Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Interfejs Microsoft interfejs Graph API obsługuje teraz usługę Microsoft Intune z określonymi interfejsami API i rolami uprawnień. Interfejs interfejs Graph API firmy Microsoft używa usługi Microsoft Entra ID do uwierzytelniania i kontroli dostępu. Dostęp do interfejsów API usługi Intune w programie Microsoft Graph wymaga:
Identyfikator aplikacji z:
- Uprawnienia do wywoływania usługi Tożsamość Microsoft Entra i interfejsów API Microsoft Graph.
- Zakresy uprawnień odpowiednie dla określonych zadań aplikacji.
Poświadczenia użytkownika z:
- Uprawnienia dostępu do dzierżawy usługi Microsoft Entra skojarzonej z aplikacją.
- Uprawnienia ról wymagane do obsługi zakresów uprawnień aplikacji.
Użytkownik końcowy udzielający uprawnień aplikacji do wykonywania zadań aplikacji dla dzierżawy platformy Azure.
Ten artykuł:
Pokazuje, jak zarejestrować aplikację z dostępem do interfejsu interfejs Graph API firmy Microsoft i odpowiednich ról uprawnień.
Opisuje role uprawnień interfejsu API usługi Intune.
Zawiera przykłady uwierzytelniania interfejsu API usługi Intune dla języka C# i programu PowerShell.
W tym artykule opisano sposób obsługi wielu dzierżaw.
Aby dowiedzieć się więcej, zobacz:
- Autoryzuj dostęp do aplikacji internetowych przy użyciu protokołu OAuth 2.0 i usługi Microsoft Entra ID
- Wprowadzenie do uwierzytelniania usługi Microsoft Entra
- Integracja aplikacji z usługą Microsoft Entra ID
- Opis protokołu OAuth 2.0
Rejestrowanie aplikacji do korzystania z interfejsu interfejs Graph API firmy Microsoft
Aby zarejestrować aplikację do korzystania z interfejsu interfejs Graph API firmy Microsoft:
Zaloguj się do centrum administracyjne Microsoft Entra przy użyciu poświadczeń administracyjnych.
W razie potrzeby można użyć:
- Konto administratora dzierżawy.
- Konto użytkownika dzierżawy z włączonym ustawieniem Użytkownicy mogą rejestrować aplikacje .
W centrum administracyjnym rozwiń węzeł Aplikacje tożsamości>, a następnie wybierz pozycję Rejestracje aplikacji).
Wybierz pozycję Nowa rejestracja , aby utworzyć nową aplikację, lub wybierz istniejącą aplikację. (Jeśli wybierzesz istniejącą aplikację, pomiń następny krok).
W okienku Rejestrowanie aplikacji określ następujące parametry:
Nazwa aplikacji (wyświetlana po zalogowaniu się użytkowników).
Obsługiwany typ konta.
Wartość identyfikatora URI przekierowania . Ta wartość jest opcjonalna.
Uwaga
Azure AD interfejs Graph API jest w fazie wycofywania. Aby uzyskać więcej informacji, zobacz Aktualizowanie aplikacji do korzystania z biblioteki Microsoft Authentication Library (MSAL) i interfejsu interfejs Graph API Microsoft.
Aby dowiedzieć się więcej, zobacz Scenariusze uwierzytelniania dla usługi Microsoft Entra ID.
Wybierz pozycję Zarejestruj , aby dodać nową aplikację.
Wybierając pozycję Zarejestruj, akceptujesz Zasady platformy firmy Microsoft.
W okienku aplikacji:
Zanotuj wartość identyfikatora aplikacji (klienta).
Następnie z menu nawigacji wybierz pozycję Uprawnienia interfejsu API.
W okienku uprawnień interfejsu API :
Wybierz pozycję Dodaj uprawnienie, a następnie na karcie Interfejsy API firmy Microsoft wybierz kafelek Microsoft Graph .
Wybierz opcję Uprawnienia aplikacji , aby wyświetlić wszystkie dostępne uprawnienia, a następnie wybierz typ uprawnień wymaganych przez aplikację.
Wybierz role wymagane dla Twojej aplikacji, umieszczając znacznik wyboru po lewej stronie odpowiednich nazw. Aby dowiedzieć się więcej o określonych zakresach uprawnień usługi Intune, zobacz sekcję Zakresy uprawnień usługi Intune. Aby dowiedzieć się więcej o innych zakresach uprawnień interfejsu Interfejs interfejs Graph API, zobacz Informacje o uprawnieniach programu Microsoft Graph.
Aby uzyskać najlepsze wyniki, wybierz jak najmniej ról potrzebnych do zaimplementowania aplikacji.
Uprawnienia do magazynowania danych i raportowania
Podczas dodawania aplikacji za pośrednictwem centrum administracyjnego Microsoft Entra możesz wybrać uprawnienia interfejsu API usługi Intune na podstawie wymagań aplikacji.
- get_data_warehouse — użyj tego uprawnienia interfejsu API, aby udzielić dostępu do interfejsu API hurtowni danych Intune z poziomu Microsoft Intune. Aby uzyskać więcej informacji, zobacz Korzystanie z Microsoft Intune Data Warehouse.
Interfejsy API rozwiązań partnerskich
Podczas dodawania aplikacji za pośrednictwem centrum administracyjne Microsoft Entra dostępne są następujące uprawnienia interfejsu API Intune:
- get_device_compliance — to uprawnienie interfejsu API służy do pobierania informacji o stanie urządzenia i zgodności z Microsoft Intune. To uprawnienie interfejsu API jest używane przez partnerów Network Access Control. For more information, see Network Access Control integration with Intune.
- manage_partner_compliance_policy — to uprawnienie interfejsu API służy do zarządzania zasadami zgodności partnera z Microsoft Intune. To uprawnienie API umożliwia aplikacji wysyłanie zasad zgodności partnera i jego przypisania grupy usługi Microsoft Entra do usługi Microsoft Intune bez zalogowanego użytkownika. Jest on używany przez partnerów zgodności urządzeń. Aby uzyskać więcej informacji, zobacz Partnerzy zgodności urządzeń innych firm.
- pfx_cert_provider — to uprawnienie API służy do wysyłania certyfikatów PFX do Intune dla określonego użytkownika. Usługa Intune dostarcza certyfikat do wszystkich urządzeń zarejestrowanych przez użytkownika. Aby uzyskać więcej informacji, zobacz Program PowerShell importowania plików PFX.
- scep_challenge_provider — to uprawnienie interfejsu API służy do wysyłania wezwań protokołu SCEP do Intune w celu sprawdzenia poprawności żądania certyfikatu. Jest on używany przez partnerskie urzędy certyfikacji. Aby uzyskać więcej informacji, zobacz Urząd certyfikacji partnera.
- update_device_attributes — to uprawnienie interfejsu API służy do wysyłania informacji o urządzeniu do Intune od partnerów ds. zgodności urządzeń i ochrony przed zagrożeniami mobilnymi. Aby uzyskać więcej informacji, zobacz Integracja usługi Mobile Threat Defense z usługą Intune i partnerami zgodności urządzeń innych firm.
- update_device_health — to uprawnienie interfejsu API służy do wysyłania do Intune informacji o stanie urządzeń i stanie zagrożeń od partnerów usługi Mobile Threat Defense. Aby uzyskać więcej informacji, zobacz Integracja usługi Mobile Threat Defense z usługą Intune.
Jeśli jesteś partnerem zainteresowanym integracją z usługą Intune przy użyciu tych uprawnień interfejsu API, skontaktuj się z zespołem Microsoft Intelligent Security Association] w celu uzyskania informacji.
Po zakończeniu wybierz pozycję Dodaj uprawnienia , aby zapisać zmiany.
W tym momencie możesz również:
Wybierz udzielenie uprawnień do korzystania z aplikacji dla wszystkich kont dzierżawy bez podawania poświadczeń.
Aby to zrobić, możesz udzielić uprawnień i zaakceptować monit o potwierdzenie.
Przy pierwszym uruchomieniu aplikacji zostanie wyświetlony monit o przyznanie aplikacji uprawnień do wykonywania wybranych ról.
Udostępnij aplikację użytkownikom spoza dzierżawy. (Zazwyczaj jest to wymagane tylko w przypadku partnerów obsługujących wiele dzierżaw/organizacji).
W tym celu:
Wybierz pozycję Manifest w okienku aplikacji.
Zmień wartość
availableToOtherTenantsustawienia natrue.Zapisz zmiany.
Lista aplikacji
Jeśli podczas żądania listy aplikacji podczas korzystania z interfejsu interfejs Graph API otrzymasz dużą ilość danych, może wystąpić błąd 503 Usługa niedostępna. Zalecamy ponowną próbę z mniejszym rozmiarem strony, na przykład 20 lub mniejszą liczbą elementów.
Zakresy uprawnień usługi Intune
Usługi Microsoft Entra ID i Microsoft Graph używają zakresów uprawnień do kontrolowania dostępu do zasobów firmy.
Zakresy uprawnień (zwane również zakresami OAuth) kontrolują dostęp do określonych jednostek usługi Intune i ich właściwości. Ta sekcja zawiera podsumowanie zakresów uprawnień dla funkcji interfejsu API usługi Intune.
Aby dowiedzieć się więcej:
Po udzieleniu uprawnień programowi Microsoft Graph można określić następujące zakresy kontroli dostępu do funkcji usługi Intune: Poniższa tabela zawiera podsumowanie zakresów uprawnień interfejsu API usługi Intune. Pierwsza kolumna zawiera nazwę funkcji wyświetlaną w centrum administracyjnym usługi Microsoft Intune, a druga kolumna zawiera nazwę zakresu uprawnień.
| Ustawienie Włącz dostęp | Nazwa zakresu |
|---|---|
| Wykonywanie akcji zdalnych wpływających na użytkownika na urządzeniach usługi Microsoft Intune | DeviceManagementManagedDevices.PrivilegedOperations.All |
| Odczyt i zapis urządzeń usługi Microsoft Intune | DeviceManagementManagedDevices.ReadWrite.All |
| Odczyt urządzeń usługi Microsoft Intune | DeviceManagementManagedDevices.Read.All |
| Odczyt i zapis ustawień kontroli dostępu opartej na rolach usługi Microsoft Intune | DeviceManagementRBAC.ReadWrite.All |
| Odczytywanie ustawień kontroli dostępu opartej na rolach usługi Microsoft Intune | DeviceManagementRBAC.Read.All |
| Czytanie skryptów usługi Microsoft Intune | DeviceManagementScripts.Read.All |
| Odczytywanie i zapisywanie skryptów usługi Microsoft Intune | DeviceManagementScripts.ReadWrite.All |
| Odczyt i zapis aplikacji usługi Microsoft Intune | DeviceManagementApps.ReadWrite.All |
| Czytanie aplikacji usługi Microsoft Intune | DeviceManagementApps.Read.All |
| Odczyt i zapis konfiguracji i zasad urządzeń w usłudze Microsoft Intune | DeviceManagementConfiguration.ReadWrite.All |
| Przeczytaj konfigurację urządzeń i zasady usługi Microsoft Intune | DeviceManagementConfiguration.Read.All |
| Odczyt i zapis konfiguracji usługi Microsoft Intune | DeviceManagementServiceConfig.ReadWrite.All |
| Odczyt konfiguracji usługi Microsoft Intune | DeviceManagementServiceConfig.Read.All |
Tabela zawiera listę ustawień wyświetlanych w centrum administracyjnym usługi Microsoft Intune. W poniższych sekcjach opisano zakresy w porządku alfabetycznym.
Obecnie wszystkie zakresy uprawnień usługi Intune wymagają uprawnień administratora. Oznacza to, że potrzebujesz odpowiednich poświadczeń podczas uruchamiania aplikacji lub skryptów, które uzyskują dostęp do zasobów interfejsu API usługi Intune.
DeviceManagementApps.Read.All
Ustawienie włączania programu Access: odczyt aplikacji usługi Microsoft Intune
Zezwala na dostęp do odczytu do następujących właściwości i stanu encji:
- Aplikacje klienckie
- Kategorie aplikacji mobilnych
- Zasady ochrony aplikacji
- Konfiguracje aplikacji
DeviceManagementApps.ReadWrite.All
Ustawienie włączania programu Access: odczyt i zapis aplikacji usługi Microsoft Intune
Zezwala na te same operacje, co DeviceManagementApps.Read.All
Zezwala również na zmiany w następujących jednostkach:
- Aplikacje klienckie
- Kategorie aplikacji mobilnych
- Zasady ochrony aplikacji
- Konfiguracje aplikacji
DeviceManagementConfiguration.Read.All
Ustawienie włączania programu Access: odczyt zasad i konfiguracji urządzeń usługi Microsoft Intune
Zezwala na dostęp do odczytu do następujących właściwości i stanu encji:
- Konfiguracja urządzenia
- Zasady zgodności urządzeń
- Wiadomości powiadomień
Uwaga
Od 31 lipca 2025 r. usługa Microsoft Graph zastąpiła korzystanie z uprawnienia DeviceManagementConfiguration.Read.All uprawnieniem DeviceManagementScripts.ReadWrite.All dla następujących wywołań interfejsu API:
- ~/deviceManagement/deviceShellScripts
- ~/deviceManagement/deviceHealthScripts
- ~/deviceManagement/deviceComplianceScripts
- ~/deviceManagement/deviceCustomAttributeShellScripts
- ~/deviceManagement/deviceManagementScripts
DeviceManagementConfiguration.ReadWrite.All
Ustawienie włączania programu Access: odczyt i zapis konfiguracji i zasad urządzeń usługi Microsoft Intune
Zezwala na te same operacje co DeviceManagementConfiguration.Read.All
Aplikacje mogą również tworzyć, przypisywać, usuwać i zmieniać następujące jednostki:
- Konfiguracja urządzenia
- Zasady zgodności urządzeń
- Wiadomości powiadomień
Uwaga
Od 31 lipca 2025 r. usługa Microsoft Graph zastąpiła korzystanie z uprawnienia DeviceManagementConfiguration.ReadWrite.All uprawnieniem DeviceManagementScripts.ReadWrite.All dla następujących wywołań interfejsu API:
- ~/deviceManagement/deviceShellScripts
- ~/deviceManagement/deviceHealthScripts
- ~/deviceManagement/deviceComplianceScripts
- ~/deviceManagement/deviceCustomAttributeShellScripts
- ~/deviceManagement/deviceManagementScripts
DeviceManagementManagedDevices.PrivilegedOperations.All
Ustawienie Włącz dostęp: Wykonywanie akcji zdalnych wpływających na użytkownika na urządzeniach usługi Microsoft Intune
Zezwala na następujące działania zdalne na urządzeniu zarządzanym:
- Wycofaj
- Wyczyść dane
- Resetuj/odzyskaj kod dostępu
- Zdalna blokada
- Włączanie/wyłączanie trybu utraconego
- Czysty komputer
- Ponowny rozruch
- Usuwanie użytkownika z urządzenia udostępnionego
DeviceManagementManagedDevices.Read.All
Ustawienie włączania programu Access: odczyt urządzeń usługi Microsoft Intune
Zezwala na dostęp do odczytu do następujących właściwości i stanu encji:
- Urządzenie zarządzane
- Kategoria urządzenia
- Wykryta aplikacja
- Działania zdalne
- Informacje o złośliwym oprogramowaniu
DeviceManagementManagedDevices.ReadWrite.All
Ustawienie włączania programu Access: odczyt i zapis urządzeń usługi Microsoft Intune
Zezwala na te same operacje, co DeviceManagementManagedDevices.Read.All
Aplikacje mogą również tworzyć, usuwać i zmieniać następujące jednostki:
- Urządzenie zarządzane
- Kategoria urządzenia
Dozwolone są również następujące działania zdalne:
- Zlokalizuj urządzenia
- Wyłącz blokadę aktywacji
- Poproś o pomoc zdalną
DeviceManagementRBAC.Read.All
Ustawienie włączania programu Access: odczyt ustawień kontroli dostępu opartej na rolach usługi Microsoft Intune
Zezwala na dostęp do odczytu do następujących właściwości i stanu encji:
- Przypisania ról
- Definicje ról
- Operacje na zasobach
DeviceManagementRBAC.ReadWrite.All
Ustawienie włączania programu Access: odczyt i zapis Ustawienia kontroli dostępu opartej na rolach usługi Microsoft Intune
Zezwala na te same operacje co DeviceManagementRBAC.Read.All
Aplikacje mogą również tworzyć, przypisywać, usuwać i zmieniać następujące jednostki:
- Przypisania ról
- Definicje ról
DeviceManagementScripts.Read.All
Ustawienie włączania programu Access: czytanie skryptów usługi Microsoft Intune
Aplikacje mogą wyświetlać (odczytywać) skrypt, w szczególności:
- Skrypty powłoki urządzenia
- Skrypty dotyczące kondycji urządzenia
- Skrypty zgodności urządzeń
- Skrypty powłoki atrybutu niestandardowego urządzenia
- Skrypty zarządzania urządzeniami
DeviceManagementScripts.ReadWrite.All
Ustawienie włączania programu Access: odczyt i zapis skryptów usługi Microsoft Intune
Zezwala na te same operacje, co DeviceManagementScripts.Read.AllAplikacje mogą tworzyć, aktualizować lub usuwać skrypty, w szczególności:
- Skrypty powłoki urządzenia
- Skrypty dotyczące kondycji urządzenia
- Skrypty zgodności urządzeń
- Skrypty powłoki atrybutu niestandardowego urządzenia
- Skrypty zarządzania urządzeniami
DeviceManagementServiceConfig.Read.All
Ustawienie włączania programu Access: odczyt konfiguracji usługi Microsoft Intune
Zezwala na dostęp do odczytu do następujących właściwości i stanu encji:
- Rejestracja urządzenia
- Certyfikat powiadomień Push firmy Apple
- Program rejestracji urządzeń firmy Apple
- Program zakupów hurtowych Apple
- Exchange Connector
- Warunki i postanowienia
- Infrastruktura PKI chmury
- Budowanie marki
- Ochrona przed zagrożeniami mobilnymi
DeviceManagementServiceConfig.ReadWrite.All
Ustawienie włączania programu Access: odczyt i zapis konfiguracji usługi Microsoft Intune
Umożliwia wykonywanie tych samych operacji co DeviceManagementServiceConfig.Read.All_
Aplikacje mogą również konfigurować następujące funkcje usługi Intune:
- Rejestracja urządzenia
- Certyfikat powiadomień Push firmy Apple
- Program rejestracji urządzeń firmy Apple
- Program zakupów hurtowych Apple
- Exchange Connector
- Warunki i postanowienia
- Infrastruktura PKI chmury
- Budowanie marki
- Ochrona przed zagrożeniami mobilnymi
Przykłady uwierzytelniania usługi Microsoft Entra
W tej sekcji pokazano, jak włączyć usługę Microsoft Entra ID do projektów języka C# i programu PowerShell.
W każdym przykładzie należy określić identyfikator aplikacji, który ma co najmniej DeviceManagementManagedDevices.Read.All zakres uprawnień (omówione wcześniej).
Podczas testowania w obu przykładach mogą być zwracane błędy stanu HTTP 403 (Dostęp zabroniony) podobne do następujących:
{
"error": {
"code": "Forbidden",
"message": "Application is not authorized to perform this operation - Operation ID " +
"(for customer support): 00000000-0000-0000-0000-000000000000 - " +
"Activity ID: cc7fa3b3-bb25-420b-bfb2-1498e598ba43 - " +
"Url: https://example.manage.microsoft.com/" +
"Service/Resource/RESTendpoint?" +
"api-version=2017-03-06 - CustomApiErrorPhrase: ",
"innerError": {
"request-id": "00000000-0000-0000-0000-000000000000",
"date": "1980-01-0112:00:00"
}
}
}
Jeśli tak się stanie, upewnij się, że:
Zaktualizowano identyfikator aplikacji do autoryzowanego do korzystania z interfejsu interfejs Graph API firmy Microsoft i
DeviceManagementManagedDevices.Read.Allzakresu uprawnień.Poświadczenia dzierżawy obsługują funkcje administracyjne.
Twój kod jest podobny do wyświetlanych przykładów.
Uwierzytelnianie usługi Microsoft Entra ID w języku C#
W tym przykładzie pokazano, jak pobrać listę urządzeń skojarzonych z kontem usługi Intune za pomocą języka C#.
Uwaga
Azure AD interfejs Graph API jest w fazie wycofywania. Aby uzyskać więcej informacji, zobacz Aktualizowanie aplikacji do korzystania z biblioteki Microsoft Authentication Library (MSAL) i interfejsu interfejs Graph API Microsoft.
Uruchom program Visual Studio, a następnie utwórz nowy projekt aplikacji konsoli Visual C# (platformy .NET Framework).
Wpisz nazwę projektu i podaj inne szczegóły zgodnie z potrzebami.
Użyj Eksploratora rozwiązań, aby dodać pakiet NuGet Microsoft MSAL do projektu:
- Kliknij prawym przyciskiem myszy pozycję Eksplorator rozwiązań.
- Wybierz pozycję Zarządzaj pakietami NuGet...>Przeglądaj.
- Wybierz
Microsoft.Identity.Client, a następnie wybierz pozycję Zainstaluj.
Dodaj następujące instrukcje u góry Program.cs:
using Microsoft.Identity.Client; using System.Net.Http;Dodaj metodę, aby utworzyć nagłówek autoryzacji:
private static async Task<string> GetAuthorizationHeader() { string applicationId = "<Your Application ID>"; string authority = "https://login.microsoftonline.com/common/"; Uri redirectUri = new Uri("urn:ietf:wg:oauth:2.0:oob"); AuthenticationContext context = new AuthenticationContext(authority); AuthenticationResult result = await context.AcquireTokenAsync( "https://graph.microsoft.com", applicationId, redirectUri, new PlatformParameters(PromptBehavior.Auto)); return result.CreateAuthorizationHeader();Pamiętaj, aby zmienić wartość tak
application_ID, aby odpowiadała jednemu przyznanemu zakresowiDeviceManagementManagedDevices.Read.Alluprawnień, jak opisano wcześniej.Dodaj metodę, aby pobrać listę urządzeń:
private static async Task<string> GetMyManagedDevices() { string authHeader = await GetAuthorizationHeader(); HttpClient graphClient = new HttpClient(); graphClient.DefaultRequestHeaders.Add("Authorization", authHeader); return await graphClient.GetStringAsync( "https://graph.microsoft.com/beta/me/managedDevices"); }Zaktualizuj Main , aby wywołać GetMyManagedDevices:
string devices = GetMyManagedDevices().GetAwaiter().GetResult(); Console.WriteLine(devices);Skompiluj i uruchom program.
Po pierwszym uruchomieniu programu powinny zostać wyświetlone dwa monity. Pierwszy z nich wymaga poświadczeń, a drugi udziela uprawnień do żądania managedDevices .
Dla porównania, oto ukończony program:
using Microsoft.Identity.Client;
using System;
using System.Net.Http;
using System.Threading.Tasks;
namespace IntuneGraphExample
{
class Program
{
static void Main(string[] args)
{
string devices = GetMyManagedDevices().GetAwaiter().GetResult();
Console.WriteLine(devices);
}
private static async Task<string> GetAuthorizationHeader()
{
string applicationId = "<Your Application ID>";
string authority = "https://login.microsoftonline.com/common/";
Uri redirectUri = new Uri("urn:ietf:wg:oauth:2.0:oob");
AuthenticationContext context = new AuthenticationContext(authority);
AuthenticationResult result = await context.AcquireTokenAsync("https://graph.microsoft.com", applicationId, redirectUri, new PlatformParameters(PromptBehavior.Auto));
return result.CreateAuthorizationHeader();
}
private static async Task<string> GetMyManagedDevices()
{
string authHeader = await GetAuthorizationHeader();
HttpClient graphClient = new HttpClient();
graphClient.DefaultRequestHeaders.Add("Authorization", authHeader);
return await graphClient.GetStringAsync("https://graph.microsoft.com/beta/me/managedDevices");
}
}
}
Uwierzytelnianie usługi Microsoft Entra ID przy użyciu programu Microsoft Graph PowerShell
Skrypty programu PowerShell mogą używać modułu programu Microsoft Graph PowerShell na potrzeby uwierzytelniania. Aby dowiedzieć się więcej, zobacz Microsoft Graph PowerShell i przykłady programu PowerShell usługi Intune.
Obsługa wielu dzierżaw i partnerów
Jeśli Twoja organizacja obsługuje organizacje mające własne dzierżawy usługi Microsoft Entra, możesz zezwolić klientom na używanie aplikacji z odpowiednimi dzierżawami.
W tym celu:
Sprawdź, czy konto klienta istnieje w dzierżawie docelowej usługi Microsoft Entra.
Sprawdź, czy konto dzierżawy zezwala użytkownikom na rejestrowanie aplikacji (zobacz Ustawienia użytkownika).
Utwórz relacje między poszczególnymi dzierżawami.
Aby to zrobić:
a. Użyj Centrum partnerskiego firmy Microsoft, aby zdefiniować relację z klientem i jego adresem e-mail.
b. Zaproś użytkownika, aby został gościem Twojej dzierżawy.
Aby zaprosić użytkownika do zostania gościem Twojej dzierżawy:
Wybierz pozycję Dodaj użytkownika gościa z panelu Szybkie zadania .
Wprowadź adres e-mail klienta i (opcjonalnie) dodaj spersonalizowaną wiadomość do zaproszenia.
Wybierz pozycję Zaproś.
Spowoduje to wysłanie zaproszenia do użytkownika.
Użytkownik musi wybrać link Wprowadzenie , aby zaakceptować zaproszenie.
Po nawiązaniu relacji (lub zaakceptowaniu zaproszenia) dodaj konto użytkownika do roli Katalog.
Pamiętaj, aby w razie potrzeby przypisać użytkownikowi inne role. Na przykład, aby umożliwić użytkownikowi zarządzanie ustawieniami usługi Intune, musi być co najmniej administratorem usługi Intune.
Ponadto:
Służy https://admin.microsoft.com do przypisywania licencji usługi Intune do konta użytkownika.
Aktualizacja kodu aplikacji w celu uwierzytelnienia w domenie dzierżawy usługi Microsoft Entra klienta, a nie własnej.
Załóżmy na przykład, że domeną dzierżawy klienta jest
contosopartner.onmicrosoft.comnorthwind.onmicrosoft.comdomena , należy zaktualizować kod w celu uwierzytelnienia w dzierżawie klienta.Aby to zrobić w aplikacji języka C# na podstawie wcześniejszego przykładu, należy zmienić wartość zmiennej
authority:string authority = "https://login.microsoftonline.com/common/";, aby
string authority = "https://login.microsoftonline.com/northwind.onmicrosoft.com/";