Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph
Wichtig
Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.
Mithilfe von Richtlinien für die Anwendungsverwaltung können IT-Administratoren bewährte Methoden für die Konfiguration von Apps in ihrer Organisation erzwingen. Ein Administrator kann z. B. eine Richtlinie so konfigurieren, dass die Verwendung oder die Gültigkeitsdauer von Kennwortgeheimnissen blockiert wird, und das Erstellungsdatum des Objekts verwendet wird, um die Richtlinie zu erzwingen.
Mit diesen Richtlinien können Organisationen die Vorteile der neuen Features zur Härtung der App-Sicherheit nutzen. Durch Erzwingen von Einschränkungen, die auf dem Erstellungsdatum des Anwendungs- oder Dienstprinzipals basieren, kann eine Organisation ihren aktuellen App-Sicherheitsstatus überprüfen, Apps inventarisieren und Kontrollen gemäß ihren Ressourcenzeitplänen und -anforderungen erzwingen. Dieser Ansatz mit dem Erstellungsdatum ermöglicht es der organization, die Richtlinie für neue Anwendungen zu erzwingen und auch auf vorhandene Anwendungen anzuwenden.
Es gibt zwei Arten von Richtliniensteuerungen:
- Standardrichtlinie des Mandanten, die für alle Anwendungen oder Dienstprinzipale gilt.
- App-Verwaltungsrichtlinien (Anwendungs- oder Dienstprinzipal), die es ermöglichen, einzelne Anwendungen in die Standardrichtlinie des Mandanten einzubeziehen oder auszuschließen.
Standardmäßige App-Verwaltungsrichtlinie des Mandanten
Eine Standardrichtlinie für Mandanten ist ein einzelnes Objekt, das immer existiert und standardmäßig deaktiviert ist. Sie wird von der tenantAppManagementPolicy-Ressource definiert und erzwingt Einschränkungen für Anwendungs- und Dienstprinzipalobjekte. Er enthält die folgenden beiden Eigenschaften:
- applicationRestrictions ermöglicht das Targeting von Anwendungen im Besitz des Mandanten (Anwendungsobjekte).
- servicePrincipalRestrictions ermöglicht das Targeting von einem anderen Mandanten bereitgestellt (Dienstprinzipalobjekte).
Mit diesen Eigenschaften kann eine organization die Konfiguration von Apps, die von ihrem Mandanten stammen, separat von der instance ihres Mandanten einer externen Anwendung steuern.
App-Verwaltungsrichtlinie für Anwendungen und Dienstprinzipale
App-Verwaltungsrichtlinien werden in der appManagementPolicy-Ressource definiert, die eine Sammlung von Richtlinien mit unterschiedlichen Einschränkungen oder anderen Erzwingungsdaten enthält, als in der Standardrichtlinie des Mandanten definiert. Eine dieser Richtlinien kann einem Anwendungs- oder Dienstprinzipal zugewiesen werden, um die Standardrichtlinie des Mandanten außer Kraft zu setzen.
Wenn die Standardrichtlinie des Mandanten und eine App-Verwaltungsrichtlinie dieselbe Einschränkung definieren, hat die App-Verwaltungsrichtlinie Vorrang. Wenn eine Einschränkung für eine App-Verwaltungsrichtlinie in einem disabled Bundesstaat festgelegt ist, gilt diese Einschränkung nicht für Apps, mit denen diese Richtlinie verknüpft ist, unabhängig davon, was die Standardrichtlinie des Mandanten normalerweise erzwingen würde. Wenn eine Einschränkung für eine App-Verwaltungsrichtlinie in einem enabled Bundesstaat festgelegt ist, gilt diese Einschränkung für Apps, mit denen diese Richtlinie verknüpft ist. Wenn die App-Verwaltungsrichtlinie jedoch kein Verhalten für eine bestimmte Einschränkung definiert, wird auf das Verhalten der Standardrichtlinie des Mandanten zurückgegriffen. Einem Anwendungs- oder Dienstprinzipal kann nur eine App-Verwaltungsrichtlinie zugewiesen werden.
Hinweis
Weder die Standard- noch die App-Verwaltungsrichtlinien blockieren die Tokenausgabe für vorhandene Anwendungen. Eine Anwendung, die die Richtlinienanforderungen nicht erfüllt, funktioniert weiterhin. Nur der Vorgang zum Erstellen/Aktualisieren der App, der gegen die Richtlinie verstößt, wird blockiert.
Welche Einschränkungen können in Microsoft Graph verwaltet werden?
Die Richtlinien-API für Anwendungsauthentifizierungsmethoden weist die folgenden Einschränkungen auf. Erfahren Sie mehr über die Konfiguration dieser Einschränkungen.
| Einschränkungsname | Beschreibung | Beispiele |
|---|---|---|
| asymmetricKeyLifetime | Erzwingen eines maximalen Lebenszyklusbereichs für einen asymmetrischen Schlüssel (Zertifikat). | Beschränken Sie alle neuen Anmeldeinformationen für asymmetrische Schlüssel auf maximal 30 Tage für Anwendungen, die nach dem 01.01.2019 erstellt wurden. |
| Benutzergruppen | Schränkt die Erstellung oder Heraufstufung von Apps basierend auf signInAudience-Werten ein. | Schränken Sie ein, dass alle neuen Apps mit einer mehrinstanzenfähigen Zielgruppe konfiguriert werden, oder verhindern Sie, dass vorhandene Apps ihre Zielgruppe auf mehrere Mandanten aktualisieren. |
| customPasswordAddition | Einschränken eines benutzerdefinierten Kennwortgeheimnisses für Anwendungs- oder Dienstprinzipal. | Einschränken aller neuen benutzerdefinierten (nicht von Azure AD generierten) Kennwortgeheimnisse für Anwendungen, die nach dem 01.01.2015 erstellt wurden. |
| nonDefaultUriAddition | Blockieren Sie neue Bezeichner-URIs für Apps mit Ausnahme des "standardmäßigen" URI-Formats. | Neue Bezeichner-URIs für Apps blockieren, es sei denn, sie haben das Format api://{appId} oder api://{tenantId}/{appId}. |
| passwordAddition | Beschränken Sie geheime Kennwortschlüssel für Anwendungen insgesamt. | Blockieren Sie neue Kennwörter für Anwendungen, die am oder nach dem "01.01.2019" erstellt wurden. |
| passwordLifetime | Erzwingen Sie einen maximalen Gültigkeitsbereich für ein Kennwortgeheimnis. | Beschränken Sie alle neuen geheimen Kennwortschlüssel auf maximal 30 Tage für Anwendungen, die nach dem 01.01.2015 erstellt wurden. |
| symmetricKeyAddition | Einschränken symmetrischer Schlüssel für Anwendungen. | Blockieren Sie neue symmetrische Schlüssel für Anwendungen, die am oder nach dem 01.01.2019 erstellt wurden. |
| symmetrischSchlüsselLebensdauer | Erzwingen Sie einen maximalen Lebensdauerbereich für einen symmetrischen Schlüssel. | Beschränken Sie alle neuen symmetrischen Schlüssel auf maximal 30 Tage für Anwendungen, die nach dem 01.01.2019 erstellt wurden. |
| trustedCertificateAuthority | Erzwingen der Liste vertrauenswürdiger Zertifizierungsstellen. | Blockieren aller neuen Anmeldeinformationen für asymmetrische Schlüssel, wenn der Aussteller nicht in der Liste der vertrauenswürdigen Zertifizierungsstellen aufgeführt ist. |
| uriWithBlockedScheme | Blockieren Sie bestimmte URI-Schemas in Umleitungs-URIs, global oder pro Plattform. | Blockieren http und ftp Umleiten von URIs für alle Apps; nur für SPA-Apps zulassen msal . |
| uriWithoutAllowedScheme | Nur bestimmte URI-Schemas in Umleitungs-URIs zulassen. | Nur https Umleitungs-URIs zulassen; Genehmigungsschema myapp für öffentliche Client-Apps. |
| uriWithBlockedDomain | Blockieren Sie bestimmte Umleitungs-URI-Domänen global oder pro Plattform. | Blockieren short.contoso.com und tempuri.org Umleiten von URIs für alle Apps. |
| uriWithoutAllowedDomain | Nur bestimmte Umleitungs-URI-Domänen zulassen. | Umleitungs-URIs nur für contoso.com und login.microsoftonline.comzulassen; für Web-Apps zulassen app.contoso.com . |
| uriWithWildcard | Beschränken Sie die Verwendung von Platzhaltern in Umleitungs-URIs mit konfigurierbaren Ausnahmen. | Blockieren Sie Platzhalter in Umleitungs-URI-Pfaden mit Ausnahme von contoso.com und fabrikam.com Domänen. |
| uriAdditionWithoutUniqueTenantIdentifier | Neue Bezeichner-URIs für Apps blockieren, es sei denn, es handelt sich um eines der sicheren Formate. | Neue Bezeichner-URIs für Apps blockieren, es sei denn, sie enthalten einen eindeutigen Mandantenbezeichner wie die Mandanten-ID, die appId (Client-ID) oder die verifizierte Domäne. |
Hinweis
Alle Lebensdauereinschränkungen werden im ISO-8601-Dauerformat ausgedrückt (z. B. P4DT12H30M5S).
Durch Anwenden der customPasswordAddition-Einschränkung werden alle älteren PowerShell-Module blockiert, die Anwendungen oder Dienstprinzipalen ein vom Client generiertes Kennwortgeheimnis hinzufügen. Diese Einschränkung blockiert keine von Microsoft Entra ID generierten Anwendungs- oder Dienstprinzipalkennwortschlüssel.
Einzelne vs. mehrinstanzenfähige Apps
Je nachdem, ob es sich bei Ihrer App um eine einzelne Mandanten- oder mehrinstanzenfähige App handelt, wenden Sie die Richtlinie wie folgt auf eine Anwendung oder das Dienstprinzipalobjekt an:
- Wenden Sie die Richtlinie für Einzelmandanten-Apps auf das Anwendungsobjekt an.
- Um mehrinstanzenfähige Apps einzuschränken, die in einem Kundenmandanten verwaltet werden, wenden Sie die Richtlinie auf das Anwendungsobjekt an.
- Um mehrinstanzenfähige Apps einzuschränken, die von einem anderen Mandanten bereitgestellt werden, wenden Sie die Richtlinie auf das Dienstprinzipalobjekt an.
Zusammenfassung der wichtigsten Unterschiede zwischen der Standardrichtlinie des Mandanten und den Richtlinien für die App-Verwaltung
| Standardrichtlinie des Mandanten | App-Verwaltungsrichtlinie |
|---|---|
| Eine Richtlinie existiert immer. | Richtlinienobjekte können erstellt oder aktualisiert werden, um die Standardrichtlinie außer Kraft zu setzen. |
| Erlaubt nur die Definition eines einzelnen Einschränkungsobjekts für alle Ressourcen. | Ermöglicht die Definition mehrerer Richtlinienobjekte, aber nur eines kann auf eine Ressource angewendet werden. |
| Ermöglicht die Unterscheidung von Einschränkungen für Anwendungsobjekte und Dienstprinzipale. | Die Richtlinie kann entweder auf ein Anwendungs- oder Dienstprinzipalobjekt angewendet werden. |
| Wendet alle konfigurierten Einschränkungen auf alle Apps oder Dienstprinzipale an. | Wendet die in der Ressourcenrichtlinie konfigurierten Einschränkungen auf den angegebenen App- oder Dienstprinzipal an. Alles, was nicht definiert ist, erbt von der Standardrichtlinie. |
Anforderungen
- Die Rollen Microsoft Entra mit den geringsten Berechtigungen für die Verwaltung von Richtlinien für Anwendungsauthentifizierungsmethoden sind "Anwendungsadministrator" und "Cloudanwendungsadministrator".