Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Namespace: microsoft.graph
Importante
As APIs na versão /beta no Microsoft Graph estão sujeitas a alterações. Não há suporte para o uso dessas APIs em aplicativos de produção. Para determinar se uma API está disponível na v1.0, use o seletor Versão.
Representa um aplicativo. Qualquer aplicativo que terceirize a autenticação para o Microsoft Entra ID deve ser registrado na plataforma de identidade da Microsoft. O registro do aplicativo envolve informar ao Microsoft Entra ID sobre seu aplicativo, incluindo a URL em que ele está localizado, a URL para enviar respostas após a autenticação, o URI para identificar seu aplicativo e muito mais.
Herda de directoryObject.
Esse recurso é um tipo aberto que permite propriedades adicionais além daquelas documentadas aqui.
O recurso agentIdentityBlueprint herda desse objeto.
Esse recurso permite:
- Adicionar seus próprios dados às propriedades personalizadas como extensions.
- Usar a consulta delta para controlar adições, exclusões e atualizações incrementais oferecendo uma função delta.
- Sintaxe de chave alternativa. A propriedade appId é uma chave alternativa com suporte. Para obter mais informações, consulte Obter aplicativo.
Métodos
| Método | Tipo de retorno | Descrição |
|---|---|---|
| List | Coleção application | Recuperar a lista de aplicativos na organização. |
| Create | application | Cria (registra) um novo aplicativo. |
| Get | application | Ler as propriedades e as relações de um objeto de aplicativo. |
| Atualizar | Nenhum | Atualize o objeto application. |
| Executar upsert | application | Crie um novo aplicativo se ele não existir ou atualize as propriedades de um aplicativo existente. |
| Delete | Nenhum | Exclua o objeto application. |
| Obter delta | Coleção application | Obtenha alterações incrementais para aplicativos. |
| Itens excluídos | ||
| List | Conjunto directoryObject | Recuperar uma lista de aplicativos excluídos recentemente. |
| Get | directoryObject | Recuperar as propriedades de um aplicativo excluído recentemente. |
| Restaurar | directoryObject | Restaurar um aplicativo excluído recentemente. |
| Excluir permanentemente | Nenhum | Excluir permanentemente um aplicativo. |
| Listar itens excluídos pertencentes ao usuário | Coleção directoryObject | Recupere os aplicativos excluídos no locatário nos últimos 30 dias e que pertencem a um usuário. |
| Certificados e segredos | ||
| Adicionar senha | passwordCredential | Adicione uma senha ou segredo forte a um aplicativo. |
| Remover senha | passwordCredential | Remover uma senha ou segredo de um aplicativo. |
| Adicionar chave | keyCredential | Adicione uma credencial de chave a um aplicativo. |
| Remover chave | Nenhum(a) | Remova uma credencial de chave de um aplicativo. |
| Owners | ||
| List | Coleção directoryObject | Obter os proprietários de um aplicativo. |
| Add | directoryObject | Atribua um proprietário a um aplicativo. Os proprietários do aplicativo podem ser usuários ou entidades de serviço. |
| Remove | Nenhum | Remover um proprietário de um aplicativo. Como prática recomendada, os aplicativos devem ter pelo menos dois proprietários. |
| Distribuidor verificado | ||
| Set | Nenhum | Definir o distribuidor verificado de um aplicativo. |
| Remover definição | Nenhum | Desmarcar o distribuidor verificado de um aplicativo. |
Propriedades
Importante
O uso específico de $filter e o parâmetro de consulta $search é suportado somente quando se usa o cabeçalho ConsistencyLevel definido como eventual e $count. Para obter mais informações, consulte Recursos avançados de consulta em objetos de diretório.
| Propriedade | Tipo | Descrição |
|---|---|---|
| addIns | Coleção addIn | Define o comportamento personalizado que um serviço de consumo pode usar para chamar um aplicativo em contextos específicos. Por exemplo, aplicativos que podem renderizar fluxos de arquivos podem definir a propriedade addIns para sua funcionalidade "FileHandler". Isso permite que serviços como o Office 365 chamem o aplicativo no contexto de um documento no qual o usuário está trabalhando. |
| api | apiApplication | Especifica configurações para um aplicativo que implementa uma API Web. |
| appId | Cadeia de caracteres | O identificador exclusivo do aplicativo atribuído pelo Microsoft Entra ID. Não anulável. Somente leitura. Chave alternativa. Suporta $filter (eq). |
| applicationTemplateId | Cadeia de caracteres | Identificador exclusivo do applicationTemplate. Suporta $filter (eq, not, ne). Somente leitura.
null Se o aplicativo não foi criado a partir de um modelo de aplicativo. |
| appRoles | Coleção appRole | A coleção de funções definidas para o aplicativo. Com as atribuições de funções do aplicativo, essas funções podem ser atribuídas a usuários, grupos ou entidades de serviço de outros aplicativos. Não anulável. |
| authenticationBehaviors | authenticationBehaviors | A coleção de comportamentos de alteração interruptiva relacionados à emissão de token configurados para o aplicativo. Os comportamentos de autenticação não são definidos por padrão (null) e devem ser explicitamente habilitados ou desabilitados. Anulável. Requer $select recuperação. Para obter mais informações sobre comportamentos de autenticação, consulte Gerenciar comportamentos de autenticação de aplicativo para evitar o uso não verificado de declarações de e-mail para identificação ou autorização do usuário. |
| certificação | certificação | Especifica o status de certificação do aplicativo. |
| createdByAppId | Cadeia de caracteres | O appId do aplicativo que criou esse aplicativo. Definido internamente pelo Microsoft Entra ID. Somente leitura. |
| createdDateTime | DateTimeOffset | A data e a hora que o aplicativo foi registrado. O tipo DateTimeOffset representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z. Somente leitura. Suporta $filter (eq, ne, not, ge, le, in, e eq em null valores) e $orderby. |
| defaultRedirectUri | String | O URI de redirecionamento padrão. Se especificado e não houver URI de redirecionamento explícito na solicitação de entrada para fluxos SAML e OIDC, o Microsoft Entra ID enviará o token para esse URI de redirecionamento. O Microsoft Entra ID também envia o token para esse URI padrão no logon único iniciado pelo IdP SAML. O valor deve corresponder a um dos URIs de redirecionamento configurados para o aplicativo. |
| deletedDateTime | DateTimeOffset | A data e a hora que o aplicativo foi excluído. O tipo DateTimeOffset representa informações de data e hora usando o formato ISO 8601 e está sempre no horário UTC. Por exemplo, meia-noite UTC em 1 de janeiro de 2014 é 2014-01-01T00:00:00Z. Somente leitura. |
| description | Cadeia de caracteres | Campo de texto livre para fornecer uma descrição do objeto de aplicativo aos usuários finais. O tamanho máximo permitido é de 1.024 caracteres. Devolvido por padrão. Suporta $filter (eq, ne, not, ge, le, startsWith) e $search. |
| disabledByMicrosoftStatus | Cadeia de caracteres | Especifica se a Microsoft desabilitou o aplicativo registrado. Os valores possíveis são: null (valor padrão), NotDisablede DisabledDueToViolationOfServicesAgreement (os motivos podem incluir atividades suspeitas, abusivas ou maliciosas ou uma violação do Contrato de Serviços Microsoft). Suporta $filter (eq, ne, not). |
| displayName | String | O nome de exibição do aplicativo. O comprimento máximo é de 256 caracteres. Suporta $filter (eq, ne, not, ge, le, in, startsWith, e eq em null valores), $search, e $orderby. |
| groupMembershipClaims | Cadeia de caracteres | Configura a declaração groups emitida em um usuário ou o token de acesso OAuth 2.0 que o aplicativo espera. Para definir esse atributo, use um dos seguintes valores de cadeia de caracteres: None, SecurityGroup (para grupos de segurança e funções do Microsoft Entra), All (isso obtém todos os grupos de segurança, grupos de distribuição e funções do diretório do Microsoft Entra das quais o usuário conectado é membro). |
| id | Cadeia de caracteres | Identificador exclusivo para o objeto de aplicativo. Essa propriedade é chamada de ID do Objeto no centro de administração do Microsoft Entra. Herdado de directoryObject. Chave. Não anulável. Somente leitura. Suporta $filter (eq, ne, not, in). |
| identifierUris | Coleção de cadeias de caracteres | Também conhecido como URI de ID do aplicativo, esse valor é definido quando um aplicativo é usado como um aplicativo de recurso. O identifierUris atua como o prefixo para os escopos referenciados no código da sua API e deve ser globalmente exclusivo no Microsoft Entra ID. Para obter mais informações sobre padrões e práticas recomendadas de identificador válidos, consulte as práticas recomendadas de segurança de registro de aplicativo do Microsoft Entra. Não anulável. Suporta $filter (eq, ne, ge, le, startsWith). |
| informações | informationalUrl | Informações básicas de perfil do aplicativo, como marketing, suporte, termos de serviço e URLs de política de privacidade do aplicativo. Os termos de serviço e a política de privacidade são revelados aos usuários por meio da experiência de consentimento do usuário. Para obter mais informações, consulte Como adicionar termos de serviço e política de privacidade para aplicativos registrados do Microsoft Entra. Dá suporte $filter (eq, ne, not, ge, lee eq em null valores). |
| isDeviceOnlyAuthSupported | Booliano | Especifica se o aplicativo dá suporte à autenticação de dispositivo sem um usuário. O padrão é false. |
| isDisabled | Booliano | Desativar um aplicativo sem excluí-lo. Essa configuração especifica se a entidade de serviço do aplicativo em um locatário ou entre locatários para aplicativos multilocatários pode obter novos tokens de acesso ou acessar recursos protegidos. Quando definido como true, os tokens existentes permanecem válidos até expirarem com base em seus tempos de vida configurados e o aplicativo permanecer visível na lista de aplicativos corporativos, mas os usuários não poderão entrar.true Se o aplicativo estiver desativado (desabilitado); caso contrário false. Saiba mais em Desativar um registro de aplicativo. |
| isFallbackPublicClient | Booliano | Especifica o tipo de aplicativo de fallback como cliente público; por exemplo, um aplicativo instalado em um dispositivo móvel. O valor padrão é false, o que significa que o tipo de aplicativo de fallback é um cliente confidencial, como um aplicativo Web. Há determinados cenários em que o Microsoft Entra ID não consegue determinar o tipo de aplicativo cliente. Por exemplo, o fluxo ROPC onde o aplicativo está configurado sem especificar um URI de redirecionamento. Nesses casos, o Microsoft Entra ID interpreta o tipo de aplicativo com base no valor dessa propriedade. |
| keyCredentials | keyCredential collection | A coleção de credenciais chaves associada ao aplicativo. Não anulável. Suporta $filter (eq, not, ge, le). |
| logo | Stream | O principal logotipo do aplicativo. Não anulável. |
| managerApplications | Coleção de GUIDs | Uma coleção de IDs de aplicativos para aplicativos designados como gerenciadores desse aplicativo. Os aplicativos do Manager podem criar entidades de serviço para os aplicativos que gerenciam. Atualmente, somente IDs de aplicativos internos da Microsoft podem ser definidos como valores. Máximo de 10 valores. Não anulável. Somente leitura para chamadores de terceiros (3P); gravações por chamadores de 3P são rejeitadas com um 400 Bad Request erro. Requer $select recuperação. |
| nativeAuthenticationApisEnabled | nativeAuthenticationApisEnabled | Especifica se as APIs de autenticação nativa estão habilitadas para o aplicativo. Os valores possíveis são: nonee all. O padrão é none. Para obter mais informações, consulte Autenticação nativa. |
| notes | String | Anotações relevantes para o gerenciamento do aplicativo. |
| oauth2RequiredPostResponse | Booliano | Especifica se, como parte das solicitações de token OAuth 2.0, o Microsoft Entra ID permite solicitações POST, em vez de solicitações GET. O padrão é false, que especifica que somente as solicitações GET são permitidas. |
| onPremisesPublishing | onPremisesPublishing | Representa o conjunto de propriedades necessário para configurar o Proxy de Aplicativo para este aplicativo. Configurar essas propriedades permite que você publique seu aplicativo local para acesso remoto seguro. |
| optionalClaims | optionalClaims | Os desenvolvedores de aplicativos podem configurar declarações opcionais em seus aplicativos do Microsoft Entra para especificar as declarações enviadas ao aplicativo pelo serviço de token de segurança da Microsoft. Para saber mais, confira Como: Fornecer declarações opcionais ao aplicativo. |
| parentalControlSettings | parentalControlSettings | Especifica as configurações de controle parental de um aplicativo. |
| passwordCredentials | Coleção passwordCredential | A coleção de credenciais de senha associada ao aplicativo. Não anulável. |
| publicClient | publicClientApplication | Especifica configurações para clientes instalados, como dispositivos móveis ou da área de trabalho. |
| publisherDomain | String | O domínio do publicador verificado para o aplicativo. Somente leitura. Suporta $filter (eq, ne, ge, le, startsWith). |
| requestSignatureVerification | requestSignatureVerification | Especifica se este aplicativo requer que o Microsoft Entra ID verifique as solicitações de autenticação assinadas. |
| requiredResourceAccess | requiredResourceAccess collection | Especifique os recursos que o aplicativo precisa acessar. Essa propriedade também especifica o conjunto de permissões delegadas e funções de aplicativo necessárias para cada um desses recursos. Essa configuração de acesso aos recursos necessários impulsiona a experiência de consentimento. Não é possível configurar mais de 50 APIs (serviços de recursos). A partir de meados de outubro de 2021, o número total de permissões necessárias não deve exceder 400. Para obter mais informações, consulte Limites de permissões solicitadas por aplicativo. Não anulável. Suporta $filter (eq, not, ge, le). |
| samlMetadataUrl | Cadeia de caracteres | A URL em que o serviço expõe os metadados SAML para federação. Essa propriedade é válida apenas para aplicativos de locatário único. Anulável. |
| referênciaDeGerenciamentoDeServiços | Cadeia de caracteres | Faz referência as informações de contato do aplicativo ou serviço de um banco de dados de Gerenciamento de Serviços ou Ativos. Anulável. |
| signInAudience | Cadeia de caracteres | Especifique quais contas Microsoft têm suporte para o aplicativo atual. Os valores possíveis são: AzureADMyOrg (padrão), AzureADMultipleOrgs, AzureADandPersonalMicrosoftAccounte PersonalMicrosoftAccount. Veja mais na tabela. O valor desse objeto também limita o número de permissões que um aplicativo pode solicitar. Para obter mais informações, consulte Limites de permissões solicitadas por aplicativo. O valor dessa propriedade tem implicações em outras propriedades do objeto do aplicativo. Portanto, se você alterar essa propriedade, talvez seja necessário alterar outras propriedades primeiro. Para obter mais informações, consulte Diferenças de validação para signInAudience. Suporta $filter (eq, ne, not). |
| signInAudienceRestrictions | signInAudienceRestrictionsBase | Especifica restrições nos tipos de conta com suporte em que signInAudience é AzureADMultipleOrgs. O tipo de valor determina as restrições que podem ser aplicadas:
$select recuperação. |
| servicePrincipalLockConfiguration | servicePrincipalLockConfiguration | Especifica se as propriedades confidenciais de um aplicativo multilocatário devem ser bloqueadas para edição depois que o aplicativo for provisionado em um locatário. Anulável.
null por padrão. |
| spa | spaApplication | Especifica as configurações de um aplicativo de página simples, incluindo URLs de saída e de redirecionamento de URIs para os códigos de autorização e tokens de acesso. |
| categorias | Coleção String | Sequências personalizadas que podem ser usadas para categorizar e identificar o aplicativo. Não anulável. As cadeias de caracteres adicionadas aqui também aparecem na propriedade tags de qualquer entidade de serviço associada. Dá suporte a $filter (eq, not, ge, startsWithle, ) e $search. |
| tokenEncryptionKeyId | Guid | Especifica a keyId de uma chave pública da coleção keyCredentials. Quando configurado, o Microsoft Entra ID criptografa todos os tokens que emite usando a chave para a qual essa propriedade aponta. O código de aplicativo que recebe o token criptografado deve usar a chave privada correspondente para descriptografar o token a fim de que ele possa ser usado para o usuário conectado. |
| Nome único | Cadeia de caracteres | O identificador exclusivo que pode ser atribuído a um aplicativo e usado como uma chave alternativa. Imutável. Somente leitura. |
| verifiedPublisher | verifiedPublisher | Especifica o fornecedor verificado para o aplicativo. Para obter mais informações sobre como a verificação do editor ajuda a dar suporte à segurança, confiabilidade e conformidade do aplicativo, confira verificação do Publisher. |
| web | webApplication | Especifica configurações para um aplicativo Web. |
| windows | windowsApplication | Especifica as configurações dos aplicativos que executam o Microsoft Windows e publicados no Microsoft Store ou no armazenamento de jogos do Xbox. |
signInAudience values
Importante
Usar as propriedades signInAudience e signInAudienceRestrictions para limitar onde um aplicativo pode ser usado não substitui a validação adequada do locatário e a imposição de autorização no código do aplicativo. Se o aplicativo espera acesso apenas em locatários específicos, você deve impor essa validação no código do aplicativo. Para saber mais, consulte Proteger aplicativos e APIs validando declarações.
| Valor | Descrição |
|---|---|
| AzureADMyOrg | Usuários com uma conta corporativa ou de estudante da Microsoft no locatário do Microsoft Entra da minha organização (locatário único). Este é o valor padrão para a propriedade signInAudience. |
| AzureADMultipleOrgs | Usuários com uma conta corporativa ou de estudante da Microsoft no locatário do Microsoft Entra de qualquer organização (multilocatário). |
| AzureADandPersonalMicrosoftAccount | Usuários com uma conta Microsoft pessoal ou uma conta corporativa ou de estudante no locatário do Microsoft Entra de qualquer organização. Para autenticar usuários com fluxos de usuário do Active Directory B2C, use o AzureADandPersonalMicrosoftAccount. Este valor permite o mais amplo conjunto de identidades de usuário, incluindo contas locais e identidades de usuário da Microsoft, Facebook, Google, Twitter ou qualquer provedor de conexão OpenID. |
| PersonalMicrosoftAccount | Usuários com uma conta Microsoft pessoal apenas. |
Limites de permissões solicitadas por aplicativo
O Microsoft Entra ID limita o número de permissões que podem ser solicitadas e consentidas por um aplicativo cliente. Esses limites dependem do valor de signInAudience um app, mostrado no manifesto do app.
| signInAudience | Usuários permitidos | Máximo de permissões que o aplicativo pode solicitar | Máximo de permissões do Microsoft Graph que o aplicativo pode solicitar | Máximo de permissões que podem ser consentidas em uma única solicitação |
|---|---|---|---|---|
| AzureADMyOrg | Usuários da organização em que o aplicativo está registrado | 400 | 400 | Cerca de 155 permissões delegadas e cerca de 300 permissões de aplicativo |
| AzureADMultipleOrgs | Usuários de qualquer organização do Microsoft Entra | 400 | 400 | Cerca de 155 permissões delegadas e cerca de 300 permissões de aplicativo |
| PersonalMicrosoftAccount | Usuários consumidores (como contas do Outlook.com ou Live.com) | 30 | 30 | 30 |
| AzureADandPersonalMicrosoftAccount | Usuários consumidores e usuários de qualquer organização do Microsoft Entra | 30 | 30 | 30 |
Observação
Para o ID do agente Microsoft Entra, algumas permissões de alto risco do Microsoft Graph são bloqueadas globalmente para agentes e não podem ser concedidas a identidades de agente.
Se você incluir um escopo de permissão delegada do Microsoft Graph bloqueado ou uma função de aplicativo na resourceAccess coleção de uma requiredResourceAccess entrada, a solicitação será rejeitada com uma resposta HTTP 400 Bad Request e um erro indicando que a permissão está bloqueada e não pode ser concedida a identidades de agente.
Para obter a lista de permissões bloqueadas do Microsoft Graph para agentes, consulte Permissões do Microsoft Graph bloqueadas para agentes.
Relações
Importante
O uso específico do parâmetro de $filter consulta só tem suporte quando você usa o cabeçalho ConsistencyLevel definido como eventual e $count. Para obter mais informações, consulte Recursos avançados de consulta em objetos de diretório.
| Relação | Tipo | Descrição |
|---|---|---|
| appManagementPolicies | appManagementPolicy collection | O appManagementPolicy aplicado a este aplicativo. |
| calls | Coleção call | Somente leitura. Anulável. |
| connectorGroup | connectorGroup | O connectorGroup que o aplicativo está usando com o proxy de aplicativo do Microsoft Entra. Anulável. |
| createdOnBehalfOf | directoryObject | Suporta $filter (/$count eq 0, /$count ne 0). Somente leitura. |
| extensionProperties | Coleção extensionProperty | Somente leitura. Anulável. Supports $expand and $filter (/$count eq 0, /$count ne 0). |
| federatedIdentityCredentials | Coleção federatedIdentityCredential | Identidades federadas para aplicativos. Dá suporte $expand a e $filter (startsWith, /$count eq 0, /$count ne 0). |
| onlineMeetings | Coleção onlineMeeting | Somente leitura. Anulável. |
| owners | Coleção directoryObject | Directory que são proprietários desse aplicativo. Os proprietários são um conjunto de usuários não administradores ou entidades de serviço com permissão para modificar esse objeto. Somente leitura. Anulável. Dá suporte $expanda , $filter (/$count eq 0, /$count ne 0, /$count ne 1/$count eq 1, ) e $select aninhado em $expand. |
| automatizada com escopo | sincronização | Representa a funcionalidade de sincronização de identidade do Microsoft Entra por meio da API do Graph. |
| tokenLifetimePolicies | Coleção tokenLifetimePolicy | O tokenLifetimePolicies atribuído a esse aplicativo. Suporta $expand. |
Representação JSON
A representação JSON a seguir mostra o tipo de recurso.
{
"addIns": [{"@odata.type": "microsoft.graph.addIn"}],
"api": {"@odata.type": "microsoft.graph.apiApplication"},
"appId": "String",
"applicationTemplateId": "String",
"appRoles": [{"@odata.type": "microsoft.graph.appRole"}],
"authenticationBehaviors": {"@odata.type": "microsoft.graph.authenticationBehaviors"},
"certification": {"@odata.type": "microsoft.graph.certification"},
"createdDateTime": "String (timestamp)",
"createdByAppId": "String",
"deletedDateTime": "String (timestamp)",
"disabledByMicrosoftStatus": "String",
"displayName": "String",
"groupMembershipClaims": "String",
"id": "String (identifier)",
"identifierUris": ["String"],
"info": {"@odata.type": "microsoft.graph.informationalUrl"},
"isDeviceOnlyAuthSupported": false,
"isDisabled": "Boolean",
"isFallbackPublicClient": false,
"keyCredentials": [{"@odata.type": "microsoft.graph.keyCredential"}],
"logo": "Stream",
"managerApplications": ["Guid"],
"nativeAuthenticationApisEnabled": "String",
"notes": "String",
"oauth2RequiredPostResponse": false,
"optionalClaims": {"@odata.type": "microsoft.graph.optionalClaims"},
"parentalControlSettings": {"@odata.type": "microsoft.graph.parentalControlSettings"},
"passwordCredentials": [{"@odata.type": "microsoft.graph.passwordCredential"}],
"publicClient": {"@odata.type": "microsoft.graph.publicClientApplication"},
"publisherDomain": "String",
"requestSignatureVerification": {"@odata.type": "microsoft.graph.requestSignatureVerification"},
"requiredResourceAccess": [{"@odata.type": "microsoft.graph.requiredResourceAccess"}],
"servicePrincipalLockConfiguration": {"@odata.type": "microsoft.graph.servicePrincipalLockConfiguration"},
"serviceManagementReference": "String",
"signInAudience": "String",
"signInAudienceRestrictions": {
"@odata.type": "microsoft.graph.signInAudienceRestrictionsBase"
},
"spa": {"@odata.type": "microsoft.graph.spaApplication"},
"tags": ["String"],
"tokenEncryptionKeyId": "String",
"uniqueName": "String",
"verifiedPublisher": {"@odata.type": "microsoft.graph.verifiedPublisher"},
"web": {"@odata.type": "microsoft.graph.webApplication"},
"windows": {"@odata.type": "microsoft.graph.windowsApplication"}
}