Anwendung aktualisieren

Namespace: microsoft.graph

Wichtig

Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.

Aktualisieren der Eigenschaften eines Anwendungsobjekts . Diese API kann auch ein agentIdentityBlueprint-Objekt aktualisieren, wenn die @odata.type-Eigenschaft auf #microsoft.graph.agentIdentityBlueprintfestgelegt ist.

Wichtig

Die Verwendung von PATCH zum Festlegen vob passwordCredential wird nicht unterstützt. Verwenden Sie die addPassword - und removePassword-Methoden , um das Kennwort oder den geheimen Schlüssel für eine Anwendung zu aktualisieren.

Diese API ist in den folgenden nationalen Cloudbereitstellungen verfügbar.

Weltweiter Service US Government L4 US Government L5 (DOD) China, betrieben von 21Vianet

Berechtigungen

Wählen Sie die Berechtigungen aus, die für diese API als am wenigsten privilegiert markiert sind. Verwenden Sie eine höhere Berechtigung oder Berechtigungen nur, wenn Ihre App dies erfordert. Ausführliche Informationen zu delegierten Berechtigungen und Anwendungsberechtigungen finden Sie unter Berechtigungstypen. Weitere Informationen zu diesen Berechtigungen finden Sie in der Berechtigungsreferenz.

Berechtigungstyp Berechtigungen mit den geringsten Berechtigungen Berechtigungen mit höheren Berechtigungen
Delegiert (Geschäfts-, Schul- oder Unikonto) Application.ReadWrite.All Nicht verfügbar.
Delegiert (persönliches Microsoft-Konto) Application.ReadWrite.All Nicht verfügbar.
Application Application.ReadWrite.OwnedBy Application.ReadWrite.All

Wichtig

Für den delegierten Zugriff mit Geschäfts-, Schul- oder Unikonten muss dem Administrator eine unterstützte Microsoft Entra-Rolle oder eine benutzerdefinierte Rolle zugewiesen werden, die die für diesen Vorgang erforderlichen Berechtigungen erteilt. Dieser Vorgang unterstützt die folgenden integrierten Rollen, die nur die geringstmöglichen Berechtigungen gewähren:

  • Ein Nicht-Administratormitglied oder ein Gast, der über Standardbenutzerberechtigungen verfügt, es sei denn, der Mandantenadministrator hat den Zugriff eingeschränkt.
  • Anwendungsentwickler. Mit dieser Rolle können Apps auch dann erstellt werden, wenn der Administrator den Zugriff auf Mitglieder und Gäste eingeschränkt hat. Dem Prinzipal mit dieser Rolle wird der Besitz der App zugewiesen, die er erstellt.
  • Directory Writers. Mit dieser Rolle können Erweiterungseigenschaften aktualisiert werden.
  • Administrator für Hybrididentitäten. Mit dieser Rolle können nur grundlegende Eigenschaften aktualisiert werden.
  • Sicherheitsadministrator
  • Cloudanwendungsadministrator
  • Anwendungsadministrator

In delegierten Szenarien mit Geschäfts-, Schul- oder Unikonten werden die folgenden Berechtigungen für die Verwaltung von Agentidentitäts-Blaupausen unterstützt:

  • Der angemeldete Benutzer ist der Besitzer oder
  • Dem angemeldeten Benutzer wird die Rolle " Agent-ID-Administrator" zugewiesen.

HTTP-Anforderung

Sie können die Anwendung entweder mit ihrer ID oder appId ansprechen. ID und appId werden bei App-Registrierungen im Microsoft Entra Admin Center als Objekt-ID bzw. Anwendungs-ID (Client-ID) bezeichnet. Ersetzen Sie den Code {applicationObjectId} durch die ID für das Anwendungsobjekt.

PATCH /applications/{applicationObjectId}
PATCH /applications(appId='{appId}')

Um das Logo zu aktualisieren, verwenden Sie die PUT-Methode wie folgt.

PUT /applications/{applicationObjectId}/logo
PUT /applications(appId='{appId}')/logo

Anforderungsheader

Name Beschreibung
Authorization Bearer {token}. Erforderlich. Erfahren Sie mehr über Authentifizierung und Autorisierung.
Content-Type application/json. Erforderlich.

Anforderungstext

Geben Sie im Anforderungstext die Werte für die relevanten Felder an, die aktualisiert werden sollen. Vorhandene Eigenschaften, die nicht im Anforderungstext enthalten sind, behalten ihre vorherigen Werte bei oder werden basierend auf Änderungen an anderen Eigenschaftswerten neu berechnet. Um eine optimale Leistung zu erzielen, sollten Sie keine unveränderten Werte angeben.

Eigenschaft Typ Beschreibung
api apiApplication Gibt Einstellungen für eine Anwendung an, die eine Web-API implementiert.
appRoles appRole-Sammlung Die Auflistung der für die Anwendung definierten Rollen. Diese Rollen können Benutzern, Gruppen oder Dienstprinzipalen zugewiesen werden. Lässt keine Nullwerte zu.
displayName String Der Anzeigename der Anwendung.
groupMembershipClaims Zeichenfolge Konfiguriert den Gruppenanspruch , der in einem Benutzer- oder OAuth 2.0-Zugriffstoken ausgestellt wurde, den die Anwendung erwartet. Um dieses Attribut festzulegen, verwenden Sie einen der folgenden gültigen Zeichenfolgenwerte:
  • None
  • SecurityGroup: Für Sicherheitsgruppen und Microsoft Entra-Rollen
  • All: Für Sicherheitsgruppen, Verteilergruppen und Microsoft Entra-Verzeichnisrollen, in denen der angemeldete Benutzer Mitglied ist
identifierUris String collection Die URIs, die die Anwendung innerhalb ihres Microsoft Entra-Mandanten oder innerhalb einer überprüften benutzerdefinierten Domäne identifizieren, wenn die Anwendung mehrinstanzenfähig ist. Weitere Informationen finden Sie unter Anwendungsobjekte und Dienstprinzipalobjekte. Lässt keine NULL-Werte zu.
info informationalUrl Grundlegende Profilinformationen der Anwendung, z. B. App-Marketing, Support, Nutzungsbedingungen und URLs der Datenschutzerklärungen. Die Nutzungsbedingungen und Datenschutzbestimmungen werden auf der Oberfläche für die Benutzerzustimmung angezeigt. Weitere Informationen finden Sie unter Hinzufügen von Nutzungsbedingungen und Datenschutzbestimmungen für registrierte Microsoft Entra-Apps.
isDisabled Boolean Gibt an, ob der Dienstprinzipal der App in einem Mandanten oder mandantenübergreifend für mehrinstanzenfähige Apps neue Zugriffstoken abrufen oder auf geschützte Ressourcen zugreifen kann. Wenn festgelegt auf true, bleiben vorhandene Token gültig, bis sie basierend auf ihrer konfigurierten Lebensdauer ablaufen und die App in der Liste der Unternehmens-Apps sichtbar bleibt, aber Benutzer können sich nicht anmelden.true wenn die Anwendung deaktiviert (deaktiviert) ist, andernfalls false.
isFallbackPublicClient Boolesch Legt den Fallback-Anwendungstyp auf öffentlichen Client fest, z. B. eine installierte Anwendung, die auf einem mobilen Gerät ausgeführt wird. Der Standardwert ist false, was bedeutet, dass der Fallbackanwendungstyp ein vertraulicher Client ist, z. B. Web-App. Es gibt bestimmte Szenarien, in denen Microsoft Entra ID den Clientanwendungstyp nicht bestimmen kann (z. B. ROPC-Fluss, wenn er ohne Angabe eines Umleitungs-URI konfiguriert ist). In diesen Fällen interpretiert Microsoft Entra ID den Anwendungstyp basierend auf dem Wert dieser Eigenschaft.
keyCredentials keyCredential-Auflistung Die Sammlung der wichtigsten Anmeldeinformationen, die mit der Anwendung verknüpft sind. Lässt keine Nullwerte zu.
logo Stream Das Hauptlogo für die Anwendung. Lässt keine Nullwerte zu. Verwenden Sie die PUT-Methode, um das Logo zu aktualisieren.
nativeAuthenticationApisEnabled Zeichenfolge Gibt an, ob die nativen Authentifizierungs-APIs aktiviert sind, sodass die Anwendung sie für die native Authentifizierung verwenden kann. Die möglichen Werte sind none, all und unknownFutureValue. Weitere Informationen finden Sie unter Native Authentifizierung.
onPremisesPublishing onPremisesPublishing Stellt den Satz von Eigenschaften zum Konfigurieren des Microsoft Entra-Anwendungsproxys für eine lokale Anwendung dar. Diese Eigenschaft kann erst festgelegt werden, nachdem die Anwendung erstellt wurde, und kann nicht in derselben Anforderung wie andere Anwendungseigenschaften aktualisiert werden.
optionalClaims optionalClaims Anwendungsentwickler können optionale Ansprüche in ihren Microsoft Entra-Apps konfigurieren, um anzugeben, welche Ansprüche sie in Token wünschen, die vom Microsoft-Sicherheitstokendienst an ihre Anwendung gesendet werden. Weitere Informationen finden Sie unter Optionale Ansprüche.
parentalControlSettings parentalControlSettings Gibt die Jugendschutzeinstellungen für eine Anwendung an.
publicClient publicClientApplication Legt die Einstellungen für installierte Clients wie Desktop- oder mobile Geräte fest.
requiredResourceAccess requiredResourceAccess-Sammlung Gibt die Ressourcen an, auf die die Anwendung zugreifen muss. Diese Eigenschaft gibt auch die Gruppe der delegierten Berechtigungen und Anwendungsrollen an, die für jede dieser Ressourcen erforderlich sind. Durch diese Konfiguration des Zugriffs auf die erforderliche Ressource wird die Zustimmungsoberfläche bestimmt. Es können nicht mehr als 50 Ressourcendienste (APIs) konfiguriert werden. Ab Mitte Oktober 2021 darf die Gesamtzahl der erforderlichen Berechtigungen 400 nicht überschreiten. Lässt keine NULL-Werte zu.
samlMetadataUrl Zeichenfolge Die URL, unter der der Dienst SAML-Metadaten für den Verbund verfügbar macht. Diese Eigenschaft ist nur für Einzelmandantenanwendungen gültig.
signInAudience Zeichenfolge Gibt die unterstützten Kontotypen für die Anwendung an. Unterstützte Werte:
  • AzureADMyOrg: Benutzer mit einem Microsoft-Geschäfts-, Schul- oder Unikonto im Microsoft Entra-Mandanten meiner organization (d. h. Einzelmandant)
  • AzureADMultipleOrgs: Benutzer mit einem Microsoft-Geschäfts-, Schul- oder Unikonto im Microsoft Entra-Mandanten einer beliebigen organization (d. h. mehrinstanzenfähig)
  • AzureADandPersonalMicrosoftAccount: Benutzer mit einem persönlichen Microsoft-Konto oder einem Geschäfts- oder Schulkonto im Microsoft Entra-Mandanten einer organization

Der Wert für diese Eigenschaft wirkt sich auf andere App-Objekteigenschaften aus. Wenn Sie diese Eigenschaft ändern, müssen Sie daher möglicherweise zuerst andere Eigenschaften ändern. Weitere Informationen finden Sie unter Unterschiede bei der Validierung für signInAudience.
signInAudienceRestrictions signInAudienceRestrictionsBase Gibt Einschränkungen für die unterstützten Kontotypen an, die in signInAudience angegeben sind. Der Werttyp bestimmt die Einschränkungen, die angewendet werden können:
  • unrestrictedAudience: Es gibt keine zusätzlichen Einschränkungen für die unterstützten Kontotypen, die von signInAudience zugelassen werden.
  • allowedTenantsAudience: Die Anwendung kann nur in den angegebenen Entra-Mandanten verwendet werden. Nur unterstützt, wenn signInAudience den Wert "" hat AzureADMultipleOrgs.
Der Standardwert ist ein Wert vom Typ unrestrictedAudience.
SPA spaApplication Legt Einstellungen für eine Einzelseiten-Anwendung fest, einschließlich dem Abmelden von URLs und Umleiten von URIs für Autorisierungscodes und Zugriffstoken.
tags String-Sammlung Benutzerdefinierte Zeichenfolgen, die zum Kategorisieren und Identifizieren der Anwendung verwendet werden können. Lässt keine Nullwerte zu.
tokenEncryptionKeyId Zeichenfolge Gibt die keyId eines öffentlichen Schlüssels aus der keyCredentials-Sammlung an. Nach der Konfiguration verschlüsselt Microsoft Entra ID alle von ihm ausgegebenen Token mithilfe des Schlüssels, auf den diese Eigenschaft verweist. Der Anwendungscode, der das verschlüsselte Token erhält, muss das Token mit dem zugehörigen privaten Schlüssel entschlüsseln, bevor es für den angemeldeten Benutzer verwendet werden kann.
uniqueName Zeichenfolge Der eindeutige Bezeichner, der einer Anwendung zugewiesen und als Alternativschlüssel verwendet werden kann. Kann nur aktualisiert werden, wenn null und ist nach der Festlegung unveränderlich.
web WebApplication Legt die Einstellungen für eine Webanwendung fest.
SPA spaApplication Legt Einstellungen für eine Einzelseiten-Anwendung fest, einschließlich dem Abmelden von URLs und Umleiten von URIs für Autorisierungscodes und Zugriffstoken.
windows windowsApplication Gibt Einstellungen für Apps an, in denen Microsoft Windows ausgeführt wird und die im Microsoft Store oder Xbox Games Store veröffentlicht werden. Enthält Paket-SID und Umleitungs-URIs für Autorisierungscodes und Zugriffstoken.

Antwort

Bei erfolgreicher Ausführung gibt diese Methode einen 204 No Content Antwortcode und nichts im Antworttext zurück.

Beispiele

Beispiel 1: Aktualisieren von displayName für eine Anwendung

Anforderung

Die folgende Anforderung zeigt ein Beispiel.

PATCH https://graph.microsoft.com/beta/applications/{id}
Content-type: application/json

{
  "displayName": "New display name"
}

Antwort

HTTP/1.1 204 No Content

Beispiel 2: Aktualisieren der appRoles für eine Anwendung

Das folgende Beispiel aktualisiert die appRoles-Auflistung für eine Anwendung. Um vorhandene App-Rollen beizubehalten, schließen Sie sie in die Anforderung ein. Alle vorhandenen Objekte in der Sammlung, die nicht in der Anforderung enthalten sind, werden durch die neuen Objekte ersetzt. Dieses Objekt wird mit der entsprechenden Eigenschaft des Dienstprinzipals im Mandanten synchronisiert.

Anforderung

PATCH https://graph.microsoft.com/beta/applications/fda284b5-f0ad-4763-8289-31a273fca865
Content-type: application/json

{
    "appRoles": [
        {
            "allowedMemberTypes": [
                "User",
                "Application"
            ],
            "description": "Survey.Read",
            "displayName": "Survey.Read",
            "id": "ebb7c86c-fb47-4e3f-8191-420ff1b9de4a",
            "isEnabled": false,
            "origin": "Application",
            "value": "Survey.Read"
        }
    ]
}

Antwort

HTTP/1.1 204 No Content

Beispiel 3: Konvertieren einer Einzelmandantenanwendung in eine eingeschränkte Mehrinstanzenanwendung

Anforderung

Die folgende Anforderung zeigt ein Beispiel, bei dem die signInAudience einer Anwendung von einem einzelnen Mandanten (AzureADMyOrg) auf mehrere Mandanten (AzureADMultipleOrgs) aktualisiert und gleichzeitig signInAudienceRestrictions festgelegt werden, sodass die App nur in zwei zulässigen Mandanten (und dem Mandanten, in dem die App registriert ist) verwendet werden kann.

PATCH https://graph.microsoft.com/beta/applications/{id}
Content-type: application/json

{
  "signInAudience": "AzureADMultipleOrgs",
  "signInAudienceRestrictions": {
    "@odata.type": "#microsoft.graph.allowedTenantsAudience",
    "isHomeTenantAllowed": true,
    "allowedTenantIds": [
      "818ce016-78c2-457c-91d7-c02c2faaa5fe",
      "c62670b0-53a1-4a38-b26c-4093cbaa510a"
    ]
  }
}

Antwort

HTTP/1.1 204 No Content

Beispiel 4: Konvertieren einer eingeschränkten mehrinstanzenfähigen Anwendung in eine eininstanzfähige Anwendung

Anforderung

Die folgende Anforderung zeigt ein Beispiel für das Aktualisieren von signInAudience einer Anwendung auf "Einzelmandant (AzureADMyOrg)" und gleichzeitiges Entfernen von signInAudienceRestrictions. Es wird empfohlen, dies gleichzeitig zu tun, um zu vermeiden, dass die Anwendung mehrinstanzenfähig und nicht beschränkt ist, wie es die Richtlinien der organization erfordern.

PATCH https://graph.microsoft.com/beta/applications/{id}
Content-type: application/json

{
  "signInAudience": "AzureADMyOrg",
  "signInAudienceRestrictions": {
    "@odata.type": "#microsoft.graph.unrestrictedAudience"
  }
}

Antwort

HTTP/1.1 204 No Content