Bemærk
Adgang til denne side kræver godkendelse. Du kan prøve at logge på eller ændre mapper.
Adgang til denne side kræver godkendelse. Du kan prøve at ændre mapper.
Agent 365 CLI skal have en brugerdefineret klientappregistrering i din Microsoft Entra ID-lejer for at kunne godkende og administrere agentidentitetsplaner.
Denne artikel opdeler processen i fire hovedtrin:
- Registrer program
- Angiv URI til omdirigering
- Kopier program (klient)-id
- Konfigurér API-tilladelserKræver administratorrettigheder
- Tilføj wids-rollekrav
Hvis du har problemer, se afsnittet Fejlfinding.
Forudsætninger
Før du begynder, skal du sikre dig, at du har adgang til Microsoft Entra-administrationscenter og, hvis nødvendigt, en af de nødvendige administratorroller for at give samtykke.
Sådan registrerer du appen
Som standard kan enhver bruger i lejeren registrere programmer i Microsoft Entra-administrationscenter. Imidlertid kan lejeradministratorer begrænse denne funktion. Hvis du ikke kan registrere din app, skal du kontakte din administrator.
Sådan kan du tilføje tilladelser og give samtykke
Du skal bruge en af disse administrative roller til 4. Konfigurér API-tilladelser.
- Applikationsadministrator: Anbefales – kan administrere app-registreringer og give samtykke
- Cloudprogramadministrator: Kan administrere app-registreringer og give samtykke
- Global administrator: Har alle tilladelser, men er ikke påkrævet
Tip
Har du ikke administratoradgang? Du kan selv gennemføre trin 1-3 og derefter bede administratoren for din lejer om at gennemføre trin 4. Giv dem dit program-id (klient-id) fra trin 3 og et link til afsnittet Konfigurer API-tilladelser.
Tip
Globale administratorer kan springe manuel registrering over. Kør a365 setup requirements, og hvis Agent 365 CLI-appen ikke findes i din lejer, vil CLI'en bede dig om at oprette den og automatisk give administratorsamtykke. Indtast C, når du bliver bedt om det, for at oprette appen i ét trin. Hvis du bruger denne automatiserede metode, kan du springe trinnene i dette afsnit over.
1. Registrer applikation
Disse instruktioner opsummerer de fulde instruktioner til oprettelse af en app-registrering.
Vælg Appregistreringer
Vælg Ny registrering
Indsæt:
Navn: Indtast et meningsfuldt navn til din app, f.eks.
my-agent-app. App-brugere ser dette navn, og du kan ændre det når som helst. Du kan have flere app-registreringer med samme navn.Tip
Hvis du vil bruge det konfigurationsfri
a365 setup all --agent-name-flow, skal du navngive appen præcistAgent 365 CLI. CLI'en finder automatisk klientappen ud fra dette velkendte visningsnavn, så du ikke behøver at kopiere klient-id'et til en konfigurationsfil.Understøttede kontotyper: Kun konti i denne organisations mappe (enkelt lejer)
URI-adresse for omdirigering: Vælg Offentlig klient/indbygget (mobil & skrivebord), og skriv
http://localhost:8400/
Vælg Registrer
CLI'en kræver i alt tre omdirigerings-URI'er. CLI'en tilføjer automatisk eventuelle URI'er, der mangler, når du kører a365 setup requirements:
| URI | Formål |
|---|---|
http://localhost:8400/ |
Godkendelsesbibliotek til Microsoft (MSAL) interaktiv browsergodkendelse |
http://localhost |
Microsoft Graph PowerShell SDK Connect-MgGraph |
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id} |
Brug af Web Account Manager (WAM) |
Se Hvad CLI automatisk konfigurerer for at få flere oplysninger.
2. Angiv URI til omdirigering
- Gå til Oversigt, og kopiér værdien for Program-id'et (klient-id).
- Gå til Godkendelse (forhåndsversion), og vælg derefter Tilføj URI til omdirigering.
- Vælg Mobil- og desktopprogrammer, og angiv værdien til
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id}, hvor{client-id}er den værdi i Program (klient-id), du kopierede. - Vælg Konfigurer for at tilføje værdien.
3. Kopier program (klient)-id
Fra appens Oversigt-side skal du kopiere Program (klient)-id i GUID-format. Du bruger denne værdi, når du kører a365 setup all eller manuelt opretter a365.config.json.
Tip
Forveksl ikke denne værdi med Objekt-id – du skal bruge Program (klient)-id.
Hvis du navngav din app Agent 365 CLI i trin 1, kan du springe dette trin over, når du bruger a365 setup all --agent-name. CLI'en løser automatisk klient-id'et ud fra visningsnavn.
4. Konfigurere API-tilladelser
Vigtigt
Du skal have administratorrettigheder til dette trin. Hvis du er udvikler uden administratoradgang, skal du sende dit Program (klient)-id fra trin 3 til din lejeradministrator og bede vedkommende om at gennemføre dette trin.
Bemærk
Fra og med december 2025 er tilladelserne AgentIdentityBlueprint.*, AgentInstance.* og AgentIdentity.* beta-API'er og er muligvis ikke synlige i Microsoft Entra-administrationscenter. Hvis disse tilladelser bliver generelt tilgængelige i din lejer, kan du bruge mulighed A for alle tilladelser.
Vælg den rette metode:
- Mulighed A: Brug Microsoft Entra-administrationscenter for alle tilladelser (hvis beta-tilladelser er synlige)
- Mulighed B: Brug Microsoft Graph API til at tilføje alle tilladelser (anbefales hvis beta-tilladelser ikke er synlige)
Mulighed A: Microsoft Entra-administrationscenter (standardmetode)
Brug denne metode, hvis du kan se beta-tilladelser i din lejer.
Gå til API-tilladelser i din appregistrering.
Vælg Tilføj en tilladelse>Microsoft Graph>Delegerede tilladelser.
Vigtigt
Du skal bruge Delegerede tilladelser (ikke Programtilladelser). CLI'en godkender interaktivt – du logger ind, og den handler på dine vegne. Du kan få mere at vide under Forkert tilladelsestype.
Tilføj disse syv tilladelser én ad gangen:
Tilladelse Formål AgentIdentityBlueprint.ReadWrite.AllOprettelse af plan, styring af klienthemmeligheder, arvelige tilladelser, identitetsoplysninger i organisationsnetværk og sletning (beta API) AgentIdentityBlueprintPrincipal.CreateOpret tjenesteprincipal for agentplan (beta API) AgentIdentity.Read.AllRedundanskontrol og opslag af tjenesteprincipal til agentidentitet (beta API) AgentIdentity.DeleteRestore.AllSlet tjenesteprincipal til agentidentitet under oprydning (beta API) AgentRegistration.ReadWrite.AllLæs og skriv alle agentregistreringer Application.Read.AllOpslag i tjenesteprincipal efter app-id (en mere begrænset erstatning for Directory.Read.All) User.ReadLæs den brugerprofil, der er logget på, for planejer og sponsortildeling Bemærk
AgentRegistration.ReadWrite.Aller påkrævet for agentopsætning. CLI-validatoren kontrollerer eksplicit for denne tilladelse. Den skal være tilføjet din app-registrering og have administratorsamtykke godkendt.For hver tilladelse:
- Indtast tilladelsesnavnet i søgefeltet (for eksempel
AgentIdentityBlueprint.ReadWrite.All). - Markér afkrydsningsfeltet ved tilladelsen.
- Vælg Tilføj tilladelser.
- Gentag for alle syv tilladelser.
- Indtast tilladelsesnavnet i søgefeltet (for eksempel
Vælg Giv administratorsamtykke til [din lejer].
- Hvorfor er dette nødvendigt? Agentidentitetsplaner er ressourcer, der gælder for hele lejeren, og som flere brugere og programmer kan referere til. Uden samtykke for hele lejeren vil CLI'en fejle under godkendelse.
- Hvad gør du, hvis det fejler? Du skal have en af følgende roller: Programadministrator, Cloudprogramadministrator eller Global administrator. Bed din lejeradministrator om hjælp.
Kontroller, at alle tilladelser viser grønne flueben under Status.
Hvis beta-tilladelserne (AgentIdentityBlueprint.*) ikke er synlige, gå videre til Mulighed B.
Mulighed B: Microsoft Graph API (til beta-tilladelser)
Brug denne metode, hvis Microsoft Entra-administrationscenter ikke viser AgentIdentityBlueprint.*-tilladelser.
Advarsel
Hvis du bruger denne API-metode, skal du ikke bruge knappen "Giv administratorsamtykke" i Microsoft Entra-administrationscenter bagefter. API-metoden giver automatisk administratorsamtykke, og ved at bruge knappen i Microsoft Entra-administrationscenter sletter du dine beta-tilladelser. Du kan finde flere oplysninger under Beta-tilladelser forsvinder.
Åbn Graph-tester.
Log ind med din administratorkonto (Programadministrator eller Cloudprogramadministrator).
Giv administratorsamtykke ved at bruge Graph API. Hvis du vil fuldføre dette trin, kræver det følgende:
- Tjenesteprincipal-id. Du skal have en værdi for variablen
SP_OBJECT_ID. - Graph-ressource-id. Du skal have en værdi for variablen
GRAPH_RESOURCE_ID. - Opret (eller opdater) delegerede tilladelser ved at bruge oAuth2PermissionGrant-ressourcetypen med variabelværdierne
SP_OBJECT_IDogGRAPH_RESOURCE_ID.
- Tjenesteprincipal-id. Du skal have en værdi for variablen
Brug oplysningerne i de følgende afsnit til at fuldføre disse trin.
Hent dit tjenesteprincipal-id
En tjenesteprincipal er din apps identitet i din lejer. Du skal bruge det, før du kan tildele tilladelser via API'et.
Indstil Graph-tester-metoden til GET, og brug denne URL. Erstat
<YOUR_CLIENT_APP_ID>med dit faktiske applikationsklient-id fra Trin 3: Kopiér applikation (klient)-id:https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '<YOUR_CLIENT_APP_ID>'&$select=idVælg Kør forespørgsel.
Hvis forespørgslen lykkes, er den værdi, der returneres, din
SP_OBJECT_ID.Hvis forespørgslen fejler med en tilladelsesfejl, skal du vælge fanen Rediger tilladelser, give samtykke til de nødvendige tilladelser og derefter vælge Kør forespørgsel igen. Den værdi, der returneres, er din
SP_OBJECT_ID.Hvis forespørgslen returnerer tomme resultater (
"value": []), skal du oprette tjenesteprincipalen ved at følge disse trin:Indstil metoden til POST og brug denne URL:
https://graph.microsoft.com/v1.0/servicePrincipalsAnmodningstekst (erstat
YOUR_CLIENT_APP_IDmed dit faktiske program (klient)-id):{ "appId": "YOUR_CLIENT_APP_ID" }Vælg Kør forespørgsel. Du bør få et
201 Created-svar. Den returneredeid-værdi er dinSP_OBJECT_ID.
Få dit Graph-ressource-id
Sæt Graph-tester-metoden til GET og brug denne URL:
https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '00000003-0000-0000-c000-000000000000'&$select=idVælg Kør forespørgsel.
- Hvis forespørgslen lykkes, skal du kopiere
id-værdien. Denne værdi er dinGRAPH_RESOURCE_ID. - Hvis forespørgslen fejler med en tilladelsesfejl, skal du vælge fanen Rediger tilladelser, give samtykke til de nødvendige tilladelser og derefter vælge Kør forespørgsel igen. Kopier
id-værdien. Denne værdi er dinGRAPH_RESOURCE_ID.
- Hvis forespørgslen lykkes, skal du kopiere
Opret delegerede tilladelser
Dette API-kald giver administratorsamtykke, der gælder for hele lejeren, til alle syv tilladelser, inklusive beta-tilladelser, der ikke er synlige i Microsoft Entra-administrationscenter.
Indstil Graph-tester-metoden til POST, og brug denne URL og anmodningstekst:
https://graph.microsoft.com/v1.0/oauth2PermissionGrantsAnmodningstekst:
{ "clientId": "<SP_OBJECT_ID>", "consentType": "AllPrincipals", "principalId": null, "resourceId": "<GRAPH_RESOURCE_ID>", "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read" }Vælg Kør forespørgsel.
-
Hvis du får et
201 Created-svar: Det lykkedes! Feltetscopei svaret viser alle syv tilladelsesnavne. Du er færdig. - Hvis forespørgslen mislykkes med en tilladelsesfejl, skal du vælge fanen Rediger tilladelser, give samtykke til de nødvendige tilladelser og derefter vælge Kør forespørgsel igen.
-
Hvis du får fejlen
Request_MultipleObjectsWithSameKeyValue: En tildeling findes allerede. Måske har nogen tilføjet tilladelser tidligere. Se følgende afsnit: Opdater delegerede tilladelser.
-
Hvis du får et
Advarsel
consentType: "AllPrincipals" i POST-anmodningen giver allerede administratorsamtykke for hele lejeren.
Du skal IKKE vælge"Giv administratorsamtykke" i Microsoft Entra-administrationscenter efter at have brugt denne API-metode – hvis du gør det, sletter du dine beta-tilladelser, fordi Microsoft Entra-administrationscenter ikke kan se beta-tilladelser og overskriver dine API-tildelte tilladelser med kun de synlige tilladelser.
Opdater delegerede tilladelser
Når du får en Request_MultipleObjectsWithSameKeyValue-fejl ved at bruge trinene til at oprette delegerede tilladelser, skal du bruge disse trin til at opdatere de delegerede tilladelser.
Sæt Graph-tester-metoden til GET og brug denne URL:
https://graph.microsoft.com/v1.0/oauth2PermissionGrants?$filter=clientId eq 'SP_OBJECT_ID_FROM_ABOVE'Vælg Kør forespørgsel. Kopier værdien
idfra svaret. Denne værdi erYOUR_GRANT_ID.Indstil Graph-tester-metoden til PATCH og brug denne URL med
YOUR_GRANT_ID.https://graph.microsoft.com/v1.0/oauth2PermissionGrants/<YOUR_GRANT_ID>Anmodningstekst:
{ "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read" }Vælg Kør forespørgsel. Du får et
200 OK-svar med alle syv tilladelser iscope-feltet.
5. Tilføj wids-rollekrav
Agent 365 CLI læser dine Entra-katalogrolletildelinger direkte fra adgangstokenet for at afgøre, om du har administratorrettigheder. Dette kræver, at kravet wids føjes til de adgangstokens, der udstedes for din app-registrering.
Uden dette krav kan CLI'en ikke identificere din rolle og falder tilbage til at vise PowerShell-instruktioner for hvert trin, der kræver administratorrettigheder – selv når du er administrator. Gennemfør dette trin for at sikre korrekt funktionsmåde.
Gå til Tokenkonfiguration i din app-registrering.
Vælg Tilføj valgfrit krav.
For tokentype skal du vælge Adgang.
I listen over krav skal du markere ud for wids.
Vælg Tilføj.
Hvis du bliver bedt om at aktivere Microsoft Graph-tilladelsen
profilefor at aktivere kravet, skal du vælge Ja, tilføj.
Bemærk
Kravet wids indeholder rolleskabelon-GUID'erne for de Entra-katalogroller, som er tildelt direkte til den bruger, der er logget på. CLI'en anvender disse GUID'er til at identificere rollerne Global administrator og Agent-id-administrator uden et ekstra Graph API-kald.
Begrænsning:wids afspejler kun direkte tildelte roller. Hvis din lejer tildeler mapperoller gennem sikkerhedsgrupper, der kan tildeles via roller, kan CLI'en muligvis ikke opdage disse gruppebaserede rolletildelinger. Direkte rolletildeling er standardmønsteret for både Agent-id-udvikler og administratorroller.
Bedste praksis for sikkerhed
Gennemgå disse retningslinjer for at holde din app-registrering sikker og i overensstemmelse med gældende krav og standarder.
Gør dette:
- Brug registrering med en enkelt lejer.
- Tildel kun de nødvendige delegerede tilladelser.
- Revider tilladelser regelmæssigt.
- Fjern appen, når den ikke længere er nødvendig.
Undlad dette:
- Tildel programtilladelser. Brug kun delegeret.
- Del klient-id'et offentligt.
- Giv ikke andre unødvendige tilladelser.
- Brug appen til andre formål.
Hvad CLI automatisk konfigurerer
Når du kører a365 setup requirements, validerer CLI'en din app-registrering, og det kan være nødvendigt at foretage ændringer. Før der foretages ændringer, viser CLI et resumé og beder om bekræftelse:
WARNING: The CLI needs to make the following changes to your app registration (<app-id>):
- Add redirect URI(s): http://localhost
- Enable 'Allow public client flows' (isFallbackPublicClient = true)
Do you want to proceed? (y/N):
For at springe bekræftelsesprompten over (for eksempel i et CI-miljø) skal du bruge flaget --yes:
a365 setup requirements --yes
Følgende tabel beskriver hver ændring, CLI måtte foretage:
| Ændring | Årsag |
|---|---|
Tilføj omdirigerings-URI'en http://localhost |
Microsoft Graph PowerShell SDK kræver denne URI til browsergodkendelse. Uden denne URI benytter OAuth2-tildelingshandlinger et token, der mangler de krævede delegerede tilladelser, og fejler med 403. |
Tilføj omdirigerings-URI'en http://localhost:8400/ |
MSAL kræver denne URI til interaktiv browsergodkendelse. |
Tilføj omdirigerings-URI'en ms-appx-web://Microsoft.AAD.BrokerPlugin/{id} |
Påkrævet for Web Account Manager (WAM), en Windows OS-godkendelsesmægler. Læs mere om anskaffelse af enhedsbaserede tokens. |
| Aktivér "Tillad offentlige klientflows" | Påkrævet for godkendelse af enhedskode som fallback-løsning på macOS, Linux, Windows-undersystem til Linux (WSL), konsolløse miljøer og som en fallback-løsning for politik for betinget adgang på Windows. |
| Tilføje manglende tilladelser i app-registreringen | Holder app-registreringen synkroniseret med nye tilladelser efter en opdatering af CLI. |
| Udvid tildeling af administratorsamtykke | Udvider den eksisterende OAuth2-tilladelsestildeling til at omfatte alle nyligt klargjorte tilladelser. |
Hvis du afviser prompten, ændrer CLI'en ikke din app-registrering. Hvis ændringer er nødvendige, for at CLI'en kan fungere, kan du konfigurere dem manuelt i Microsoft Entra-administrationscenter eller køre processen igen med --yes.
Næste trin
Når du har registreret din brugerdefinerede klientapp, kan du bruge den sammen med Agent 365 CLI til at fuldføre din Agent 365-opsætning:
Fejlfinding
Dette afsnit beskriver, hvordan du fejlfinder problemer med registrering af brugerdefinerede klientapps.
Tip
Agent 365 Fejlfindingsguide indeholder overordnede anbefalinger til fejlfinding, bedste praksis og links til fejlfindingsindhold for hver fase af udviklingslivscyklussen for Agent 365.
CLI-validering fejler under konfigurationen
Symptom: Når du kører a365 setup eller a365 setup requirements, opstår der valideringsfejl ved din brugerdefinerede klientapp.
Løsning: Brug denne tjekliste til at bekræfte, at din appregistrering er korrekt:
# Run requirements validation to see validation messages
a365 setup requirements
Forventet resultat: CLI viser Custom client app validation successful.
Hvis du ikke får det forventede resultat, skal du gennemgå hvert af følgende kontrolpunkter:
| Check | Sådan kontrollerer du | Ret |
|---|---|---|
| ✅ Brugte korrekt id | Du har kopieret program (klient)-id (ikke objekt-id) | Gå til appens Oversigt i Microsoft Entra-administrationscenter |
| ✅ Delegerede tilladelser | Tilladelser viser Type: Delegeret i API-tilladelser | Se Forkert tilladelsestype |
| ✅ Alle tilladelser tilføjet | Se alle tilladelser nedenfor | Følg trin 4 igen |
| ✅ Administratorsamtykke tildelt | Alle viser et grønt flueben under Status | Se Administratorsamtykke givet forkert |
Påkrævede delegerede tilladelser:
-
AgentIdentityBlueprint.ReadWrite.All[Beta] -
AgentIdentityBlueprintPrincipal.Create[Beta] -
AgentIdentity.Read.All[Beta] -
AgentIdentity.DeleteRestore.All[Beta] AgentRegistration.ReadWrite.AllApplication.Read.AllUser.Read
Administratorsamtykke givet forkert
Symptom: Validering fejler, selvom du har tilføjet tilladelser.
Rodårsag: Du har ikke givet administratorsamtykke, eller du har givet det forkert.
Løsning: I din app-registrering i Microsoft Entra-administrationscenter skal du gå til API-tilladelser og vælge Giv administratorsamtykke til [din lejer]. Kontroller, at alle tilladelser viser grønne flueben under Status.
Oprettelsen af plan fejler med "Administratorsamtykke er ikke givet"
Symptom: a365 setup all udskriver "Delegeret programsamtykke er sikret", men fejler straks under oprettelsen af planen med:
Admin consent has not been granted for this application.
Share this URL with an Application Administrator or Global Administrator to grant consent:
https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>
Rodårsag: Din lejer har allerede en oauth2PermissionGrant-post for din brugerdefinerede klientapp (fra en tidligere delvis opsætningskørsel eller fra en tidligere "Giv administratorsamtykke"-handling i Microsoft Entra-administrationscenter for andre omfange), men denne post mangler det nødvendige omfang (AgentIdentityBlueprint.ReadWrite.All). CLI'en registrerer det manglende omfang og viser en samtykke-URL, så en administrator kan fuldføre samtykkeprocessen.
Løsning:
Del samtykke-URL'en, som fremgår af fejloutputtet, med en applikationsadministrator eller global administrator. URL'en ser sådan ud:
https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>
Når administratoren har givet samtykke, skal du køre a365 setup all --agent-name <name> igen.
Hvis du har administratoradgang, kan du åbne URL'en direkte i en browser for at give samtykke uden at vente.
Forkert tilladelsestype
Symptom: CLI fejler med godkendelsesfejl eller tilladelse nægtet-fejl.
Rodårsag: Du har tilføjet applikationstilladelser i stedet for delegerede tilladelser.
Denne tabel beskriver de forskellige typer af tilladelser.
| Tilladelsestype | Anvendelse | Hvordan Agent 365 CLI bruger det |
|---|---|---|
| Delegeret ("Omfang") | Brugeren logger ind interaktivt | Agent 365 CLI bruger dette – Du logger ind, CLI handler på dine vegne |
| Program ("Rolle") | Tjenesten kører uden bruger | Brug ikke – Kun til baggrundstjenester/daemons |
Hvorfor delegeret?
- Du logger ind interaktivt (via browsergodkendelse)
- CLI udfører handlinger som dig (revisionsspor viser din identitet)
- Mere sikker – begrænset af dine faktiske tilladelser
- Sikrer ansvarlighed og overholdelse
Løsning:
- Gå til Microsoft Entra-administrationscenter>App- registreringer> Din app >API-tilladelser
- Fjern alle applikationstilladelser. Disse tilladelser vises som Applikation i kolonnen Type.
- Tilføj de samme tilladelser som delegerede tilladelser.
- Giv administratorsamtykke igen.
Beta-tilladelser forsvinder efter administratorsamtykke i Microsoft Entra-administrationscenter
Symptom: Du brugte Mulighed B: Microsoft Graph API (til beta-tilladelser) til at tilføje beta-tilladelser, men de forsvinder, når du vælger Giv administratorsamtykke i Microsoft Entra-administrationscenter.
Rodårsag: Microsoft Entra-administrationscenter viser ikke beta-tilladelser i brugerfladen. Når du vælger Giv administratorsamtykke, giver portalen kun samtykke til de synlige tilladelser og overskriver samtykket givet af API.
Hvorfor dette sker:
- Du bruger Microsoft Graph API (Mulighed B) til at tilføje alle syv tilladelser, inklusive beta-tilladelser.
- API-kaldet med
consentType: "AllPrincipals"giver allerede administratorsamtykke til hele lejeren. - Du går til Microsoft Entra-administrationscenter og ser kun et delsæt af tilladelser, fordi beta-tilladelser er usynlige i portalen.
- Du vælger Giv administratorsamtykke, fordi du tror, du har brug for det.
- Microsoft Entra-administrationscenter overskriver din tilladelse givet af API med kun de synlige tilladelser.
- Dine beta-tilladelser er nu slettet.
Løsning:
- Brug ikke administratorsamtykke i Microsoft Entra-administrationscenter efter API-metoden: API-metoden har allerede givet administratorsamtykke.
- Hvis du ved et uheld sletter beta-tilladelser, skal du køre Mulighed B Trin 3 (Giv administratorsamtykke ved hjælp af Microsoft Graph) igen for at gendanne dem. Hvis du får en
Request_MultipleObjectsWithSameKeyValue-fejl, skal du følge trinene for at opdatere delegerede tilladelser. - For at sikre, at alle syv tilladelser vises, skal du kontrollere
scope-feltet iPOST- ellerPATCH-svaret.
Appen blev ikke fundet under validering
Symptom: CLI'en rapporterer fejlen Application not found eller Invalid client ID.
Løsning:
Bekræft, at du har kopieret Program (klient)-id'et i GUID-format og ikke objekt-id'et:
- Gå til Microsoft Entra-administrationscenter>App-registreringer> Din app >Oversigt
- Kopiér værdien under program-id'et (klient)
- Formatet bør være:
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Kontroller, at appen findes i din lejer:
# Sign in to the correct tenant az login # List your app registrations az ad app list --display-name "<The display name of your app>"
Få mere at vide om, hvordan du registrerer en applikation i Microsoft Entra ID.