Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph
Um blueprint de identidade do agente serve como um modelo para a criação de identidades de agente no ecossistema do Microsoft Entra ID.
Herda do aplicativo.
Esse recurso é um tipo aberto que permite propriedades adicionais além daquelas documentadas aqui.
Métodos
| Método | Tipo de retorno | Descrição |
|---|---|---|
| List | Coleção agentIdentityBlueprint | Obtenha uma lista dos objetos agentIdentityBlueprint e suas propriedades. |
| Create | agentIdentityBlueprint | Crie (registre) um novo agentIdentityBlueprint. |
| Get | agentIdentityBlueprint | Leia as propriedades e os relacionamentos do objeto agentIdentityBlueprint . |
| Atualizar | agentIdentityBlueprint | Atualize as propriedades de um objeto agentIdentityBlueprint. |
| Executar upsert | agentIdentityBlueprint | Crie um novo blueprint de identidade de agente, se ele não existir, ou atualize as propriedades de um blueprint existente. |
| Delete | Nenhum | Exclua um objeto agentIdentityBlueprint. |
| Credenciais | ||
| Adicionar senha | passwordCredential | Adicione uma senha forte ou segredo a um blueprint de identidade do agente. |
| Remover senha | passwordCredential | Remova uma senha ou segredo de um blueprint de identidade de agente. |
| Adicionar chave | keyCredential | Adicione uma credencial de chave a um blueprint de identidade do agente. |
| Remover chave | Nenhum(a) | Remova uma credencial de chave de um blueprint de identidade do agente. |
| Listar credencial de identidade federada | Coleção federatedIdentityCredential | Obtenha uma lista dos objetos federatedIdentityCredential e suas propriedades. |
| Criar credencial de identidade federada | federatedIdentityCredential | Crie um novo objeto federatedIdentityCredential . |
| Obter credencial de identidade federada | federatedIdentityCredential | Leia as propriedades e as relações de um objeto federatedIdentityCredential . |
| Atualizar credencial de identidade federada | Nenhum | Atualize as propriedades de um objeto federatedIdentityCredential . |
| Upsert de credencial de identidade federada | federatedIdentityCredential | Crie uma nova federatedIdentityCredential se ela não existir ou atualize as propriedades de um objeto federatedIdentityCredential existente. |
| Excluir credencial de identidade federada | Nenhum | Exclua um objeto federatedIdentityCredential . |
| Itens excluídos | ||
| List | Coleção directoryObject | Recupere uma lista de identidades de agente excluídas recentemente. |
| Get | directoryObject | Recupere as propriedades de uma identidade de agente excluída recentemente. |
| Restaurar | directoryObject | Restaurar uma identidade de agente excluída recentemente. |
| Excluir permanentemente | Nenhum | Excluir permanentemente uma identidade de agente. |
| Owners | ||
| Listar proprietários | Coleção directoryObject | Obtenha os proprietários desta entidade de segurança do blueprint de identidade do agente. |
| Adicionar proprietários | directoryObject | Atribua um proprietário a esta entidade de segurança do blueprint de identidade do agente. |
| Remover proprietários | Nenhum | Remova um proprietário desta entidade de segurança do blueprint de identidade do agente. |
| Patrocinadores | ||
| Lista de patrocinadores | Coleção directoryObject | Obtenha os patrocinadores para este blueprint de identidade do agente. Os patrocinadores são usuários ou entidades de serviço que podem autorizar e gerenciar o ciclo de vida das instâncias de identidade do agente. |
| Adicionar patrocinadores | directoryObject | Adicione patrocinadores postando na coleção de patrocinadores. |
| Remover patrocinadores | Nenhum | Remova um objeto directoryObject . |
| Distribuidor verificado | ||
| Set | Nenhum | Definir o distribuidor verificado de um aplicativo. |
| Remover definição | Nenhum | Desmarcar o distribuidor verificado de um aplicativo. |
Propriedades
Importante
Embora esse recurso herde do aplicativo, algumas propriedades não são aplicáveis e retornam null valores padrão. Essas propriedades são excluídas da tabela abaixo.
| Propriedade | Tipo | Descrição |
|---|---|---|
| api | apiApplication | Especifica configurações para um blueprint de identidade de agente que implementa uma API Web. Herdado do aplicativo. |
| appId | Cadeia de caracteres | O identificador exclusivo do blueprint de identidade do agente atribuído pelo Microsoft Entra ID. Não anulável. Somente leitura. Herdado do aplicativo. |
| appRoles | Coleção appRole | A coleção de funções definidas para o blueprint de identidade do agente. Com as atribuições de funções do aplicativo, essas funções podem ser atribuídas a usuários, grupos ou entidades de serviço de outros aplicativos. Não anulável. Herdado do aplicativo. |
| certificação | certificação | Especifica o status de certificação do blueprint de identidade do agente. Herdado do aplicativo. |
| createdByAppId | Cadeia de caracteres | O appId do aplicativo que criou esse blueprint de identidade do agente. Definido internamente pelo Microsoft Entra ID. Somente leitura. Herdado do aplicativo. |
| createdDateTime | DateTimeOffset | A data e a hora em que o blueprint de identidade do agente foi registrado. O tipo DateTimeOffset representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Somente leitura. Herdado do aplicativo. |
| description | Cadeia de caracteres | Campo de texto livre para fornecer uma descrição do blueprint de identidade do agente para os usuários finais. O tamanho máximo permitido é de 1.024 caracteres. A permissão menos privilegiada para atualizar essa propriedade é AgentIdentityBlueprint.UpdateBranding.All. Herdado do aplicativo. |
| disabledByMicrosoftStatus | Cadeia de caracteres | Especifica se a Microsoft desabilitou o blueprint de identidade de agente registrado. Os valores possíveis são: null (valor padrão), NotDisablede DisabledDueToViolationOfServicesAgreement (os motivos podem incluir atividades suspeitas, abusivas ou maliciosas ou uma violação do Contrato de Serviços Microsoft). Herdado do aplicativo. |
| displayName | Cadeia de caracteres | O nome de exibição do blueprint de identidade do agente. O comprimento máximo é de 256 caracteres. A permissão menos privilegiada para atualizar essa propriedade é AgentIdentityBlueprint.UpdateBranding.All. Herdado do aplicativo. |
| groupMembershipClaims | Cadeia de caracteres | Configura a declaração emitida groups em um token de acesso do usuário ou do OAuth 2.0 que o blueprint de identidade do agente espera. Para definir esse atributo, use um dos seguintes valores de cadeia de caracteres: None, SecurityGroup (para grupos de segurança e funções do Microsoft Entra), All (isso obtém todos os grupos de segurança, grupos de distribuição e funções do diretório do Microsoft Entra das quais o usuário conectado é membro). Herdado do aplicativo. |
| id | Cadeia de caracteres | Identificador exclusivo para o objeto de blueprint de identidade do agente. Essa propriedade é chamada de ID do Objeto no centro de administração do Microsoft Entra. Chave. Não anulável. Somente leitura. Herdado de directoryObject. |
| identifierUris | Coleção de cadeias de caracteres | Também conhecido como URI da ID do aplicativo, esse valor é definido quando um blueprint de identidade do agente é usado como um aplicativo de recurso. O identifierUris atua como o prefixo para os escopos referenciados no código da sua API e deve ser globalmente exclusivo no Microsoft Entra ID. Não anulável. Herdado do aplicativo. |
| informações | informationalUrl | Informações básicas de perfil do blueprint de identidade do agente, como URLs de marketing, suporte, termos de serviço e política de privacidade. Os termos de serviço e a política de privacidade são revelados aos usuários por meio da experiência de consentimento do usuário. Herdado do aplicativo. |
| keyCredentials | keyCredential collection | A coleção de credenciais de chave associadas ao blueprint de identidade do agente. Não anulável. A permissão menos privilegiada para atualizar essa propriedade é AgentIdentityBlueprint.AddRemoveCreds.All. Herdado do aplicativo. |
| managerApplications | Coleção de GUIDs | Uma coleção de IDs de aplicativos para aplicativos próprios da Microsoft designados como gerenciadores deste blueprint de agente. Os aplicativos do Manager podem criar entidades de segurança, identidades de agente e usuários de agente para blueprints de agente gerenciado sem exigir permissões altamente privilegiadas, como AgentIdentityBlueprintPrincipal.ReadWrite.All. Limitado a um máximo de 10 inscrições. Não anulável. Somente aplicativos internos da Microsoft podem ser designados como gerentes. Não retornado por padrão. Oferece suporte para $select. |
| optionalClaims | optionalClaims | Os desenvolvedores de aplicativos podem configurar declarações opcionais em seus blueprints de identidade do agente do Microsoft Entra para especificar as declarações enviadas ao aplicativo pelo serviço de token de segurança da Microsoft. Herdado do aplicativo. |
| passwordCredentials | passwordCredential collection | A coleção de credenciais de senha associadas ao blueprint de identidade do agente. Não anulável. A permissão menos privilegiada para atualizar essa propriedade é AgentIdentityBlueprint.AddRemoveCreds.All. Herdado do aplicativo. Você também pode adicionar senhas depois de criar o blueprint de identidade do agente chamando a API Adicionar senha . |
| publisherDomain | String | O domínio do editor verificado para o blueprint de identidade do agente. Somente leitura. Herdado do aplicativo. |
| requiredResourceAccess | requiredResourceAccess collection | Especifica os recursos que o agentIdentityBlueprint precisa acessar. Essa propriedade também especifica o conjunto de permissões delegadas e funções de aplicativo necessárias para cada um desses recursos. Essa configuração de acesso aos recursos necessários impulsiona a experiência de consentimento. Não é possível configurar mais de 50 APIs (serviços de recursos). O número total de permissões necessárias não deve exceder 400. Para obter mais informações, consulte Limites de permissões solicitadas por aplicativo. Não anulável. Herdado do aplicativo. Suporta $filter (eq, not, ge, le). |
| referênciaDeGerenciamentoDeServiços | Cadeia de caracteres | Faz referência as informações de contato do aplicativo ou serviço de um banco de dados de Gerenciamento de Serviços ou Ativos. Anulável. Herdado do aplicativo. |
| signInAudience | Cadeia de caracteres | Especifica as contas da Microsoft que têm suporte para o blueprint de identidade do agente atual. Os valores possíveis são: AzureADMyOrg (padrão), AzureADMultipleOrgs, AzureADandPersonalMicrosoftAccounte PersonalMicrosoftAccount. Herdado do aplicativo. |
| tags | String collection | Cadeias de caracteres personalizadas que podem ser usadas para categorizar e identificar o blueprint de identidade do agente. Não anulável. Herdado do aplicativo. |
| tokenEncryptionKeyId | Guid | Especifica a keyId de uma chave pública da coleção keyCredentials. Quando configurado, o Microsoft Entra ID criptografa todos os tokens que emite usando a chave para a qual essa propriedade aponta. Herdado do aplicativo. |
| Nome único | Cadeia de caracteres | O identificador exclusivo que pode ser atribuído a um blueprint de identidade do agente e usado como uma chave alternativa. Imutável. Somente leitura. Herdado do aplicativo. |
| verifiedPublisher | verifiedPublisher | Especifica o editor verificado do blueprint de identidade do agente. Herdado do aplicativo. |
| web | webApplication | Especifica configurações para um aplicativo Web. Herdado do aplicativo. |
Limites de permissões solicitadas por aplicativo
O Microsoft Entra ID limita o número de permissões que podem ser solicitadas e consentidas por um aplicativo cliente. Esses limites dependem do valor de signInAudience um app, mostrado no manifesto do app.
| signInAudience | Usuários permitidos | Máximo de permissões que o aplicativo pode solicitar | Máximo de permissões do Microsoft Graph que o aplicativo pode solicitar | Máximo de permissões que podem ser consentidas em uma única solicitação |
|---|---|---|---|---|
| AzureADMyOrg | Usuários da organização em que o aplicativo está registrado | 400 | 400 | Cerca de 155 permissões delegadas e cerca de 300 permissões de aplicativo |
| AzureADMultipleOrgs | Usuários de qualquer organização do Microsoft Entra | 400 | 400 | Cerca de 155 permissões delegadas e cerca de 300 permissões de aplicativo |
| PersonalMicrosoftAccount | Usuários consumidores (como contas do Outlook.com ou Live.com) | 30 | 30 | 30 |
| AzureADandPersonalMicrosoftAccount | Usuários consumidores e usuários de qualquer organização do Microsoft Entra | 30 | 30 | 30 |
Observação
Para o ID do agente Microsoft Entra, algumas permissões de alto risco do Microsoft Graph são bloqueadas globalmente para agentes e não podem ser concedidas a identidades de agente.
Se você incluir um escopo de permissão delegada do Microsoft Graph bloqueado ou uma função de aplicativo na resourceAccess coleção de uma requiredResourceAccess entrada, a solicitação será rejeitada com uma resposta HTTP 400 Bad Request e um erro indicando que a permissão está bloqueada e não pode ser concedida a identidades de agente.
Para obter a lista de permissões bloqueadas do Microsoft Graph para agentes, consulte Permissões do Microsoft Graph bloqueadas para agentes.
Relações
| Relação | Tipo | Descrição |
|---|---|---|
| appManagementPolicies | appManagementPolicy collection | O appManagementPolicy aplicado a esse blueprint de identidade do agente. Herdado de microsoft.graph.application |
| federatedIdentityCredentials | Coleção federatedIdentityCredential | Identidades federadas para blueprints de identidade do agente. Herdado de microsoft.graph.application |
| inheritablePermissions | coleção InheritablePermission | Define os escopos de um aplicativo de recurso que podem ser concedidos automaticamente a identidades de agente sem consentimento adicional. |
| owners | Coleção directoryObject | Objetos de diretório que são proprietários deste blueprint de identidade do agente. Os proprietários são um conjunto de usuários não administradores ou entidades de serviço com permissão para modificar esse objeto. Somente leitura. Anulável. Herdado de microsoft.graph.application |
| patrocinadores | Coleção directoryObject | Os patrocinadores deste blueprint de identidade do agente. Os patrocinadores são usuários ou grupos que podem autorizar e gerenciar o ciclo de vida das instâncias de identidade do agente. Necessário durante a operação de criação. |
Representação JSON
A representação JSON a seguir mostra o tipo de recurso.
{
"@odata.type": "#microsoft.graph.agentIdentityBlueprint",
"id": "String (identifier)",
"appId": "String",
"identifierUris": ["String"],
"createdByAppId": "String",
"createdDateTime": "String (timestamp)",
"description": "String",
"disabledByMicrosoftStatus": "String",
"displayName": "String",
"groupMembershipClaims": "String",
"publisherDomain": "String",
"requiredResourceAccess": [{"@odata.type": "microsoft.graph.requiredResourceAccess"}],
"signInAudience": "String",
"tags": ["String"],
"tokenEncryptionKeyId": "Guid",
"uniqueName": "String",
"serviceManagementReference": "String",
"certification": {
"@odata.type": "microsoft.graph.certification"
},
"optionalClaims": {
"@odata.type": "microsoft.graph.optionalClaims"
},
"api": {
"@odata.type": "microsoft.graph.apiApplication"
},
"appRoles": [
{
"@odata.type": "microsoft.graph.appRole"
}
],
"info": {
"@odata.type": "microsoft.graph.informationalUrl"
},
"keyCredentials": [
{
"@odata.type": "microsoft.graph.keyCredential"
}
],
"managerApplications": ["Guid"],
"passwordCredentials": [
{
"@odata.type": "microsoft.graph.passwordCredential"
}
],
"verifiedPublisher": {
"@odata.type": "microsoft.graph.verifiedPublisher"
},
"web": {
"@odata.type": "microsoft.graph.webApplication"
}
}