Directivas de administración de aplicaciones de Microsoft Entra Información general sobre la API

Espacio de nombres: microsoft.graph

Importante

Las API de la versión /beta de Microsoft Graph están sujetas a cambios. No se admite el uso de estas API en aplicaciones de producción. Para determinar si una API está disponible en la versión 1.0, use el selector de Versión.

Las directivas de administración de aplicaciones permiten a los administradores de TI aplicar procedimientos recomendados sobre cómo deben configurarse las aplicaciones en sus organizaciones. Por ejemplo, un administrador puede configurar una directiva para bloquear el uso o limitar la duración de los secretos de contraseña y usar la fecha de creación del objeto para aplicar la directiva.

Estas directivas permiten a las organizaciones sacar provecho de las nuevas características de protección de la seguridad de las aplicaciones. Al aplicar restricciones basadas en la fecha de creación de la aplicación o entidad de servicio, una organización puede revisar su posición actual de seguridad de aplicaciones, inventariar aplicaciones y aplicar controles según sus cronogramas y necesidades de recursos. Este enfoque que utiliza la fecha de creación permite a la organización aplicar la directiva para las nuevas aplicaciones y también aplicarla a las aplicaciones existentes.

Hay dos tipos de controles de directiva:

  • Directiva predeterminada de inquilino que se aplica a todas las aplicaciones o entidades de servicio.
  • Directivas de administración de aplicaciones (aplicación o entidad de servicio) que permiten incluir o excluir aplicaciones individuales de la directiva predeterminada de inquilinos.

Directiva de administración de aplicaciones predeterminada de inquilino

Una directiva predeterminada de inquilino es un único objeto que siempre existe y está deshabilitado de forma predeterminada. Lo define el recurso tenantAppManagementPolicy y aplica restricciones en la aplicación frente a los objetos de entidad de servicio. Contiene las dos propiedades siguientes:

  • applicationRestrictions permite dirigirse a aplicaciones propiedad del inquilino (objetos de aplicación).
  • servicePrincipalRestrictions permite la selección de destino aprovisionada desde otro inquilino (objetos de entidad de servicio).

Estas propiedades permiten a una organización controlar por separado la configuración de las aplicaciones que se originan en su inquilino frente a la instancia de su inquilino de una aplicación de propiedad externa.

Directiva de administración de aplicaciones para aplicaciones y entidades de servicio

Las directivas de administración de aplicaciones se definen en el recurso appManagementPolicy , que contiene una colección de directivas con diferentes restricciones o diferentes fechas de aplicación de las definidas en la directiva predeterminada de inquilino. Una de estas directivas se puede asignar a una entidad de servicio o una aplicación para invalidar la directiva predeterminada del inquilino.

Cuando la directiva predeterminada del inquilino y una directiva de administración de aplicaciones definen la misma restricción, la directiva de administración de aplicaciones tiene prioridad. Si se establece una restricción en una directiva de administración de aplicaciones en un disabled estado, esa restricción no se aplicará a las aplicaciones con esa directiva vinculada, independientemente de lo que la directiva predeterminada del inquilino aplique normalmente. De forma similar, si se establece una restricción en una directiva de administración de aplicaciones en un enabled estado, esa restricción se aplicará a las aplicaciones que tengan esa directiva vinculada. Sin embargo, si la directiva de administración de aplicaciones no define ningún comportamiento para una restricción determinada, se revertirá al comportamiento de la directiva predeterminada del inquilino. Solo se puede asignar una directiva de administración de aplicaciones a una entidad de servicio o una aplicación.

Nota:

Ni las directivas predeterminadas del inquilino ni las de administración de aplicaciones bloquean la emisión de tokens para las aplicaciones existentes. Una aplicación que no cumple con los requisitos de la póliza continúa funcionando; Solo se bloquea la operación de creación o actualización de aplicaciones que infringe la directiva.

¿Qué restricciones se pueden administrar en Microsoft Graph?

La API de la directiva de métodos de autenticación de aplicaciones ofrece las siguientes restricciones. Obtenga más información sobre cómo configurar estas restricciones.

Nombre de restricción Descripción Ejemplos
asymmetricKeyLifetime Exigir un intervalo de vigencia máximo para una clave asimétrica (certificado). Restrinja todas las nuevas credenciales de clave asimétrica a un máximo de 30 días para las aplicaciones creadas después del 01/01/2019.
Públicos Restringe la creación o promoción de aplicaciones basadas en los valores de signInAudience. Restrinja todas las aplicaciones nuevas de la configuración con público multiinquilino o evite que las aplicaciones existentes actualicen su audiencia a multiinquilino.
customPasswordAddition Restrinja un secreto de contraseña personalizado en la aplicación o entidad de servicio. Restrinja todos los nuevos secretos de contraseña personalizados (no generados por Azure AD) en aplicaciones creadas después del 01/01/2015.
nonDefaultUriAddition Bloquear nuevos URI de identificador para aplicaciones, excepto el formato URI "predeterminado". Bloquear nuevos URI de identificador para aplicaciones a menos que tengan el formato api://{appId} o api://{tenantId}/{appId}.
passwordAddition Restrinja por completo los secretos de contraseña en las aplicaciones. Bloquear nuevas contraseñas en aplicaciones creadas a partir del 01/01/2019.
passwordLifetime Exigir un intervalo máximo de duración para un secreto de contraseña. Restrinja todos los nuevos secretos de contraseña a un máximo de 30 días para las aplicaciones creadas después del 01/01/2015.
symmetricKeyAddition Restringir las claves simétricas en las aplicaciones. Bloquear nuevas claves simétricas en aplicaciones creadas el 01/01/2019 o después.
symmetricKeyLifetime Exigir un intervalo de duración máximo para una clave simétrica. Restrinja todas las claves simétricas nuevas a un máximo de 30 días para las aplicaciones creadas después del 01/01/2019.
trustedCertificateAuthority Aplique la lista de entidades de certificación de confianza. Bloquee todas las nuevas credenciales de clave asimétrica si el emisor no figura en la lista de entidades de certificación de confianza.
uriWithBlockedScheme Bloquee esquemas URI específicos en URI de redireccionamiento globalmente o por plataforma. Bloquear http y ftp redirigir URI para todas las aplicaciones; permitir msal solo para aplicaciones SPA.
uriWithoutAllowedScheme Permitir solo esquemas URI específicos en URI de redireccionamiento. Permitir solo https URI de redireccionamiento; esquema de permisos myapp para aplicaciones cliente públicas.
uriWithBlockedDomain Bloquear dominios URI de redireccionamiento específicos globalmente o por plataforma. Bloquear short.contoso.com y tempuri.org redirigir URI para todas las aplicaciones.
uriWithoutAllowedDomain Permitir solo dominios URI de redireccionamiento específicos. Permitir URI de redireccionamiento solo para contoso.com y login.microsoftonline.com; permiso app.contoso.com para aplicaciones web.
uriWithWildcard Restrinja el uso de comodines en URI de redireccionamiento con excepciones configurables. Bloquee los caracteres comodín en las rutas URI de redireccionamiento, excepto para contoso.com y fabrikam.com dominios.
uriAdditionWithoutUniqueTenantIdentifier Bloquear nuevos URI de identificador para aplicaciones a menos que sean uno de los formatos seguros. Bloquee nuevos URI de identificador para aplicaciones a menos que contengan un identificador de inquilino único, como el identificador de inquilino, appId (identificador de cliente) o dominio comprobado.

Nota:

Todas las restricciones de duración se expresan en formato de duración ISO-8601 (por ejemplo: P4DT12H30M5S).

La aplicación de la restricción customPasswordAddition bloqueará cualquier módulo heredado de PowerShell que agregue un secreto de contraseña generado por el cliente a las aplicaciones o entidades de servicio. Esta restricción no bloquea los secretos de contraseña de entidad de servicio o aplicación generada por Microsoft Entra ID.

Aplicaciones de uno o varios inquilinos

En función de si la aplicación es una aplicación de un solo inquilino o de varios inquilinos, la directiva se aplica a una aplicación o al objeto de entidad de servicio de la siguiente manera:

  • En el caso de las aplicaciones de un solo inquilino, aplique la directiva al objeto de aplicación.
  • Para restringir las aplicaciones multiinquilino hospedadas en un inquilino de cliente, aplique la directiva al objeto application.
  • Para restringir las aplicaciones multiinquilino aprovisionadas desde otro inquilino, aplique la directiva al objeto de entidad de servicio.

Resumen de las diferencias clave entre la directiva predeterminada de inquilinos y las directivas de administración de aplicaciones

Directiva predeterminada de inquilino Directiva de administración de aplicaciones
La directiva siempre existe. Los objetos de directiva se pueden crear o actualizar para invalidar la directiva predeterminada.
Solo permite la definición de un objeto de restricción para todos los recursos. Permite definir varios objetos de directiva, pero solo se puede aplicar uno a un recurso.
Permite distinguir las restricciones para objetos de aplicación frente a entidades de servicio. La directiva se puede aplicar a un objeto de entidad de servicio o de aplicación.
Aplica todas las restricciones configuradas a todas las aplicaciones o entidades de servicio. Aplica las restricciones configuradas en la directiva de recursos a la entidad de servicio o aplicación especificada. Todo lo que no esté definido hereda de la directiva predeterminada.

Requisitos

  • Los roles menos privilegiados de Microsoft Entra para la administración de directivas de método de autenticación de aplicaciones son Administrador de aplicaciones y Administrador de aplicaciones en la nube.