Gerenciar os recursos de identidade e acesso à rede do Microsoft Entra usando o Microsoft Graph

O Microsoft Graph fornece APIs REST para gerenciar recursos de identidade e acesso à rede, a maioria dos quais está disponível por meio do Microsoft Entra. Essas APIs ajudam a automatizar tarefas de gerenciamento de identidade e acesso à rede, integrar-se a aplicativos e servem como alternativa programática para portais de administrador, como o centro de administração do Microsoft Entra.

O Microsoft Entra é uma família de soluções de identidade e acesso à rede que inclui os produtos a seguir. Todos esses recursos estão disponíveis por meio de APIs do Microsoft Graph:

  • O Microsoft Entra ID que agrupa recursos de gerenciamento de identidade e de acesso (IAM).
  • Microsoft Entra ID Governance
  • ID externa do Microsoft Entra
  • ID Verificada do Microsoft Entra
  • Gerenciamento de Permissões do Microsoft Entra (preterido)
  • Acesso à Internet do Microsoft Entra e Acesso à Rede

Gerenciar identidades de usuário

Os usuários são as principais identidades em qualquer solução de identidade e acesso. Você pode gerenciar todo o ciclo de vida dos usuários em sua organização, incluindo convidados, e seus direitos, como licenças ou associações de grupo, usando APIs do Microsoft Graph. Para obter mais informações, consulte Trabalhando com usuários no Microsoft Graph.

Gerenciamento de grupos

Os grupos são os contêineres que permitem gerenciar com eficiência os direitos para identidades como uma unidade. Por exemplo, por meio de um grupo, você pode conceder aos usuários acesso a um recurso, como um site do SharePoint. Ou você pode conceder licenças para eles usarem um serviço. Para obter mais informações, consulte Trabalhando com grupos no Microsoft Graph.

Gerenciar aplicativos

Você pode usar APIs do Microsoft Graph para registrar e gerenciar seus aplicativos de forma programática, permitindo que você use os recursos de IAM da Microsoft. Para obter mais informações, consulte Gerenciar aplicativos e entidades de serviço do Microsoft Entra usando o Microsoft Graph.

Gerenciar agentes

Os agentes de IA exigem as mesmas estruturas de identidade, acesso, segurança e governança aplicadas a usuários, aplicativos e dispositivos em sua organização. As APIs do Microsoft Graph dão suporte ao ciclo de vida completo da identidade do agente, incluindo:

  • Criando e gerenciando identidades de agente - Crie e gerencie programaticamente blueprints de identidade de agente, identidades de agente e seus metadados associados, como proprietários e patrocinadores.
  • Segurança e controle de acesso - aplique políticas de acesso condicional para impor controles de acesso em agentes e use pacotes de acesso de gerenciamento de direitos para atribuir aos agentes acesso a grupos de segurança, permissões de aplicativo e funções do Microsoft Entra.
  • Governança - Atribua patrocinadores às identidades dos agentes para manter a responsabilidade humana sobre o ciclo de vida do agente. Use as revisões de acesso para validar periodicamente que as identidades dos agentes ainda precisam do acesso atribuído.
  • Detecção e monitoramento de riscos - Monitore as atividades de entrada do agente por meio de logs de auditoria para fins de conformidade e segurança.

Para obter mais informações sobre como usar as APIs do Microsoft Graph para obter esses recursos para agentes, consulte ID do agente Microsoft Entra APIs na visão geral do Microsoft Graph.


Administração de locatários e gerenciamento de diretório

Uma funcionalidade central do gerenciamento de identidade e acesso é gerenciar a configuração de locatário, funções administrativas e configurações. O Microsoft Graph fornece APIs para gerenciar seu locatário do Microsoft Entra para os seguintes cenários:

Casos de uso Operações de API
Gerenciar unidades administrativas, incluindo as seguintes operações:
  • Criar unidades administrativas
  • Criar e gerenciar membros e regras de associação de unidades administrativas
  • Atribua funções de administrador com escopo às unidades administrativas
administrativeUnit e suas APIs associadas
Recuperar chaves de recuperação do BitLocker bitlockerRecoveryKey e suas APIs associadas
Gerenciar atributos de segurança personalizados Confira Visão geral dos atributos de segurança personalizados usando a API do Graph
Faça backup e restaure objetos de diretório críticos para um bom estado conhecido anteriormente, incluindo usuários, grupos, aplicativos, entidades de serviço e políticas de acesso condicional, ajudando você a se recuperar de alterações acidentais ou comprometimentos de segurança Disponível somente no beta. Consulte Visão geral das APIs de Backup e recuperação do Microsoft Entra
Gerenciar objetos de diretório excluídos. A funcionalidade de armazenar objetos excluídos em uma "lixeira" é suportada para os seguintes objetos:
  • Unidades administrativas
  • Aplicativos
  • Perfis de usuário externos Disponível somente na versão beta.
  • Grupos
  • Perfis de usuário externos pendentes Disponível somente na versão beta.
  • Entidades de serviço
  • Usuários
Gerenciar dispositivos na nuvem
Exiba as informações de credenciais do administrador local para todos os objetos de dispositivo no Microsoft Entra ID que estão habilitados com a Solução de Senha de Administração Local (LAPS). Esse recurso é a solução LAPS baseada em nuvem deviceLocalCredentialInfo e suas APIs associadas
Os objetos de diretório são os objetos principais do Microsoft Entra ID, como usuários, grupos e aplicativos. Você pode usar o tipo de recurso directoryObject e suas APIs associadas para marcar associações de objetos de diretório, acompanhar alterações de vários objetos de diretório ou validar se o nome de exibição ou apelido de email de um grupo do Microsoft 365 está em conformidade com as políticas de nomenclatura directoryObject e suas APIs associadas
Gerencie funções de administrador, incluindo as seguintes operações:
  • Criar funções personalizadas
  • Atribuir funções a usuários, grupos ou entidades de serviço
  • Controlar alterações nas atribuições de função
  • Remover destinatários de funções
Os seguintes recursos e suas APIs associadas:

Para atribuições de função just-in-time e com limite de tempo, em vez de atribuições ativas diretas para sempre, use APIs do Privileged Identity Management para funções e grupos do Microsoft Entra
Defina as seguintes configurações que podem ser usadas para personalizar as restrições específicas de todo o locatário e do objeto e o comportamento permitido.
  • Configurações para grupos do Microsoft 365, como acesso de usuário convidado, classificações e políticas de nomenclatura
  • Configurações de regra de senha, como listas de senhas proibidas e duração do bloqueio
  • Nomes proibidos para aplicativos, palavras reservadas e bloqueio de violações de marcas registradas
  • URL da política de acesso condicional personalizada
  • Políticas de consentimento, como solicitações de consentimento do usuário, consentimento específico do grupo e consentimento para aplicativos arriscados
In beta: directorySetting e directorySettingTemplate e suas APIs associadas
In v1.0: groupSetting e groupSettingTemplate e suas APIs associadas

Para obter mais informações, consulte Visão geral das configurações de grupo.
Operações de gerenciamento de domínio, como:
  • Associando um domínio com seu locatário
  • recuperando registros DNS
  • Verificando a propriedade do domínio
  • Tomada de controle de administradores externos de domínios não gerenciados
  • Associação de serviços específicos a domínios específicos
  • Excluindo domínios
domínio e as respectivas APIs associadas
Gerencie os objetos de perfil para usuários externos que você foi convidado a colaborar por meio do Teams. Essas APIs não são semelhantes às APIs de convite para colaboração B2B de ID externa do Microsoft Entra Disponível somente na versão beta. externalUserProfile e pendingExternalUserProfile e suas APIs associadas
Configurar e gerenciar a distribuição em etapas de recursos específicos do Microsoft Entra ID featureRolloutPolicy e suas APIs associadas
Monitorar licenças e assinaturas para o locatário
Gerenciar as políticas de registro automático do Gerenciamento de Dispositivos Móvel (MDM) e do Gerenciamento de Aplicativos Móveis (MAM) para dispositivos registrados e ingressados no Microsoft Entra Disponível somente na versão beta. Os seguintes recursos e suas APIs associadas:
Configure as opções disponíveis no Microsoft Entra Cloud Sync, como evitar exclusões acidentais e gerenciar write-backs de grupo. onPremisesDirectorySynchronization e suas APIs associadas
Gerenciar as configurações de sincronização para objetos de diretório, como usuários, grupos e contatos organizacionais entre o Active Directory local e a nuvem Disponível somente na versão beta. onPremisesSyncBehavior e suas APIs associadas
Gerenciar as configurações básicas para seu locatário do Microsoft Entra organização e as APIs associadas
Gerencie as configurações de todo o locatário do seu locatário do Microsoft Entra, por exemplo, se as percepções de pessoas e itens estão habilitadas para a organização Disponível somente na versão beta. organizationSettings e suas APIs associadas
Recupere os contatos organizacionais que podem estar sincronizados de diretórios locais ou do Exchange Online orgContact e suas APIs associadas
Descubra os detalhes básicos de outros locatários do Microsoft Entra consultando usando a ID do locatário ou o nome de domínio tenantInformation e suas APIs associadas

Identidade e entrada

Casos de uso Operações de API
Conceder, revogar e recuperar funções de aplicativo em um aplicativo de recurso para usuários, grupos ou entidades de serviço appRoleAssignment e suas APIs associadas
Configure ouvintes que monitoram eventos que devem disparar ou invocar lógica personalizada, normalmente definida fora do Microsoft Entra ID authenticationEventListener e suas APIs associadas
Gerenciar métodos de autenticação compatíveis com o Microsoft Entra ID Confira os métodos de autenticação do Microsoft Entra Visão geral da API e as políticas de métodos de autenticação do Microsoft Entra Visão geral da API
Gerenciar os métodos de autenticação ou combinações de métodos de autenticação que você pode aplicar como controle de concessão no Acesso Condicional do Microsoft Entra Veja os pontos fortes de autenticação do Microsoft Entra Visão geral da API
Gerencie políticas de autorização em todo o locatário, como:
  • habilitar o SSPR para contas de administrador
  • Habilitar o ingresso por autoatendimento para convidados
  • Limitar quem pode convidar convidados
  • Se os usuários podem consentir com aplicativos arriscados
  • bloquear o uso de MSOL
  • Personalizar as permissões de usuário padrão
  • Recursos de Visualização Privada de Identidade habilitados
  • Personalize as permissões de usuário convidado entre Usuário, Usuário Convidado e Usuário Convidado Restrito
authorizationPolicy e suas APIs associadas
Personalizar a interface do usuário/experiência do usuário no Azure AD B2C usando a Estrutura de Experiência de Identidade (IEF) Disponível somente na versão beta. trustFrameworkKeySet e trustFrameworkPolicy e suas APIs associadas
Gerenciar as políticas de autenticação baseada em certificado no locatário certificateBasedAuthConfiguration e suas APIs associadas
Gerenciar políticas de Acesso Condicional do Microsoft Entra, incluindo locais de rede, como países, endereços IP e redes compatíveis
Avaliar o impacto das políticas de Acesso Condicional antes de aplicá-las
Configure a Avaliação contínua de acesso (CAE), que permite que os tokens de acesso sejam revogados com base em eventos críticos e na avaliação de políticas, em vez de depender da expiração do token com base no tempo de vida Disponível somente na versão beta.
Os seguintes recursos e suas APIs associadas:
Gerencie as configurações de acesso entre locatários e gerencie restrições de saída, restrições de entrada, restrições de locatário e sincronização entre locatários de usuários em organizações multilocatário Confira Visão geral da API de configurações de acesso entre locatários
Gerencie os perfis de usuário compartilhados com você ou locatários externos usando a conexão direta B2B, incluindo remoção e exportação de dados pessoais Disponível somente na versão beta. inboundSharedUserProfile e outboundSharedUserProfile e suas APIs associadas
Configurar como e quais sistemas externos interagem com o Microsoft Entra ID durante uma sessão de autenticação de usuário customAuthenticationExtension e suas APIs associadas
Gerenciar solicitações em relação a dados do usuário na organização, como exportar dados pessoais dataPolicyOperation e suas APIs associadas
Configurar as políticas para gerenciar dispositivos de ingresso no Microsoft Entra e registro do Microsoft Entra Disponível somente na versão beta. deviceRegistrationPolicy e suas APIs associadas
Gerencie a política em todo o locatário que controla se os usuários externos podem deixar um locatário do Microsoft Entra por meio de controles de autoatendimento, por exemplo, por meio do menu organizações do portal Minha ContaDisponível somente na versão beta. externalIdentitiesPolicy e suas APIs associadas
Forçar a entrada de autoaceleração para ignorar a tela de entrada do nome de usuário e encaminhar automaticamente os usuários para pontos de extremidade de entrada federada homeRealmDiscoveryPolicy e suas APIs associadas
Detecte, investigue e corrija riscos baseados em identidade usando a Proteção do Microsoft Entra ID e alimente os dados em ferramentas de gerenciamento de eventos e informações de segurança (SIEM) para investigação e correlação adicionais Confira Usar as APIs de proteção de identidade do Microsoft Graph
Gerencie provedores de identidade para locatários do Microsoft Entra ID, do ID externa do Microsoft Entra e do Azure AD B2C. Você pode realizar as seguintes operações:
  • Gerenciar provedores de identidade para identidades externas, incluindo provedores de identidade social, OIDC, Apple, SAML/WS-Fed e provedores integrados
  • Gerenciar a configuração para domínios federados e validação de token
identityProviderBase e suas APIs associadas
Defina um grupo de locatários pertencentes à sua organização e simplifique a colaboração entre locatários dentro da organização Confira Visão geral da API da organização multilocatário
Gerenciar as permissões delegadas e suas atribuições às entidades de serviço no locatário oAuth2PermissionGrant e suas APIs associadas
Personalize as interfaces de usuário de entrada para corresponder à identidade visual da sua empresa, incluindo a aplicação de identidade visual com base no idioma do navegador organizationalBranding e suas APIs associadas
Configure autoridades de certificação confiáveis para certificados que podem ser atribuídos a aplicativos e entidades de serviço no locatário. certificateBasedApplicationConfiguration e suas APIs associadas
Fluxos de usuário para a ID externa do Microsoft Entra em locatários da força de trabalho os seguintes recursos e suas APIs associadas:
Fluxos de usuário para o Azure AD B2C Disponível somente na versão beta. os seguintes recursos e suas APIs associadas:
Fluxos de usuário para a ID externa do Microsoft Entra em locatários externos os seguintes recursos e suas APIs associadas:
Gerenciar políticas de consentimento do aplicativo e conjuntos de condições permissionGrantPolicy
Gerenciar políticas de pré-aprovação de consentimento do aplicativo Disponível somente na versão beta. permissionGrantPreApprovalPolicy
Habilitar ou desabilitar os padrões de segurança no Microsoft Entra ID identitySecurityDefaultsEnforcementPolicy

Governança de identidade

Para obter mais informações, consulte Visão geral da governança do Microsoft Entra ID Governance usando o Microsoft Graph.

ID externa do Microsoft Entra em locatários externos

Há suporte para os casos de uso de API a seguir para personalizar como os usuários interagem com seus aplicativos voltados para o cliente. Para administradores, a maioria dos recursos disponíveis no Microsoft Entra ID e também com suporte para ID externa do Microsoft Entra em locatários externos. Por exemplo, gerenciamento de domínio, gerenciamento de aplicativos e acesso condicional. Para obter mais informações sobre todos os recursos com suporte na ID externa, consulte Recursos com suporte na força de trabalho e locatários externos.

Casos de uso Operações de API
Fluxos de usuário para ID externa do Microsoft Entra em locatários externos e experiências de inscrição de autoatendimento authenticationEventsFlow e suas APIs associadas
Gerencie provedores de identidade para ID externa do Microsoft Entra. Você pode identificar os provedores de identidade com suporte ou configurados no locatário Consulte identityProviderBase e suas APIs associadas
Configurar domínios de URL personalizados no Microsoft ID externa do Microsoft Entra em locatários externos O CustomUrlDomain valor da propriedade supportedServices do domínio e suas APIs associadas
Personalize as interfaces de usuário de entrada para corresponder à identidade visual da sua empresa, incluindo a aplicação da identidade visual baseada no idioma do navegador ou para aplicar a identidade visual baseada no aplicativo Disponível somente na versão beta. organizationalBranding e suas APIs associadas
Gerenciar provedores de identidade para a ID externa do Microsoft Entra, como identidades sociais identityProviderBase e suas APIs associadas
Entrar com um alias ou nome de usuário Disponível somente na versão beta. signInIdentifierBase e suas APIs associadas
Gerenciar perfis de usuário no Microsoft ID externa do Microsoft Entra para clientes Para obter mais informações, consulte Permissões de usuário padrão em locatários do cliente
Gerenciar as políticas de Acesso Condicional do Microsoft Entra, como incluir todos os usuários ou excluir usuários e grupos específicos
Recursos de direcionamento e contexto de autenticação
Aplicar condições como plataformas de dispositivos e locais de rede, como países, endereços IP e redes compatíveis
Controles de sessão (Frequência de entrada e Sessão persistente do navegador)
Os seguintes recursos e suas APIs associadas:
Adicione sua própria lógica de negócios às experiências de autenticação, integrando-se a sistemas externos ao Microsoft Entra ID authenticationEventListener e customAuthenticationExtension e suas APIs associadas
Integre-se a provedores de proteção contra fraudes para evitar inscrições em contas falsas e ataques de bots durante o processo de inscrição do usuário. Os provedores com suporte incluem Arkose Labs e HUMAN Security fraudProtectionProvider e onFraudProtectionLoadStartListener e suas APIs associadas
Integre-se a provedores de Firewall de Aplicativo Web, como Akamai e Cloudflare webApplicationFirewallProvider e suas APIs associadas

Gerenciamento de permissões em várias nuvens (preterido)

Disponível apenas no beta.

Para obter mais informações, consulte Descobrir, corrigir e monitorar permissões em infraestruturas multicloud usando APIs de gerenciamento de permissões.

Gerenciamento de acesso à rede

Disponível apenas no beta.

Para obter mais informações, consulte Proteger o acesso a aplicativos de nuvem, públicos e privados usando APIs de acesso à rede do Microsoft Graph.

Gerenciamento de locatário do parceiro

O Microsoft Graph também fornece os seguintes recursos de identidade e acesso para parceiros da Microsoft nos programas CSP (Provedor de Soluções de Nuvem), VAR (Revendedor de Valor Agregado) ou Consultor para ajudar a gerenciar os locatários de seus clientes.

Casos de uso Operações de API
Gerenciar contratos do parceiro com seus clientes contrato e suas APIs associadas
Os parceiros da Microsoft podem capacitar seus clientes para garantir que os parceiros tenham acesso menos privilegiado aos locatários de seus clientes. Esse recurso oferece controle extra aos clientes sobre sua postura de segurança, permitindo que eles recebam suporte dos revendedores da Microsoft Confira Visão geral da API GDAP (Privilégios de administrador delegado granular)
Receba detecções e alertas de segurança sobre abuso de terceiros não autorizado, invasões de contas e uso anormal de assinaturas do Azure nos locatários do cliente pelos quais você é responsável. Disponível apenas no beta. Consulte Usar a API de alerta de segurança do parceiro no Microsoft Graph

Relatórios de identidade e acesso

O Microsoft Entra registra todas as atividades em seu locatário e produz relatórios e logs de auditoria que você pode analisar para monitoramento, conformidade e solução de problemas. Os registros dessas atividades também estão disponíveis por meio de APIs de relatórios e logs de auditoria do Microsoft Graph, que permitem analisar as atividades com logs do Azure Monitor e Log Analytics ou transmitir para ferramentas SIEM de terceiros para investigações adicionais. Para obter mais informações, consulte Visão geral da API de relatórios de identidade e acesso.


Confiança Zero

Esse recurso ajuda as organizações a alinhar seus locatários com os três princípios orientadores de uma arquitetura de Confiança Zero:

  • Verificar explicitamente
  • Usar privilégios mínimos
  • Assumir violação

Para saber mais sobre a Confiança Zero e outras maneiras de alinhar sua organização aos princípios orientadores, consulte o Centro de Orientação de Confiança Zero.

Licenciamento

As licenças do Microsoft Entra incluem o Microsoft Entra ID Gratuito, P1, P2 e Governança; Gerenciamento de Permissões do Microsoft Entra; e ID de carga de trabalho do Microsoft Entra.

Para obter informações detalhadas sobre o licenciamento de diferentes recursos, consulte Licenciamento do Microsoft Entra ID.