Aktiver autentisering av tjenesteprinsipper for administrator-API-er

Denne artikkelen viser hvordan man aktiverer autentisering fra tjenesteprinsipper for Power BI skrivebeskyttede admin-API-er og Fabric-oppdateringsadministrasjons-API-er.

Service Principal er en autentiseringsmetode du kan bruke for å la en Microsoft Entra-applikasjon få tilgang til Fabric-innhold og API-er. Når du lager en Microsoft Entra-app, oppretter prosessen et tjenesteprincipal-objekt. Service principal-objektet, også kjent som enkelt og greit service principal, gjør det mulig for Microsoft Entra ID å autentisere appen din. Når den er autentisert, kan appen få tilgang til Microsoft Entra-leietakerressurser.

Et eksempel er appen som kjører metadata-skanning og risikovurderinger av Fabric-data i Microsoft Purview administrasjon av datasikkerhetsstatus (DSPM) for AI. Denne appen bruker autentisering fra tjenesteprinsipper for å få tilgang til Fabric-administrasjons-API-er. Du konfigurerer denne appen til å autentisere med fødererte legitimasjoner (anbefalt) eller en klienthemmelighet.

Aktiver godkjenning av tjenestekontohaver

For å aktivere autentisering av tjenesteprinsipper for Fabric API-er, følg disse stegene:

  1. Lag en Microsoft Entra-app. Du kan hoppe over dette steget hvis du allerede har en Microsoft Entra-app du vil bruke. Legg merke til app-ID-en, som du trenger i senere steg.

    Viktig!

    Sørg for at appen du bruker ikke har noen admin-samtykke-nødvendige tillatelser for Fabric satt på seg i Azure-portalen. Se hvordan du kan sjekke om appen din har slike tillatelser.

  2. Opprett en ny Microsoft Entra Security Group og sørg for å velge Security som gruppetype. Du kan hoppe over dette steget hvis du allerede har en Microsoft Entra-sikkerhetsgruppe du ønsker å bruke.

  3. Legg til app-ID-en din som medlem av sikkerhetsgruppen du opprettet. Slik gjør du det:

  4. Naviger til Azure-portalen > Microsoft Entra ID > Groups, og velg sikkerhetsgruppen du opprettet i Steg 2.

    1. Velg Legg til medlemmer.
  5. Aktiver Fabric admin-innstillingene:

    1. Logg inn på Fabric-administrasjonsportalen. Du må være Fabric-administrator for å se siden for leietakerinnstillinger.

    2. Under Admin API-innstillinger, velg bryteren for typen admin-API-er du vil aktivere:

      Notat

      Disse innstillingene kreves for å kjøre risikovurderinger for Fabric-data i Microsoft Purview DSPM for AI. For mer informasjon, se DSPM for AI-vurderinger.

  6. Angi veksleknappen til Aktivert.

  7. Velg radioknappen Spesifikke sikkerhetsgrupper . I tekstfeltet som vises under, legg til sikkerhetsgruppen du opprettet i steg 2.

  8. Velg Apply.

Støttet Power BI-administrasjons-API-er for skrivebeskyttet

Følgende skrivebeskyttede admin-API-er støtter autentisering av tjenesteprincipaler. Denne listen er kanskje ikke uttømmende; for siste informasjon om API-er som ikke er oppført her, se dokumentasjonen Power BI REST API.

En app som bruker tjenesteprincipal-autentisering og kaller skrivebeskyttede admin-API-er må ikke har noen admin-samtykke-nødvendige tillatelser for Power BI satt på seg i Azure-portalen. For å sjekke de tildelte tillatelsene:

  1. Logg inn på Azure-portalen.

  2. Velg Microsoft Entra ID, deretter Enterprise applications.

  3. Velg applikasjonen du vil gi tilgang til Power BI.

  4. Velg tillatelser. Det må ikke være noen administrator-samtykke-krevde tillatelser av typen applikasjon registrert for appen.

Støttede Fabric-administrasjons-API-er for oppdateringer

Tjenesteprinsippene kan få tilgang til admin-API-er som brukes til oppdateringer. Innstillingen gjelder for Fabric-administrasjons-API-er, som for eksempel Workspaces - Restore Workspace API.

For å finne ut om et spesifikt Fabric-administrasjons-API støtter autentisering for tjenesteprinsipper, sjekk API-ens dokumentasjon i Fabric REST API-referansen. Se etter seksjonen «Microsoft Entra støttede identiteter», som indikerer om autentisering for tjenesteprinsipper støttes.

Hensyn og begrensninger

  • Service principal kan gjøre REST API-kall, men du kan ikke åpne Fabric med service principal-legitimasjoner.

  • Fabric admin-rettigheter kreves for å aktivere tjenesteprincipal i Admin API-innstillingene i Fabric admin-portalen.