Gerenciar aplicativos e entidades de serviço do Microsoft Entra usando o Microsoft Graph

Este guia fornece uma visão geral dos principais conceitos, casos de uso de API e recursos para ajudar você a automatizar o gerenciamento do ciclo de vida dos aplicativos do Microsoft Entra.

Aplicativos e entidades de serviço

No Microsoft Entra, um aplicativo é definido por um objeto de aplicativo e um objeto de entidade de serviço. Há apenas um objeto de aplicativo para seu aplicativo no Microsoft Entra, mas pode haver vários objetos de entidade de serviço para seu aplicativo.

O objeto de aplicativo está localizado no locatário no qual o aplicativo está registrado. Uma entidade de serviço é criada no locatário em que o aplicativo está registrado e em cada locatário em que ele está instalado e usado. Para obter mais informações, consulte Objetos de entidade de serviço e aplicativo no Microsoft Entra ID.

No Microsoft Graph, um aplicativo é representado pelo tipo de recurso de aplicativo e uma entidade de serviço é representada pelo tipo de recurso servicePrincipal. Os detalhes dos dois objetos podem ser acessados no centro de administração do Microsoft Entra por meiodos menus de Registros de aplicativo do Entra IDe Aplicativos corporativos do Entra ID>, > respectivamente.

As entidades de serviço herdam propriedades específicas de seus registros de aplicativo associados. Essas propriedades são sincronizadas do registro do aplicativo, mas a sincronização não é imediata ou contínua. Às vezes, a atualização de uma entidade de serviço pode solicitar que o diretório atualize as propriedades do registro do aplicativo, causando atualizações que não faziam parte da solicitação original.

Casos de uso de API para gerenciamento de aplicativos

Os seguintes casos de uso de API têm suporte para o gerenciamento de aplicativos por meio do tipo de recurso de aplicativo no Microsoft Graph.

Casos de uso Operações de API
Registrar um aplicativo e configurar suas propriedades básicas Criar aplicativo
Configure as propriedades de um aplicativo registrado, incluindo:
  • Propriedades básicas, como nome de exibição, logotipo e tags
  • Permissões
  • Atribuir aplicativos a usuários
  • Definir os URIs de identificador básicos
  • As contas da Microsoft compatíveis com o aplicativo
  • Funções de aplicativo
Atualizar aplicativo
Excluir um aplicativo Excluir aplicativo
Gerenciar aplicativos excluídos
Gerenciar credenciais de senha para um aplicativo
Gerenciar credenciais de identidade federada para um aplicativo Comece a gerenciar credenciais de identidade federada usando o Microsoft Graph
Gerenciar credenciais baseadas em certificado para um aplicativo
Gerenciar extensões de diretório em aplicativos
Controlar alterações em um aplicativo
Gerenciar proprietários
Gerenciar verificação de fornecedor

Casos de uso de API para gerenciar entidades de serviço

Os seguintes casos de uso de API têm suporte para o gerenciamento de entidades de serviço por meio do tipo de recurso servicePrincipal no Microsoft Graph.

Casos de uso Operações de API
Registrar entidade de serviço Criar servicePrincipal
Configure as propriedades de uma entidade de serviço, incluindo:
- Propriedades básicas, como nome de exibição e logotipo
- Permissões
- Configurar o modo SSO
Atualizar servicePrincipal
Excluir uma entidade de serviço Excluir servicePrincipal
Gerenciar entidades de serviço excluídas: exibir, restaurar ou excluir permanentemente
- Listar deletedItems
- Lista deletedItems pertencentes a um usuário
- Obter item excluído
- Excluir item permanentemente
- Restaurar item excluído
Gerenciar credenciais de senha para uma entidade de serviço
- servicePrincipal: addPassword
- servicePrincipal: removePassword
Gerenciar credenciais baseadas em certificado para uma entidade de serviço
- servicePrincipal: addKey
- servicePrincipal: removeKey
Adicionar um certificado de assinatura de token SAML servicePrincipal: addTokenSigningCertificate
Acompanhar alterações em uma entidade de serviço
- servicePrincipal: delta
- directoryObject: delta com o seguinte filtro: ..?$filter=isof('microsoft.graph.servicePrincipal')
Gerenciar proprietários
- Proprietários da lista
- Adicionar proprietário
- Remover proprietário

Modelos de aplicativo

Modelos de aplicativo são aplicativos disponíveis na galeria de aplicativos do Microsoft Entra. Use o tipo de recurso applicationTemplate e seus métodos associados para:

  • Identifique aplicativos na galeria de aplicativos.
  • Identifique os aplicativos pelo modo SSO que eles suportam.
  • Instancie um aplicativo e uma entidade de serviço a partir de uma galeria de aplicativos.

Políticas aplicáveis a aplicativos e entidades de serviço

Descrição da política Operações de API Aplicável a
Gerenciar o protocolo de autenticação dos Serviços de Área de Trabalho Remota (RDS) do Microsoft Entra ID remoteDesktopSecurityConfiguration tipo de recurso e seus métodos associados Entidades de serviço
Configurar política de tokens SAML tokenIssuancePolicy e seus métodos associados Aplicativos
Entidades de serviço
Configurar políticas para tokens de acesso, SAML e ID Política de tempo de vida do token - tokenLifetimePolicy tipo de recurso e seus métodos associados
Política de emissão de token – tipo de recurso tokenIssuancePolicy e seus métodos associados
Aplicativos
Entidades de serviço
Gerenciar o tempo limite de sessão ociosa para aplicativos Web do Microsoft 365, para todos os tipos de dispositivo
Observação: Para disparar a política somente para dispositivos não gerenciados, você também precisa adicionar uma política de Acesso Condicional.
activityBasedTimeoutPolicy tipo de recurso e seus métodos associados Aplicativos Web do Microsoft 365
Gerencie políticas sobre como certificados e segredos de senha podem ser usados em sua organização. Crie políticas em todo o locatário ou políticas específicas de aplicativos, como bloquear o uso ou restringir o tempo de vida de segredos de senha ou chaves simétricas e impor autoridades de certificação confiáveis Políticas de métodos de autenticação de aplicativo Aplicativos
Gerencie as políticas de mapeamento de declarações para os protocolos WS-Fed, SAML, OAuth 2.0 e OpenID Connect e os aplicativos aos quais as políticas se aplicam claimsMappingPolicy tipo de recurso e seus métodos associados Entidades de serviço
Gerenciar HRD (Home Realm Discovery) para o locatário e a atribuição da política a uma entidade de serviço tipo de recurso homeRealmDiscoveryPolicy e seus métodos associados Entidades de serviço

Sincronização de identidade (provisionamento)

As APIs de provisionamento no Microsoft Graph permitem automatizar e gerenciar o provisionamento e o desprovisionamento de identidades nestes cenários:

  • Do seu Active Directory local para o Microsoft Entra ID
  • De outros diretórios de nuvem para o Microsoft Entra ID
  • Do Microsoft Entra ID a aplicativos de nuvem como Dropbox, Salesforce, ServiceNow e muito mais

Para obter mais informações, consulte Visão geral da API de sincronização do Microsoft Entra.