Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph
Aktualisieren Sie die Eigenschaften des servicePrincipal-Objekts. Diese API kann auch ein agentIdentityBlueprintPrincipal-Objekt aktualisieren, wenn die @odata.type-Eigenschaft auf #microsoft.graph.agentIdentityBlueprintPrincipalfestgelegt ist, oder ein agentIdentity-Objekt , wenn die @odata.type-Eigenschaft auf #microsoft.graph.agentIdentityfestgelegt ist.
Wichtig
Die Verwendung von PATCH zum Festlegen vob passwordCredential wird nicht unterstützt. Verwenden Sie die addPassword- und removePassword-Methoden zum Aktualisieren des Kennworts für einen servicePrincipal.
Dienstprinzipale erben bestimmte Eigenschaften von den zugehörigen App-Registrierungen. Diese Eigenschaften werden von der App-Registrierung synchronisiert, aber die Synchronisierung erfolgt nicht sofort oder kontinuierlich. Manchmal fordert die Aktualisierung eines Dienstprinzipals das Verzeichnis möglicherweise auf, Eigenschaften aus der App-Registrierung zu aktualisieren, was zu Aktualisierungen führt, die nicht Teil der ursprünglichen Anforderung waren.
Diese API ist in den folgenden nationalen Cloudbereitstellungen verfügbar.
| Weltweiter Service | US Government L4 | US Government L5 (DOD) | China, betrieben von 21Vianet |
|---|---|---|---|
| ✅ | ✅ | ✅ | ✅ |
Berechtigungen
Wählen Sie die Berechtigungen aus, die für diese API als am wenigsten privilegiert markiert sind. Verwenden Sie eine höhere Berechtigung oder Berechtigungen nur, wenn Ihre App dies erfordert. Ausführliche Informationen zu delegierten Berechtigungen und Anwendungsberechtigungen finden Sie unter Berechtigungstypen. Weitere Informationen zu diesen Berechtigungen finden Sie in der Berechtigungsreferenz.
| Berechtigungstyp | Berechtigungen mit den geringsten Berechtigungen | Berechtigungen mit höheren Berechtigungen |
|---|---|---|
| Delegiert (Geschäfts-, Schul- oder Unikonto) | Application.ReadWrite.All | AgentIdentity.ReadWrite.All, Directory.ReadWrite.All |
| Delegiert (persönliches Microsoft-Konto) | Nicht unterstützt | Nicht unterstützt |
| Application | Application.ReadWrite.OwnedBy | AgentIdentity.ReadWrite.All, Application.ReadWrite.All, Directory.ReadWrite.All |
Wichtig
Für den delegierten Zugriff mit Geschäfts-, Schul- oder Unikonten muss dem Administrator eine unterstützte Microsoft Entra-Rolle oder eine benutzerdefinierte Rolle zugewiesen werden, die die für diesen Vorgang erforderlichen Berechtigungen erteilt. Dieser Vorgang unterstützt die folgenden integrierten Rollen, die nur die geringstmöglichen Berechtigungen gewähren:
- Für mehrinstanzenfähige Apps:
- Anwendungsadministrator
- Cloudanwendungsadministrator
- Bei Einzelmandanten-Apps, bei denen der aufrufende Benutzer kein Administrator ist, aber der Besitzer der zugrunde liegenden Anwendung ist, muss der Benutzer die Rolle Anwendungsentwickler haben.
In delegierten Szenarien mit Geschäfts-, Schul- oder Unikonten werden die folgenden Berechtigungen zum Verwalten von Agentidentitäten und Agentidentitäts-Blaupausenprinzipalen unterstützt:
- Der angemeldete Benutzer ist der Besitzer oder
- Dem angemeldeten Benutzer wird die Rolle " Agent-ID-Administrator" zugewiesen.
Berechtigungen für bestimmte Szenarien
- So aktualisieren Sie die customSecurityAttributes-Eigenschaft :
- In delegierten Szenarien muss dem Administrator die Rolle des Attributzuweisungsadministrators zugewiesen und der App die delegierte Berechtigung CustomSecAttributeAssignment.ReadWrite.All erteilt werden.
- In Nur-App-Szenarien mit Microsoft Graph-Berechtigungen muss der App die Anwendungsberechtigung CustomSecAttributeAssignment.ReadWrite.All erteilt werden.
HTTP-Anforderung
Sie können den Dienstprinzipal entweder über seine ID oder appId ansprechen. ID und appId werden bei App-Registrierungen im Microsoft Entra Admin Center als Objekt-ID bzw. Anwendungs-ID (Client-ID) bezeichnet.
PATCH /servicePrincipals/{id}
PATCH /servicePrincipals(appId='{appId}')
Anforderungsheader
| Name | Beschreibung |
|---|---|
| Authorization | Bearer {token}. Erforderlich. Erfahren Sie mehr über Authentifizierung und Autorisierung. |
| Content-Type | application/json. Erforderlich. |
Anforderungstext
Geben Sie im Anforderungstext die Werte für die relevanten Felder an, die aktualisiert werden sollen. Vorhandene Eigenschaften, die nicht im Anforderungstext enthalten sind, behalten ihre vorherigen Werte bei oder werden basierend auf Änderungen an anderen Eigenschaftswerten neu berechnet. Aus Gründen der Leistung sollten Sie vorhandene Werte, die nicht geändert wurden, nicht angeben.
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| accountEnabled | Boolescher Wert | True, wenn das Dienstprinzipalkonto aktiviert ist; andernfalls false. |
| addIns | addIn | Definiert benutzerdefiniertes Verhalten, das von einem Verbraucherdienst verwendet werden kann, um eine App in bestimmten Kontexten aufzurufen. Beispielsweise können Anwendungen, die Datei-Streams rendern können, die addIns-Eigenschaft für deren "FileHandler"-Funktionalität festlegen. Dadurch können Dienste wie Microsoft 365 die Anwendung im Kontext eines Dokuments aufrufen, an dem der Benutzer arbeitet. |
| alternativeNames | Zeichenfolgenauflistung | Wird verwendet zum Abrufen von Dienstprinzipalen nach Abonnement, zur Identifizierung von Ressourcengruppen und vollständigen Ressourcen-IDs für verwaltete Identitäten. |
| appRoleAssignmentRequired | Boolesch | Gibt an, ob eine appRoleAssignment an einen Benutzer oder eine Gruppe erforderlich ist, bevor Microsoft Entra ID ein Benutzer- oder Zugriffstoken für die Anwendung ausstellt. Lässt keine Nullwerte zu. |
| appRoles | appRole-Auflistung | Die von der verknüpften Anwendung verfügbar gemachten Anwendungsrollen. Weitere Informationen finden Sie in der AppRoles-Eigenschaftsdefinition für die Anwendungsressource . Lässt keine NULL-Werte zu. |
| customSecurityAttributes | customSecurityAttributeValue | Ein offener komplexer Typ, der den Wert eines benutzerdefinierten Sicherheitsattributs enthält, das einem Verzeichnisobjekt zugewiesen ist. |
| displayName | Zeichenfolge | Der Anzeigename für den Dienstprinzipal. |
| homepage | Zeichenfolge | Startseite der Anwendung. |
| keyCredentials | keyCredential-Auflistung | Die Auflistung der wichtigsten Anmeldeinformationen, die mit dem Dienstprinzipal verknüpft sind. Lässt keine Nullwerte zu. |
| logoutUrl | Zeichenfolge | Gibt die URL an, die vom Autorisierungsdienst von Microsoft verwendet wird, um einen Benutzer mit Front-Channel-, Rückkanal - oder SAML-Abmeldeprotokollen abzumelden. |
| oauth2PermissionScopes | permissionScope-Sammlung | Die von der verknüpften Anwendung verfügbar gemachten OAuth 2.0-Berechtigungsbereiche. Weitere Informationen finden Sie in der oauth2PermissionScopes-Eigenschaftsdefinition für die Anwendungsressource . Lässt keine NULL-Werte zu. |
| preferredSingleSignOnMode | Zeichenfolge | Gibt den Modus für einmaliges Anmelden an, der für diese Anwendung konfiguriert ist. Microsoft Entra ID verwendet den bevorzugten Single Sign-On-Modus, um die Anwendung über Microsoft 365 oder das Portal "Meine Apps" zu starten. Unterstützte Werte sind: password, saml, external und oidc. |
| replyUrls | Zeichenfolgenauflistung | Die URLs, an die Benutzertoken zur Anmeldung bei der verknüpften Anwendung gesendet werden, oder die Umleitungs-URIs, an die die OAuth 2.0-Autorisierungscodes und Zugriffstoken für die verknüpfte Anwendung gesendet werden. Lässt keine NULL-Werte zu. |
| servicePrincipalNames | Zeichenfolgenauflistung | Enthält die Liste der identifiersUris-, die aus der zugehörigen Anwendung kopiert werden. Hybridanwendungen können zusätzliche Werte hinzugefügt werden. Diese Werte können verwendet werden, um die Berechtigungen zu identifizieren, die von dieser App innerhalb von Microsoft Entra ID verfügbar gemacht werden. Beispiel:
Der "any"-Operator ist für Filterausdrücke für mehrwertige Eigenschaften erforderlich. Lässt keine NULL-Werte zu. |
| tags | String-Sammlung | Benutzerdefinierte Zeichenfolgen, die zum Kategorisieren und Identifizieren der Anwendung verwendet werden können. Lässt keine Nullwerte zu. |
| tokenEncryptionKeyId | Zeichenfolge | Gibt die keyId eines öffentlichen Schlüssels aus der keyCredentials-Sammlung an. Wenn konfiguriert, gibt Microsoft Entra ID Token für diese Anwendung aus, die mit dem durch diese Eigenschaft angegebenen Schlüssel verschlüsselt sind. Der Anwendungscode, der das verschlüsselte Token erhält, muss das Token mit dem zugehörigen privaten Schlüssel entschlüsseln, bevor es für den angemeldeten Benutzer verwendet werden kann. |
Antwort
Wenn die Methode erfolgreich verläuft, werden der Antwortcode 204 No Content und ein aktualisiertes servicePrincipal-Objekt im Antworttext zurückgegeben.
Beispiel
Beispiel 1: Aktualisieren der Eigenschaften des angegebenen Dienstprinzipals
Anforderung
Das folgende Beispiel zeigt eine Anfrage.
PATCH https://graph.microsoft.com/v1.0/servicePrincipals/{id}
Content-type: application/json
{
"appRoleAssignmentRequired": true
}
Antwort
Das folgende Beispiel zeigt die Antwort.
Hinweis: Das hier gezeigte Antwortobjekt kann zur besseren Lesbarkeit gekürzt werden.
HTTP/1.1 204 No Content
Beispiel 2: Zuweisen eines benutzerdefinierten Sicherheitsattributs mit einem Zeichenfolgenwert zu einem Dienstprinzipal
Das folgende Beispiel zeigt, wie einem Dienstprinzipal ein benutzerdefiniertes Sicherheitsattribut mit einem Zeichenfolgenwert zugewiesen wird.
- Attributsatz:
Engineering - Attribut:
ProjectDate - Attributdatentyp: Zeichenfolge
- Attributwert:
"2022-10-01"
Um benutzerdefinierte Sicherheitsattribute zuzuweisen, muss dem aufrufenden Prinzipal die Rolle "Attributzuweisungsadministrator" zugewiesen werden, und dem aufrufenden Prinzipal muss die Berechtigung CustomSecAttributeAssignment.ReadWrite.All erteilt werden.
Weitere ähnliche Beispiele für Benutzer finden Sie unter Beispiele: Zuweisen, Aktualisieren, Auflisten oder Entfernen benutzerdefinierter Sicherheitsattributzuweisungen mithilfe der Microsoft Graph-API.
Anforderung
Das folgende Beispiel zeigt eine Anfrage.
PATCH https://graph.microsoft.com/v1.0/servicePrincipals/{id}
Content-type: application/json
{
"customSecurityAttributes":
{
"Engineering":
{
"@odata.type":"#Microsoft.DirectoryServices.CustomSecurityAttributeValue",
"ProjectDate":"2022-10-01"
}
}
}
Antwort
Das folgende Beispiel zeigt die Antwort.
HTTP/1.1 204 No Content