New-EntraApplication

Skapar en ny programregistrering i Microsoft Entra ID.

Syntax

CreateApplication (Standard)

New-EntraApplication
    -DisplayName <String>
    [-SignInAudience <String>]
    [-IdentifierUris <List[String]>]
    [-IsDeviceOnlyAuthSupported <Boolean>]
    [-IsFallbackPublicClient <Boolean>]
    [-AppRoles <List[MicrosoftGraphAppRole]>]
    [-RequiredResourceAccess <MicrosoftGraphRequiredResourceAccess[]>]
    [-Api <MicrosoftGraphApiApplication>]
    [-PublicClient <MicrosoftGraphPublicClientApplication>]
    [-Web <MicrosoftGraphWebApplication>]
    [-InformationalUrl <MicrosoftGraphInformationalUrl>]
    [-ParentalControlSettings <MicrosoftGraphParentalControlSettings>]
    [-OptionalClaims <MicrosoftGraphOptionalClaims>]
    [-AddIns <Object[]>]
    [-KeyCredentials <Object[]>]
    [-PasswordCredentials <MicrosoftGraphPasswordCredential[]>]
    [-Tags <List[String]>]
    [-GroupMembershipClaims <String>]
    [-TokenEncryptionKeyId <String>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

CreateWithAdditionalProperties

New-EntraApplication
    -AdditionalProperties <Hashtable>
    [-DisplayName <String>]
    [-WhatIf]
    [-Confirm]
    [<CommonParameters>]

Description

Cmdleten New-EntraApplication skapar en ny programregistrering i Microsoft Entra ID. Program kan konfigureras för olika autentiseringsscenarier, inklusive en klientorganisation eller flera klienter, och kan använda olika typer av autentiseringsuppgifter.

Exempel

Exempel 1: Skapa ett grundläggande program

Connect-Entra -Scopes 'Application.ReadWrite.All'
New-EntraApplication -DisplayName 'Contoso HR App'
DisplayName               Id                                   AppId                                SignInAudience PublisherDomain
-----------               --                                   -----                                -------------- ---------------
Contoso HR Onboarding App dddd3333-ee44-5555-66ff-777777aaaaaa 22223333-cccc-4444-dddd-5555eeee6666 AzureADMyOrg   contoso.com

Det här kommandot skapar en grundläggande programregistrering med standardinställningar.

Exempel 2: Skapa ett program med flera klientorganisationer

Connect-Entra -Scopes 'Application.ReadWrite.All'
New-EntraApplication -DisplayName 'Contoso Partner API' -SignInAudience 'AzureADMultipleOrgs'
DisplayName               Id                                   AppId                                SignInAudience PublisherDomain
-----------               --                                   -----                                -------------- ---------------
Contoso Partner API   dddd3333-ee44-5555-66ff-777777aaaaaa 22223333-cccc-4444-dddd-5555eeee6666 AzureADMyOrg   contoso.com

Det här kommandot skapar ett program som kan användas av konton från valfri Microsoft Entra ID klientorganisation.

Exempel 3: Skapa ett program med programlösenord (klienthemlighet)

Connect-Entra -Scopes 'Application.ReadWrite.All'
$passwordCred = [Microsoft.Graph.PowerShell.Models.MicrosoftGraphPasswordCredential]@{
    DisplayName = 'AI automation Cred'
    StartDateTime = [DateTime]::UtcNow
    EndDateTime = [DateTime]::UtcNow.AddYears(1)
}

$app = New-EntraApplication -DisplayName 'Contoso Automation App' -PasswordCredentials @($passwordCred)
$app.PasswordCredentials.SecretText

Det här kommandot skapar ett program med lösenordsautentiseringsuppgifter (klienthemlighet). Det hemliga värdet returneras i svaret.

Exempel 4: Skapa ett program med API-behörigheter

Connect-Entra -Scopes 'Application.ReadWrite.All'
$msGraphAccess = @{
    ResourceAppId = "00000003-0000-0000-c000-000000000000"  # Microsoft Graph
    ResourceAccess = @(
        @{
            Id = "e1fe6dd8-ba31-4d61-89e7-88639da4683d"  # User.Read
            Type = "Scope"
        },
        @{
            Id = "df021288-bdef-4463-88db-98f22de89214"  # User.ReadWrite.All
            Type = "Role"
        }
    )
}

New-EntraApplication -DisplayName "User Management App" -RequiredResourceAccess @($msGraphAccess)

Det här kommandot skapar ett program med angivna Behörigheter för Microsoft Graph API.

Exempel 5: Skapa ett program med tilläggsinformation

Connect-Entra -Scopes 'Application.ReadWrite.All'
$addIn = @{
    Id         = "00000002-0000-0ff1-ce00-000000000000"  # Outlook's service principal ID
    Type       = "messageReadCommandSurface"          # UI surface
    Properties = @(
        @{ Key = "extensionId"; Value = "Contoso.EmailInsights" },
        @{ Key = "sourceLocation"; Value = "https://contoso.com/addin/home.html" },
        @{ Key = "supportedLocales"; Value = "en-US" }
    )
}

New-EntraApplication -DisplayName "Contoso Email Insights" -AddIns $addIn

I det här exemplet registreras Contoso Email Insights-tillägget med Microsoft Entra ID så att det kan integreras med Outlook på webben och läsas in eller publiceras separat via AppSource.

Exempel 6: Skapa ett program med approller

Connect-Entra -Scopes 'Application.ReadWrite.All'
$appRoles = @(
    @{
        id = [Guid]::NewGuid()
        allowedMemberTypes = @("User", "Application")
        description = "Read-only access to HR data"
        displayName = "HR Reader"
        isEnabled = $true
        value = "HRReader"
        origin = "Application"
    },
    @{
        id = [Guid]::NewGuid()
        allowedMemberTypes = @("User", "Application")
        description = "Manage HR data"
        displayName = "HR Manager"
        isEnabled = $true
        value = "HRManager"
        origin = "Application"
    }
)

# Create the new application registration with AppRoles
New-EntraApplication -DisplayName "Contoso Sandbox" -AppRoles $appRoles

Det här exemplet registrerar ett API för flera klientorganisationer som heter Contoso Sandbox och definierar två anpassade roller: HRReader för read-only åtkomst och HRManager för full access anställdas data.

Exempel 7: Skapa ett webbprogram med identifierar-URI:er

Connect-Entra -Scopes 'Application.ReadWrite.All'
New-EntraApplication -DisplayName 'Contoso App' -IdentifierUris 'https://myselfserve.contoso.com'

Det här kommandot skapar ett program med identifierar-URI:er.

Exempel 8: Skapa ett program med hjälp av AdditionalProperties

Connect-Entra -Scopes 'Application.ReadWrite.All'
$props = @{
    displayName = "Advanced Configuration App"
    signInAudience = "AzureADMyOrg"
    api = @{
        oauth2PermissionScopes = @(
            @{
                id = [Guid]::NewGuid().ToString("D")
                adminConsentDescription = "Allow the app to access resources on user's behalf"
                adminConsentDisplayName = "Access resources"
                isEnabled = $true
                type = "Admin"
                value = "access"
            }
        )
    }
}

New-EntraApplication -AdditionalProperties $props

Det här kommandot skapar ett program med parametern AdditionalProperties för avancerad konfiguration.

Exempel 9: Skapa ett program med taggningsinformation

Connect-Entra -Scopes 'Application.ReadWrite.All'
New-EntraApplication -DisplayName "Contoso Tagged App" `
    -SignInAudience "AzureADMultipleOrgs" `
    -Tags @(
        "WindowsAzureActiveDirectoryIntegratedApp",
        "HideApp",
        "CertifiedApp"
    )

Det här exemplet skapar en företagsapp för flera klientorganisationer och lägger till taggar för att stödja filtrering av identifiering och administratörsmedgivande Microsoft Partner Center.

Exempel 10: Skapa ett offentligt klientprogram

Connect-Entra -Scopes 'Application.ReadWrite.All'

# Define the PublicClient object with redirect URIs
$publicClient = @{
    redirectUris = @("https://login.microsoftonline.com/common/oauth2/nativeclient")
}

New-EntraApplication -DisplayName "Contoso PowerShell Client" `
    -SignInAudience "AzureADMyOrg" `
    -PublicClient $publicClient

Det här exemplet visar hur du registrerar en offentlig klientapp med en omdirigerings-URI för lokal testning, till exempel för Android- eller iOS-appar som autentiserar användare interaktivt.

Exempel 11: Skapa ett program med anpassade omfång

Connect-Entra -Scopes 'Application.ReadWrite.All'

# Define custom scopes for the API
$api = @{
    oauth2PermissionScopes = @(
        @{
            id = [Guid]::NewGuid()
            adminConsentDescription = "Allow the app to read user profiles."
            adminConsentDisplayName = "Read user profiles"
            isEnabled = $true
            type = "User"
            value = "Employee.Read"
        },
        @{
            id = [Guid]::NewGuid()
            adminConsentDescription = "Allow the app to write user profiles."
            adminConsentDisplayName = "Write user profiles"
            isEnabled = $true
            type = "User"
            value = "Employee.Write"
        }
    )
}

New-EntraApplication -DisplayName "Contoso API App" -Api $api

Det här exemplet visar hur du registrerar ett program och definierar dess tillgängliga behörigheter med hjälp av parametern -Api .

Exempel 12: Skapa ett program med Information om RequiredResourceAccess

Connect-Entra -Scopes 'Application.ReadWrite.All'
# Define the RequiredResourceAccess for Microsoft Graph API
$graphResourceAccess = @{
    ResourceAppId = '00000003-0000-0000-c000-000000000000'  # Microsoft Graph API AppID
    ResourceAccess = @(
        @{
            Id = 'e1fe6dd8-ba31-4d61-89e7-88639da4683d'  # GUID for 'User.Read' permission
            Type = 'Scope'  # Type of permission
        }
    )
}

# Define the RequiredResourceAccess for Azure Service Management API
$serviceManagementResourceAccess = @{
    ResourceAppId = '797f4846-ba00-4fd7-ba43-dac1f8f63013'  # Azure Service Management API ID
    ResourceAccess = @(
        @{
            Id = '41094075-9dad-400e-a0bd-54e686782033'  # GUID for 'user_impersonation'
            Type = 'Scope'  # Type of permission
        }
    )
}

# Combine both resource accesses into an array
$RequiredResourceAccess = @($graphResourceAccess, $serviceManagementResourceAccess)

# Create a new application with the required resource access
New-EntraApplication -DisplayName 'Contoso Service App' -RequiredResourceAccess $RequiredResourceAccess

Det här exemplet skapar ett nytt program med namnet Contoso Service App och ger det delegerade behörigheter att anropa både Microsoft Graph (t.ex. User.Read) och Azure Service Management API (user_impersonation) genom att ange nödvändig resursåtkomst under registreringen.

Exempel 13: Skapa ett webbprogram med omdirigerings-URI:er

Connect-Entra -Scopes 'Application.ReadWrite.All'
$web = @{
    redirectUris = @("https://contoso.com/auth", "https://contoso.com/auth/callback")
    implicitGrantSettings = @{
        enableAccessTokenIssuance = $true
        enableIdTokenIssuance = $true
    }
    logoutUrl = "https://contoso.com/logout"
}

New-EntraApplication -DisplayName "Contoso Web App" -Web $web

Det här kommandot skapar ett webbprogram med omdirigerings-URI:er och implicita beviljandeinställningar.

Exempel 14: Skapa en webbapp med support- och marknadsförings-URI:er

Connect-Entra -Scopes 'Application.ReadWrite.All'

$informationalUrl = @{
    marketingUrl = "https://contoso.com/marketing"
    privacyStatementUrl = "https://contoso.com/privacy"
    supportUrl = "https://contoso.com/support"
    termsOfServiceUrl = "https://contoso.com/terms"
}

New-EntraApplication -DisplayName "Contoso Pay Portal" -InformationalUrl $informationalUrl

Det här kommandot skapar ett program med url:er för support och marknadsföring som hjälper användare och administratörer att identifiera och lita på appen under medgivande eller i Microsoft Entra-portalen.

Exempel 15: Skapa ett program med valfria anspråk

Connect-Entra -Scopes 'Application.ReadWrite.All'

$optionalClaims = @{
    idToken = @(
        @{
            name = "email"
            source = $null # user, directory, $null
            essential = $true
            additionalProperties = @{}
        }
    )
    accessToken = @(
        @{
            name = "roles"
            source = $null # user, directory, $null
            essential = $false
            additionalProperties = @{}
        }
    )
}

New-EntraApplication -DisplayName "Contoso Claims App" -OptionalClaims $optionalClaims

Det här kommandot skapar ett program med valfria anspråk, till exempel e-post, upn-anspråk (userPrincipalName) i ID-token och sid-anspråket (sessions-ID) i åtkomsttoken för anpassad sessionsspårning och lösning av användaridentitet.

Exempel 16: Skapa ett program med inställningar för föräldrakontroll

Connect-Entra -Scopes 'Application.ReadWrite.All'

# Define parental control settings
$parentalControlSettings = @{
    countriesBlockedForMinors = @("DE", "FR")   # ISO country codes
    legalAgeGroupRule = "RequireConsentForMinors"
}

# Create the app with parental control settings
New-EntraApplication -DisplayName "Contoso Kids Stream" `
    -SignInAudience "AzureADandPersonalMicrosoftAccount" `
    -ParentalControlSettings $parentalControlSettings

Det här kommandot skapar ett program med inställningar för föräldrakontroll. Den kan till exempel begränsa åtkomsten till en strömmande app som "Contoso Kids Stream" för barn i specifika länder som Tyskland och Frankrike för att uppfylla efterlevnadskraven.

Exempel 17: Skapa ett program med certifikatautentiseringsuppgifter

Connect-Entra -Scopes 'Application.ReadWrite.All'
$cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2("C:\Certificates\MyCertificate.cer")
$thumbprint = $cert.Thumbprint
$base64Cert = [Convert]::ToBase64String($cert.RawData)

$keyCred = @{
    CustomKeyIdentifier = $thumbprint
    Type = "AsymmetricX509Cert"
    Usage = "Verify"
    Key = $base64Cert
    DisplayName = "App Certificate"
    StartDateTime = [DateTime]::UtcNow
    EndDateTime = [DateTime]::UtcNow.AddYears(1)
}

New-EntraApplication -DisplayName "Contoso Certificate App" -KeyCredentials @($keyCred)

Det här kommandot skapar ett program med certifikatautentiseringsuppgifter.

Parametrar

-AddIns

Definierar anpassade beteendetillägg för programmet.

Parameteregenskaper

Typ:

System.Object[]

Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-AdditionalProperties

Anpassade egenskaper som ska skickas direkt till Microsoft Graph API.

Parameteregenskaper

Typ:Hashtable
Standardvärde:None
Stöder jokertecken:False
DontShow:False
Alias:Body, Properties, BodyParameter

Parameteruppsättningar

CreateWithAdditionalProperties
Position:Named
Obligatorisk:True
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-Api

API-inställningarna för programmet, inklusive OAuth2-behörighetsomfattningar och approller.

Parameteregenskaper

Typ:Microsoft.Graph.PowerShell.Models.MicrosoftGraphApiApplication
Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-AppRoles

Samlingen med programroller som definierats för programmet.

Parameteregenskaper

Typ:

System.Collections.Generic.List`1[Microsoft.Graph.PowerShell.Models.MicrosoftGraphAppRole]

Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-DisplayName

Visningsnamnet för programmet i Microsoft Entra ID.

Parameteregenskaper

Typ:String
Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:0
Obligatorisk:True
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-GroupMembershipClaims

Konfigurerar gruppanspråket som utfärdas i en användare eller OAuth 2.0-åtkomsttoken. Giltiga värden: None, SecurityGroup, All.

Parameteregenskaper

Typ:String
Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-IdentifierUris

URI:er som unikt identifierar programmet i Azure AD.

Parameteregenskaper

Typ:

System.Collections.Generic.List`1[System.String]

Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-InformationalUrl

URL:er med mer information om programmet (marknadsföring, användarvillkor, sekretess osv.).

Parameteregenskaper

Typ:Microsoft.Graph.PowerShell.Models.MicrosoftGraphInformationalUrl
Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-IsDeviceOnlyAuthSupported

Anger om det här programmet stöder enhetsautentisering utan en användare.

Parameteregenskaper

Typ:

System.Nullable`1[System.Boolean]

Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-IsFallbackPublicClient

Anger om programmet är en offentlig klient. Om det inte anges är falsestandardbeteendet .

Parameteregenskaper

Typ:

System.Nullable`1[System.Boolean]

Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-KeyCredentials

Samlingen med certifikatautentiseringsuppgifter som är associerade med programmet. Varje autentiseringsuppgift ska innehålla:

  • CustomKeyIdentifier: (valfritt) Tumavtryck för certifikat
  • DisplayName: (valfritt) Eget namn för autentiseringsuppgifterna
  • EndDateTime: Förfallodatum och tid i UTC
  • Nyckel: Base64-kodade certifikatdata
  • StartDateTime: Startdatum och tid i UTC
  • Typ: Typ av autentiseringsuppgifter, vanligtvis "AsymmetricX509Cert"
  • Användning: Syftet med autentiseringsuppgifterna, vanligtvis "Verifiera"

Parameteregenskaper

Typ:

System.Object[]

Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-OptionalClaims

Den valfria anspråkskonfigurationen som ingår i åtkomst- och ID-token.

Parameteregenskaper

Typ:Microsoft.Graph.PowerShell.Models.MicrosoftGraphOptionalClaims
Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-ParentalControlSettings

Anger inställningar för föräldrakontroll för ett program.

Parameteregenskaper

Typ:Microsoft.Graph.PowerShell.Models.MicrosoftGraphParentalControlSettings
Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-PasswordCredentials

Samlingen med autentiseringsuppgifter för lösenord som är associerade med programmet.

Parameteregenskaper

Typ:

Microsoft.Graph.PowerShell.Models.MicrosoftGraphPasswordCredential[]

Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-PublicClient

Inställningar för ett offentligt klientprogram (mobil eller stationär dator).

Parameteregenskaper

Typ:Microsoft.Graph.PowerShell.Models.MicrosoftGraphPublicClientApplication
Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-RequiredResourceAccess

DE API-behörigheter som krävs av programmet till andra resurser, till exempel Microsoft Graph.

Parameteregenskaper

Typ:

Microsoft.Graph.PowerShell.Models.MicrosoftGraphRequiredResourceAccess[]

Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-SignInAudience

Definierar vilka konton som stöds för det här programmet. Giltiga värden: AzureADMyOrg, AzureADMultipleOrgs, AzureADandPersonalMicrosoftAccount, PersonalMicrosoftAccount.

Parameteregenskaper

Typ:String
Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-Tags

Anpassade taggar som kan användas för att kategorisera och identifiera programmet.

Parameteregenskaper

Typ:

System.Collections.Generic.List`1[System.String]

Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-TokenEncryptionKeyId

Anger keyId för en offentlig nyckel från samlingen keyCredentials för tokenkryptering.

Parameteregenskaper

Typ:String
Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

-Web

Inställningar för ett webbprogram, inklusive omdirigerings-URI:er och utloggnings-URL.

Parameteregenskaper

Typ:Microsoft.Graph.PowerShell.Models.MicrosoftGraphWebApplication
Standardvärde:None
Stöder jokertecken:False
DontShow:False

Parameteruppsättningar

CreateApplication
Position:Named
Obligatorisk:False
Värde från pipeline:False
Värde från pipeline efter egenskapsnamn:False
Värde från återstående argument:False

CommonParameters

Den här cmdleten stöder vanliga parametrar: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction och -WarningVariable. Mer information finns i about_CommonParameters.

Indata

None

Den här cmdleten accepterar inte pipelineindata.

Utdata

PSCustomObject

Returnerar ett anpassat objekt som representerar det skapade Microsoft Entra-programmet.

Kommentarer

  • Den här cmdleten kräver behörighetsomfånget Application.ReadWrite.All.
  • När du använder certifikatautentiseringsuppgifter ska du se till att du har rätt metoder för certifikathantering:
    • Använd starka nyckelstorlekar (RSA 2048-bitars eller högre)
    • Lagra privata nycklar på ett säkert sätt
    • Implementera certifikatrotation innan det upphör att gälla
  • Lösenordsuppgifter (klienthemligheter) ska endast användas när certifikat inte kan användas.
  • För bästa praxis för säkerhet bör du tänka på:
    • Använda principen för minsta behörighet när du tilldelar API-behörigheter
    • Begränsa programroller till endast det som är nödvändigt
    • Använda principer för villkorlig åtkomst för känsliga program
    • Implementera rätt rotationsprocesser för autentiseringsuppgifter