tipo de recurso agentIdentityBlueprint

Namespace: microsoft.graph

Um blueprint de identidade do agente serve como um modelo para a criação de identidades de agente no ecossistema do Microsoft Entra ID.

Herda do aplicativo.

Esse recurso é um tipo aberto que permite propriedades adicionais além daquelas documentadas aqui.

Métodos

Método Tipo de retorno Descrição
List Coleção agentIdentityBlueprint Obtenha uma lista dos objetos agentIdentityBlueprint e suas propriedades.
Create agentIdentityBlueprint Crie (registre) um novo agentIdentityBlueprint.
Get agentIdentityBlueprint Leia as propriedades e os relacionamentos do objeto agentIdentityBlueprint .
Atualizar agentIdentityBlueprint Atualize as propriedades de um objeto agentIdentityBlueprint.
Executar upsert agentIdentityBlueprint Crie um novo blueprint de identidade de agente, se ele não existir, ou atualize as propriedades de um blueprint existente.
Delete Nenhum Exclua um objeto agentIdentityBlueprint.
Credenciais
Adicionar senha passwordCredential Adicione uma senha forte ou segredo a um blueprint de identidade do agente.
Remover senha passwordCredential Remova uma senha ou segredo de um blueprint de identidade de agente.
Adicionar chave keyCredential Adicione uma credencial de chave a um blueprint de identidade do agente.
Remover chave Nenhum(a) Remova uma credencial de chave de um blueprint de identidade do agente.
Listar credencial de identidade federada Coleção federatedIdentityCredential Obtenha uma lista dos objetos federatedIdentityCredential e suas propriedades.
Criar credencial de identidade federada federatedIdentityCredential Crie um novo objeto federatedIdentityCredential .
Obter credencial de identidade federada federatedIdentityCredential Leia as propriedades e as relações de um objeto federatedIdentityCredential .
Atualizar credencial de identidade federada Nenhum Atualize as propriedades de um objeto federatedIdentityCredential .
Upsert de credencial de identidade federada federatedIdentityCredential Crie uma nova federatedIdentityCredential se ela não existir ou atualize as propriedades de um objeto federatedIdentityCredential existente.
Excluir credencial de identidade federada Nenhum Exclua um objeto federatedIdentityCredential .
Itens excluídos
List Coleção directoryObject Recupere uma lista de identidades de agente excluídas recentemente.
Get directoryObject Recupere as propriedades de uma identidade de agente excluída recentemente.
Restaurar directoryObject Restaurar uma identidade de agente excluída recentemente.
Excluir permanentemente Nenhum Excluir permanentemente uma identidade de agente.
Owners
Listar proprietários Coleção directoryObject Obtenha os proprietários desta entidade de segurança do blueprint de identidade do agente.
Adicionar proprietários directoryObject Atribua um proprietário a esta entidade de segurança do blueprint de identidade do agente.
Remover proprietários Nenhum Remova um proprietário desta entidade de segurança do blueprint de identidade do agente.
Patrocinadores
Lista de patrocinadores Coleção directoryObject Obtenha os patrocinadores para este blueprint de identidade do agente. Os patrocinadores são usuários ou entidades de serviço que podem autorizar e gerenciar o ciclo de vida das instâncias de identidade do agente.
Adicionar patrocinadores directoryObject Adicione patrocinadores postando na coleção de patrocinadores.
Remover patrocinadores Nenhum Remova um objeto directoryObject .
Distribuidor verificado
Set Nenhum Definir o distribuidor verificado de um aplicativo.
Remover definição Nenhum Desmarcar o distribuidor verificado de um aplicativo.

Propriedades

Importante

Embora esse recurso herde do aplicativo, algumas propriedades não são aplicáveis e retornam null valores padrão. Essas propriedades são excluídas da tabela abaixo.

Propriedade Tipo Descrição
api apiApplication Especifica configurações para um blueprint de identidade de agente que implementa uma API Web. Herdado do aplicativo.
appId Cadeia de caracteres O identificador exclusivo do blueprint de identidade do agente atribuído pelo Microsoft Entra ID. Não anulável. Somente leitura. Herdado do aplicativo.
appRoles Coleção appRole A coleção de funções definidas para o blueprint de identidade do agente. Com as atribuições de funções do aplicativo, essas funções podem ser atribuídas a usuários, grupos ou entidades de serviço de outros aplicativos. Não anulável. Herdado do aplicativo.
certificação certificação Especifica o status de certificação do blueprint de identidade do agente. Herdado do aplicativo.
createdByAppId Cadeia de caracteres O appId do aplicativo que criou esse blueprint de identidade do agente. Definido internamente pelo Microsoft Entra ID. Somente leitura. Herdado do aplicativo.
createdDateTime DateTimeOffset A data e a hora em que o blueprint de identidade do agente foi registrado. O tipo DateTimeOffset representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Somente leitura. Herdado do aplicativo.
description Cadeia de caracteres Campo de texto livre para fornecer uma descrição do blueprint de identidade do agente para os usuários finais. O tamanho máximo permitido é de 1.024 caracteres. A permissão menos privilegiada para atualizar essa propriedade é AgentIdentityBlueprint.UpdateBranding.All. Herdado do aplicativo.
disabledByMicrosoftStatus Cadeia de caracteres Especifica se a Microsoft desabilitou o blueprint de identidade de agente registrado. Os valores possíveis são: null (valor padrão), NotDisablede DisabledDueToViolationOfServicesAgreement (os motivos podem incluir atividades suspeitas, abusivas ou maliciosas ou uma violação do Contrato de Serviços Microsoft). Herdado do aplicativo.
displayName Cadeia de caracteres O nome de exibição do blueprint de identidade do agente. O comprimento máximo é de 256 caracteres. A permissão menos privilegiada para atualizar essa propriedade é AgentIdentityBlueprint.UpdateBranding.All. Herdado do aplicativo.
groupMembershipClaims Cadeia de caracteres Configura a declaração emitida groups em um token de acesso do usuário ou do OAuth 2.0 que o blueprint de identidade do agente espera. Para definir esse atributo, use um dos seguintes valores de cadeia de caracteres: None, SecurityGroup (para grupos de segurança e funções do Microsoft Entra), All (isso obtém todos os grupos de segurança, grupos de distribuição e funções do diretório do Microsoft Entra das quais o usuário conectado é membro). Herdado do aplicativo.
id Cadeia de caracteres Identificador exclusivo para o objeto de blueprint de identidade do agente. Essa propriedade é chamada de ID do Objeto no centro de administração do Microsoft Entra. Chave. Não anulável. Somente leitura. Herdado de directoryObject.
identifierUris Coleção de cadeias de caracteres Também conhecido como URI da ID do aplicativo, esse valor é definido quando um blueprint de identidade do agente é usado como um aplicativo de recurso. O identifierUris atua como o prefixo para os escopos referenciados no código da sua API e deve ser globalmente exclusivo no Microsoft Entra ID. Não anulável. Herdado do aplicativo.
informações informationalUrl Informações básicas de perfil do blueprint de identidade do agente, como URLs de marketing, suporte, termos de serviço e política de privacidade. Os termos de serviço e a política de privacidade são revelados aos usuários por meio da experiência de consentimento do usuário. Herdado do aplicativo.
keyCredentials keyCredential collection A coleção de credenciais de chave associadas ao blueprint de identidade do agente. Não anulável. A permissão menos privilegiada para atualizar essa propriedade é AgentIdentityBlueprint.AddRemoveCreds.All. Herdado do aplicativo.
managerApplications Coleção de GUIDs Uma coleção de IDs de aplicativos para aplicativos próprios da Microsoft designados como gerenciadores deste blueprint de agente. Os aplicativos do Manager podem criar entidades de segurança, identidades de agente e usuários de agente para blueprints de agente gerenciado sem exigir permissões altamente privilegiadas, como AgentIdentityBlueprintPrincipal.ReadWrite.All. Limitado a um máximo de 10 inscrições. Não anulável. Somente aplicativos internos da Microsoft podem ser designados como gerentes. Não retornado por padrão. Oferece suporte para $select.
optionalClaims optionalClaims Os desenvolvedores de aplicativos podem configurar declarações opcionais em seus blueprints de identidade do agente do Microsoft Entra para especificar as declarações enviadas ao aplicativo pelo serviço de token de segurança da Microsoft. Herdado do aplicativo.
passwordCredentials passwordCredential collection A coleção de credenciais de senha associadas ao blueprint de identidade do agente. Não anulável. A permissão menos privilegiada para atualizar essa propriedade é AgentIdentityBlueprint.AddRemoveCreds.All. Herdado do aplicativo.

Você também pode adicionar senhas depois de criar o blueprint de identidade do agente chamando a API Adicionar senha .
publisherDomain String O domínio do editor verificado para o blueprint de identidade do agente. Somente leitura. Herdado do aplicativo.
requiredResourceAccess requiredResourceAccess collection Especifica os recursos que o agentIdentityBlueprint precisa acessar. Essa propriedade também especifica o conjunto de permissões delegadas e funções de aplicativo necessárias para cada um desses recursos. Essa configuração de acesso aos recursos necessários impulsiona a experiência de consentimento.

Não é possível configurar mais de 50 APIs (serviços de recursos). O número total de permissões necessárias não deve exceder 400. Para obter mais informações, consulte Limites de permissões solicitadas por aplicativo. Não anulável. Herdado do aplicativo.

Suporta $filter (eq, not, ge, le).
referênciaDeGerenciamentoDeServiços Cadeia de caracteres Faz referência as informações de contato do aplicativo ou serviço de um banco de dados de Gerenciamento de Serviços ou Ativos. Anulável. Herdado do aplicativo.
signInAudience Cadeia de caracteres Especifica as contas da Microsoft que têm suporte para o blueprint de identidade do agente atual. Os valores possíveis são: AzureADMyOrg (padrão), AzureADMultipleOrgs, AzureADandPersonalMicrosoftAccounte PersonalMicrosoftAccount. Herdado do aplicativo.
tags String collection Cadeias de caracteres personalizadas que podem ser usadas para categorizar e identificar o blueprint de identidade do agente. Não anulável. Herdado do aplicativo.
tokenEncryptionKeyId Guid Especifica a keyId de uma chave pública da coleção keyCredentials. Quando configurado, o Microsoft Entra ID criptografa todos os tokens que emite usando a chave para a qual essa propriedade aponta. Herdado do aplicativo.
Nome único Cadeia de caracteres O identificador exclusivo que pode ser atribuído a um blueprint de identidade do agente e usado como uma chave alternativa. Imutável. Somente leitura. Herdado do aplicativo.
verifiedPublisher verifiedPublisher Especifica o editor verificado do blueprint de identidade do agente. Herdado do aplicativo.
web webApplication Especifica configurações para um aplicativo Web. Herdado do aplicativo.

Limites de permissões solicitadas por aplicativo

O Microsoft Entra ID limita o número de permissões que podem ser solicitadas e consentidas por um aplicativo cliente. Esses limites dependem do valor de signInAudience um app, mostrado no manifesto do app.

signInAudience Usuários permitidos Máximo de permissões que o aplicativo pode solicitar Máximo de permissões do Microsoft Graph que o aplicativo pode solicitar Máximo de permissões que podem ser consentidas em uma única solicitação
AzureADMyOrg Usuários da organização em que o aplicativo está registrado 400 400 Cerca de 155 permissões delegadas e cerca de 300 permissões de aplicativo
AzureADMultipleOrgs Usuários de qualquer organização do Microsoft Entra 400 400 Cerca de 155 permissões delegadas e cerca de 300 permissões de aplicativo
PersonalMicrosoftAccount Usuários consumidores (como contas do Outlook.com ou Live.com) 30 30 30
AzureADandPersonalMicrosoftAccount Usuários consumidores e usuários de qualquer organização do Microsoft Entra 30 30 30

Observação

Para o ID do agente Microsoft Entra, algumas permissões de alto risco do Microsoft Graph são bloqueadas globalmente para agentes e não podem ser concedidas a identidades de agente.

Se você incluir um escopo de permissão delegada do Microsoft Graph bloqueado ou uma função de aplicativo na resourceAccess coleção de uma requiredResourceAccess entrada, a solicitação será rejeitada com uma resposta HTTP 400 Bad Request e um erro indicando que a permissão está bloqueada e não pode ser concedida a identidades de agente.

Para obter a lista de permissões bloqueadas do Microsoft Graph para agentes, consulte Permissões do Microsoft Graph bloqueadas para agentes.

Relações

Relação Tipo Descrição
appManagementPolicies appManagementPolicy collection O appManagementPolicy aplicado a esse blueprint de identidade do agente. Herdado de microsoft.graph.application
federatedIdentityCredentials Coleção federatedIdentityCredential Identidades federadas para blueprints de identidade do agente. Herdado de microsoft.graph.application
inheritablePermissions coleção InheritablePermission Define os escopos de um aplicativo de recurso que podem ser concedidos automaticamente a identidades de agente sem consentimento adicional.
owners Coleção directoryObject Objetos de diretório que são proprietários deste blueprint de identidade do agente. Os proprietários são um conjunto de usuários não administradores ou entidades de serviço com permissão para modificar esse objeto. Somente leitura. Anulável. Herdado de microsoft.graph.application
patrocinadores Coleção directoryObject Os patrocinadores deste blueprint de identidade do agente. Os patrocinadores são usuários ou grupos que podem autorizar e gerenciar o ciclo de vida das instâncias de identidade do agente. Necessário durante a operação de criação.

Representação JSON

A representação JSON a seguir mostra o tipo de recurso.

{
  "@odata.type": "#microsoft.graph.agentIdentityBlueprint",
  "id": "String (identifier)",
  "appId": "String",
  "identifierUris": ["String"],
  "createdByAppId": "String",
  "createdDateTime": "String (timestamp)",
  "description": "String",
  "disabledByMicrosoftStatus": "String",
  "displayName": "String",
  "groupMembershipClaims": "String",
  "publisherDomain": "String",
  "requiredResourceAccess": [{"@odata.type": "microsoft.graph.requiredResourceAccess"}],
  "signInAudience": "String",
  "tags": ["String"],
  "tokenEncryptionKeyId": "Guid",
  "uniqueName": "String",
  "serviceManagementReference": "String",
  "certification": {
    "@odata.type": "microsoft.graph.certification"
  },
  "optionalClaims": {
    "@odata.type": "microsoft.graph.optionalClaims"
  },
  "api": {
    "@odata.type": "microsoft.graph.apiApplication"
  },
  "appRoles": [
    {
      "@odata.type": "microsoft.graph.appRole"
    }
  ],
  "info": {
    "@odata.type": "microsoft.graph.informationalUrl"
  },
  "keyCredentials": [
    {
      "@odata.type": "microsoft.graph.keyCredential"
    }
  ],
  "managerApplications": ["Guid"],
  "passwordCredentials": [
    {
      "@odata.type": "microsoft.graph.passwordCredential"
    }
  ],
  "verifiedPublisher": {
    "@odata.type": "microsoft.graph.verifiedPublisher"
  },
  "web": {
    "@odata.type": "microsoft.graph.webApplication"
  }
}