Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph
As políticas de gerenciamento de aplicativos permitem que os administradores de TI apliquem práticas recomendadas sobre como os aplicativos em suas organizações devem ser configurados. Por exemplo, um administrador pode configurar uma política para bloquear o uso ou limitar o tempo de vida dos segredos de senha e usar a data de criação do objeto para impor a política.
Essas políticas permitem que as organizações aproveitem os novos recursos de proteção de segurança de aplicativos. Ao impor restrições baseadas na data de criação do aplicativo ou da entidade de serviço, uma organização pode revisar sua postura atual de segurança de aplicativo, inventariar aplicativos e impor controles de acordo com seus agendamentos e necessidades de recursos. Essa abordagem usando a data de criação permite que a organização imponha a política para novos aplicativos e também a aplique a aplicativos existentes.
Há dois tipos de controles de política:
- Política padrão de locatário que se aplica a todos os aplicativos ou entidades de serviço.
- Políticas de gerenciamento de aplicativos (aplicativo ou entidade de serviço) que permitem que aplicativos individuais sejam incluídos ou excluídos da política padrão do locatário.
Política de gerenciamento de aplicativos padrão do locatário
Uma política padrão de locatário é um único objeto que sempre existe e está desabilitado por padrão. Ele é definido pelo recurso tenantAppManagementPolicy e impõe restrições ao aplicativo versus objetos principais de serviço. Ela contém as duas propriedades a seguir:
- applicationRestrictions permite direcionar aplicativos pertencentes ao locatário (objetos de aplicativo).
- servicePrincipalRestrictions permite o direcionamento provisionado de outro locatário (objetos da entidade de serviço).
Essas propriedades permitem que uma organização controle separadamente a configuração de aplicativos originados de seu locatário versus a instância de seu locatário de um aplicativo de propriedade externa.
Política de gerenciamento de aplicativos para aplicativos e entidades de serviço
As políticas de gerenciamento de aplicativos são definidas no recurso appManagementPolicy , que contém uma coleção de políticas com restrições variadas ou datas de imposição diferentes do que é definido na política padrão do locatário. Uma dessas políticas pode ser atribuída a um aplicativo ou entidade de serviço para substituir a política padrão do locatário.
Quando a política padrão do locatário e uma política de gerenciamento de aplicativos definem a mesma restrição, a política de gerenciamento de aplicativos tem precedência. Se uma restrição for definida em uma política de gerenciamento de aplicativos em um disabled estado, essa restrição não se aplicará a aplicativos com essa política vinculada a eles, independentemente do que a política padrão do locatário normalmente imporia. Da mesma forma, se uma restrição for definida em uma política de gerenciamento de aplicativos em um enabled estado, essa restrição se aplicará a aplicativos com essa política vinculada a eles. No entanto, se a política de gerenciamento de aplicativos não definir nenhum comportamento para uma determinada restrição, ela retornará ao comportamento da política padrão do locatário. Somente uma política de gerenciamento de aplicativos pode ser atribuída a um aplicativo ou entidade de serviço.
Observação
Nem o padrão do locatário nem as políticas de gerenciamento de aplicativos bloqueiam a emissão de token para aplicativos existentes. Um aplicativo que não atende aos requisitos da política continua funcionando; Somente a operação de criação/atualização de aplicativo que viola a política é bloqueada.
Quais restrições podem ser gerenciadas no Microsoft Graph?
A API de política de métodos de autenticação de aplicativo oferece as seguintes restrições. Saiba mais sobre como configurar essas restrições.
| Nome da restrição | Descrição | Exemplos |
|---|---|---|
| asymmetricKeyLifetime | Impor um intervalo máximo de tempo de vida para uma chave assimétrica (certificado). | Restringir todas as novas credenciais de chave assimétrica para um máximo de 30 dias para aplicativos criados após 01/01/2019. |
| customPasswordAddition | Restringir um segredo de senha personalizado no aplicativo ou na entidade de serviço. | Restringir todos os novos segredos de senha personalizados (não gerados pelo Azure AD) em aplicativos criados após 01/01/2015. |
| nonDefaultUriAddition | Bloqueie novos URIs de identificador para aplicativos, exceto o formato de URI "padrão". | Bloqueie novos URIs de identificador para aplicativos, a menos que sejam do formato api://{appId} ou api://{tenantId}/{appId}. |
| passwordAddition | Restrinja completamente os segredos de senha nos aplicativos. | Bloquear novas senhas em aplicativos criados em ou após '01/01/2019'. |
| passwordLifetime | Impor um intervalo máximo de tempo de vida para um segredo de senha. | Restringir todos os novos segredos de senha a um máximo de 30 dias para aplicativos criados após 01/01/2015. |
| symmetricKeyAddition | Restringir chaves simétricas em aplicativos. | Bloquear novas chaves simétricas em aplicativos criados em ou após 01/01/2019. |
| symmetricKeyLifetime | Impor um intervalo máximo de tempo de vida para uma chave simétrica. | Restringir todas as novas chaves simétricas a um máximo de 30 dias para aplicativos criados após 01/01/2019. |
| uriAdditionWithoutUniqueTenantIdentifier | Bloqueie novos URIs de identificador para aplicativos, a menos que sejam um dos formatos seguros. | Bloqueie novos URIs de identificador para aplicativos, a menos que contenham um identificador de locatário exclusivo, como a ID do locatário, appId (ID do cliente) ou domínio verificado. |
Observação
Todas as restrições de tempo de vida são expressas no formato de duração ISO-8601 (por exemplo: P4DT12H30M5S).
Aplicar a restrição customPasswordAddition bloqueará todos os módulos herdados do PowerShell que adicionam um segredo de senha gerado pelo cliente a aplicativos ou entidades de serviço. Essa restrição não bloqueia os segredos de senha da entidade de serviço ou aplicativo gerados pelo Microsoft Entra ID.
Aplicativos de locatário único versus multilocatário
Dependendo se seu aplicativo é um aplicativo locatário único ou multilocatário, você aplica a política em um aplicativo ou no objeto principal de serviço da seguinte maneira:
- Para aplicativos de locatário único, aplique a política ao objeto de aplicativo.
- Para restringir aplicativos multilocatários hospedados em um locatário do cliente, aplique a política ao objeto do aplicativo.
- Para restringir aplicativos multilocatários provisionados de outro locatário, aplique a política ao objeto principal de serviço.
Resumo das principais diferenças entre a política padrão do locatário e as políticas de gerenciamento de aplicativos
| Política padrão do locatário | Política de gerenciamento de aplicativos |
|---|---|
| A política sempre existe. | Os objetos de política podem ser criados ou atualizados para substituir a política padrão. |
| Permite apenas uma definição de objeto de restrição única para todos os recursos. | Permite que vários objetos de política sejam definidos, mas apenas um pode ser aplicado a um recurso. |
| Permite a distinção de restrições para objetos de aplicativo versus entidades de serviço. | A política pode ser aplicada a um aplicativo ou objeto de entidade de serviço. |
| Aplica todas as restrições configuradas para todos os aplicativos ou entidades de serviço. | Aplica as restrições configuradas na política de recurso ao aplicativo ou à entidade de serviço especificada. Tudo o que não estiver definido herda da política padrão. |
Requisitos
- As funções menos privilegiadas do Microsoft Entra para gerenciamento de políticas de método de autenticação de aplicativo são Administrador de Aplicativos e Administrador de Aplicativos de Nuvem.