Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph
Como parte do ecossistema do Microsoft Partner Center, os parceiros da Microsoft nos programas Provedor de Soluções de Nuvem, Revendedor com Valor Agregado ou Consultor podem realizar operações administrativas em seus locatários de clientes para ajudar a gerenciar os serviços do cliente, por exemplo, o Microsoft Entra e o Microsoft 365. Anteriormente, esse recurso permitia que os parceiros assumissem uma função de administrador global no locatário do cliente indefinidamente, criando possíveis exposições de segurança e limitando o potencial de mercado.
Os GDAP (privilégios de administrador delegado granular) fornecem aos parceiros acesso menos privilegiado aos locatários de seus clientes seguindo o modelo de segurança cibernética de Confiança Zero. Por meio do GDAP, os parceiros configuram e solicitam acesso granular e com limite de tempo aos ambientes de seus clientes, e os clientes devem conceder explicitamente esse acesso menos privilegiado aos parceiros. Além disso, os parceiros devem solicitar funções específicas para a administração de locatários do cliente por um período definido. Esse controle elimina a necessidade de os parceiros terem a função de Administrador Global no locatário do cliente, mas, em vez disso, eles agora têm permissões menos privilegiadas do que absolutamente precisam para tarefas administrativas delegadas.
Para obter mais informações sobre GDAP, consulte:
- Introdução aos GDAP (privilégios de administrador delegado granular)
- Funções com privilégios mínimos por tarefa
Fluxo de trabalho GDAP
Ciclo de vida de uma relação GDAP
O diagrama a seguir mostra o status das transições do relacionamento de Administração Delegada.
- Create delegatedAdminRelationship
- Atualizar delegatedAdminRelationship
- Create delegatedAdminRelationshipRequest (action: lockForApproval)
- Create delegatedAdminRelationshipRequest (action: terminate)
Depois de executar a API Create delegatedAdminRelationshipRequest com a
lockForApprovalação, crie o link de convite do cliente usando o seguinte modelo de URI, em que {adminRelationshipID} é a ID da solicitação de relacionamento de administrador.
https://admin.microsoft.com/AdminPortal/Home#/partners/invitation/granularAdminRelationships/{adminRelationshipID}
Envie o link de convite ao cliente para que ele aprove a solicitação GDAP. Por exemplo, https://admin.microsoft.com/AdminPortal/Home#/partners/invitation/granularAdminRelationships/5d027261-d21f-4aa9-b7db-7fa1f56fb163-8777b240-c6f0-4469-9e98-a3205431b836 é um link de convite, onde 5d027261-d21f-4aa9-b7db-7fa1f56fb163-8777b240-c6f0-4469-9e98-a3205431b836 está a ID da solicitação de relacionamento de administrador. Depois que o cliente aprovar a solicitação GDAP, o relacionamento GDAP fará a transição para um estado ativo.
Para finalizar o fluxo de trabalho para habilitar o gerenciamento de administrador em nome de (AOBO) do locatário do cliente, prossiga criando uma nova atribuição de acesso para o relacionamento de administrador delegado usando a API Create accessAssignments .
Ciclo de vida de uma atribuição de acesso de relação GDAP
A atribuição de acesso de administrador delegado passa pelas transições de status mostradas no diagrama a seguir.
Casos de uso para APIs GDAP
Esta seção descreve as maneiras pelas quais os parceiros da Microsoft podem usar as APIs GDAP para gerenciar programaticamente relações de administrador delegado para seus clientes.
Relação de administrador delegado
| Casos de uso | APIs |
|---|---|
| Criar uma nova relação de administrador delegado para aprovação por qualquer cliente Criar uma nova relação de administrador delegado para aprovação por um cliente específico |
Create delegatedAdminRelationship |
| Listar todas as relações de administrador delegadas de um parceiro Listar todas as relações de administrador delegadas para um cliente específico |
Lista delegatedAdminRelationships |
| Obter uma relação de administrador delegada por ID | Get delegatedAdminRelationship |
| Excluir relacionamento de administrador delegado | Excluir delegatedAdminRelationship |
Solicitação de relação de administrador delegado
| Casos de uso | APIs |
|---|---|
| Crie uma solicitação de relacionamento de administrador delegado para bloquear um relacionamento para aprovação do cliente ou encerrar um relacionamento existente. | Criar solicitações |
| Obter uma solicitação de relação de administrador delegado por ID | Get delegatedAdminRelationshipRequest |
| Listar todas as solicitações de relacionamento de administrador delegado para um determinado relacionamento | Listar solicitações |
Atribuições de função
| Casos de uso | APIs |
|---|---|
| Criar nova atribuição de acesso de administrador delegado para uma relação de administrador delegado | Criar accessAssignments |
| Listar atribuições de acesso para uma relação de administrador delegado | Listar accessAssignments |
| Obter uma atribuição de acesso ao relacionamento de administrador delegado por ID | Obter delegatedAdminAccessAssignment |
| Excluir uma atribuição de acesso de uma relação de administrador delegado | Excluir delegatedAdminAccessAssignment |
| Atualizar atribuições de função para uma atribuição de acesso de relacionamento de administrador delegado | Atualizar delegatedAdminAccessAssignment |
Operações de longa duração
| Casos de uso | APIs |
|---|---|
| Listar todas as operações de execução prolongada de uma relação de administrador delegado | Listar operações |
| Obter uma operação de execução prolongada de uma relação de administrador delegado | Get delegatedAdminRelationshipOperation |
Clientes administradores delegados
| Casos de uso | APIs |
|---|---|
| Listar todos os clientes administradores delegados | Lista delegatedAdminCustomers |
| Obter um único cliente administrador delegado por ID | Get delegatedAdminCustomer |
| Obter detalhes de gerenciamento de serviço para um cliente administrador delegado | Listar serviceManagementDetails |
Permissões
Para gerenciar relações de administrador delegadas, a entidade de segurança de chamada deve estar no locatário do parceiro e receber as permissões de privilégios de administrador delegado granulares apropriadas.
Confiança Zero
Esse recurso ajuda as organizações a alinhar seus locatários com os três princípios orientadores de uma arquitetura de Confiança Zero:
- Verificar explicitamente
- Usar privilégios mínimos
- Assumir violação
Para saber mais sobre a Confiança Zero e outras maneiras de alinhar sua organização aos princípios orientadores, consulte o Centro de Orientação de Confiança Zero.