Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Agent 365 CLI memerlukan pendaftaran aplikasi klien kustom di penyewa Microsoft Entra ID Anda untuk mengautentikasi dan mengelola blueprint identitas agen.
Artikel ini memecah prosesnya menjadi empat langkah utama:
- Mendaftarkan aplikasi
- Tambahkan URI Pengalihan
- Salin ID Aplikasi (klien)
- Konfigurasi izin APIMemerlukan hak istimewa administrator
- Tambahkan klaim peran wids
Jika Anda mengalami masalah, lihat bagian Pemecahan Masalah.
Prasyarat
Sebelum memulai, pastikan Anda memiliki akses ke pusat admin Microsoft Entra dan, jika diperlukan, salah satu peran admin yang dibutuhkan untuk memberikan persetujuan.
Untuk mendaftarkan aplikasi
Secara default, semua pengguna di penyewa dapat mendaftarkan aplikasi di pusat admin Microsoft Entra. Namun, administrator penyewa dapat membatasi kemampuan ini. Jika Anda tidak dapat mendaftarkan aplikasi Anda, hubungi administrator Anda.
Untuk menambahkan izin dan memberikan persetujuan
Anda memerlukan salah satu peran admin ini untuk 4. Mengonfigurasi izin API.
- Administrator Aplikasi: Direkomendasikan - dapat mengelola pendaftaran aplikasi dan memberikan persetujuan
- Administrator Aplikasi Cloud: Dapat mengelola pendaftaran aplikasi dan memberikan persetujuan
- Administrator Global: Memiliki semua izin, namun tidak wajib
Kiat
Anda tidak memiliki akses admin? Anda dapat menyelesaikan langkah 1-3 sendiri, lalu meminta administrator penyewa untuk menyelesaikan langkah 4. Berikan kepada mereka ID Aplikasi (klien) Anda dari langkah 3 dan tautan ke bagian Konfigurasikan Izin API.
Kiat
Administrator Global dapat melewati pendaftaran manual. Jalankan a365 setup requirements dan, jika aplikasi Agent 365 CLI tidak ditemukan di penyewa Anda, perintah CLI akan meminta Anda untuk membuatnya dan memberikan persetujuan admin secara otomatis. Ketik C pada perintah untuk membuat aplikasi dalam satu langkah. Jika Anda menggunakan jalur otomatis ini, Anda dapat melewati langkah-langkah di bagian ini.
1. Daftarkan aplikasi
Instruksi ini merangkum instruksi lengkap untuk membuat pendaftaran aplikasi.
Pilih Pendaftaran aplikasi
Pilih pendaftaran baru
Enter:
Nama: Masukkan nama yang bermakna untuk aplikasi Anda, misalnya
my-agent-app. Pengguna aplikasi melihat nama ini, dan Anda dapat mengubahnya kapan saja. Anda dapat memiliki beberapa pendaftaran aplikasi dengan nama yang sama.Kiat
Jika Anda ingin menggunakan alur tanpa konfigurasi
a365 setup all --agent-name, beri nama aplikasi persis sepertiAgent 365 CLI. CLI secara otomatis mencari aplikasi klien berdasarkan nama tampilan yang sudah dikenal ini, sehingga Anda tidak perlu menyalin ID klien ke dalam file konfigurasi.Jenis akun yang didukung: Akun di direktori organisasi ini saja (Penyewa tunggal)
URI Pengalihan: Pilih Klien publik/asli (seluler & desktop) dan masukkan
http://localhost:8400/
Pilih Daftarkan
CLI memerlukan tiga URI pengalihan secara total. CLI secara otomatis menambahkan apa pun yang hilang saat Anda menjalankan a365 setup requirements:
| URI | Kegunaan |
|---|---|
http://localhost:8400/ |
Autentikasi browser interaktif Pustaka Autentikasi Microsoft (MSAL) |
http://localhost |
SDK PowerShell Microsoft Graph Connect-MgGraph |
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id} |
Menggunakan Web Account Manager (WAM) |
Lihat Apa yang dikonfigurasi secara otomatis oleh CLI untuk informasi lebih lanjut.
2. Tetapkan URI pengalihan
- Buka Ikhtisar dan salin nilai ID Aplikasi (klien).
- Buka Autentikasi (pratinjau) lalu pilih Tambahkan URI Pengalihan.
- Pilih Aplikasi seluler dan desktop dan atur nilainya ke
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id}, tempat{client-id}adalah nilai Aplikasi (ID klien) yang Anda salin. - Pilih Konfigurasi untuk menambahkan nilai.
3. Salin ID Aplikasi (klien)
Dari halaman Gambaran Umum aplikasi, salin ID Aplikasi (klien) dalam format GUID. Anda menggunakan nilai ini saat menjalankan a365 setup all atau saat membuat a365.config.json secara manual.
Kiat
Jangan salah mengartikan nilai ini dengan ID Objek — Anda memerlukan ID Aplikasi (klien).
Jika Anda memberi nama aplikasi Agent 365 CLI di langkah 1, Anda dapat melewati langkah ini saat menggunakan a365 setup all --agent-name. CLI menentukan ID klien secara otomatis berdasarkan nama tampilan.
4. Konfigurasikan izin API
Penting
Anda memerlukan hak akses administrator untuk langkah ini. Jika Anda pengembang tanpa akses admin, kirimkan ID Aplikasi (klien) Anda dari Langkah 3 kepada administrator penyewa Anda agar mereka dapat menyelesaikan langkah ini.
Catatan
Per Desember 2025, izin AgentIdentityBlueprint.*, AgentInstance.*, dan AgentIdentity.* adalah API beta dan mungkin tidak terlihat di pusat admin Microsoft Entra. Jika izin ini tersedia secara umum di penyewa Anda, Anda dapat menggunakan Opsi A untuk semua izin.
Pilih metode yang sesuai:
- Opsi A: Gunakan pusat admin Microsoft Entra untuk semua izin (jika izin beta terlihat)
- Opsi B: Gunakan Microsoft Graph API untuk menambahkan semua izin (disarankan jika izin beta tidak terlihat)
Opsi A: pusat admin Microsoft Entra (Metode Standar)
Gunakan metode ini jika Anda dapat melihat izin beta di penyewa Anda.
Di pendaftaran aplikasi, buka izin API.
Pilih Tambahkan izin>Microsoft Graph>Izin yang didelegasikan.
Penting
Anda harus menggunakan Izin yang didelegasikan (bukan Izin Aplikasi). CLI melakukan autentikasi secara interaktif – Anda masuk, dan bertindak atas nama Anda. Untuk mempelajari lebih lanjut, lihat Tipe izin yang salah.
Tambahkan tujuh izin ini satu per satu:
Izin Kegunaan AgentIdentityBlueprint.ReadWrite.AllPembuatan blueprint, pengelolaan rahasia klien, izin yang dapat diwariskan, kredensial identitas federasi, dan penghapusan (API beta) AgentIdentityBlueprintPrincipal.CreateMembuat prinsipal layanan Agent Blueprint (API beta) AgentIdentity.Read.AllPemeriksaan idempotensi dan pencarian prinsipal layanan identitas agen (API beta) AgentIdentity.DeleteRestore.AllMenghapus prinsipal layanan identitas agen selama pembersihan (API beta) AgentRegistration.ReadWrite.AllBaca dan tulis semua pendaftaran agen Application.Read.AllPencarian prinsipal layanan berdasarkan ID aplikasi (pengganti yang lebih terbatas untuk Directory.Read.All) User.ReadBaca profil pengguna yang masuk untuk penetapan pemilik blueprint dan sponsor Catatan
AgentRegistration.ReadWrite.Alldiperlukan untuk penyiapan agen. Validator CLI memeriksa izin ini secara eksplisit. Izin tersebut harus tercantum pada pendaftaran aplikasi Anda dan sudah mendapat persetujuan admin.Untuk setiap izin:
- Di kotak pencarian, ketik nama izin (misalnya,
AgentIdentityBlueprint.ReadWrite.All). - Centang kotak di samping izin.
- Pilih Tambahkan izin.
- Ulangi untuk ketujuh izin.
- Di kotak pencarian, ketik nama izin (misalnya,
Pilih Berikan izin admin untuk [Penyewa Anda].
- Mengapa ini diperlukan? blueprint identitas agen merupakan sumber daya skala penyewa yang dirujuk oleh beberapa pengguna dan aplikasi. Tanpa persetujuan seluruh penyewa, CLI gagal selama autentikasi.
- Apa yang harus dilakukan jika gagal? Anda memerlukan peran Administrator Aplikasi, Administrator Aplikasi Cloud, atau Administrator Global. Minta bantuan ke admin penyewa.
Verifikasi bahwa semua izin menampilkan tanda centang hijau di bawah Status.
Jika izin beta (AgentIdentityBlueprint.*) tidak terlihat, lanjutkan ke Opsi B.
Opsi B: Microsoft Graph API (Untuk Izin Beta)
Gunakan metode ini jika pusat admin Microsoft Entra tidak menampilkan izin AgentIdentityBlueprint.*.
Peringatan
Jika Anda menggunakan metode API ini, jangan gunakan tombol "Berikan persetujuan admin" pusat admin Microsoft Entra setelahnya. Metode API memberikan persetujuan admin secara otomatis, dan menggunakan tombol pusat admin Microsoft Entra akan menghapus izin beta Anda. Untuk Informasi lebih lanjut: lihat Izin Beta menghilang.
Buka Graph Explorer.
Masuk dengan akun admin Anda (Administrator Aplikasi atau Administrator Aplikasi Cloud).
Berikan persetujuan admin menggunakan Graph API. Untuk menyelesaikan langkah ini, Anda memerlukan:
- ID prinsipal layanan. Anda memerlukan nilai variabel
SP_OBJECT_ID. - ID sumber daya Graph. Anda memerlukan nilai variabel
GRAPH_RESOURCE_ID. - Buat (atau perbarui) izin yang didelegasikan menggunakan jenis sumber daya oAuth2PermissionGrant dengan
SP_OBJECT_IDdan nilai variabelGRAPH_RESOURCE_ID.
- ID prinsipal layanan. Anda memerlukan nilai variabel
Gunakan informasi di bagian berikut untuk menyelesaikan langkah-langkah ini.
Mendapatkan ID principal layanan Anda
Prinsipal layanan adalah identitas aplikasi Anda di penyewa. Anda memerlukannya sebelum dapat memberikan izin melalui API.
Atur metode Graph Explorer ke GET dan gunakan URL ini. Ganti
<YOUR_CLIENT_APP_ID>dengan ID klien Aplikasi yang sebenarnya dari Langkah 3: Salin ID Aplikasi (klien):https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '<YOUR_CLIENT_APP_ID>'&$select=idPilih Jalankan kueri.
Jika kueri berhasil, nilai yang ditampilkan adalah
SP_OBJECT_ID.Jika kueri gagal dengan kesalahan izin, pilih tab Ubah izin, berikan persetujuan untuk izin yang diperlukan, lalu pilih Jalankan kueri lagi. Nilai yang dikembalikan adalah
SP_OBJECT_ID.Jika kueri mengembalikan hasil kosong (
"value": []), buat prinsipal layanan menggunakan langkah-langkah berikut:Atur metode ke POST dan gunakan URL ini:
https://graph.microsoft.com/v1.0/servicePrincipalsIsi Permintaan (ganti
YOUR_CLIENT_APP_IDdengan ID klien Aplikasi Anda yang sebenarnya):{ "appId": "YOUR_CLIENT_APP_ID" }Pilih Jalankan kueri. Anda seharusnya menerima respons
201 Created. Nilaiidyang dikembalikan adalahSP_OBJECT_ID.
Mendapatkan ID sumber daya Graph
Atur metode Graph Explorer ke GET dan gunakan URL ini:
https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '00000003-0000-0000-c000-000000000000'&$select=idPilih Jalankan kueri.
- Jika kueri berhasil, salin nilai
id. Nilai ini adalahGRAPH_RESOURCE_IDAnda. - Jika kueri gagal dengan kesalahan izin, pilih tab Ubah izin, berikan persetujuan untuk izin yang diperlukan, lalu pilih Jalankan kueri lagi. Salin nilai
id. Nilai ini adalahGRAPH_RESOURCE_IDAnda.
- Jika kueri berhasil, salin nilai
Buat izin yang didelegasikan
Panggilan API ini memberikan persetujuan admin tingkat penyewa untuk ketujuh izin, termasuk izin beta yang tidak terlihat di pusat admin Microsoft Entra.
Atur metode Graph Explorer ke POST dan gunakan URL dan isi permintaan ini:
https://graph.microsoft.com/v1.0/oauth2PermissionGrantsIsi Permintaan:
{ "clientId": "<SP_OBJECT_ID>", "consentType": "AllPrincipals", "principalId": null, "resourceId": "<GRAPH_RESOURCE_ID>", "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read" }Pilih Jalankan kueri.
-
Jika Anda mendapatkan respons
201 Created: Berhasil! Bidangscopedalam respons menampilkan ketujuh nama izin. Anda telah selesai. - Jika kueri gagal karena kesalahan izin, pilih tab Ubah izin, persetujuan untuk izin yang diperlukan, lalu pilih Jalankan kueri lagi.
-
Jika Anda mendapatkan kesalahan
Request_MultipleObjectsWithSameKeyValue: Pemberian sudah ada. Mungkin seseorang menambahkan izin sebelumnya. Lihat Perbarui izin delegasi berikut.
-
Jika Anda mendapatkan respons
Peringatan
consentType: "AllPrincipals" dalam permintaan POSTsudah memberikan persetujuan admin di seluruh penyewa.
JANGAN pilih "Berikan persetujuan admin" di pusat admin Microsoft Entra setelah menggunakan metode API ini—melakukannya akan menghapus izin beta Anda karena pusat admin Microsoft Entra tidak dapat melihat izin beta dan akan menimpa persetujuan yang diberikan API Anda hanya dengan izin yang terlihat.
Memperbarui izin yang didelegasikan
Jika Anda mendapatkan kesalahan Request_MultipleObjectsWithSameKeyValue saat menggunakan langkah-langkah untuk Membuat izin yang didelegasikan, gunakan langkah-langkah berikut untuk memperbarui izin yang didelegasikan.
Atur metode Graph Explorer ke GET dan gunakan URL ini:
https://graph.microsoft.com/v1.0/oauth2PermissionGrants?$filter=clientId eq 'SP_OBJECT_ID_FROM_ABOVE'Pilih Jalankan kueri. Salin nilai
iddari respons. Nilai ini adalahYOUR_GRANT_ID.Setel metode Graph Explorer ke PATCH dan gunakan URL berikut dengan
YOUR_GRANT_ID.https://graph.microsoft.com/v1.0/oauth2PermissionGrants/<YOUR_GRANT_ID>Isi Permintaan:
{ "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read" }Pilih Jalankan kueri. Anda seharusnya mendapatkan respons
200 OKdengan ketujuh izin di bidangscope.
5. Tambahkan klaim peran wids
CLI Agent 365 membaca penetapan peran direktori Entra Anda langsung dari token akses untuk menentukan apakah Anda memiliki hak istimewa administrator. Ini memerlukan penambahan klaim wids ke token akses yang dikeluarkan untuk pendaftaran aplikasi Anda.
Tanpa klaim ini, CLI tidak dapat mendeteksi peran Anda dan kembali menampilkan instruksi PowerShell untuk setiap langkah yang memerlukan hak istimewa administrator — bahkan ketika Anda adalah administrator. Selesaikan langkah ini untuk mendapatkan perilaku yang benar.
Pada pendaftaran aplikasi Anda, buka Konfigurasi Token.
Pilih Tambahkan klaim opsional.
Untuk Jenis Token, pilih Akses.
Pada daftar klaim, centang kotak di samping wids.
Pilih Tambahkan.
Jika Anda diminta untuk mengaktifkan izin Microsoft Graph
profileguna mengaktifkan klaim, pilih Ya, tambahkan.
Catatan
Klaim wids berisi GUID templat peran dari peran direktori Entra yang ditugaskan langsung kepada pengguna yang masuk. CLI menggunakan GUID ini untuk mendeteksi peran Administrator Global dan Administrator ID Agen tanpa panggilan Graph API tambahan.
Batasan:wids hanya mencerminkan peran yang ditugaskan secara langsung. Jika penyewa Anda menetapkan peran direktori melalui grup keamanan yang mendukung penetapan peran, CLI mungkin tidak akan mendeteksi penetapan peran berbasis grup tersebut. Penetapan peran langsung adalah pola standar untuk peran Pengembang ID Agen dan administrator.
Praktik terbaik keamanan
Tinjau panduan ini untuk memastikan pendaftaran aplikasi Anda tetap aman dan sesuai regulasi.
Lakukan:
- Gunakan pendaftaran penyewa tunggal.
- Berikan hanya izin yang didelegasikan yang diperlukan.
- Audit izin secara teratur.
- Hapus aplikasi saat tidak lagi diperlukan.
Jangan:
- Berikan izin aplikasi. Hanya gunakan yang didelegasikan.
- Bagikan ID klien secara publik.
- Berikan izin lain yang tidak perlu.
- Gunakan aplikasi untuk tujuan lain.
Apa yang dikonfigurasi secara otomatis oleh CLI
Saat Anda menjalankan a365 setup requirements, CLI memvalidasi pendaftaran aplikasi Anda dan mungkin perlu membuat perubahan. Sebelum menerapkan perubahan apa pun, CLI menampilkan ringkasan dan meminta konfirmasi:
WARNING: The CLI needs to make the following changes to your app registration (<app-id>):
- Add redirect URI(s): http://localhost
- Enable 'Allow public client flows' (isFallbackPublicClient = true)
Do you want to proceed? (y/N):
Untuk melewati perintah konfirmasi (misalnya, di lingkungan CI), gunakan bendera --yes:
a365 setup requirements --yes
Tabel berikut menjelaskan setiap perubahan yang mungkin dilakukan CLI:
| Perubahan | Alasan |
|---|---|
Tambahkan URI Pengalihan http://localhost |
SDK PowerShell Microsoft Graph memerlukan URI ini untuk autentikasi browser. Tanpa URI ini, proses pemberian OAuth2 akan kembali ke token yang tidak memiliki izin delegasi yang diperlukan dan gagal dengan kode 403. |
Tambahkan URI Pengalihan http://localhost:8400/ |
MSAL memerlukan URI ini untuk autentikasi browser interaktif. |
Tambahkan URI Pengalihan ms-appx-web://Microsoft.AAD.BrokerPlugin/{id} |
Diperlukan untuk Web Account Manager (WAM), sebuah broker autentikasi OS Windows. Pelajari selengkapnya tentang Memperoleh Token Terikat Perangkat. |
| Aktifkan "Izinkan alur klien publik" | Diperlukan untuk fallback autentikasi kode perangkat di macOS, Linux, Subsistem Windows untuk Linux (WSL), lingkungan headless, dan sebagai fallback Kebijakan Akses Bersyarat di Windows. |
| Menambahkan izin yang tidak ada ke pendaftaran aplikasi | Menjaga pendaftaran aplikasi tetap sinkron dengan izin baru yang diperlukan setelah pembaruan CLI. |
| Memperluas pemberian izin admin | Memperluas pemberian izin OAuth2 yang ada untuk mencakup izin baru yang ditambahkan. |
Jika Anda menolak perintah ini, CLI tidak akan mengubah pendaftaran aplikasi Anda. Jika perubahan diperlukan agar CLI berfungsi, Anda dapat mengonfigurasikannya secara manual di pusat admin Microsoft Entra atau menjalankan kembali dengan --yes.
Langkah berikutnya
Setelah mendaftarkan aplikasi klien kustom Anda, gunakan bersama Agent 365 CLI untuk menyelesaikan penyiapan Agent 365 Anda:
Pemecahan masalah
Bagian ini menjelaskan panduan pemecahan masalah terkait kesalahan pada pendaftaran aplikasi klien kustom.
Kiat
Panduan Pemecahan Masalah Agent 365 berisi rekomendasi pemecahan masalah tingkat tinggi, praktik terbaik, dan tautan ke konten pemecahan masalah untuk setiap bagian dari siklus hidup pengembangan Agent 365.
Validasi CLI gagal selama konfigurasi
Gejala: Menjalankan a365 setup atau a365 setup requirements gagal dengan kesalahan validasi tentang aplikasi klien kustom.
Solusi: Gunakan daftar periksa ini untuk memastikan pendaftaran aplikasi Anda benar:
# Run requirements validation to see validation messages
a365 setup requirements
Hasil yang diharapkan: CLI menampilkan Custom client app validation successful.
Jika Anda tidak mendapatkan hasil yang diharapkan, verifikasi setiap pemeriksaan berikut:
| Periksa | Cara Memeriksa | Perbaikan |
|---|---|---|
| ✅ Menggunakan ID yang benar | Anda telah menyalin ID Aplikasi (klien) (bukan ID Objek) | Buka Ikhtisar aplikasi di pusat admin Microsoft Entra |
| ✅ Izin yang didelegasikan | Izin menampilkan Jenis: Didelegasikan dalam izin API | Lihat Jenis izin yang salah |
| ✅ Semua izin ditambahkan | Lihat semua izin yang tercantum di bawah ini | Ikuti Langkah 4 lagi |
| ✅ Izin admin diberikan | Semua menampilkan tanda centang hijau di bawah Status | Lihat Izin admin diberikan secara tidak benar |
Izin Delegasi yang Diperlukan:
-
AgentIdentityBlueprint.ReadWrite.All[Beta] -
AgentIdentityBlueprintPrincipal.Create[Beta] -
AgentIdentity.Read.All[Beta] -
AgentIdentity.DeleteRestore.All[Beta] AgentRegistration.ReadWrite.AllApplication.Read.AllUser.Read
Izin admin diberikan secara tidak benar
Gejala: Validasi tetap gagal meskipun Anda telah menambahkan izin.
Penyebab utama: Anda belum memberikan persetujuan admin, atau Anda memberikannya dengan cara yang salah.
Solusi: Di pendaftaran aplikasi Anda di pusat admin Microsoft Entra, buka izin API lalu pilih Berikan persetujuan admin untuk [Penyewa Anda]. Verifikasi bahwa semua izin menampilkan tanda centang hijau di bawah Status.
Pembuatan blueprint gagal dengan "Persetujuan admin belum diberikan"
Gejala: a365 setup allmenampilkan "Berhasil memastikan izin aplikasi didelegasikan" tetapi kemudian langsung gagal saat pembuatan blueprint dengan:
Admin consent has not been granted for this application.
Share this URL with an Application Administrator or Global Administrator to grant consent:
https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>
Penyebab utama: Penyewa Anda sudah memiliki rekaman oauth2PermissionGrant untuk aplikasi klien kustom Anda (dari eksekusi penyiapan parsial sebelumnya, atau dari tindakan "Pemberian persetujuan admin" sebelumnya di pusat admin Microsoft Entra untuk cakupan lain), tetapi rekaman tersebut tidak memiliki cakupan yang diperlukan (AgentIdentityBlueprint.ReadWrite.All). CLI mendeteksi cakupan yang hilang dan menampilkan URL izin bagi admin untuk menyelesaikan pemberian.
Solusi:
Bagikan URL persetujuan yang ditampilkan pada output kesalahan kepada Administrator Aplikasi atau Administrator Global. URL-nya terlihat seperti:
https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>
Setelah admin memberikan persetujuan, jalankan kembali a365 setup all --agent-name <name>.
Jika Anda memiliki akses admin, Anda dapat membuka URL tersebut langsung di browser untuk memberikan persetujuan tanpa menunggu.
Jenis izin yang salah
Gejala: CLI gagal dengan kesalahan autentikasi atau kesalahan izin ditolak.
Akar penyebab: Anda menambahkan Izin aplikasi alih-alih Izin yang didelegasikan.
Tabel ini menjelaskan berbagai jenis izin.
| Jenis izin | Waktu Penggunaan | Bagaimana Agent 365 CLI Menggunakannya |
|---|---|---|
| Delegasi ("Cakupan") | Pengguna masuk secara interaktif | Agent 365 CLI menggunakannya - Anda masuk, CLI bertindak atas nama Anda |
| Aplikasi ("Peran") | Layanan berjalan tanpa pengguna | Jangan digunakan - Hanya untuk layanan latar belakang/daemon saja. |
Mengapa Delegasi?
- Anda masuk secara interaktif (autentikasi browser)
- CLI melakukan tindakan atas nama Anda (jejak audit menampilkan identitas Anda)
- Lebih aman - dibatasi oleh izin yang Anda miliki
- Memastikan akuntabilitas dan kepatuhan
Solusi:
- Buka pusat admin Microsoft Entra>Pendaftaran aplikasi> Aplikasi Anda >Izin API
- Hapus semua izin aplikasi. Izin ini muncul sebagai Aplikasi di kolom Jenis.
- Tambahkan izin yang sama sebagai izin Yang didelegasikan.
- Berikan izin admin lagi.
Izin beta menghilang setelah persetujuan admin di pusat admin Microsoft Entra
Gejala: Anda menggunakan Opsi B: Microsoft Graph API (Untuk Izin Beta) untuk menambahkan izin beta, namun izin tersebut menghilang setelah Anda memilih Berikan izin admin di pusat admin Microsoft Entra.
Penyebab utama: Pusat admin Microsoft Entra tidak menampilkan izin beta di UI. Ketika Anda memilih Berikan izin admin, portal hanya memberikan persetujuan untuk izin yang terlihat dan menimpa persetujuan yang diberikan oleh API.
Mengapa ini terjadi:
- Anda menggunakan Graph API (Opsi B) untuk menambahkan ketujuh izin, termasuk izin beta.
- Panggilan API dengan
consentType: "AllPrincipals"sudah memberikan persetujuan admin di seluruh penyewa. - Buka pusat admin Microsoft Entra dan hanya melihat sebagian izin karena izin beta tidak terlihat di portal.
- Anda memilih Berikan izin admin karena mengira Anda perlu melakukannya.
- Pusat admin Microsoft Entra menimpa izin yang diberikan API Anda hanya dengan izin yang terlihat.
- Izin beta Anda telah dihapus.
Solusi:
- Jangan gunakan persetujuan admin di pusat admin Microsoft Entra setelah metode API: Metode API sudah memberikan izin admin.
- Jika Anda tidak sengaja menghapus izin beta, jalankan kembali Opsi B Langkah 3 (Berikan persetujuan admin menggunakan Graph API) untuk memulihkannya. Jika Anda mendapatkan kesalahan
Request_MultipleObjectsWithSameKeyValue, ikuti langkah-langkah ini untuk memperbarui izin yang didelegasikan. - Untuk memverifikasi bahwa ketujuh izin tercantum, periksa bidang
scopepadaPOSTatauPATCH.
Aplikasi tidak ditemukan saat validasi
Gejala: CLI melaporkan kesalahan Application not found atau Invalid client ID.
Solusi:
Pastikan Anda menyalin ID Aplikasi (klien) dalam format GUID, bukan ID Objek:
- Buka pusat admin Microsoft Entra>Pendaftaran aplikasi> Aplikasi Anda >Ikhtisar
- Salin nilai di bawah ID Aplikasi (klien)
- Format harus:
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Pastikan aplikasi sudah ada di penyewa Anda:
# Sign in to the correct tenant az login # List your app registrations az ad app list --display-name "<The display name of your app>"