Pendaftaran aplikasi klien kustom untuk Agent 365 CLI

Agent 365 CLI memerlukan pendaftaran aplikasi klien kustom di penyewa Microsoft Entra ID Anda untuk mengautentikasi dan mengelola blueprint identitas agen.

Artikel ini memecah prosesnya menjadi empat langkah utama:

  1. Mendaftarkan aplikasi
  2. Tambahkan URI Pengalihan
  3. Salin ID Aplikasi (klien)
  4. Konfigurasi izin APIMemerlukan hak istimewa administrator
  5. Tambahkan klaim peran wids

Jika Anda mengalami masalah, lihat bagian Pemecahan Masalah.

Prasyarat

Sebelum memulai, pastikan Anda memiliki akses ke pusat admin Microsoft Entra dan, jika diperlukan, salah satu peran admin yang dibutuhkan untuk memberikan persetujuan.

Untuk mendaftarkan aplikasi

Secara default, semua pengguna di penyewa dapat mendaftarkan aplikasi di pusat admin Microsoft Entra. Namun, administrator penyewa dapat membatasi kemampuan ini. Jika Anda tidak dapat mendaftarkan aplikasi Anda, hubungi administrator Anda.

Anda memerlukan salah satu peran admin ini untuk 4. Mengonfigurasi izin API.

Kiat

Anda tidak memiliki akses admin? Anda dapat menyelesaikan langkah 1-3 sendiri, lalu meminta administrator penyewa untuk menyelesaikan langkah 4. Berikan kepada mereka ID Aplikasi (klien) Anda dari langkah 3 dan tautan ke bagian Konfigurasikan Izin API.

Kiat

Administrator Global dapat melewati pendaftaran manual. Jalankan a365 setup requirements dan, jika aplikasi Agent 365 CLI tidak ditemukan di penyewa Anda, perintah CLI akan meminta Anda untuk membuatnya dan memberikan persetujuan admin secara otomatis. Ketik C pada perintah untuk membuat aplikasi dalam satu langkah. Jika Anda menggunakan jalur otomatis ini, Anda dapat melewati langkah-langkah di bagian ini.

1. Daftarkan aplikasi

Instruksi ini merangkum instruksi lengkap untuk membuat pendaftaran aplikasi.

  1. Buka Pusat Admin Microsoft Entra

  2. Pilih Pendaftaran aplikasi

  3. Pilih pendaftaran baru

  4. Enter:

    • Nama: Masukkan nama yang bermakna untuk aplikasi Anda, misalnya my-agent-app. Pengguna aplikasi melihat nama ini, dan Anda dapat mengubahnya kapan saja. Anda dapat memiliki beberapa pendaftaran aplikasi dengan nama yang sama.

      Kiat

      Jika Anda ingin menggunakan alur tanpa konfigurasi a365 setup all --agent-name, beri nama aplikasi persis seperti Agent 365 CLI. CLI secara otomatis mencari aplikasi klien berdasarkan nama tampilan yang sudah dikenal ini, sehingga Anda tidak perlu menyalin ID klien ke dalam file konfigurasi.

    • Jenis akun yang didukung: Akun di direktori organisasi ini saja (Penyewa tunggal)

    • URI Pengalihan: Pilih Klien publik/asli (seluler & desktop) dan masukkan http://localhost:8400/

  5. Pilih Daftarkan

CLI memerlukan tiga URI pengalihan secara total. CLI secara otomatis menambahkan apa pun yang hilang saat Anda menjalankan a365 setup requirements:

URI Kegunaan
http://localhost:8400/ Autentikasi browser interaktif Pustaka Autentikasi Microsoft (MSAL)
http://localhost SDK PowerShell Microsoft Graph Connect-MgGraph
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id} Menggunakan Web Account Manager (WAM)

Lihat Apa yang dikonfigurasi secara otomatis oleh CLI untuk informasi lebih lanjut.

2. Tetapkan URI pengalihan

  1. Buka Ikhtisar dan salin nilai ID Aplikasi (klien).
  2. Buka Autentikasi (pratinjau) lalu pilih Tambahkan URI Pengalihan.
  3. Pilih Aplikasi seluler dan desktop dan atur nilainya ke ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id}, tempat {client-id} adalah nilai Aplikasi (ID klien) yang Anda salin.
  4. Pilih Konfigurasi untuk menambahkan nilai.

3. Salin ID Aplikasi (klien)

Dari halaman Gambaran Umum aplikasi, salin ID Aplikasi (klien) dalam format GUID. Anda menggunakan nilai ini saat menjalankan a365 setup all atau saat membuat a365.config.json secara manual.

Kiat

Jangan salah mengartikan nilai ini dengan ID Objek — Anda memerlukan ID Aplikasi (klien).

Jika Anda memberi nama aplikasi Agent 365 CLI di langkah 1, Anda dapat melewati langkah ini saat menggunakan a365 setup all --agent-name. CLI menentukan ID klien secara otomatis berdasarkan nama tampilan.

4. Konfigurasikan izin API

Penting

Anda memerlukan hak akses administrator untuk langkah ini. Jika Anda pengembang tanpa akses admin, kirimkan ID Aplikasi (klien) Anda dari Langkah 3 kepada administrator penyewa Anda agar mereka dapat menyelesaikan langkah ini.

Catatan

Per Desember 2025, izin AgentIdentityBlueprint.*, AgentInstance.*, dan AgentIdentity.* adalah API beta dan mungkin tidak terlihat di pusat admin Microsoft Entra. Jika izin ini tersedia secara umum di penyewa Anda, Anda dapat menggunakan Opsi A untuk semua izin.

Pilih metode yang sesuai:

  • Opsi A: Gunakan pusat admin Microsoft Entra untuk semua izin (jika izin beta terlihat)
  • Opsi B: Gunakan Microsoft Graph API untuk menambahkan semua izin (disarankan jika izin beta tidak terlihat)

Opsi A: pusat admin Microsoft Entra (Metode Standar)

Gunakan metode ini jika Anda dapat melihat izin beta di penyewa Anda.

  1. Di pendaftaran aplikasi, buka izin API.

  2. Pilih Tambahkan izin>Microsoft Graph>Izin yang didelegasikan.

    Penting

    Anda harus menggunakan Izin yang didelegasikan (bukan Izin Aplikasi). CLI melakukan autentikasi secara interaktif – Anda masuk, dan bertindak atas nama Anda. Untuk mempelajari lebih lanjut, lihat Tipe izin yang salah.

  3. Tambahkan tujuh izin ini satu per satu:

    Izin Kegunaan
    AgentIdentityBlueprint.ReadWrite.All Pembuatan blueprint, pengelolaan rahasia klien, izin yang dapat diwariskan, kredensial identitas federasi, dan penghapusan (API beta)
    AgentIdentityBlueprintPrincipal.Create Membuat prinsipal layanan Agent Blueprint (API beta)
    AgentIdentity.Read.All Pemeriksaan idempotensi dan pencarian prinsipal layanan identitas agen (API beta)
    AgentIdentity.DeleteRestore.All Menghapus prinsipal layanan identitas agen selama pembersihan (API beta)
    AgentRegistration.ReadWrite.All Baca dan tulis semua pendaftaran agen
    Application.Read.All Pencarian prinsipal layanan berdasarkan ID aplikasi (pengganti yang lebih terbatas untuk Directory.Read.All)
    User.Read Baca profil pengguna yang masuk untuk penetapan pemilik blueprint dan sponsor

    Catatan

    AgentRegistration.ReadWrite.All diperlukan untuk penyiapan agen. Validator CLI memeriksa izin ini secara eksplisit. Izin tersebut harus tercantum pada pendaftaran aplikasi Anda dan sudah mendapat persetujuan admin.

    Untuk setiap izin:

    • Di kotak pencarian, ketik nama izin (misalnya, AgentIdentityBlueprint.ReadWrite.All).
    • Centang kotak di samping izin.
    • Pilih Tambahkan izin.
    • Ulangi untuk ketujuh izin.
  4. Pilih Berikan izin admin untuk [Penyewa Anda].

    • Mengapa ini diperlukan? blueprint identitas agen merupakan sumber daya skala penyewa yang dirujuk oleh beberapa pengguna dan aplikasi. Tanpa persetujuan seluruh penyewa, CLI gagal selama autentikasi.
    • Apa yang harus dilakukan jika gagal? Anda memerlukan peran Administrator Aplikasi, Administrator Aplikasi Cloud, atau Administrator Global. Minta bantuan ke admin penyewa.
  5. Verifikasi bahwa semua izin menampilkan tanda centang hijau di bawah Status.

Jika izin beta (AgentIdentityBlueprint.*) tidak terlihat, lanjutkan ke Opsi B.

Opsi B: Microsoft Graph API (Untuk Izin Beta)

Gunakan metode ini jika pusat admin Microsoft Entra tidak menampilkan izin AgentIdentityBlueprint.*.

Peringatan

Jika Anda menggunakan metode API ini, jangan gunakan tombol "Berikan persetujuan admin" pusat admin Microsoft Entra setelahnya. Metode API memberikan persetujuan admin secara otomatis, dan menggunakan tombol pusat admin Microsoft Entra akan menghapus izin beta Anda. Untuk Informasi lebih lanjut: lihat Izin Beta menghilang.

  1. Buka Graph Explorer.

  2. Masuk dengan akun admin Anda (Administrator Aplikasi atau Administrator Aplikasi Cloud).

  3. Berikan persetujuan admin menggunakan Graph API. Untuk menyelesaikan langkah ini, Anda memerlukan:

    • ID prinsipal layanan. Anda memerlukan nilai variabel SP_OBJECT_ID.
    • ID sumber daya Graph. Anda memerlukan nilai variabel GRAPH_RESOURCE_ID.
    • Buat (atau perbarui) izin yang didelegasikan menggunakan jenis sumber daya oAuth2PermissionGrant dengan SP_OBJECT_ID dan nilai variabel GRAPH_RESOURCE_ID.

Gunakan informasi di bagian berikut untuk menyelesaikan langkah-langkah ini.

Mendapatkan ID principal layanan Anda

Prinsipal layanan adalah identitas aplikasi Anda di penyewa. Anda memerlukannya sebelum dapat memberikan izin melalui API.

  1. Atur metode Graph Explorer ke GET dan gunakan URL ini. Ganti <YOUR_CLIENT_APP_ID> dengan ID klien Aplikasi yang sebenarnya dari Langkah 3: Salin ID Aplikasi (klien):

    https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '<YOUR_CLIENT_APP_ID>'&$select=id
    
  2. Pilih Jalankan kueri.

    • Jika kueri berhasil, nilai yang ditampilkan adalah SP_OBJECT_ID.

    • Jika kueri gagal dengan kesalahan izin, pilih tab Ubah izin, berikan persetujuan untuk izin yang diperlukan, lalu pilih Jalankan kueri lagi. Nilai yang dikembalikan adalah SP_OBJECT_ID.

    • Jika kueri mengembalikan hasil kosong ("value": []), buat prinsipal layanan menggunakan langkah-langkah berikut:

      1. Atur metode ke POST dan gunakan URL ini:

        https://graph.microsoft.com/v1.0/servicePrincipals
        

        Isi Permintaan (ganti YOUR_CLIENT_APP_ID dengan ID klien Aplikasi Anda yang sebenarnya):

        {
           "appId": "YOUR_CLIENT_APP_ID"
        }
        
      2. Pilih Jalankan kueri. Anda seharusnya menerima respons 201 Created. Nilai id yang dikembalikan adalah SP_OBJECT_ID.

Mendapatkan ID sumber daya Graph

  1. Atur metode Graph Explorer ke GET dan gunakan URL ini:

    https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '00000003-0000-0000-c000-000000000000'&$select=id
    
  2. Pilih Jalankan kueri.

    • Jika kueri berhasil, salin nilai id. Nilai ini adalah GRAPH_RESOURCE_ID Anda.
    • Jika kueri gagal dengan kesalahan izin, pilih tab Ubah izin, berikan persetujuan untuk izin yang diperlukan, lalu pilih Jalankan kueri lagi. Salin nilai id. Nilai ini adalah GRAPH_RESOURCE_ID Anda.

Buat izin yang didelegasikan

Panggilan API ini memberikan persetujuan admin tingkat penyewa untuk ketujuh izin, termasuk izin beta yang tidak terlihat di pusat admin Microsoft Entra.

  1. Atur metode Graph Explorer ke POST dan gunakan URL dan isi permintaan ini:

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants
    

    Isi Permintaan:

    {
    "clientId": "<SP_OBJECT_ID>",
    "consentType": "AllPrincipals",
    "principalId": null,
    "resourceId": "<GRAPH_RESOURCE_ID>",
    "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read"
    }
    
  2. Pilih Jalankan kueri.

    • Jika Anda mendapatkan respons 201 Created: Berhasil! Bidang scope dalam respons menampilkan ketujuh nama izin. Anda telah selesai.
    • Jika kueri gagal karena kesalahan izin, pilih tab Ubah izin, persetujuan untuk izin yang diperlukan, lalu pilih Jalankan kueri lagi.
    • Jika Anda mendapatkan kesalahan Request_MultipleObjectsWithSameKeyValue: Pemberian sudah ada. Mungkin seseorang menambahkan izin sebelumnya. Lihat Perbarui izin delegasi berikut.

Peringatan

consentType: "AllPrincipals" dalam permintaan POSTsudah memberikan persetujuan admin di seluruh penyewa. JANGAN pilih "Berikan persetujuan admin" di pusat admin Microsoft Entra setelah menggunakan metode API ini—melakukannya akan menghapus izin beta Anda karena pusat admin Microsoft Entra tidak dapat melihat izin beta dan akan menimpa persetujuan yang diberikan API Anda hanya dengan izin yang terlihat.

Memperbarui izin yang didelegasikan

Jika Anda mendapatkan kesalahan Request_MultipleObjectsWithSameKeyValue saat menggunakan langkah-langkah untuk Membuat izin yang didelegasikan, gunakan langkah-langkah berikut untuk memperbarui izin yang didelegasikan.

  1. Atur metode Graph Explorer ke GET dan gunakan URL ini:

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants?$filter=clientId eq 'SP_OBJECT_ID_FROM_ABOVE'
    
  2. Pilih Jalankan kueri. Salin nilai id dari respons. Nilai ini adalah YOUR_GRANT_ID.

  3. Setel metode Graph Explorer ke PATCH dan gunakan URL berikut dengan YOUR_GRANT_ID.

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants/<YOUR_GRANT_ID>
    

    Isi Permintaan:

    {
       "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read"
    }
    
  4. Pilih Jalankan kueri. Anda seharusnya mendapatkan respons 200 OK dengan ketujuh izin di bidang scope.

5. Tambahkan klaim peran wids

CLI Agent 365 membaca penetapan peran direktori Entra Anda langsung dari token akses untuk menentukan apakah Anda memiliki hak istimewa administrator. Ini memerlukan penambahan klaim wids ke token akses yang dikeluarkan untuk pendaftaran aplikasi Anda.

Tanpa klaim ini, CLI tidak dapat mendeteksi peran Anda dan kembali menampilkan instruksi PowerShell untuk setiap langkah yang memerlukan hak istimewa administrator — bahkan ketika Anda adalah administrator. Selesaikan langkah ini untuk mendapatkan perilaku yang benar.

  1. Pada pendaftaran aplikasi Anda, buka Konfigurasi Token.

  2. Pilih Tambahkan klaim opsional.

  3. Untuk Jenis Token, pilih Akses.

  4. Pada daftar klaim, centang kotak di samping wids.

  5. Pilih Tambahkan.

    Jika Anda diminta untuk mengaktifkan izin Microsoft Graph profile guna mengaktifkan klaim, pilih Ya, tambahkan.

Catatan

Klaim wids berisi GUID templat peran dari peran direktori Entra yang ditugaskan langsung kepada pengguna yang masuk. CLI menggunakan GUID ini untuk mendeteksi peran Administrator Global dan Administrator ID Agen tanpa panggilan Graph API tambahan.

Batasan:wids hanya mencerminkan peran yang ditugaskan secara langsung. Jika penyewa Anda menetapkan peran direktori melalui grup keamanan yang mendukung penetapan peran, CLI mungkin tidak akan mendeteksi penetapan peran berbasis grup tersebut. Penetapan peran langsung adalah pola standar untuk peran Pengembang ID Agen dan administrator.

Praktik terbaik keamanan

Tinjau panduan ini untuk memastikan pendaftaran aplikasi Anda tetap aman dan sesuai regulasi.

Lakukan:

  • Gunakan pendaftaran penyewa tunggal.
  • Berikan hanya izin yang didelegasikan yang diperlukan.
  • Audit izin secara teratur.
  • Hapus aplikasi saat tidak lagi diperlukan.

Jangan:

  • Berikan izin aplikasi. Hanya gunakan yang didelegasikan.
  • Bagikan ID klien secara publik.
  • Berikan izin lain yang tidak perlu.
  • Gunakan aplikasi untuk tujuan lain.

Apa yang dikonfigurasi secara otomatis oleh CLI

Saat Anda menjalankan a365 setup requirements, CLI memvalidasi pendaftaran aplikasi Anda dan mungkin perlu membuat perubahan. Sebelum menerapkan perubahan apa pun, CLI menampilkan ringkasan dan meminta konfirmasi:

WARNING: The CLI needs to make the following changes to your app registration (<app-id>):

  - Add redirect URI(s): http://localhost
  - Enable 'Allow public client flows' (isFallbackPublicClient = true)

Do you want to proceed? (y/N):

Untuk melewati perintah konfirmasi (misalnya, di lingkungan CI), gunakan bendera --yes:

a365 setup requirements --yes

Tabel berikut menjelaskan setiap perubahan yang mungkin dilakukan CLI:

Perubahan Alasan
Tambahkan URI Pengalihan http://localhost SDK PowerShell Microsoft Graph memerlukan URI ini untuk autentikasi browser. Tanpa URI ini, proses pemberian OAuth2 akan kembali ke token yang tidak memiliki izin delegasi yang diperlukan dan gagal dengan kode 403.
Tambahkan URI Pengalihan http://localhost:8400/ MSAL memerlukan URI ini untuk autentikasi browser interaktif.
Tambahkan URI Pengalihan ms-appx-web://Microsoft.AAD.BrokerPlugin/{id} Diperlukan untuk Web Account Manager (WAM), sebuah broker autentikasi OS Windows. Pelajari selengkapnya tentang Memperoleh Token Terikat Perangkat.
Aktifkan "Izinkan alur klien publik" Diperlukan untuk fallback autentikasi kode perangkat di macOS, Linux, Subsistem Windows untuk Linux (WSL), lingkungan headless, dan sebagai fallback Kebijakan Akses Bersyarat di Windows.
Menambahkan izin yang tidak ada ke pendaftaran aplikasi Menjaga pendaftaran aplikasi tetap sinkron dengan izin baru yang diperlukan setelah pembaruan CLI.
Memperluas pemberian izin admin Memperluas pemberian izin OAuth2 yang ada untuk mencakup izin baru yang ditambahkan.

Jika Anda menolak perintah ini, CLI tidak akan mengubah pendaftaran aplikasi Anda. Jika perubahan diperlukan agar CLI berfungsi, Anda dapat mengonfigurasikannya secara manual di pusat admin Microsoft Entra atau menjalankan kembali dengan --yes.

Langkah berikutnya

Setelah mendaftarkan aplikasi klien kustom Anda, gunakan bersama Agent 365 CLI untuk menyelesaikan penyiapan Agent 365 Anda:

Pemecahan masalah

Bagian ini menjelaskan panduan pemecahan masalah terkait kesalahan pada pendaftaran aplikasi klien kustom.

Kiat

Panduan Pemecahan Masalah Agent 365 berisi rekomendasi pemecahan masalah tingkat tinggi, praktik terbaik, dan tautan ke konten pemecahan masalah untuk setiap bagian dari siklus hidup pengembangan Agent 365.

Validasi CLI gagal selama konfigurasi

Gejala: Menjalankan a365 setup atau a365 setup requirements gagal dengan kesalahan validasi tentang aplikasi klien kustom.

Solusi: Gunakan daftar periksa ini untuk memastikan pendaftaran aplikasi Anda benar:

# Run requirements validation to see validation messages
a365 setup requirements

Hasil yang diharapkan: CLI menampilkan Custom client app validation successful.

Jika Anda tidak mendapatkan hasil yang diharapkan, verifikasi setiap pemeriksaan berikut:

Periksa Cara Memeriksa Perbaikan
Menggunakan ID yang benar Anda telah menyalin ID Aplikasi (klien) (bukan ID Objek) Buka Ikhtisar aplikasi di pusat admin Microsoft Entra
Izin yang didelegasikan Izin menampilkan Jenis: Didelegasikan dalam izin API Lihat Jenis izin yang salah
Semua izin ditambahkan Lihat semua izin yang tercantum di bawah ini Ikuti Langkah 4 lagi
Izin admin diberikan Semua menampilkan tanda centang hijau di bawah Status Lihat Izin admin diberikan secara tidak benar

Izin Delegasi yang Diperlukan:

  • AgentIdentityBlueprint.ReadWrite.All [Beta]
  • AgentIdentityBlueprintPrincipal.Create [Beta]
  • AgentIdentity.Read.All [Beta]
  • AgentIdentity.DeleteRestore.All [Beta]
  • AgentRegistration.ReadWrite.All
  • Application.Read.All
  • User.Read

Gejala: Validasi tetap gagal meskipun Anda telah menambahkan izin.

Penyebab utama: Anda belum memberikan persetujuan admin, atau Anda memberikannya dengan cara yang salah.

Solusi: Di pendaftaran aplikasi Anda di pusat admin Microsoft Entra, buka izin API lalu pilih Berikan persetujuan admin untuk [Penyewa Anda]. Verifikasi bahwa semua izin menampilkan tanda centang hijau di bawah Status.

Gejala: a365 setup allmenampilkan "Berhasil memastikan izin aplikasi didelegasikan" tetapi kemudian langsung gagal saat pembuatan blueprint dengan:

Admin consent has not been granted for this application.
Share this URL with an Application Administrator or Global Administrator to grant consent:
  https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>

Penyebab utama: Penyewa Anda sudah memiliki rekaman oauth2PermissionGrant untuk aplikasi klien kustom Anda (dari eksekusi penyiapan parsial sebelumnya, atau dari tindakan "Pemberian persetujuan admin" sebelumnya di pusat admin Microsoft Entra untuk cakupan lain), tetapi rekaman tersebut tidak memiliki cakupan yang diperlukan (AgentIdentityBlueprint.ReadWrite.All). CLI mendeteksi cakupan yang hilang dan menampilkan URL izin bagi admin untuk menyelesaikan pemberian.

Solusi:

Bagikan URL persetujuan yang ditampilkan pada output kesalahan kepada Administrator Aplikasi atau Administrator Global. URL-nya terlihat seperti:

https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>

Setelah admin memberikan persetujuan, jalankan kembali a365 setup all --agent-name <name>.

Jika Anda memiliki akses admin, Anda dapat membuka URL tersebut langsung di browser untuk memberikan persetujuan tanpa menunggu.

Jenis izin yang salah

Gejala: CLI gagal dengan kesalahan autentikasi atau kesalahan izin ditolak.

Akar penyebab: Anda menambahkan Izin aplikasi alih-alih Izin yang didelegasikan.

Tabel ini menjelaskan berbagai jenis izin.

Jenis izin Waktu Penggunaan Bagaimana Agent 365 CLI Menggunakannya
Delegasi ("Cakupan") Pengguna masuk secara interaktif Agent 365 CLI menggunakannya - Anda masuk, CLI bertindak atas nama Anda
Aplikasi ("Peran") Layanan berjalan tanpa pengguna Jangan digunakan - Hanya untuk layanan latar belakang/daemon saja.

Mengapa Delegasi?

  • Anda masuk secara interaktif (autentikasi browser)
  • CLI melakukan tindakan atas nama Anda (jejak audit menampilkan identitas Anda)
  • Lebih aman - dibatasi oleh izin yang Anda miliki
  • Memastikan akuntabilitas dan kepatuhan

Solusi:

  1. Buka pusat admin Microsoft Entra>Pendaftaran aplikasi> Aplikasi Anda >Izin API
  2. Hapus semua izin aplikasi. Izin ini muncul sebagai Aplikasi di kolom Jenis.
  3. Tambahkan izin yang sama sebagai izin Yang didelegasikan.
  4. Berikan izin admin lagi.

Gejala: Anda menggunakan Opsi B: Microsoft Graph API (Untuk Izin Beta) untuk menambahkan izin beta, namun izin tersebut menghilang setelah Anda memilih Berikan izin admin di pusat admin Microsoft Entra.

Penyebab utama: Pusat admin Microsoft Entra tidak menampilkan izin beta di UI. Ketika Anda memilih Berikan izin admin, portal hanya memberikan persetujuan untuk izin yang terlihat dan menimpa persetujuan yang diberikan oleh API.

Mengapa ini terjadi:

  1. Anda menggunakan Graph API (Opsi B) untuk menambahkan ketujuh izin, termasuk izin beta.
  2. Panggilan API dengan consentType: "AllPrincipals"sudah memberikan persetujuan admin di seluruh penyewa.
  3. Buka pusat admin Microsoft Entra dan hanya melihat sebagian izin karena izin beta tidak terlihat di portal.
  4. Anda memilih Berikan izin admin karena mengira Anda perlu melakukannya.
  5. Pusat admin Microsoft Entra menimpa izin yang diberikan API Anda hanya dengan izin yang terlihat.
  6. Izin beta Anda telah dihapus.

Solusi:

  • Jangan gunakan persetujuan admin di pusat admin Microsoft Entra setelah metode API: Metode API sudah memberikan izin admin.
  • Jika Anda tidak sengaja menghapus izin beta, jalankan kembali Opsi B Langkah 3 (Berikan persetujuan admin menggunakan Graph API) untuk memulihkannya. Jika Anda mendapatkan kesalahan Request_MultipleObjectsWithSameKeyValue, ikuti langkah-langkah ini untuk memperbarui izin yang didelegasikan.
  • Untuk memverifikasi bahwa ketujuh izin tercantum, periksa bidang scope pada POST atau PATCH.

Aplikasi tidak ditemukan saat validasi

Gejala: CLI melaporkan kesalahan Application not found atau Invalid client ID.

Solusi:

  1. Pastikan Anda menyalin ID Aplikasi (klien) dalam format GUID, bukan ID Objek:

    • Buka pusat admin Microsoft Entra>Pendaftaran aplikasi> Aplikasi Anda >Ikhtisar
    • Salin nilai di bawah ID Aplikasi (klien)
    • Format harus: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
  2. Pastikan aplikasi sudah ada di penyewa Anda:

    # Sign in to the correct tenant
    az login
    
    # List your app registrations
    az ad app list --display-name "<The display name of your app>"
    

Pelajari cara mendaftarkan aplikasi di Microsoft Entra ID.