GDAP (Privilégios de administrador delegado granular) Visão geral da API

Namespace: microsoft.graph

Como parte do ecossistema do Microsoft Partner Center, os parceiros da Microsoft nos programas Provedor de Soluções de Nuvem, Revendedor com Valor Agregado ou Consultor podem realizar operações administrativas em seus locatários de clientes para ajudar a gerenciar os serviços do cliente, por exemplo, o Microsoft Entra e o Microsoft 365. Anteriormente, esse recurso permitia que os parceiros assumissem uma função de administrador global no locatário do cliente indefinidamente, criando possíveis exposições de segurança e limitando o potencial de mercado.

Os GDAP (privilégios de administrador delegado granular) fornecem aos parceiros acesso menos privilegiado aos locatários de seus clientes seguindo o modelo de segurança cibernética de Confiança Zero. Por meio do GDAP, os parceiros configuram e solicitam acesso granular e com limite de tempo aos ambientes de seus clientes, e os clientes devem conceder explicitamente esse acesso menos privilegiado aos parceiros. Além disso, os parceiros devem solicitar funções específicas para a administração de locatários do cliente por um período definido. Esse controle elimina a necessidade de os parceiros terem a função de Administrador Global no locatário do cliente, mas, em vez disso, eles agora têm permissões menos privilegiadas do que absolutamente precisam para tarefas administrativas delegadas.

Para obter mais informações sobre GDAP, consulte:

Fluxo de trabalho GDAP

Ciclo de vida de uma relação GDAP

O diagrama a seguir mostra o status das transições do relacionamento de Administração Delegada.

Diagrama de transição de status do relacionamento de Administração Delegado

  1. Create delegatedAdminRelationship
  2. Atualizar delegatedAdminRelationship
  3. Create delegatedAdminRelationshipRequest (action: lockForApproval)
  4. Create delegatedAdminRelationshipRequest (action: terminate)

Depois de executar a API Create delegatedAdminRelationshipRequest com a lockForApproval ação, crie o link de convite do cliente usando o seguinte modelo de URI, em que {adminRelationshipID} é a ID da solicitação de relacionamento de administrador.

https://admin.microsoft.com/AdminPortal/Home#/partners/invitation/granularAdminRelationships/{adminRelationshipID}

Envie o link de convite ao cliente para que ele aprove a solicitação GDAP. Por exemplo, https://admin.microsoft.com/AdminPortal/Home#/partners/invitation/granularAdminRelationships/5d027261-d21f-4aa9-b7db-7fa1f56fb163-8777b240-c6f0-4469-9e98-a3205431b836 é um link de convite, onde 5d027261-d21f-4aa9-b7db-7fa1f56fb163-8777b240-c6f0-4469-9e98-a3205431b836 está a ID da solicitação de relacionamento de administrador. Depois que o cliente aprovar a solicitação GDAP, o relacionamento GDAP fará a transição para um estado ativo.

Para finalizar o fluxo de trabalho para habilitar o gerenciamento de administrador em nome de (AOBO) do locatário do cliente, prossiga criando uma nova atribuição de acesso para o relacionamento de administrador delegado usando a API Create accessAssignments .

Ciclo de vida de uma atribuição de acesso de relação GDAP

A atribuição de acesso de administrador delegado passa pelas transições de status mostradas no diagrama a seguir.

Diagrama de transição de status de atribuição de acesso de administrador delegado

  1. Criar delegatedAdminAccessAssignment
  2. Excluir delegatedAdminAccessAssignment

Casos de uso para APIs GDAP

Esta seção descreve as maneiras pelas quais os parceiros da Microsoft podem usar as APIs GDAP para gerenciar programaticamente relações de administrador delegado para seus clientes.

Relação de administrador delegado

Casos de uso APIs
Criar uma nova relação de administrador delegado para aprovação por qualquer cliente
Criar uma nova relação de administrador delegado para aprovação por um cliente específico
Create delegatedAdminRelationship
Listar todas as relações de administrador delegadas de um parceiro
Listar todas as relações de administrador delegadas para um cliente específico
Lista delegatedAdminRelationships
Obter uma relação de administrador delegada por ID Get delegatedAdminRelationship
Excluir relacionamento de administrador delegado Excluir delegatedAdminRelationship

Solicitação de relação de administrador delegado

Casos de uso APIs
Crie uma solicitação de relacionamento de administrador delegado para bloquear um relacionamento para aprovação do cliente ou encerrar um relacionamento existente. Criar solicitações
Obter uma solicitação de relação de administrador delegado por ID Get delegatedAdminRelationshipRequest
Listar todas as solicitações de relacionamento de administrador delegado para um determinado relacionamento Listar solicitações

Atribuições de função

Casos de uso APIs
Criar nova atribuição de acesso de administrador delegado para uma relação de administrador delegado Criar accessAssignments
Listar atribuições de acesso para uma relação de administrador delegado Listar accessAssignments
Obter uma atribuição de acesso ao relacionamento de administrador delegado por ID Obter delegatedAdminAccessAssignment
Excluir uma atribuição de acesso de uma relação de administrador delegado Excluir delegatedAdminAccessAssignment
Atualizar atribuições de função para uma atribuição de acesso de relacionamento de administrador delegado Atualizar delegatedAdminAccessAssignment

Operações de longa duração

Casos de uso APIs
Listar todas as operações de execução prolongada de uma relação de administrador delegado Listar operações
Obter uma operação de execução prolongada de uma relação de administrador delegado Get delegatedAdminRelationshipOperation

Clientes administradores delegados

Casos de uso APIs
Listar todos os clientes administradores delegados Lista delegatedAdminCustomers
Obter um único cliente administrador delegado por ID Get delegatedAdminCustomer
Obter detalhes de gerenciamento de serviço para um cliente administrador delegado Listar serviceManagementDetails

Permissões

Para gerenciar relações de administrador delegadas, a entidade de segurança de chamada deve estar no locatário do parceiro e receber as permissões de privilégios de administrador delegado granulares apropriadas.

Confiança Zero

Esse recurso ajuda as organizações a alinhar seus locatários com os três princípios orientadores de uma arquitetura de Confiança Zero:

  • Verificar explicitamente
  • Usar privilégios mínimos
  • Assumir violação

Para saber mais sobre a Confiança Zero e outras maneiras de alinhar sua organização aos princípios orientadores, consulte o Centro de Orientação de Confiança Zero.