Autorização para APIs lerem os relatórios de uso do Microsoft 365.

Os dados do relatório acessíveis por meio da API de relatórios do Microsoft Graph são confidenciais. Em particular, os relatórios de uso do Microsoft 365 são protegidos por permissões e funções do Microsoft Entra. As informações neste artigo se aplicam à API de relatórios que lê os relatórios de uso do Microsoft 365.

As APIs que leem os relatórios de uso do Microsoft 365 oferecem suporte a dois tipos de autorização:

  • Autorização no nível do aplicativo – permite que um aplicativo leia todos os relatórios de uso de serviço sem um usuário conectado. As permissões concedidas ao aplicativo determinam a autorização.
  • Permissão delegada pelo usuário – permite que um aplicativo leia todos os relatórios de uso de serviço em nome do usuário conectado. Além de o aplicativo ter recebido as permissões necessárias, o usuário deve ser membro de uma função de administrador limitada do Microsoft Entra ID. Esta pode ser uma das seguintes funções: Administrador da Empresa, Administrador de Exchange, Administrador do SharePoint, Administrador do Lync, Administrador de Serviço do Teams, Administrador de Comunicações do Teams, Leitor Global, Leitor de Relatórios de Resumo de Uso ou Leitor de Relatórios. As funções de Leitor Global e de Leitor de Relatórios de Resumo só terão acesso a dados no nível do locatário, sem visibilidade em métricas detalhadas.

Se você estiver chamando as APIs do Explorador do Graph:

  • O administrador de locatários do Microsoft Entra deve conceder consentimento explicitamente para as permissões solicitadas ao aplicativo Graph Explorer.
  • O usuário deve ser membro de uma função de administrador limitada no Microsoft Entra ID, listada acima para autorização delegada pelo usuário.

Observação

O Explorador do Graph não tem suporte para autorização no nível de aplicativo.

Se você estiver chamando as APIs de um aplicativo:

  • O administrador de locatários do Microsoft Entra deve conceder consentimento explicitamente ao seu aplicativo. Isso é necessário para autorização no nível de aplicativo e autorização delegada pelo usuário.
  • Se você estiver usando a autorização delegada pelo usuário, o usuário conectado deverá ser membro de uma função de administrador limitada no Microsoft Entra ID.

Atribuir funções do Microsoft Entra aos usuários

Depois que um aplicativo recebe permissões, todas as pessoas com acesso ao aplicativo (ou seja, membros do locatário do Microsoft Entra) recebem as permissões concedidas. Para proteger ainda mais os dados confidenciais de relatórios, os administradores de locatários devem atribuir aos usuários do aplicativo as funções apropriadas do Microsoft Entra. Para obter detalhes, consulte Permissões de função de administrador no Microsoft Entra ID e Atribuir funções de administrador e não administrador aos usuários com o Microsoft Entra ID.

Observação

Você precisa ser um administrador de locatários para executar esta etapa.

Para atribuir uma função a um usuário:

  1. Entre no Centro de administração do Microsoft Entra.
  2. Expanda o menu >Identidade Usuários> selecionam Todos os usuários.
  3. Selecione o usuário.
  4. Escolha Funções atribuídas e, em seguida, Adicionar atribuição.
  5. Escolha a função apropriada e clique em Adicionar.