Übersicht über Microsoft Entra der Authentifizierungsmethoden-API

Namespace: microsoft.graph

Authentifizierungsmethoden sind die Methoden für die Authentifizierung von Benutzern in Microsoft Entra ID. Authentifizierungsmethoden in Microsoft Entra ID umfassen Kennwort und Telefon (z. B. SMS und Sprachanrufe), die heute im Betaendpunkt von Microsoft Graph verwaltet werden können, unter anderem FIDO2-Sicherheitsschlüssel und die Microsoft Authenticator-App. Authentifizierungsmethoden werden bei der primären, Zwei-Faktor- und Step-Up-Authentifizierung sowie beim SSPR-Verfahren (Self-Service-Kennwortzurücksetzung) verwendet.

Die Authentifizierungsmethoden-APIs werden verwendet, um die Authentifizierungsmethoden eines Benutzers zu verwalten. Zum Beispiel:

  • Sie können einem Benutzer eine Telefonnummer hinzufügen. Der Benutzer kann diese Telefonnummer dann für die SMS- und Sprachanrufauthentifizierung verwenden, wenn er sie gemäß Richtlinie verwenden kann.
    • Sie können diese Nummer aktualisieren oder vom Benutzer löschen.
    • Sie können die Nummer für die SMS-Anmeldung aktivieren oder deaktivieren.
  • Sie können Details zum FIDO2-Sicherheitsschlüssel eines Benutzers abrufen und löschen, wenn der Benutzer den Schlüssel verloren hat.
  • Sie können Details zur Microsoft Authenticator-Registrierung eines Benutzers abrufen und löschen, wenn der Benutzer das Telefon verloren hat.
  • Sie können Details zur Windows Hello for Business Registrierung eines Benutzers abrufen und löschen, wenn der Benutzer das Gerät verloren hat.
  • Sie können einem Benutzer eine E-Mail-Adresse hinzufügen. Der Benutzer kann diese E-Mail dann im Rahmen des Self-Service-Kennwortzurücksetzungsprozesses (SSPR) verwenden.
    • Sie können diese E-Mail aktualisieren oder vom Benutzer löschen.

Es wird nicht empfohlen, die APIs für Authentifizierungsmethoden für Szenarien zu verwenden, in denen Sie Ihre gesamte Benutzerpopulation zu Überwachungs- oder Sicherheitsüberprüfungszwecken durchlaufen müssen. Für diese Szenarien empfehlen wir die Verwendung der APIs für die Authentifizierungsmethoderegistrierung und nutzungsberichte (nur für den beta Endpunkt verfügbar).

Welche Authentifizierungsmethoden können in Microsoft Graph verwaltet werden?

Authentifizierungsmethode Beschreibung Beispiele
emailAuthenticationMethod Eine E-Mail-Adresse kann von einem Benutzer im Rahmen des SSPR-Prozesses (Self-Service Password Reset) verwendet werden. Anzeigen der Authentifizierungs-E-Mail-Adresse eines Benutzers. Hinzufügen, Aktualisieren oder Entfernen einer E-Mail-Adresse für einen Benutzer.
fido2AuthenticationMethod Ein FIDO2-Sicherheitsschlüssel kann von einem Benutzer verwendet werden, um sich bei Microsoft Entra ID anzumelden. Löschen sie einen verloren gegangenen FIDO2-Sicherheitsschlüssel.
microsoftAuthenticatorAuthenticationMethod Microsoft Authenticator kann von einem Benutzer verwendet werden, um sich anzumelden oder eine mehrstufige Authentifizierung durchzuführen, um Microsoft Entra ID Löschen sie eine Microsoft Authenticator-Authentifizierungsmethode.
passwordAuthenticationMethod Ein Kennwort ist derzeit die primäre Standardauthentifizierungsmethode in Microsoft Entra ID. Zurücksetzen eines Benutzerkennworts
phoneAuthenticationMethod Ein Telefon kann von einem Benutzer verwendet werden, um sich mithilfe von SMS oder Sprachanrufen zu authentifizieren, wie von der Richtlinie zugelassen. Zeigen Sie die Telefonnummern für die Authentifizierung eines Benutzers an. Hinzufügen, Aktualisieren oder Entfernen einer Telefonnummer für einen Benutzer. Aktivieren oder deaktivieren Sie ein primäres Mobiltelefon für die SMS-Anmeldung.
softwareOathAuthenticationMethod Ermöglichen Sie Benutzern das Ausführen der mehrstufigen Authentifizierung mithilfe einer Anwendung, die die OATH TOTP-Spezifikation unterstützt und einen einmaligen Code bereitstellt. Abrufen und Löschen eines Software-OATH-Tokens, das einem Benutzer zugewiesen ist.
temporaryAccessPassAuthenticationMethod Eine zeitlich begrenzte Kennung, die als sichere Anmeldeinformationen dient und das Onboarding kennwortloser Anmeldeinformationen ermöglicht. Erstellen und verwalten Sie eine angepasste zeitgesteuerte Kennung für einen bestimmten Benutzer, der für eine starke Authentifizierung oder Wiederherstellung verwendet werden soll.
windowsHelloForBusinessAuthenticationMethod Windows Hello for Business ist eine kennwortlose Anmeldemethode auf Windows-Geräten. Sehen Sie sich Geräte an, auf denen ein Benutzer Windows Hello for Business Anmeldung aktiviert hat. Löschen sie Windows Hello for Business Anmeldeinformationen.

Die folgenden Authentifizierungsmethoden werden in Microsoft Graph v1.0 noch nicht unterstützt.

Authentifizierungsmethode Beschreibung Beispiele
Standardmethode Stellt die Methode dar, die der Benutzer als Standard für die Mehrstufige Authentifizierung ausgewählt hat. Ändern der MFA-Standardmethode eines Benutzers.
HINWEIS: Die Verwaltung der Details der Standardmethode wird derzeit nur über MSOL Get-MsolUser und Set-MsolUser Cmdlets mithilfe der StrongAuthenticationMethods-Eigenschaft unterstützt.
Hardwaretoken Ermöglichen Sie Es Benutzern, die mehrstufige Authentifizierung mit einem physischen Gerät durchzuführen, das einen einmaligen Code bereitstellt. Ruft ein Hardwaretoken ab, das einem Benutzer zugewiesen ist.
Sicherheitsfragen und -antworten Ermöglichen Sie Benutzern, ihre Identität zu überprüfen, wenn sie eine Self-Service-Kennwortzurücksetzung durchführen. Löschen sie eine Sicherheitsfrage, die ein Benutzer registriert hat.

Erneute Registrierung der mehrstufigen Authentifizierung erforderlich

Wenn Benutzer bei der nächsten Anmeldung eine neue mehrstufige Authentifizierung einrichten müssen, rufen Sie die einzelnen DELETE-Authentifizierungsmethodenvorgänge auf, um jede der aktuellen Authentifizierungsmethoden des Benutzers zu löschen. Wenn der Benutzer keine weiteren Methoden mehr hat, wird er aufgefordert, sich bei der nächsten Anmeldung zu registrieren, wenn eine starke Authentifizierung erforderlich ist.

Nächste Schritte

  • Überprüfen Sie die Authentifizierungsmethodentypen und ihre verschiedenen Methoden.
  • Probieren Sie die API in Graph Explorer aus.