Configurar o âmbito das revisões de acesso com as APIs de revisões de acesso
Artigo
As APIs Microsoft Entra de revisões de acesso permitem-lhe rever programaticamente o acesso que os utilizadores, principais de serviço ou grupos têm de Microsoft Entra recursos no seu inquilino.
Configure os recursos Microsoft Entra a rever na propriedade de âmbito do recurso accessReviewScheduleDefinition. Os seguintes recursos expõem as definições para configurar o âmbito da revisão de acesso:
Herda do accessReviewQueryScope. Utilizado quando apenas os utilizadores inativos são revistos. O respetivo status inativo é especificado pela propriedade inactiveDuration.
Associação a grupos apenas para utilizadores inativos
accessReviewInactiveUsersQueryScope requer todas as propriedades do accessReviewQueryScope e inclui uma propriedade inactiveDuration .
Exemplos
Observação
Os exemplos nesta secção mostram as únicas combinações válidas de principalScopes e resourceScopes que a Microsoft API do Graph suporta.
Exemplo 1: rever todos os utilizadores com atribuição direta e transitiva a um grupo
Cenário de exemplo: Suponha que o grupo A tem três membros diretos : utilizadores AU1 e AU2 e grupo G1. O grupo G1, por outro lado, tem dois membros : os utilizadores GU1 e GU2. Por conseguinte, os utilizadores GU1 e GU2 são membros transitivos do grupo aninhado G1. Estão incluídos quatro objetos na revisão: utilizadores AU1, AU2, GU1 e GU2.
Exemplo 2: Rever todos os utilizadores inativos com atribuição direta e transitiva a um grupo
Uma vez que esta revisão é aplicada a utilizadores inativos, utilize o recurso accessReviewInactiveUsersQueryScope e especifique a propriedade @odata.type com o valor #microsoft.graph.accessReviewInactiveUsersQueryScope.
Exemplo 4: Rever todos os utilizadores e grupos com atribuição direta a um grupo
O exemplo seguinte define o âmbito da revisão apenas para os membros diretos do grupo que são utilizadores ou outros grupos. Neste âmbito:
Os utilizadores diretos estão incluídos na revisão.
Os grupos diretos estão incluídos na revisão.
Os membros transitivos dos grupos, ou seja, membros de grupos aninhados, não estão incluídos na revisão.
Cenário de exemplo: Suponha que o grupo A tem três membros diretos : utilizadores AU1 e AU2 e grupo G1. O grupo G1, por outro lado, tem dois membros : os utilizadores GU1 e GU2. Por conseguinte, os utilizadores GU1 e GU2 são membros transitivos do grupo aninhado G1. Apenas três objetos são visados nesta revisão, os utilizadores AU1 e AU2 e o grupo G1.
Exemplo 5: Rever todos os utilizadores com atribuição direta a qualquer grupo do Microsoft 365
Uma vez que esta revisão é aplicada a todos os grupos do Microsoft 365, configure a instanceEnumerationScope para especificar os grupos do Microsoft 365 a rever. Grupos de associação dinâmica ou atribuível a funções não estão incluídas nesta revisão.
Exemplo 6: Rever todos os utilizadores convidados com atribuição direta a qualquer grupo do Microsoft 365
Uma vez que esta revisão é aplicada a todos os grupos do Microsoft 365, configure a instanceEnumerationScope para especificar os grupos do Microsoft 365 a rever. Grupos de associação dinâmica ou atribuível a funções não estão incluídas nesta revisão.
Exemplo 7: Rever todos os utilizadores convidados inativos com atribuição direta a qualquer grupo do Microsoft 365
Uma vez que esta revisão é aplicada a utilizadores inativos, utilize o recurso accessReviewInactiveUsersQueryScope e especifique a propriedade @odata.type com o valor #microsoft.graph.accessReviewInactiveUsersQueryScope. Além disso, uma vez que esta revisão é aplicada a todos os grupos do Microsoft 365, configure a instanceEnumerationScope para especificar os grupos do Microsoft 365 a rever. Grupos de associação dinâmica ou atribuível a funções não estão incluídas nesta revisão.
Exemplo 8: Rever todos os utilizadores convidados com atribuição direta a equipas, exceto equipas com canais partilhados
Uma vez que esta revisão é aplicada a todos os grupos do Microsoft 365 associados ao Teams, configure a instanceEnumerationScope para especificar os grupos do Microsoft 365 associados ao Teams a rever. Grupos de associação dinâmica ou atribuível a funções não estão incluídas nesta revisão.
Exemplo 9: Rever todos os utilizadores convidados inativos com atribuição direta às equipas
Uma vez que esta revisão é aplicada a todos os grupos do Microsoft 365 associados ao Teams, configure a instanceEnumerationScope para especificar os grupos do Microsoft 365 associados ao Teams a rever. Grupos de associação dinâmica ou atribuível a funções não estão incluídas nesta revisão.
Exemplo 12.2: Rever todos os utilizadores com atribuições ativas a uma função de diretório
"scope": {
"@odata.type": "#microsoft.graph.accessReviewQueryScope",
"query": "/roleManagement/directory/roleAssignmentScheduleInstances?$expand=principal&$filter=(assignmentType eq 'Assigned' and isof(principal,'microsoft.graph.user') and roleDefinitionId eq '{role ID}')",
"queryType": "MicrosoftGraph"
}
Utilizar principalResourceMembershipsScope para configurar o âmbito
O principalResourceMembershipsScope expõe as propriedades principalScopes e resourceScopes para suportar opções de configuração mais personalizadas para o âmbito do objeto accessReviewScheduleDefinition . As capacidades incluem rever o acesso de vários principais ou grupos de principais a vários recursos.
Exemplo 13: Rever todos os utilizadores atribuídos a uma equipa, incluindo utilizadores B2B de ligação direta numa equipa com canais partilhados
Neste exemplo, o âmbito da revisão de acesso é todos os utilizadores que são membros de uma equipa ou atribuídos a um canal partilhado dentro da equipa. Estes membros incluem utilizadores internos, utilizadores diretos e transitivos, utilizadores de colaboração B2B e utilizadores B2B de ligação direta.
Para rever os utilizadores e as equipas de ligação direta B2B nos canais partilhados, tem de especificar o /teams/{groupId}/channels?$filter=(membershipType eq 'shared') padrão de consulta no objeto resourceScopes. Uma revisão de todas as equipas , como os exemplos 8 e 9, não inclui utilizadores de ligação direta B2B e equipas em canais partilhados.
Observação
A revisão de acesso de utilizadores e equipas de ligação direta B2B só é suportada para revisões de acesso de fase única e não para revisões de acesso em várias fases.
Exemplo 14: Rever todos os utilizadores convidados atribuídos a uma função de diretório
Depois que a identidade é implantada, a governança apropriada que usa revisões de acesso é necessária para uma solução segura. Explore como planejar e implementar as revisões de acesso.
Demonstrar os recursos do Microsoft Entra ID para modernizar as soluções de identidade, implementar soluções híbridas e implementar a governança de identidade.