Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Microsoft Graph fornece APIs REST para gerenciar recursos de identidade e acesso à rede, a maioria dos quais está disponível por meio do Microsoft Entra. Essas APIs ajudam a automatizar tarefas de gerenciamento de identidade e acesso à rede, integrar-se a aplicativos e servem como alternativa programática para portais de administrador, como o centro de administração do Microsoft Entra.
O Microsoft Entra é uma família de soluções de identidade e acesso à rede que inclui os produtos a seguir. Todos esses recursos estão disponíveis por meio de APIs do Microsoft Graph:
- O Microsoft Entra ID que agrupa recursos de gerenciamento de identidade e de acesso (IAM).
- Microsoft Entra ID Governance
- ID externa do Microsoft Entra
- ID Verificada do Microsoft Entra
- Gerenciamento de Permissões do Microsoft Entra (preterido)
- Acesso à Internet do Microsoft Entra e Acesso à Rede
Gerenciar identidades de usuário
Os usuários são as principais identidades em qualquer solução de identidade e acesso. Você pode gerenciar todo o ciclo de vida dos usuários em sua organização, incluindo convidados, e seus direitos, como licenças ou associações de grupo, usando APIs do Microsoft Graph. Para obter mais informações, consulte Trabalhando com usuários no Microsoft Graph.
Gerenciamento de grupos
Os grupos são os contêineres que permitem gerenciar com eficiência os direitos para identidades como uma unidade. Por exemplo, por meio de um grupo, você pode conceder aos usuários acesso a um recurso, como um site do SharePoint. Ou você pode conceder licenças para eles usarem um serviço. Para obter mais informações, consulte Trabalhando com grupos no Microsoft Graph.
Gerenciar aplicativos
Você pode usar APIs do Microsoft Graph para registrar e gerenciar seus aplicativos de forma programática, permitindo que você use os recursos de IAM da Microsoft. Para obter mais informações, consulte Gerenciar aplicativos e entidades de serviço do Microsoft Entra usando o Microsoft Graph.
Gerenciar agentes
Os agentes de IA exigem as mesmas estruturas de identidade, acesso, segurança e governança aplicadas a usuários, aplicativos e dispositivos em sua organização. As APIs do Microsoft Graph dão suporte ao ciclo de vida completo da identidade do agente, incluindo:
- Criando e gerenciando identidades de agente - Crie e gerencie programaticamente blueprints de identidade de agente, identidades de agente e seus metadados associados, como proprietários e patrocinadores.
- Segurança e controle de acesso - aplique políticas de acesso condicional para impor controles de acesso em agentes e use pacotes de acesso de gerenciamento de direitos para atribuir aos agentes acesso a grupos de segurança, permissões de aplicativo e funções do Microsoft Entra.
- Governança - Atribua patrocinadores às identidades dos agentes para manter a responsabilidade humana sobre o ciclo de vida do agente. Use as revisões de acesso para validar periodicamente que as identidades dos agentes ainda precisam do acesso atribuído.
- Detecção e monitoramento de riscos - Monitore as atividades de entrada do agente por meio de logs de auditoria para fins de conformidade e segurança.
Para obter mais informações sobre como usar as APIs do Microsoft Graph para obter esses recursos para agentes, consulte ID do agente Microsoft Entra APIs na visão geral do Microsoft Graph.
Administração de locatários e gerenciamento de diretório
Uma funcionalidade central do gerenciamento de identidade e acesso é gerenciar a configuração de locatário, funções administrativas e configurações. O Microsoft Graph fornece APIs para gerenciar seu locatário do Microsoft Entra para os seguintes cenários:
| Casos de uso | Operações de API |
|---|---|
Gerenciar unidades administrativas, incluindo as seguintes operações:
|
administrativeUnit e suas APIs associadas |
| Recuperar chaves de recuperação do BitLocker | bitlockerRecoveryKey e suas APIs associadas |
| Gerenciar atributos de segurança personalizados | Confira Visão geral dos atributos de segurança personalizados usando a API do Graph |
Faça backup e restaure objetos de diretório críticos para um bom estado conhecido anteriormente, incluindo usuários, grupos, aplicativos, entidades de serviço e políticas de acesso condicional, ajudando você a se recuperar de alterações acidentais ou comprometimentos de segurança
|
Consulte Visão geral das APIs de Backup e recuperação do Microsoft Entra |
Gerenciar objetos de diretório excluídos. A funcionalidade de armazenar objetos excluídos em uma "lixeira" é suportada para os seguintes objetos:
|
|
| Gerenciar dispositivos na nuvem |
|
| Exiba as informações de credenciais do administrador local para todos os objetos de dispositivo no Microsoft Entra ID que estão habilitados com a Solução de Senha de Administração Local (LAPS). Esse recurso é a solução LAPS baseada em nuvem | deviceLocalCredentialInfo e suas APIs associadas |
| Os objetos de diretório são os objetos principais do Microsoft Entra ID, como usuários, grupos e aplicativos. Você pode usar o tipo de recurso directoryObject e suas APIs associadas para marcar associações de objetos de diretório, acompanhar alterações de vários objetos de diretório ou validar se o nome de exibição ou apelido de email de um grupo do Microsoft 365 está em conformidade com as políticas de nomenclatura | directoryObject e suas APIs associadas |
Gerencie funções de administrador, incluindo as seguintes operações:
|
Os seguintes recursos e suas APIs associadas:
Para atribuições de função just-in-time e com limite de tempo, em vez de atribuições ativas diretas para sempre, use APIs do Privileged Identity Management para funções e grupos do Microsoft Entra |
Defina as seguintes configurações que podem ser usadas para personalizar as restrições específicas de todo o locatário e do objeto e o comportamento permitido.
|
In beta: directorySetting e directorySettingTemplate e suas APIs associadas In v1.0: groupSetting e groupSettingTemplate e suas APIs associadas Para obter mais informações, consulte Visão geral das configurações de grupo. |
Operações de gerenciamento de domínio, como:
|
domínio e as respectivas APIs associadas |
Gerencie os objetos de perfil para usuários externos que você foi convidado a colaborar por meio do Teams. Essas APIs não são semelhantes às APIs de convite para colaboração B2B de ID externa do Microsoft Entra
|
externalUserProfile e pendingExternalUserProfile e suas APIs associadas |
| Configurar e gerenciar a distribuição em etapas de recursos específicos do Microsoft Entra ID | featureRolloutPolicy e suas APIs associadas |
| Monitorar licenças e assinaturas para o locatário |
|
Gerenciar as políticas de registro automático do Gerenciamento de Dispositivos Móvel (MDM) e do Gerenciamento de Aplicativos Móveis (MAM) para dispositivos registrados e ingressados no Microsoft Entra
|
Os seguintes recursos e suas APIs associadas: |
| Configure as opções disponíveis no Microsoft Entra Cloud Sync, como evitar exclusões acidentais e gerenciar write-backs de grupo. | onPremisesDirectorySynchronization e suas APIs associadas |
Gerenciar as configurações de sincronização para objetos de diretório, como usuários, grupos e contatos organizacionais entre o Active Directory local e a nuvem
|
onPremisesSyncBehavior e suas APIs associadas |
| Gerenciar as configurações básicas para seu locatário do Microsoft Entra | organização e as APIs associadas |
Gerencie as configurações de todo o locatário do seu locatário do Microsoft Entra, por exemplo, se as percepções de pessoas e itens estão habilitadas para a organização
|
organizationSettings e suas APIs associadas |
| Recupere os contatos organizacionais que podem estar sincronizados de diretórios locais ou do Exchange Online | orgContact e suas APIs associadas |
| Descubra os detalhes básicos de outros locatários do Microsoft Entra consultando usando a ID do locatário ou o nome de domínio | tenantInformation e suas APIs associadas |
Identidade e entrada
| Casos de uso | Operações de API |
|---|---|
| Conceder, revogar e recuperar funções de aplicativo em um aplicativo de recurso para usuários, grupos ou entidades de serviço | appRoleAssignment e suas APIs associadas |
| Configure ouvintes que monitoram eventos que devem disparar ou invocar lógica personalizada, normalmente definida fora do Microsoft Entra ID | authenticationEventListener e suas APIs associadas |
| Gerenciar métodos de autenticação compatíveis com o Microsoft Entra ID | Confira os métodos de autenticação do Microsoft Entra Visão geral da API e as políticas de métodos de autenticação do Microsoft Entra Visão geral da API |
| Gerenciar os métodos de autenticação ou combinações de métodos de autenticação que você pode aplicar como controle de concessão no Acesso Condicional do Microsoft Entra | Veja os pontos fortes de autenticação do Microsoft Entra Visão geral da API |
Gerencie políticas de autorização em todo o locatário, como:
|
authorizationPolicy e suas APIs associadas |
Personalizar a interface do usuário/experiência do usuário no Azure AD B2C usando a Estrutura de Experiência de Identidade (IEF)
|
trustFrameworkKeySet e trustFrameworkPolicy e suas APIs associadas |
| Gerenciar as políticas de autenticação baseada em certificado no locatário | certificateBasedAuthConfiguration e suas APIs associadas |
| Gerenciar políticas de Acesso Condicional do Microsoft Entra, incluindo locais de rede, como países, endereços IP e redes compatíveis Avaliar o impacto das políticas de Acesso Condicional antes de aplicá-las Configure a Avaliação contínua de acesso (CAE), que permite que os tokens de acesso sejam revogados com base em eventos críticos e na avaliação de políticas, em vez de depender da expiração do token com base no tempo de vida
|
Os seguintes recursos e suas APIs associadas: |
| Gerencie as configurações de acesso entre locatários e gerencie restrições de saída, restrições de entrada, restrições de locatário e sincronização entre locatários de usuários em organizações multilocatário | Confira Visão geral da API de configurações de acesso entre locatários |
Gerencie os perfis de usuário compartilhados com você ou locatários externos usando a conexão direta B2B, incluindo remoção e exportação de dados pessoais
|
inboundSharedUserProfile e outboundSharedUserProfile e suas APIs associadas |
| Configurar como e quais sistemas externos interagem com o Microsoft Entra ID durante uma sessão de autenticação de usuário | customAuthenticationExtension e suas APIs associadas |
| Gerenciar solicitações em relação a dados do usuário na organização, como exportar dados pessoais | dataPolicyOperation e suas APIs associadas |
Configurar as políticas para gerenciar dispositivos de ingresso no Microsoft Entra e registro do Microsoft Entra
|
deviceRegistrationPolicy e suas APIs associadas |
Gerencie a política em todo o locatário que controla se os usuários externos podem deixar um locatário do Microsoft Entra por meio de controles de autoatendimento, por exemplo, por meio do menu organizações do portal Minha Conta
|
externalIdentitiesPolicy e suas APIs associadas |
| Forçar a entrada de autoaceleração para ignorar a tela de entrada do nome de usuário e encaminhar automaticamente os usuários para pontos de extremidade de entrada federada | homeRealmDiscoveryPolicy e suas APIs associadas |
| Detecte, investigue e corrija riscos baseados em identidade usando a Proteção do Microsoft Entra ID e alimente os dados em ferramentas de gerenciamento de eventos e informações de segurança (SIEM) para investigação e correlação adicionais | Confira Usar as APIs de proteção de identidade do Microsoft Graph |
Gerencie provedores de identidade para locatários do Microsoft Entra ID, do ID externa do Microsoft Entra e do Azure AD B2C. Você pode realizar as seguintes operações:
|
identityProviderBase e suas APIs associadas |
| Defina um grupo de locatários pertencentes à sua organização e simplifique a colaboração entre locatários dentro da organização | Confira Visão geral da API da organização multilocatário |
| Gerenciar as permissões delegadas e suas atribuições às entidades de serviço no locatário | oAuth2PermissionGrant e suas APIs associadas |
| Personalize as interfaces de usuário de entrada para corresponder à identidade visual da sua empresa, incluindo a aplicação de identidade visual com base no idioma do navegador | organizationalBranding e suas APIs associadas |
| Configure autoridades de certificação confiáveis para certificados que podem ser atribuídos a aplicativos e entidades de serviço no locatário. | certificateBasedApplicationConfiguration e suas APIs associadas |
| Fluxos de usuário para a ID externa do Microsoft Entra em locatários da força de trabalho | os seguintes recursos e suas APIs associadas:
|
Fluxos de usuário para o Azure AD B2C
|
os seguintes recursos e suas APIs associadas:
|
| Fluxos de usuário para a ID externa do Microsoft Entra em locatários externos | os seguintes recursos e suas APIs associadas:
|
| Gerenciar políticas de consentimento do aplicativo e conjuntos de condições | permissionGrantPolicy |
Gerenciar políticas de pré-aprovação de consentimento do aplicativo
|
permissionGrantPreApprovalPolicy |
| Habilitar ou desabilitar os padrões de segurança no Microsoft Entra ID | identitySecurityDefaultsEnforcementPolicy |
Governança de identidade
Para obter mais informações, consulte Visão geral da governança do Microsoft Entra ID Governance usando o Microsoft Graph.
ID externa do Microsoft Entra em locatários externos
Há suporte para os casos de uso de API a seguir para personalizar como os usuários interagem com seus aplicativos voltados para o cliente. Para administradores, a maioria dos recursos disponíveis no Microsoft Entra ID e também com suporte para ID externa do Microsoft Entra em locatários externos. Por exemplo, gerenciamento de domínio, gerenciamento de aplicativos e acesso condicional. Para obter mais informações sobre todos os recursos com suporte na ID externa, consulte Recursos com suporte na força de trabalho e locatários externos.
| Casos de uso | Operações de API |
|---|---|
| Fluxos de usuário para ID externa do Microsoft Entra em locatários externos e experiências de inscrição de autoatendimento | authenticationEventsFlow e suas APIs associadas |
| Gerencie provedores de identidade para ID externa do Microsoft Entra. Você pode identificar os provedores de identidade com suporte ou configurados no locatário | Consulte identityProviderBase e suas APIs associadas |
| Configurar domínios de URL personalizados no Microsoft ID externa do Microsoft Entra em locatários externos | O CustomUrlDomain valor da propriedade supportedServices do domínio e suas APIs associadas |
Personalize as interfaces de usuário de entrada para corresponder à identidade visual da sua empresa, incluindo a aplicação da identidade visual baseada no idioma do navegador ou para aplicar a identidade visual baseada no aplicativo
|
organizationalBranding e suas APIs associadas |
| Gerenciar provedores de identidade para a ID externa do Microsoft Entra, como identidades sociais | identityProviderBase e suas APIs associadas |
Entrar com um alias ou nome de usuário
|
signInIdentifierBase e suas APIs associadas |
| Gerenciar perfis de usuário no Microsoft ID externa do Microsoft Entra para clientes | Para obter mais informações, consulte Permissões de usuário padrão em locatários do cliente |
| Gerenciar as políticas de Acesso Condicional do Microsoft Entra, como incluir todos os usuários ou excluir usuários e grupos específicos Recursos de direcionamento e contexto de autenticação Aplicar condições como plataformas de dispositivos e locais de rede, como países, endereços IP e redes compatíveis Controles de sessão (Frequência de entrada e Sessão persistente do navegador) |
Os seguintes recursos e suas APIs associadas: |
| Adicione sua própria lógica de negócios às experiências de autenticação, integrando-se a sistemas externos ao Microsoft Entra ID | authenticationEventListener e customAuthenticationExtension e suas APIs associadas |
| Integre-se a provedores de proteção contra fraudes para evitar inscrições em contas falsas e ataques de bots durante o processo de inscrição do usuário. Os provedores com suporte incluem Arkose Labs e HUMAN Security | fraudProtectionProvider e onFraudProtectionLoadStartListener e suas APIs associadas |
| Integre-se a provedores de Firewall de Aplicativo Web, como Akamai e Cloudflare | webApplicationFirewallProvider e suas APIs associadas |
Gerenciamento de permissões em várias nuvens (preterido)
Para obter mais informações, consulte Descobrir, corrigir e monitorar permissões em infraestruturas multicloud usando APIs de gerenciamento de permissões.
Gerenciamento de acesso à rede
Para obter mais informações, consulte Proteger o acesso a aplicativos de nuvem, públicos e privados usando APIs de acesso à rede do Microsoft Graph.
Gerenciamento de locatário do parceiro
O Microsoft Graph também fornece os seguintes recursos de identidade e acesso para parceiros da Microsoft nos programas CSP (Provedor de Soluções de Nuvem), VAR (Revendedor de Valor Agregado) ou Consultor para ajudar a gerenciar os locatários de seus clientes.
| Casos de uso | Operações de API |
|---|---|
| Gerenciar contratos do parceiro com seus clientes | contrato e suas APIs associadas |
| Os parceiros da Microsoft podem capacitar seus clientes para garantir que os parceiros tenham acesso menos privilegiado aos locatários de seus clientes. Esse recurso oferece controle extra aos clientes sobre sua postura de segurança, permitindo que eles recebam suporte dos revendedores da Microsoft | Confira Visão geral da API GDAP (Privilégios de administrador delegado granular) |
Receba detecções e alertas de segurança sobre abuso de terceiros não autorizado, invasões de contas e uso anormal de assinaturas do Azure nos locatários do cliente pelos quais você é responsável.
|
Consulte Usar a API de alerta de segurança do parceiro no Microsoft Graph |
Relatórios de identidade e acesso
O Microsoft Entra registra todas as atividades em seu locatário e produz relatórios e logs de auditoria que você pode analisar para monitoramento, conformidade e solução de problemas. Os registros dessas atividades também estão disponíveis por meio de APIs de relatórios e logs de auditoria do Microsoft Graph, que permitem analisar as atividades com logs do Azure Monitor e Log Analytics ou transmitir para ferramentas SIEM de terceiros para investigações adicionais. Para obter mais informações, consulte Visão geral da API de relatórios de identidade e acesso.
Confiança Zero
Esse recurso ajuda as organizações a alinhar seus locatários com os três princípios orientadores de uma arquitetura de Confiança Zero:
- Verificar explicitamente
- Usar privilégios mínimos
- Assumir violação
Para saber mais sobre a Confiança Zero e outras maneiras de alinhar sua organização aos princípios orientadores, consulte o Centro de Orientação de Confiança Zero.
Licenciamento
As licenças do Microsoft Entra incluem o Microsoft Entra ID Gratuito, P1, P2 e Governança; Gerenciamento de Permissões do Microsoft Entra; e ID de carga de trabalho do Microsoft Entra.
Para obter informações detalhadas sobre o licenciamento de diferentes recursos, consulte Licenciamento do Microsoft Entra ID.
Conteúdo relacionado
- Implementar padrões de identidade com o Microsoft Entra ID
- Guia do Microsoft Entra ID para desenvolvedores de software independentes
- Examine os planos de implantação do Microsoft Entra para ajudá-lo a criar seu plano para implantar o pacote de recursos do Microsoft Entra.