Registrace vlastní klientské aplikace pro Agent 365 CLI

Agent 365 CLI vyžaduje vlastní registraci klientské aplikace ve vašem klientovi Microsoft Entra ID, aby mohl autentizovat a spravovat plány identity agenta.

Tento článek rozděluje proces do čtyř hlavních kroků:

  1. Registrace aplikace
  2. Nastavte adresu URI přesměrování
  3. Zkopírujte ID aplikace (klienta)
  4. Konfigurace oprávnění APIVyžaduje administrátorská oprávnění
  5. Přidejte deklaraci role wids

Pokud máte problémy, podívejte se do sekce Řešení problémů.

Předpoklady

Než začnete, ujistěte se, že máte přístup do Centrum pro správu Microsoft Entra a v případě potřeby i k jedné z požadovaných administrátorských rolí pro udělení souhlasu.

Postup registrace aplikace

Ve výchozím nastavení, každý uživatel v klientovi může registrovat aplikace v Centrum pro správu Microsoft Entra. Administrátoři klientů však mohou tuto možnost omezit. Pokud nemůžete zaregistrovat svou aplikaci, kontaktujte svého administrátora.

Potřebujete jednu z těchto administrativních rolí pro 4. Konfigurace oprávnění rozhraní API.

Zpropitné

Nemáte přístup správce? Můžete dokončit kroky 1–3 sami a poté požádat správce klienta, aby dokončil krok 4. Poskytněte jim své ID aplikace (klienta) ze kroku 3 a odkaz na sekci Configure API Permissions.

Zpropitné

Globální administrátoři mohou ruční registraci přeskočit. Spusťte a365 setup requirements a pokud aplikace Agent 365 CLI není ve vašem klientovi, CLI vás automaticky vyzve k jejímu vytvoření a udělení souhlasu správce. Zadejte C na výzvu a vytvořte aplikaci v jednom kroku. Pokud použijete tuto automatizovanou cestu, můžete přeskočit kroky v této části.

1. Registrace aplikace

Tyto pokyny představují stručné shrnutí úplných pokynů k vytvoření registrace aplikace.

  1. Přejděte na Centrum pro správu Microsoft Entra

  2. Vyberte Registrace aplikace

  3. Vyberte Nová registrace

  4. Enter:

    • Název: Zadejte smysluplný název pro vaši aplikaci, například my-agent-app. Uživatelé aplikace tento název vidí a můžete ho kdykoli změnit. Můžete mít více registrací aplikací se stejným názvem.

      Zpropitné

      Pokud chcete použít bezkonfigurační a365 setup all --agent-name tok, pojmenujte aplikaci přesně Agent 365 CLI. CLI automaticky vyhledává klientskou aplikaci podle tohoto známého zobrazovacího jména, takže není nutné kopírovat ID klienta do konfiguračního souboru.

    • Podporované typy účtů: Jen účty v tomto adresáři organizace (Jeden klient)

    • URI pro přesměrování: Vyberte Veřejný klient/nativní (mobil & desktop) a zadejte http://localhost:8400/

  5. Vyberte Zaregistrovat

CLI vyžaduje celkem tři URI pro přesměrování. CLI automaticky přidá všechny chybějící URI při spuštění a365 setup requirements:

Identifikátor URI Účel
http://localhost:8400/ Identity a ověřování Microsoftu (MSAL) – interaktivní ověření v prohlížeči
http://localhost Sada Microsoft Graph PowerShell SDK Connect-MgGraph
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id} Použití Správce webových účtů (WAM)

Podrobnosti najdete v Co CLI automaticky konfiguruje.

2. Nastavte adresu URI přesměrování

  1. Přejděte na Přehled a zkopírujte hodnotu ID aplikace (klienta).
  2. Přejděte na Ověřování (preview) a vyberte Přidat identifikátor URI přesměrování.
  3. Vyberte mobilní a desktopové aplikace a nastavte hodnotu na ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id}, kde {client-id} je ID aplikace (klienta) kterou jste zkopírovali.
  4. Vyberte Konfigurovat pro přidání hodnoty.

3. Zkopírujte ID aplikace (klienta)

Na stránce Přehled aplikace zkopírujte ID aplikace (klienta) ve formátu GUID. Tuto hodnotu používáte při spuštění a365 setup all nebo při ručním vytváření a365.config.json.

Zpropitné

Nepleťte si tuto hodnotu s ID objektu — potřebujete ID aplikace (klienta).

Pokud jste aplikaci Agent 365 CLI pojmenovali v kroku 1, můžete tento krok přeskočit při použití a365 setup all --agent-name. CLI automaticky určí ID klienta podle zobrazovaného jména.

4. Konfigurace oprávnění API

Důležité

Pro tento krok potřebujete administrátorská oprávnění. Pokud jste vývojář bez administrátorského přístupu, pošlete své ID aplikace (klienta) ze kroku 3 administrátorovi klienta a nechte ho tento krok dokončit.

Poznámka:

Od prosince 2025 jsou oprávnění AgentIdentityBlueprint.*, AgentInstance.* a AgentIdentity.* typu beta API a nemusí být viditelná v Centrum pro správu Microsoft Entra. Pokud budou tato oprávnění obecně dostupná ve vašem klientovi, můžete použít možnost A pro všechna oprávnění.

Vyberte vhodnou metodu:

  • Možnost A: Použijte Centrum pro správu Microsoft Entra pro všechna oprávnění (pokud jsou beta oprávnění viditelná)
  • Možnost B: Použijte Microsoft Graph API k přidání všech oprávnění (je doporučeno, pokud nejsou beta oprávnění viditelná)

Možnost A: Centrum pro správu Microsoft Entra (standardní metoda)

Použijte tuto metodu, pokud jsou beta oprávnění ve vašem klientovi viditelná.

  1. Při registraci vaší aplikace přejděte na Oprávnění rozhraní API.

  2. Vyberte Přidat oprávnění>Microsoft Graph>Delegovaná oprávnění.

    Důležité

    Musíte použít delegovaná oprávnění (ne oprávnění aplikace). CLI se ověřuje interaktivně – přihlásíte se a jedná vaším jménem. Chcete-li se dozvědět více, podívejte se na Nesprávný typ oprávnění.

  3. Přidejte těchto sedm oprávnění jednotlivě:

    Oprávnění Účel
    AgentIdentityBlueprint.ReadWrite.All Vytváření blueprintů, správa klientských tajemství, dědičná oprávnění, federované přihlašovací údaje a mazání (beta API)
    AgentIdentityBlueprintPrincipal.Create Vytvořte instanční objekt podrobného plánu agenta (beta API)
    AgentIdentity.Read.All Kontrola idempotence a vyhledání služebního účtu identity agenta (beta API)
    AgentIdentity.DeleteRestore.All Mazání služebních účtů identity agenta při čištění (beta API)
    AgentRegistration.ReadWrite.All Čtení a zápis všech registrací agentů
    Application.Read.All Vyhledávání služební identity podle ID aplikace (užší náhrada za Directory.Read.All)
    User.Read Čtení profilu přihlášeného uživatele pro účely přiřazení vlastníka a sponzora blueprintu

    Poznámka:

    AgentRegistration.ReadWrite.All je vyžadován pro nastavení agenta. CLI validátor toto oprávnění explicitně kontroluje. Musí být uveden při registraci do aplikace a mít schválení administrátora.

    Pro každé oprávnění:

    • Do vyhledávacího pole zadejte název oprávnění (například AgentIdentityBlueprint.ReadWrite.All).
    • Zaškrtněte políčko vedle oprávnění.
    • Vyberte Přidat oprávnění.
    • Opakujte pro všech sedm oprávnění.
  4. Vyberte Udělit souhlas správce pro [váš klient].

    • Proč je to vyžadováno? Agent identity blueprints jsou prostředky klienta, které mohou využívat více uživatelů a aplikací. Bez souhlasu na úrovni klienta CLI selže během autentizace.
    • Co když selže? Potřebujete roli správce aplikací, správce cloudových aplikací nebo globálního správce. Požádejte o pomoc správce klienta.
  5. Ověřte, že všechna oprávnění zobrazují zelené zaškrtávací symboly pod Stavem.

Pokud beta oprávnění (AgentIdentityBlueprint.*) nejsou viditelná, pokračujte na MOŽNOST B.

Možnost B: Microsoft Graph API (pro beta oprávnění)

Použijte tuto metodu, pokud centrum pro správu Microsoft Entra nezobrazuje oprávnění AgentIdentityBlueprint.*.

Upozornění

Pokud použijete tuto metodu API, nepoužívejte poté tlačítko "Udělit souhlas administrátora" v Centru pro správu Microsoft Entra. Tato metoda API automaticky uděluje souhlas správce a pokud následně použijete tlačítko "Grant admin consent" v Centru pro správu Microsoft Entra, dojde ke smazání vašich beta oprávnění. Další informace najdete v článku Oprávnění beta zmizí.

  1. Otevřete Graph Explorer.

  2. Přihlaste se pomocí účtu správce aplikací nebo správce cloudových aplikací.

  3. Udělte souhlas správce pomocí Graph API. K dokončení tohoto kroku potřebujete:

    • ID instančního objektu Potřebujete hodnotu proměnné SP_OBJECT_ID.
    • ID prostředku Graph Potřebujete hodnotu proměnné GRAPH_RESOURCE_ID.
    • Vytvořte (nebo aktualizujte) delegované oprávnění pomocí typu zdroje oAuth2PermissionGrant s proměnnými hodnotami SP_OBJECT_ID a GRAPH_RESOURCE_ID.

Použijte informace v následujících sekcích k dokončení těchto kroků.

Získejte ID instančního objektu

Instanční objekt je identita vaší aplikace v klientovi. Potřebujete ho, než můžete udělit oprávnění přes API.

  1. Nastavte metodu Graf Explorer na GET a použijte tuto adresu URL. Nahraďte <YOUR_CLIENT_APP_ID> skutečným ID klienta aplikace z Krok 3: Zkopírujte ID aplikace (klienta):

    https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '<YOUR_CLIENT_APP_ID>'&$select=id
    
  2. Vyberte Spustit dotaz.

    • Pokud dotaz uspěje, vrácená hodnota je vaše SP_OBJECT_ID.

    • Pokud dotaz selže s chybou oprávnění, vyberte záložku Upravit oprávnění, udělte souhlas s požadovanými oprávněními a poté znovu vyberte Spustit dotaz. Vrácená hodnota je vaše SP_OBJECT_ID.

    • Pokud dotaz vrátí prázdné výsledky ("value": []), vytvořte service principal pomocí následujících kroků:

      1. Nastavte metodu na POST a použijte tuto adresu URL:

        https://graph.microsoft.com/v1.0/servicePrincipals
        

        Text požadavku (nahraďte YOUR_CLIENT_APP_ID skutečným ID klienta aplikace):

        {
           "appId": "YOUR_CLIENT_APP_ID"
        }
        
      2. Vyberte Spustit dotaz. Měla by se objevit odpověď 201 Created. Vrácená hodnota id je vaše SP_OBJECT_ID.

Získejte ID zdroje Graphu

  1. Nastavte metodu Graf Explorer na GET a použijte tuto adresu URL:

    https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '00000003-0000-0000-c000-000000000000'&$select=id
    
  2. Vyberte Spustit dotaz.

    • Pokud dotaz uspěje, zkopírujte hodnotu id. Tato hodnota je vaše GRAPH_RESOURCE_ID.
    • Pokud dotaz selže s chybou oprávnění, vyberte záložku Upravit oprávnění, udělte souhlas s požadovanými oprávněními a poté znovu vyberte Spustit dotaz. Zkopírujte hodnotu id. Tato hodnota je vaše GRAPH_RESOURCE_ID.

Vytvořte delegovaná oprávnění

Toto volání API uděluje v rámci klienta administrátorský souhlas pro všech sedm oprávnění, včetně beta oprávnění, která nejsou viditelná v Centrum pro správu Microsoft Entra.

  1. Nastavte metodu Graph Explorer na POST a použijte tuto URL a text požadavku:

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants
    

    Text požadavku:

    {
    "clientId": "<SP_OBJECT_ID>",
    "consentType": "AllPrincipals",
    "principalId": null,
    "resourceId": "<GRAPH_RESOURCE_ID>",
    "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read"
    }
    
  2. Vyberte Spustit dotaz.

    • Pokud obdržíte201 Created odpověď: Úspěch! Pole scope v odpovědi zobrazuje všech sedm názvů oprávnění. Hotovo.
    • Pokud dotaz selže s chybou oprávnění, vyberte záložku Upravit oprávnění, udělte souhlas s požadovanými oprávněními a poté znovu vyberte Spustit dotaz.
    • Pokud se objeví chyba Request_MultipleObjectsWithSameKeyValue: Udělení oprávnění už existuje. Možná už někdo přidal oprávnění. Viz následující Aktualizace delegovaných oprávnění.

Upozornění

consentType: "AllPrincipals" v POST požadavku již uděluje správcovský souhlas pro celého klienta. NEVOLTE možnost „Udělit souhlas administrátora“ v Centrum pro správu Microsoft Entra po použití této metody API – tím smažete svá beta oprávnění, protože Centrum pro správu Microsoft Entra nevidí beta oprávnění a přepíše váš API-udělený souhlas pouze viditelnými oprávněními.

Aktualizujte delegovaná oprávnění

Pokud při postupu podle kroků pro vytvoření delegovaných oprávnění narazíte na chybu Request_MultipleObjectsWithSameKeyValue, použijte tyto kroky k aktualizaci delegovaných oprávnění.

  1. Nastavte metodu Graf Explorer na GET a použijte tuto adresu URL:

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants?$filter=clientId eq 'SP_OBJECT_ID_FROM_ABOVE'
    
  2. Vyberte Spustit dotaz. Zkopírujte id hodnotu z odpovědi. Tato hodnota je YOUR_GRANT_ID.

  3. Nastavte metodu Graph Explorer na PATCH a použijte tuto URL s YOUR_GRANT_ID.

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants/<YOUR_GRANT_ID>
    

    Text požadavku:

    {
       "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read"
    }
    
  4. Vyberte Spustit dotaz. Měli byste získat 200 OK odpověď se všemi sedmi oprávněními v poli scope.

5. Přidejte nárok typu role „wids“

Agent 365 CLI čte přiřazení rolí adresáře Entra přímo z přístupového tokenu, aby zjistil, zda máte administrátorská oprávnění. To vyžaduje přidání wids claimu do přístupových tokenů vydaných pro registraci vaší aplikace.

Bez této deklarace identity nemůže CLI rozpoznat vaši roli a automaticky zobrazí PowerShell pokyny pro každý krok, který vyžaduje administrátorská oprávnění — i když jste administrátor. Dokončete tento krok, abyste zajistili správnou funkci.

  1. Při registraci aplikace přejděte na Konfiguraci tokenu.

  2. Vyberte Přidat volitelnou deklaraci identity.

  3. Pro typ tokenu vyberte Access.

  4. V seznamu nároků zaškrtněte políčko vedle wids.

  5. Vyberte Přidat.

    Pokud budete vyzváni zapnout oprávnění Microsoft Graph profile pro povolení nároku, vyberte Ano, přidat.

Poznámka:

Nárok wids obsahuje GUID šablon rolí adresáře Entra, které jsou přímo přiřazeny přihlášenému uživateli. CLI využívá tyto GUID k detekci rolí globálního administrátora a správce ID agenta bez nutnosti dalšího volání Graph API.

Omezení:wids odráží pouze přímo přiřazené role. Pokud váš klient přiřazuje adresářové role prostřednictvím bezpečnostních skupin s přiřaditelnými rolemi, CLI nemusí tyto skupinové role detekovat. Přímé přiřazení rolí je standardním vzorem jak pro roli vývojáře ID agenta, tak pro roli správce.

Osvědčené postupy zabezpečení

Prostudujte si tyto pokyny, abyste udrželi registraci své aplikace v bezpečí a v souladu s předpisy.

Co dělat:

  • Použijte registraci pro jednoho klienta.
  • Udělte pouze požadovaná delegovaná oprávnění.
  • Pravidelně kontrolujte oprávnění.
  • Aplikaci odstraňte, když už není potřeba.

Co nedělat:

  • Udělte oprávnění aplikace. Používejte pouze delegované.
  • Sdílejte ID klienta veřejně.
  • Udělte další nepotřebná oprávnění.
  • Používejte aplikaci i k jiným účelům.

Co CLI automaticky konfiguruje

Když spustíte a365 setup requirements, CLI ověří registraci vaší aplikace a možná bude potřeba provést změny. Před aplikací jakýchkoli změn vám CLI zobrazí shrnutí a požádá o potvrzení:

WARNING: The CLI needs to make the following changes to your app registration (<app-id>):

  - Add redirect URI(s): http://localhost
  - Enable 'Allow public client flows' (isFallbackPublicClient = true)

Do you want to proceed? (y/N):

Pro přeskočení potvrzovací výzvy (například v CI prostředí) použijte příznak --yes:

a365 setup requirements --yes

Následující tabulka popisuje každou změnu, kterou může CLI provést:

Změna Důvod
Přidat identifikátor URI přesměrování http://localhost Sada Microsoft Graph PowerShell SDK vyžaduje toto URI pro autentizaci prohlížeče. Bez něj se operace grantů v OAuth2 vracejí k tokenu, který nemá požadovaná delegovaná oprávnění, a selžou s 403.
Přidat identifikátor URI přesměrování http://localhost:8400/ MSAL vyžaduje toto URI pro interaktivní autentizaci prohlížeče.
Přidat identifikátor URI přesměrování ms-appx-web://Microsoft.AAD.BrokerPlugin/{id} Vyžadováno pro správce webových účtů (WAM), brokera pro ověřování Windows OS. Zjistěte více o Získávání tokenů vázaných na zařízení.
Povolte "Povolit veřejné klientské toky" Vyžadováno pro záložní řešení ověřování pomocí kódu zařízení v systémech macOS, Linux, Subsystém Windows pro Linux (WSL), v bezhlavých prostředích (headless) a jako záložní řešení zásad podmíněného přístupu v systému Windows.
Přidání chybějícího oprávnění k registraci aplikace Udržuje registraci aplikace synchronizovanou s nově požadovanými oprávněními po aktualizaci CLI.
Rozšíření udělení souhlasu správce Rozšiřuje stávající oprávnění OAuth2 o všechna nově vytvořená oprávnění.

Pokud výzvu odmítnete, CLI nezmění vaši registraci aplikace. Pokud jsou pro fungování CLI potřeba změny, můžete je ručně nastavit v Centrum pro správu Microsoft Entra nebo znovu spustit s --yes.

Další kroky

Po registraci vlastní klientské aplikace ji použijte s Agent 365 CLI pro dokončení nastavení Agent 365:

Řešení problému

Tato sekce popisuje, jak řešit chyby při registraci vlastní klientské aplikace.

Zpropitné

Průvodce odstraňováním problémů Agent 365 obsahuje doporučení k odstraňování problémů na vysoké úrovni, osvědčené postupy a odkazy na obsah o řešení problémů pro každou část životního cyklu vývoje Agent 365.

Validace CLI selže během konfigurace

Příznak: Spuštění a365 setup nebo a365 setup requirements selže kvůli validačním chybám vaší vlastní klientské aplikace.

Řešení: Použijte tento kontrolní seznam k ověření, že vaše registrace aplikace je správná:

# Run requirements validation to see validation messages
a365 setup requirements

Očekávaný výsledek: CLI zobrazuje Custom client app validation successful.

Pokud nemáte očekávaný výsledek, ověřte každý z následujících kroků:

Kontrola Jak ověřit Oprava
✅ Použito správné ID Zkopírovali jste ID aplikace (klienta) (nikoli ID objektu) Otevřete přehled aplikace v Centru pro správu Microsoft Entra
✅ Delegovaná oprávnění Oprávnění ukazují typ: Delegované v oprávněních API Viz Nesprávný typ oprávnění
✅ Všechna oprávnění přidána Viz všechna níže uvedená oprávnění Opakujte krok 4
✅ Souhlas správce udělen Všechny zobrazují zelené zaškrtnutí v části Stav Viz Souhlas administrátora byl udělen chybně

Vyžadovaná delegovaná oprávnění:

  • AgentIdentityBlueprint.ReadWrite.All [Beta]
  • AgentIdentityBlueprintPrincipal.Create [Beta]
  • AgentIdentity.Read.All [Beta]
  • AgentIdentity.DeleteRestore.All [Beta]
  • AgentRegistration.ReadWrite.All
  • Application.Read.All
  • User.Read

Příznak: Validace selže, i když jste přidali oprávnění.

Příčina: Neudělili jste administrátorský souhlas, nebo jste ho udělili chybně.

Řešení: V registraci aplikace v Centrum pro správu Microsoft Entra, přejděte na Oprávnění API a zvolte Udělit administrátorský souhlas pro [Váš klient]. Ověřte, že všechna oprávnění zobrazují zelené zaškrtávací symboly pod Stavem.

Symptom: a365 setup all vypíše "Úspěšně zajištěn souhlas s delegovanou aplikací", ale následně selže při vytváření blueprintu s:

Admin consent has not been granted for this application.
Share this URL with an Application Administrator or Global Administrator to grant consent:
  https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>

Příčina: Váš klient již má oauth2PermissionGrantzáznam pro vaši vlastní klientskou aplikaci (z předchozího částečného nastavení nebo z dřívější akce „Udělte souhlas správce“ v Centrum pro správu Microsoft Entra pro jiné rozsahy), ale tento záznam postrádá požadovaný rozsah (AgentIdentityBlueprint.ReadWrite.All). CLI detekuje chybějící rozsah a zobrazí URL souhlasu, aby administrátor mohl dokončit udělení souhlasu.

Řešení:

Sdílejte adresu URL pro udělení souhlasu zobrazenou v chybovém výstupu se správcem aplikací nebo globálním správcem. URL vypadá takto:

https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>

Po udělení souhlasu administrátorem spusťte a365 setup all --agent-name <name> znovu.

Pokud máte administrátorský přístup, můžete URL přímo otevřít v prohlížeči a udělit souhlas bez čekání.

Nesprávný typ oprávnění

Příznak: CLI selhává s chybami autentizace nebo chybami při odepření oprávnění.

Příčina: Přidali jste oprávnění aplikací místo delegovaných oprávnění.

Tato tabulka popisuje různé typy oprávnění.

Typ oprávnění Vhodné použití Jak jej CLI Agent 365 využívá
Delegované ("Scope") Uživatel se přihlašuje interaktivně Agent 365 CLI toto používá – přihlásíte se, CLI jedná vaším jménem
Aplikace ("Role") Služba běží bez uživatele Nepoužívejte – pouze pro služby na pozadí/démony

Proč delegované oprávnění?

  • Přihlašujete se interaktivně (autentizace v prohlížeči)
  • CLI provádí akce za vás (auditní záznamy ukazují vaši identitu)
  • Bezpečnější – omezené vašimi skutečnými oprávněními
  • Zajišťuje odpovědnost a dodržování předpisů

Řešení:

  1. Přejděte do Centrum pro správu Microsoft Entra>Registrace aplikací> vaše aplikace >Oprávnění API
  2. Odstraňte všechna oprávnění aplikace. Tato oprávnění se zobrazují jako Aplikace ve sloupci Typ.
  3. Přidejte stejná oprávnění jako Delegovaná oprávnění.
  4. Udělit souhlas správce znovu.

Symptom: Použili jste možnost B: Microsoft Graph API (pro beta oprávnění) k přidání beta oprávnění, ale ta zmizí poté, co v centru pro správu Microsoft Entra zvolíte Udělit souhlas správce.

Příčina: Centrum pro správu Microsoft Entra nezobrazuje beta oprávnění v uživatelském rozhraní. Když zvolíte Udělit souhlas správce, portál udělí souhlas pouze k viditelným oprávněním a přepíše souhlas udělený API.

Proč k tomu dochází:

  1. Používáte Microsoft Graph API (varianta B) k přidání všech sedmi oprávnění, včetně beta oprávnění.
  2. API volání s consentType: "AllPrincipals"již uděluje souhlas administrátora pro celého klienta.
  3. Jdete do Centrum pro správu Microsoft Entra a vidíte jen podmnožinu oprávnění, protože beta oprávnění jsou v portálu neviditelná.
  4. Vyberete Udělit souhlas administrátora, protože si myslíte, že je to potřeba.
  5. Centrum pro správu Microsoft Entra přepíše váš souhlas udělený API pouze s viditelnými oprávněními.
  6. Vaše beta oprávnění jsou nyní smazána.

Řešení:

  • Po použití API metody již nepoužívejte udělení administrátorského souhlasu v Centrum pro správu Microsoft Entra: API metoda už administrátorský souhlas uděluje.
  • Pokud omylem smažete beta oprávnění, spusťte znovu Option B Krok 3 (udělit administrátorský souhlas pomocí Microsoft Graph API) pro jejich obnovení. Pokud se objeví chyba Request_MultipleObjectsWithSameKeyValue, postupujte podle kroků k aktualizaci delegovaných oprávnění.
  • Pro ověření, že je uvedeno všech sedm oprávnění, zkontrolujte pole scope v odpovědi POST nebo PATCH.

Aplikace nebyla nalezena při validaci

Příznak: CLI hlásí Application not found nebo Invalid client ID chyby.

Řešení:

  1. Ověřte, že jste zkopírovali ID aplikace (klienta) ve formátu GUID, nikoli ID objektu:

    • Přejděte do Centra pro správu Microsoft Entra>Registrace aplikací> Vaše aplikace >Přehled
    • Zkopírujte hodnotu v ID aplikace (klienta)
    • Formát by měl být: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
  2. Ověřte, že aplikace existuje ve vašem klientovi:

    # Sign in to the correct tenant
    az login
    
    # List your app registrations
    az ad app list --display-name "<The display name of your app>"
    

Informace o registraci aplikace v Microsoft Entra ID.