directoryObject: checkMemberGroups

Namespace: microsoft.graph

Importante

As APIs na versão /beta no Microsoft Graph estão sujeitas a alterações. Não há suporte para o uso dessas APIs em aplicativos de produção. Para determinar se uma API está disponível na v1.0, use o seletor Versão.

Verificar a associação a uma lista especificada de IDs de grupo e retornar dessa lista as IDs de grupos dos quais um objeto especificado é membro. O objeto especificado pode ser de um dos seguintes tipos:

Esta função é transitiva.

Você pode marcar até um máximo de 20 grupos por solicitação. Esta função dá suporte a todos os grupos provisionados no Microsoft Entra ID. Como os grupos do Microsoft 365 não podem conter outros grupos, a associação a um grupo do Microsoft 365 é sempre direta.

Importante

O Microsoft Graph avalia a coleção groupIds como uma única solicitação. Se a solicitação for inválida (por exemplo, uma ID de grupo malformada), toda a solicitação falhará. Se o chamador não tiver acesso para avaliar determinados grupos (por exemplo, grupos com associação oculta), a resposta poderá incluir apenas os grupos que o chamador está autorizado a avaliar.

Observação

O tempo de resposta depende da estrutura de diretórios do locatário, incluindo a profundidade do aninhamento de grupos e o tamanho da associação. O Microsoft Graph não publica destinos de latência para APIs de associação transitiva.

Essa API está disponível nas seguintes implantações de nuvem nacional.

Serviço global Governo dos EUA L4 US Government L5 (DOD) China operada pela 21Vianet

Permissões

Uma das seguintes permissões é necessária para chamar esta API. Para saber mais, incluindo como escolher permissões, confira Permissões.

Associações de grupo para um objeto de diretório

Tipo de permissão Permissões menos privilegiadas Permissões com privilégios mais elevados
Delegado (conta corporativa ou de estudante) Directory.Read.All Directory.ReadWrite.All
Delegado (conta pessoal da Microsoft) Sem suporte. Sem suporte.
Aplicativo Directory.Read.All Directory.ReadWrite.All

Observação

As permissões Directory.* permitem que você recupere qualquer tipo de objeto de diretório compatível por meio dessa API. Para recuperar apenas um tipo específico, você pode usar permissões específicas para o recurso.

Associações de grupo para o usuário conectado

Tipo de permissão Permissões menos privilegiadas Permissões com privilégios mais elevados
Delegado (conta corporativa ou de estudante) User.Read User.ReadBasic.All e GroupMember.Read.All, User.Read.All e GroupMember.Read.All, User.ReadBasic.All e Group.Read.All, User.Read.All e Group.Read.All, Directory.Read.All
Delegado (conta pessoal da Microsoft) Sem suporte. Sem suporte.
Aplicativo Sem suporte. Sem suporte.

Associações de grupo para outros usuários

Tipo de permissão Permissões menos privilegiadas Permissões com privilégios mais elevados
Delegado (conta corporativa ou de estudante) User.ReadBasic.All e GroupMember.Read.All User.Read.All e GroupMember.Read.All, User.ReadBasic.All e Group.Read.All, User.Read.All e Group.Read.All, Directory.Read.All
Delegado (conta pessoal da Microsoft) Sem suporte. Sem suporte.
Application User.ReadBasic.All e GroupMember.Read.All User.Read.All e GroupMember.Read.All, User.Read.All e Group.Read.All, Directory.Read.All

Associações de grupo para um grupo

Tipo de permissão Permissões menos privilegiadas Permissões com privilégios mais elevados
Delegado (conta corporativa ou de estudante) GroupMember.Read.All Group.Read.All, Directory.Read.All, Group.ReadWrite.All, Directory.ReadWrite.All
Delegado (conta pessoal da Microsoft) Sem suporte. Sem suporte.
Application GroupMember.Read.All Group.Read.All, Directory.Read.All, Group.ReadWrite.All, Directory.ReadWrite.All

Associações de grupo para uma entidade de serviço

Tipo de permissão Permissões menos privilegiadas Permissões com privilégios mais elevados
Delegado (conta corporativa ou de estudante) Application.Read.All Directory.Read.All, Application.ReadWrite.All, Directory.ReadWrite.All
Delegado (conta pessoal da Microsoft) Sem suporte. Sem suporte.
Application Application.Read.All Directory.Read.All, Application.ReadWrite.All, Directory.ReadWrite.All

Associações de grupo para um contato organizacional

Tipo de permissão Permissões menos privilegiadas Permissões com privilégios mais elevados
Delegado (conta corporativa ou de estudante) Directory.Read.All Directory.ReadWrite.All
Delegado (conta pessoal da Microsoft) Sem suporte. Sem suporte.
Aplicativo Directory.Read.All Directory.ReadWrite.All

Associações de grupo para um dispositivo

Tipo de permissão Permissões menos privilegiadas Permissões com privilégios mais elevados
Delegado (conta corporativa ou de estudante) Device.Read.All Directory.Read.All, Directory.ReadWrite.All
Delegado (conta pessoal da Microsoft) Sem suporte. Sem suporte.
Application Device.Read.All Directory.Read.All, Directory.ReadWrite.All

Importante

Para avaliar a participação em grupos com associação oculta, é necessário acesso adicional:

  • Permissões do aplicativo: o aplicativo deve ter a Member.Read.Hidden permissão.
  • Permissões delegadas: o usuário conectado deve ser membro do grupo de associação oculta.

Se nenhuma das condições for atendida, os grupos de associação oculta não serão avaliados e essas IDs de grupo serão omitidas da resposta.

Solicitação HTTP

Associações de grupo para um objeto de diretório (usuário, grupo, entidade de serviço ou contato organizacional).

POST /directoryObjects/{id}/checkMemberGroups

Associações de grupo para o usuário conectado.

POST /me/checkMemberGroups

Associações de grupo para outros usuários.

POST /users/{id | userPrincipalName}/checkMemberGroups

Associações de grupo para um grupo.

POST /groups/{id}/checkMemberGroups

Associações de grupo para uma entidade de serviço.

POST /servicePrincipals/{id}/checkMemberGroups

Associações de grupo para um contato organizacional.

POST /contacts/{id}/checkMemberGroups

Associações de grupo para um dispositivo.

POST /devices/{id}/checkMemberGroups

Cabeçalhos de solicitação

Nome Descrição
Autorização {token} de portador. Obrigatório. Saiba mais sobre autenticação e autorização.
Content-Type application/json

Corpo da solicitação

Forneça um objeto JSON com os seguintes parâmetros no corpo da solicitação.

Parâmetro Tipo Descrição
groupIds Coleção de cadeias de caracteres Uma coleção que contém as IDs de objetos dos grupos em que se deve verificar a associação. Até 20 grupos podem ser especificados.

Resposta

Se bem-sucedido, este método retorna o código de resposta 200 OK e o objeto da coleção de cadeias de caracteres no corpo da resposta.

Exemplos

Exemplo 1: verificar associações de grupo para um objeto de diretório

Solicitação

POST https://graph.microsoft.com/beta/directoryObjects/4562bcc8-c436-4f95-b7c0-4f8ce89dca5e/checkMemberGroups
Content-type: application/json

{
    "groupIds": [
        "f448435d-3ca7-4073-8152-a1fd73c0fd09",
        "bd7c6263-4dd5-4ae8-8c96-556e1c0bece6",
        "93670da6-d731-4366-94b5-abed40b6016b",
        "f5484ab1-4d4d-41ec-a9b8-754b3957bfc7",
        "c9103f26-f3cf-4004-a611-2a14e81b8f79"
    ]
}

Resposta

O exemplo a seguir mostra a resposta.

Observação: o objeto de resposta mostrado aqui pode ser encurtado para legibilidade.

HTTP/1.1 200 OK
Content-type: application/json

{
    "@odata.context": "https://graph.microsoft.com/beta/$metadata#Collection(Edm.String)",
    "value": [
        "f448435d-3ca7-4073-8152-a1fd73c0fd09",
        "93670da6-d731-4366-94b5-abed40b6016b",
        "f5484ab1-4d4d-41ec-a9b8-754b3957bfc7",
        "c9103f26-f3cf-4004-a611-2a14e81b8f79"
    ]
}

Exemplo 2: Verificar associações de grupo para o usuário conectado

Solicitação

POST https://graph.microsoft.com/beta/me/checkMemberGroups
Content-type: application/json

{
  "groupIds": [
        "fee2c45b-915a-4a64-b130-f4eb9e75525e",
        "4fe90ae7-065a-478b-9400-e0a0e1cbd540"
  ]
}

Resposta

O exemplo a seguir mostra a resposta.

Observação: o objeto de resposta mostrado aqui pode ser encurtado para legibilidade.

HTTP/1.1 200 OK
Content-type: application/json

{
  "@odata.context": "https://graph.microsoft.com/beta/$metadata#Collection(Edm.String)",
  "value": [
        "fee2c45b-915a-4a64-b130-f4eb9e75525e"
  ]
}