Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Agent 365 CLI vyžaduje vlastní registraci klientské aplikace ve vašem klientovi Microsoft Entra ID, aby mohl autentizovat a spravovat plány identity agenta.
Tento článek rozděluje proces do čtyř hlavních kroků:
- Registrace aplikace
- Nastavte adresu URI přesměrování
- Zkopírujte ID aplikace (klienta)
- Konfigurace oprávnění APIVyžaduje administrátorská oprávnění
- Přidejte deklaraci role wids
Pokud máte problémy, podívejte se do sekce Řešení problémů.
Předpoklady
Než začnete, ujistěte se, že máte přístup do Centrum pro správu Microsoft Entra a v případě potřeby i k jedné z požadovaných administrátorských rolí pro udělení souhlasu.
Postup registrace aplikace
Ve výchozím nastavení, každý uživatel v klientovi může registrovat aplikace v Centrum pro správu Microsoft Entra. Administrátoři klientů však mohou tuto možnost omezit. Pokud nemůžete zaregistrovat svou aplikaci, kontaktujte svého administrátora.
Chcete-li přidat oprávnění a udělit souhlas
Potřebujete jednu z těchto administrativních rolí pro 4. Konfigurace oprávnění rozhraní API.
- Administrátor aplikací: Doporučeno – může spravovat registrace aplikací a udělovat souhlas
- Správce cloudových aplikací: Může spravovat registrace aplikací a udělovat souhlas
- Globální administrátor: Má všechna oprávnění, ale není vyžadován
Zpropitné
Nemáte přístup správce? Můžete dokončit kroky 1–3 sami a poté požádat správce klienta, aby dokončil krok 4. Poskytněte jim své ID aplikace (klienta) ze kroku 3 a odkaz na sekci Configure API Permissions.
Zpropitné
Globální administrátoři mohou ruční registraci přeskočit. Spusťte a365 setup requirements a pokud aplikace Agent 365 CLI není ve vašem klientovi, CLI vás automaticky vyzve k jejímu vytvoření a udělení souhlasu správce. Zadejte C na výzvu a vytvořte aplikaci v jednom kroku. Pokud použijete tuto automatizovanou cestu, můžete přeskočit kroky v této části.
1. Registrace aplikace
Tyto pokyny představují stručné shrnutí úplných pokynů k vytvoření registrace aplikace.
Přejděte na Centrum pro správu Microsoft Entra
Vyberte Registrace aplikace
Vyberte Nová registrace
Enter:
Název: Zadejte smysluplný název pro vaši aplikaci, například
my-agent-app. Uživatelé aplikace tento název vidí a můžete ho kdykoli změnit. Můžete mít více registrací aplikací se stejným názvem.Zpropitné
Pokud chcete použít bezkonfigurační
a365 setup all --agent-nametok, pojmenujte aplikaci přesněAgent 365 CLI. CLI automaticky vyhledává klientskou aplikaci podle tohoto známého zobrazovacího jména, takže není nutné kopírovat ID klienta do konfiguračního souboru.Podporované typy účtů: Jen účty v tomto adresáři organizace (Jeden klient)
URI pro přesměrování: Vyberte Veřejný klient/nativní (mobil & desktop) a zadejte
http://localhost:8400/
Vyberte Zaregistrovat
CLI vyžaduje celkem tři URI pro přesměrování. CLI automaticky přidá všechny chybějící URI při spuštění a365 setup requirements:
| Identifikátor URI | Účel |
|---|---|
http://localhost:8400/ |
Identity a ověřování Microsoftu (MSAL) – interaktivní ověření v prohlížeči |
http://localhost |
Sada Microsoft Graph PowerShell SDK Connect-MgGraph |
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id} |
Použití Správce webových účtů (WAM) |
Podrobnosti najdete v Co CLI automaticky konfiguruje.
2. Nastavte adresu URI přesměrování
- Přejděte na Přehled a zkopírujte hodnotu ID aplikace (klienta).
- Přejděte na Ověřování (preview) a vyberte Přidat identifikátor URI přesměrování.
- Vyberte mobilní a desktopové aplikace a nastavte hodnotu na
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id}, kde{client-id}je ID aplikace (klienta) kterou jste zkopírovali. - Vyberte Konfigurovat pro přidání hodnoty.
3. Zkopírujte ID aplikace (klienta)
Na stránce Přehled aplikace zkopírujte ID aplikace (klienta) ve formátu GUID. Tuto hodnotu používáte při spuštění a365 setup all nebo při ručním vytváření a365.config.json.
Zpropitné
Nepleťte si tuto hodnotu s ID objektu — potřebujete ID aplikace (klienta).
Pokud jste aplikaci Agent 365 CLI pojmenovali v kroku 1, můžete tento krok přeskočit při použití a365 setup all --agent-name. CLI automaticky určí ID klienta podle zobrazovaného jména.
4. Konfigurace oprávnění API
Důležité
Pro tento krok potřebujete administrátorská oprávnění. Pokud jste vývojář bez administrátorského přístupu, pošlete své ID aplikace (klienta) ze kroku 3 administrátorovi klienta a nechte ho tento krok dokončit.
Poznámka:
Od prosince 2025 jsou oprávnění AgentIdentityBlueprint.*, AgentInstance.* a AgentIdentity.* typu beta API a nemusí být viditelná v Centrum pro správu Microsoft Entra. Pokud budou tato oprávnění obecně dostupná ve vašem klientovi, můžete použít možnost A pro všechna oprávnění.
Vyberte vhodnou metodu:
- Možnost A: Použijte Centrum pro správu Microsoft Entra pro všechna oprávnění (pokud jsou beta oprávnění viditelná)
- Možnost B: Použijte Microsoft Graph API k přidání všech oprávnění (je doporučeno, pokud nejsou beta oprávnění viditelná)
Možnost A: Centrum pro správu Microsoft Entra (standardní metoda)
Použijte tuto metodu, pokud jsou beta oprávnění ve vašem klientovi viditelná.
Při registraci vaší aplikace přejděte na Oprávnění rozhraní API.
Vyberte Přidat oprávnění>Microsoft Graph>Delegovaná oprávnění.
Důležité
Musíte použít delegovaná oprávnění (ne oprávnění aplikace). CLI se ověřuje interaktivně – přihlásíte se a jedná vaším jménem. Chcete-li se dozvědět více, podívejte se na Nesprávný typ oprávnění.
Přidejte těchto sedm oprávnění jednotlivě:
Oprávnění Účel AgentIdentityBlueprint.ReadWrite.AllVytváření blueprintů, správa klientských tajemství, dědičná oprávnění, federované přihlašovací údaje a mazání (beta API) AgentIdentityBlueprintPrincipal.CreateVytvořte instanční objekt podrobného plánu agenta (beta API) AgentIdentity.Read.AllKontrola idempotence a vyhledání služebního účtu identity agenta (beta API) AgentIdentity.DeleteRestore.AllMazání služebních účtů identity agenta při čištění (beta API) AgentRegistration.ReadWrite.AllČtení a zápis všech registrací agentů Application.Read.AllVyhledávání služební identity podle ID aplikace (užší náhrada za Directory.Read.All) User.ReadČtení profilu přihlášeného uživatele pro účely přiřazení vlastníka a sponzora blueprintu Poznámka:
AgentRegistration.ReadWrite.Allje vyžadován pro nastavení agenta. CLI validátor toto oprávnění explicitně kontroluje. Musí být uveden při registraci do aplikace a mít schválení administrátora.Pro každé oprávnění:
- Do vyhledávacího pole zadejte název oprávnění (například
AgentIdentityBlueprint.ReadWrite.All). - Zaškrtněte políčko vedle oprávnění.
- Vyberte Přidat oprávnění.
- Opakujte pro všech sedm oprávnění.
- Do vyhledávacího pole zadejte název oprávnění (například
Vyberte Udělit souhlas správce pro [váš klient].
- Proč je to vyžadováno? Agent identity blueprints jsou prostředky klienta, které mohou využívat více uživatelů a aplikací. Bez souhlasu na úrovni klienta CLI selže během autentizace.
- Co když selže? Potřebujete roli správce aplikací, správce cloudových aplikací nebo globálního správce. Požádejte o pomoc správce klienta.
Ověřte, že všechna oprávnění zobrazují zelené zaškrtávací symboly pod Stavem.
Pokud beta oprávnění (AgentIdentityBlueprint.*) nejsou viditelná, pokračujte na MOŽNOST B.
Možnost B: Microsoft Graph API (pro beta oprávnění)
Použijte tuto metodu, pokud centrum pro správu Microsoft Entra nezobrazuje oprávnění AgentIdentityBlueprint.*.
Upozornění
Pokud použijete tuto metodu API, nepoužívejte poté tlačítko "Udělit souhlas administrátora" v Centru pro správu Microsoft Entra. Tato metoda API automaticky uděluje souhlas správce a pokud následně použijete tlačítko "Grant admin consent" v Centru pro správu Microsoft Entra, dojde ke smazání vašich beta oprávnění. Další informace najdete v článku Oprávnění beta zmizí.
Otevřete Graph Explorer.
Přihlaste se pomocí účtu správce aplikací nebo správce cloudových aplikací.
Udělte souhlas správce pomocí Graph API. K dokončení tohoto kroku potřebujete:
- ID instančního objektu Potřebujete hodnotu proměnné
SP_OBJECT_ID. - ID prostředku Graph Potřebujete hodnotu proměnné
GRAPH_RESOURCE_ID. - Vytvořte (nebo aktualizujte) delegované oprávnění pomocí typu zdroje oAuth2PermissionGrant s proměnnými hodnotami
SP_OBJECT_IDaGRAPH_RESOURCE_ID.
- ID instančního objektu Potřebujete hodnotu proměnné
Použijte informace v následujících sekcích k dokončení těchto kroků.
Získejte ID instančního objektu
Instanční objekt je identita vaší aplikace v klientovi. Potřebujete ho, než můžete udělit oprávnění přes API.
Nastavte metodu Graf Explorer na GET a použijte tuto adresu URL. Nahraďte
<YOUR_CLIENT_APP_ID>skutečným ID klienta aplikace z Krok 3: Zkopírujte ID aplikace (klienta):https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '<YOUR_CLIENT_APP_ID>'&$select=idVyberte Spustit dotaz.
Pokud dotaz uspěje, vrácená hodnota je vaše
SP_OBJECT_ID.Pokud dotaz selže s chybou oprávnění, vyberte záložku Upravit oprávnění, udělte souhlas s požadovanými oprávněními a poté znovu vyberte Spustit dotaz. Vrácená hodnota je vaše
SP_OBJECT_ID.Pokud dotaz vrátí prázdné výsledky (
"value": []), vytvořte service principal pomocí následujících kroků:Nastavte metodu na POST a použijte tuto adresu URL:
https://graph.microsoft.com/v1.0/servicePrincipalsText požadavku (nahraďte
YOUR_CLIENT_APP_IDskutečným ID klienta aplikace):{ "appId": "YOUR_CLIENT_APP_ID" }Vyberte Spustit dotaz. Měla by se objevit odpověď
201 Created. Vrácená hodnotaidje vašeSP_OBJECT_ID.
Získejte ID zdroje Graphu
Nastavte metodu Graf Explorer na GET a použijte tuto adresu URL:
https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '00000003-0000-0000-c000-000000000000'&$select=idVyberte Spustit dotaz.
- Pokud dotaz uspěje, zkopírujte hodnotu
id. Tato hodnota je vašeGRAPH_RESOURCE_ID. - Pokud dotaz selže s chybou oprávnění, vyberte záložku Upravit oprávnění, udělte souhlas s požadovanými oprávněními a poté znovu vyberte Spustit dotaz. Zkopírujte hodnotu
id. Tato hodnota je vašeGRAPH_RESOURCE_ID.
- Pokud dotaz uspěje, zkopírujte hodnotu
Vytvořte delegovaná oprávnění
Toto volání API uděluje v rámci klienta administrátorský souhlas pro všech sedm oprávnění, včetně beta oprávnění, která nejsou viditelná v Centrum pro správu Microsoft Entra.
Nastavte metodu Graph Explorer na POST a použijte tuto URL a text požadavku:
https://graph.microsoft.com/v1.0/oauth2PermissionGrantsText požadavku:
{ "clientId": "<SP_OBJECT_ID>", "consentType": "AllPrincipals", "principalId": null, "resourceId": "<GRAPH_RESOURCE_ID>", "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read" }Vyberte Spustit dotaz.
-
Pokud obdržíte
201 Createdodpověď: Úspěch! Polescopev odpovědi zobrazuje všech sedm názvů oprávnění. Hotovo. - Pokud dotaz selže s chybou oprávnění, vyberte záložku Upravit oprávnění, udělte souhlas s požadovanými oprávněními a poté znovu vyberte Spustit dotaz.
-
Pokud se objeví chyba
Request_MultipleObjectsWithSameKeyValue: Udělení oprávnění už existuje. Možná už někdo přidal oprávnění. Viz následující Aktualizace delegovaných oprávnění.
-
Pokud obdržíte
Upozornění
consentType: "AllPrincipals" v POST požadavku již uděluje správcovský souhlas pro celého klienta.
NEVOLTE možnost „Udělit souhlas administrátora“ v Centrum pro správu Microsoft Entra po použití této metody API – tím smažete svá beta oprávnění, protože Centrum pro správu Microsoft Entra nevidí beta oprávnění a přepíše váš API-udělený souhlas pouze viditelnými oprávněními.
Aktualizujte delegovaná oprávnění
Pokud při postupu podle kroků pro vytvoření delegovaných oprávnění narazíte na chybu Request_MultipleObjectsWithSameKeyValue, použijte tyto kroky k aktualizaci delegovaných oprávnění.
Nastavte metodu Graf Explorer na GET a použijte tuto adresu URL:
https://graph.microsoft.com/v1.0/oauth2PermissionGrants?$filter=clientId eq 'SP_OBJECT_ID_FROM_ABOVE'Vyberte Spustit dotaz. Zkopírujte
idhodnotu z odpovědi. Tato hodnota jeYOUR_GRANT_ID.Nastavte metodu Graph Explorer na PATCH a použijte tuto URL s
YOUR_GRANT_ID.https://graph.microsoft.com/v1.0/oauth2PermissionGrants/<YOUR_GRANT_ID>Text požadavku:
{ "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read" }Vyberte Spustit dotaz. Měli byste získat
200 OKodpověď se všemi sedmi oprávněními v poliscope.
5. Přidejte nárok typu role „wids“
Agent 365 CLI čte přiřazení rolí adresáře Entra přímo z přístupového tokenu, aby zjistil, zda máte administrátorská oprávnění. To vyžaduje přidání wids claimu do přístupových tokenů vydaných pro registraci vaší aplikace.
Bez této deklarace identity nemůže CLI rozpoznat vaši roli a automaticky zobrazí PowerShell pokyny pro každý krok, který vyžaduje administrátorská oprávnění — i když jste administrátor. Dokončete tento krok, abyste zajistili správnou funkci.
Při registraci aplikace přejděte na Konfiguraci tokenu.
Vyberte Přidat volitelnou deklaraci identity.
Pro typ tokenu vyberte Access.
V seznamu nároků zaškrtněte políčko vedle wids.
Vyberte Přidat.
Pokud budete vyzváni zapnout oprávnění Microsoft Graph
profilepro povolení nároku, vyberte Ano, přidat.
Poznámka:
Nárok wids obsahuje GUID šablon rolí adresáře Entra, které jsou přímo přiřazeny přihlášenému uživateli. CLI využívá tyto GUID k detekci rolí globálního administrátora a správce ID agenta bez nutnosti dalšího volání Graph API.
Omezení:wids odráží pouze přímo přiřazené role. Pokud váš klient přiřazuje adresářové role prostřednictvím bezpečnostních skupin s přiřaditelnými rolemi, CLI nemusí tyto skupinové role detekovat. Přímé přiřazení rolí je standardním vzorem jak pro roli vývojáře ID agenta, tak pro roli správce.
Osvědčené postupy zabezpečení
Prostudujte si tyto pokyny, abyste udrželi registraci své aplikace v bezpečí a v souladu s předpisy.
Co dělat:
- Použijte registraci pro jednoho klienta.
- Udělte pouze požadovaná delegovaná oprávnění.
- Pravidelně kontrolujte oprávnění.
- Aplikaci odstraňte, když už není potřeba.
Co nedělat:
- Udělte oprávnění aplikace. Používejte pouze delegované.
- Sdílejte ID klienta veřejně.
- Udělte další nepotřebná oprávnění.
- Používejte aplikaci i k jiným účelům.
Co CLI automaticky konfiguruje
Když spustíte a365 setup requirements, CLI ověří registraci vaší aplikace a možná bude potřeba provést změny. Před aplikací jakýchkoli změn vám CLI zobrazí shrnutí a požádá o potvrzení:
WARNING: The CLI needs to make the following changes to your app registration (<app-id>):
- Add redirect URI(s): http://localhost
- Enable 'Allow public client flows' (isFallbackPublicClient = true)
Do you want to proceed? (y/N):
Pro přeskočení potvrzovací výzvy (například v CI prostředí) použijte příznak --yes:
a365 setup requirements --yes
Následující tabulka popisuje každou změnu, kterou může CLI provést:
| Změna | Důvod |
|---|---|
Přidat identifikátor URI přesměrování http://localhost |
Sada Microsoft Graph PowerShell SDK vyžaduje toto URI pro autentizaci prohlížeče. Bez něj se operace grantů v OAuth2 vracejí k tokenu, který nemá požadovaná delegovaná oprávnění, a selžou s 403. |
Přidat identifikátor URI přesměrování http://localhost:8400/ |
MSAL vyžaduje toto URI pro interaktivní autentizaci prohlížeče. |
Přidat identifikátor URI přesměrování ms-appx-web://Microsoft.AAD.BrokerPlugin/{id} |
Vyžadováno pro správce webových účtů (WAM), brokera pro ověřování Windows OS. Zjistěte více o Získávání tokenů vázaných na zařízení. |
| Povolte "Povolit veřejné klientské toky" | Vyžadováno pro záložní řešení ověřování pomocí kódu zařízení v systémech macOS, Linux, Subsystém Windows pro Linux (WSL), v bezhlavých prostředích (headless) a jako záložní řešení zásad podmíněného přístupu v systému Windows. |
| Přidání chybějícího oprávnění k registraci aplikace | Udržuje registraci aplikace synchronizovanou s nově požadovanými oprávněními po aktualizaci CLI. |
| Rozšíření udělení souhlasu správce | Rozšiřuje stávající oprávnění OAuth2 o všechna nově vytvořená oprávnění. |
Pokud výzvu odmítnete, CLI nezmění vaši registraci aplikace. Pokud jsou pro fungování CLI potřeba změny, můžete je ručně nastavit v Centrum pro správu Microsoft Entra nebo znovu spustit s --yes.
Další kroky
Po registraci vlastní klientské aplikace ji použijte s Agent 365 CLI pro dokončení nastavení Agent 365:
Řešení problému
Tato sekce popisuje, jak řešit chyby při registraci vlastní klientské aplikace.
Zpropitné
Průvodce odstraňováním problémů Agent 365 obsahuje doporučení k odstraňování problémů na vysoké úrovni, osvědčené postupy a odkazy na obsah o řešení problémů pro každou část životního cyklu vývoje Agent 365.
Validace CLI selže během konfigurace
Příznak: Spuštění a365 setup nebo a365 setup requirements selže kvůli validačním chybám vaší vlastní klientské aplikace.
Řešení: Použijte tento kontrolní seznam k ověření, že vaše registrace aplikace je správná:
# Run requirements validation to see validation messages
a365 setup requirements
Očekávaný výsledek: CLI zobrazuje Custom client app validation successful.
Pokud nemáte očekávaný výsledek, ověřte každý z následujících kroků:
| Kontrola | Jak ověřit | Oprava |
|---|---|---|
| ✅ Použito správné ID | Zkopírovali jste ID aplikace (klienta) (nikoli ID objektu) | Otevřete přehled aplikace v Centru pro správu Microsoft Entra |
| ✅ Delegovaná oprávnění | Oprávnění ukazují typ: Delegované v oprávněních API | Viz Nesprávný typ oprávnění |
| ✅ Všechna oprávnění přidána | Viz všechna níže uvedená oprávnění | Opakujte krok 4 |
| ✅ Souhlas správce udělen | Všechny zobrazují zelené zaškrtnutí v části Stav | Viz Souhlas administrátora byl udělen chybně |
Vyžadovaná delegovaná oprávnění:
-
AgentIdentityBlueprint.ReadWrite.All[Beta] -
AgentIdentityBlueprintPrincipal.Create[Beta] -
AgentIdentity.Read.All[Beta] -
AgentIdentity.DeleteRestore.All[Beta] AgentRegistration.ReadWrite.AllApplication.Read.AllUser.Read
Souhlas administrátora byl udělen chybně
Příznak: Validace selže, i když jste přidali oprávnění.
Příčina: Neudělili jste administrátorský souhlas, nebo jste ho udělili chybně.
Řešení: V registraci aplikace v Centrum pro správu Microsoft Entra, přejděte na Oprávnění API a zvolte Udělit administrátorský souhlas pro [Váš klient]. Ověřte, že všechna oprávnění zobrazují zelené zaškrtávací symboly pod Stavem.
Vytvoření blueprintu selhalo s chybou „Souhlas administrátora nebyl udělen“
Symptom: a365 setup all vypíše "Úspěšně zajištěn souhlas s delegovanou aplikací", ale následně selže při vytváření blueprintu s:
Admin consent has not been granted for this application.
Share this URL with an Application Administrator or Global Administrator to grant consent:
https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>
Příčina: Váš klient již má oauth2PermissionGrantzáznam pro vaši vlastní klientskou aplikaci (z předchozího částečného nastavení nebo z dřívější akce „Udělte souhlas správce“ v Centrum pro správu Microsoft Entra pro jiné rozsahy), ale tento záznam postrádá požadovaný rozsah (AgentIdentityBlueprint.ReadWrite.All). CLI detekuje chybějící rozsah a zobrazí URL souhlasu, aby administrátor mohl dokončit udělení souhlasu.
Řešení:
Sdílejte adresu URL pro udělení souhlasu zobrazenou v chybovém výstupu se správcem aplikací nebo globálním správcem. URL vypadá takto:
https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>
Po udělení souhlasu administrátorem spusťte a365 setup all --agent-name <name> znovu.
Pokud máte administrátorský přístup, můžete URL přímo otevřít v prohlížeči a udělit souhlas bez čekání.
Nesprávný typ oprávnění
Příznak: CLI selhává s chybami autentizace nebo chybami při odepření oprávnění.
Příčina: Přidali jste oprávnění aplikací místo delegovaných oprávnění.
Tato tabulka popisuje různé typy oprávnění.
| Typ oprávnění | Vhodné použití | Jak jej CLI Agent 365 využívá |
|---|---|---|
| Delegované ("Scope") | Uživatel se přihlašuje interaktivně | Agent 365 CLI toto používá – přihlásíte se, CLI jedná vaším jménem |
| Aplikace ("Role") | Služba běží bez uživatele | Nepoužívejte – pouze pro služby na pozadí/démony |
Proč delegované oprávnění?
- Přihlašujete se interaktivně (autentizace v prohlížeči)
- CLI provádí akce za vás (auditní záznamy ukazují vaši identitu)
- Bezpečnější – omezené vašimi skutečnými oprávněními
- Zajišťuje odpovědnost a dodržování předpisů
Řešení:
- Přejděte do Centrum pro správu Microsoft Entra>Registrace aplikací> vaše aplikace >Oprávnění API
- Odstraňte všechna oprávnění aplikace. Tato oprávnění se zobrazují jako Aplikace ve sloupci Typ.
- Přidejte stejná oprávnění jako Delegovaná oprávnění.
- Udělit souhlas správce znovu.
Beta oprávnění zmizela po souhlasu administrátora centra pro správu Microsoft Entra
Symptom: Použili jste možnost B: Microsoft Graph API (pro beta oprávnění) k přidání beta oprávnění, ale ta zmizí poté, co v centru pro správu Microsoft Entra zvolíte Udělit souhlas správce.
Příčina: Centrum pro správu Microsoft Entra nezobrazuje beta oprávnění v uživatelském rozhraní. Když zvolíte Udělit souhlas správce, portál udělí souhlas pouze k viditelným oprávněním a přepíše souhlas udělený API.
Proč k tomu dochází:
- Používáte Microsoft Graph API (varianta B) k přidání všech sedmi oprávnění, včetně beta oprávnění.
- API volání s
consentType: "AllPrincipals"již uděluje souhlas administrátora pro celého klienta. - Jdete do Centrum pro správu Microsoft Entra a vidíte jen podmnožinu oprávnění, protože beta oprávnění jsou v portálu neviditelná.
- Vyberete Udělit souhlas administrátora, protože si myslíte, že je to potřeba.
- Centrum pro správu Microsoft Entra přepíše váš souhlas udělený API pouze s viditelnými oprávněními.
- Vaše beta oprávnění jsou nyní smazána.
Řešení:
- Po použití API metody již nepoužívejte udělení administrátorského souhlasu v Centrum pro správu Microsoft Entra: API metoda už administrátorský souhlas uděluje.
- Pokud omylem smažete beta oprávnění, spusťte znovu Option B Krok 3 (udělit administrátorský souhlas pomocí Microsoft Graph API) pro jejich obnovení. Pokud se objeví chyba
Request_MultipleObjectsWithSameKeyValue, postupujte podle kroků k aktualizaci delegovaných oprávnění. - Pro ověření, že je uvedeno všech sedm oprávnění, zkontrolujte pole
scopev odpovědiPOSTneboPATCH.
Aplikace nebyla nalezena při validaci
Příznak: CLI hlásí Application not found nebo Invalid client ID chyby.
Řešení:
Ověřte, že jste zkopírovali ID aplikace (klienta) ve formátu GUID, nikoli ID objektu:
- Přejděte do Centra pro správu Microsoft Entra>Registrace aplikací> Vaše aplikace >Přehled
- Zkopírujte hodnotu v ID aplikace (klienta)
- Formát by měl být:
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Ověřte, že aplikace existuje ve vašem klientovi:
# Sign in to the correct tenant az login # List your app registrations az ad app list --display-name "<The display name of your app>"