

  • 安装Microsoft Graph PowerShell模块(AzureAD模块已逐步弃用,推荐使用Graph模块):
    Install-Module Microsoft.Graph -Force -AllowClobber
    

步骤1:连接到Microsoft Graph

执行命令并完成身份验证:

Connect-MgGraph -Scopes "Group.ReadWrite.All"

步骤2:创建带动态规则的新组

直接定义成员规则并创建组,示例规则为“所有部门为Marketing的用户加入该组”:

# 定义动态成员身份规则
$membershipRule = "(user.department -eq 'Marketing')"

# 创建动态安全组
New-MgGroup -DisplayName "Marketing动态安全组" `
             -MailNickname "MarketingDynamicSecGroup" `
             -GroupTypes @("DynamicMembership") `
             -MembershipRule $membershipRule `
             -MembershipRuleProcessingState "On" `
             -MailEnabled $false `
             -SecurityEnabled $true

步骤3:修改现有组的动态规则

如果要更新已存在的动态组规则,可使用以下命令:

# 获取目标组的ID
$targetGroup = Get-MgGroup -Filter "DisplayName eq 'Marketing动态安全组'"

# 更新成员规则(示例改为部门为Sales的用户)
Update-MgGroup -GroupId $targetGroup.Id `
               -MembershipRule "(user.department -eq 'Sales')" `
               -MembershipRuleProcessingState "On"

注意事项

  • 规则语法必须符合Azure AD动态组的规范,比如属性名称要与Azure AD用户属性一致,运算符支持-eq、-ne、-contains等
  • 确保账户拥有Group.ReadWrite.All权限,否则无法创建或修改组
  • MembershipRuleProcessingState设为On时,规则才会生效;设为Paused时会暂停规则处理

内容的提问来源于stack exchange,提问作者Fandura

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.10 09:01:35