Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A propriedade authenticationBehaviors do objeto de aplicativo permite configurar comportamentos de alteração interruptiva relacionados à emissão de token. Os aplicativos podem adotar novas alterações interruptivas habilitando um comportamento ou continuar usando um comportamento pré-existente desabilitando-o.
Você pode configurar os seguintes comportamentos:
- Controlar a imposição da Política de Abertura de Origem Cruzada (COOP) em respostas de autenticação baseadas em navegador.
- Permitir ou impedir a emissão de declarações de email com proprietários de domínio não verificados.
- Habilite ou desabilite o acesso estendido ao Azure AD Graph até 31 de agosto de 2025, quando o Azure AD Graph for totalmente desativado.
- Exigir que os aplicativos multilocatários tenham uma entidade de serviço no locatário do recurso como parte das verificações de autorização antes de receberem tokens de acesso.
Observação
A propriedade authenticationBehaviors (incluindo coopEnforcement) está disponível no Microsoft Graph v1.0 e beta para o serviço global. O coopEnforcement não está disponível em implantações de nuvem nacional.
Ler a configuração authenticationBehaviors de um aplicativo
A propriedade authenticationBehaviors é retornada somente em $select solicitações.
Para ler a propriedade e outras propriedades especificadas de todos os aplicativos no locatário, execute a solicitação de exemplo a seguir. A solicitação retorna um 200 OK código de resposta e uma representação JSON do objeto de aplicativo que mostra apenas as propriedades selecionadas.
GET https://graph.microsoft.com/v1.0/applications?$select=id,displayName,appId,authenticationBehaviors
Para ler apenas a propriedade authenticationBehaviors para um único aplicativo, execute a solicitação de exemplo a seguir.
GET https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e/authenticationBehaviors
Você também pode usar a propriedade appId da seguinte maneira:
GET https://graph.microsoft.com/v1.0/applications(appId='37bf1fd4-78b0-4fea-ac2d-6c82829e9365')/authenticationBehaviors
Controlar a imposição de Política de Abridor de Origem Cruzada
A propriedade coopEnforcement controla se as respostas de autenticação do Microsoft Entra para um aplicativo incluem cabeçalhos Cross-Origin-Opener-Policy (COOP) impostos. O COOP isola as janelas do navegador do acesso do abridor de origem cruzada e ajuda a proteger os fluxos de autenticação baseados no navegador. O serviço aplica essa configuração por aplicativo quando a avaliação de substituição de COOP por aplicativo está disponível para a solicitação.
Os aplicativos que usam autenticação pop-up devem primeiro adotar um fluxo de autenticação compatível com COOP. Se o aplicativo usar MSAL.js, migre para MSAL.js v5 ou posterior e configure a ponte de redirecionamento com suporte. Para obter mais informações, consulte Migrar do Navegador MSAL v4 para v5 e Configurar a página de ponte de redirecionamento no Navegador MSAL. Se um SDK ou plataforma de hospedagem possuir o pop-up e o retorno de chamada, atualize para uma versão de plataforma compatível ou relate o problema ao proprietário dessa plataforma.
A propriedade dá suporte aos seguintes valores:
-
true: impor explicitamente o COOP para o aplicativo. -
false: Suprimir explicitamente a imposição do COOP como uma exceção de compatibilidade temporária. -
null: remova a substituição explícita e use o padrão do serviço.
Observação
O coopEnforcement está disponível apenas no serviço global e não está disponível em implantações de nuvem nacional.
Importante
Antes de definir coopEnforcement como true, teste o fluxo de autenticação completo do aplicativo, incluindo o fechamento de pop-ups e a entrega do resultado da autenticação ao aplicativo host. Definir a propriedade false como é uma exceção de compatibilidade temporária enquanto o aplicativo ou a plataforma proprietária é corrigido; não é uma correção de segurança. A exceção não expira automaticamente. Redefina a propriedade para null ou defina-a para true após a correção.
Habilitar explicitamente a imposição do COOP
Os exemplos a seguir habilitam explicitamente a imposição do COOP para um aplicativo.
Opção 1
Esse padrão para especificar a propriedade na URL da solicitação permite que você atualize apenas a propriedade especificada na solicitação.
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e/authenticationBehaviors
Content-Type: application/json
{
"coopEnforcement": true
}
Opção 2
Esse padrão para especificar a propriedade no corpo da solicitação permite atualizar outras propriedades de pares na mesma solicitação.
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e
Content-Type: application/json
{
"authenticationBehaviors": {
"coopEnforcement": true
}
}
Se tiverem êxito, essas solicitações retornarão uma 204 No Content resposta.
Suprimir temporariamente a imposição do COOP
Os exemplos a seguir suprimem explicitamente a imposição do COOP enquanto o proprietário do aplicativo corrige um fluxo de autenticação incompatível.
Opção 1
Esse padrão para especificar a propriedade na URL da solicitação permite que você atualize apenas a propriedade especificada na solicitação.
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e/authenticationBehaviors
Content-Type: application/json
{
"coopEnforcement": false
}
Opção 2
Esse padrão para especificar a propriedade no corpo da solicitação permite atualizar outras propriedades de pares na mesma solicitação.
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e
Content-Type: application/json
{
"authenticationBehaviors": {
"coopEnforcement": false
}
}
Se tiverem êxito, essas solicitações retornarão uma 204 No Content resposta. Um cabeçalho de Report-Only COOP ainda pode estar presente. Depois que o aplicativo ou a plataforma proprietária for corrigido, defina a propriedade como true para validação controlada ou redefina-a para null usar o padrão de serviço.
Restaurar o padrão do serviço
Os exemplos a seguir removem a substituição explícita.
Opção 1
Esse padrão para especificar a propriedade na URL da solicitação permite que você atualize apenas a propriedade especificada na solicitação.
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e/authenticationBehaviors
Content-Type: application/json
{
"coopEnforcement": null
}
Opção 2
Esse padrão para especificar a propriedade no corpo da solicitação permite atualizar outras propriedades de pares na mesma solicitação.
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e
Content-Type: application/json
{
"authenticationBehaviors": {
"coopEnforcement": null
}
}
Se tiverem êxito, essas solicitações retornarão uma 204 No Content resposta. Para confirmar o estado de redefinição, leia o aplicativo com $select=id,appId,authenticationBehaviors. Se o aplicativo não tiver nenhum outro comportamento de autenticação explícito, authenticationBehaviors será null. Se outro comportamento de autenticação for configurado, o objeto complexo permanecerá presente e coopEnforcement será omitido.
Observação
Na versão beta atual, se coopEnforcement já estiver ausente, outra solicitação de redefinição poderá retornar 400 Request_BadRequest. Leia o aplicativo primeiro e trate uma propriedade omitida como já redefinida.
Impedir a emissão de declarações de e-mail com proprietários de domínio não verificados
Conforme descrito no comunicado de segurança da Microsoft Risco potencial de escalonamento de privilégios no Microsoft Entra Applications, os aplicativos nunca devem usar a solicitação de email para fins de autorização. Se o aplicativo usar a solicitação de email para fins de autorização ou identificação do usuário principal, ele estará sujeito a ataques de escalonamento de conta e privilégio. Esse risco de acesso não autorizado é especialmente identificado nos seguintes cenários:
- Quando o atributo de email do objeto de usuário contém um endereço de email com um proprietário de domínio não verificado
- Para aplicativos multilocatários em que um usuário de um locatário pode escalonar seus privilégios para acessar recursos de outro locatário por meio da modificação de seu atributo de email
Hoje, o comportamento padrão é remover endereços de e-mail com proprietários de domínio não verificados em declarações, exceto para aplicativos de locatário único e para aplicativos multilocatário com atividade de entrada anterior com e-mails não verificados. Se o aplicativo se enquadrar em uma dessas exceções e você quiser remover endereços de email não verificados, defina a propriedade removeUnverifiedEmailClaim de authenticationBehaviors como true mostrado nos exemplos a seguir. A solicitação retorna o código de resposta 204 No Content.
Remover endereços de e-mail com proprietários de domínio não verificados de declarações
Opção 1
Esse padrão para especificar a propriedade na URL da solicitação permite que você atualize apenas a propriedade especificada na solicitação.
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e/authenticationBehaviors
Content-Type: application/json
{
"removeUnverifiedEmailClaim": true
}
Opção 2
Esse padrão para especificar a propriedade no corpo da solicitação permite atualizar outras propriedades de pares na mesma solicitação.
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e
Content-Type: application/json
{
"authenticationBehaviors": {
"removeUnverifiedEmailClaim": true
}
}
Aceitar endereços de e-mail com proprietários de domínio não verificados em declarações
Opção 1
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e/authenticationBehaviors
Content-Type: application/json
{
"removeUnverifiedEmailClaim": false
}
Opção 2
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e
Content-Type: application/json
{
"authenticationBehaviors": {
"removeUnverifiedEmailClaim": false
}
}
Restaurar o comportamento padrão
Opção 1
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e/authenticationBehaviors
Content-Type: application/json
{
"removeUnverifiedEmailClaim": null
}
Opção 2
PATCH https://graph.microsoft.com/v1.0/applications/03ef14b0-ca33-4840-8f4f-d6e91916010e/
Content-Type: application/json
{
"authenticationBehaviors": {
"removeUnverifiedEmailClaim": null
}
}
Permitir acesso estendido ao Azure AD Graph até 31 de agosto de 2025
Por padrão, os aplicativos criados após 31 de agosto de 2024 recebem um 403 Unauthorized erro ao fazer solicitações para APIs do Azure AD Graph, a menos que você os configure para permitir acesso estendido ao Azure AD Graph. Além disso, você deve configurar aplicativos existentes criados antes de 31 de agosto de 2024 e fazer solicitações às APIs do Azure AD Graph para permitir acesso estendido ao Azure AD Graph até 1º de fevereiro de 2025. Esse acesso estendido está disponível apenas até 30 de junho de 2025, quando o Azure AD Graph for totalmente desativado. Após essa data, todos os aplicativos receberão um 403 Unauthorized erro ao fazer solicitações para APIs do Graph do Azure AD, independentemente de sua configuração de acesso estendido. Para obter mais informações, consulte a atualização de junho de 2024 sobre Azure AD API do Graph aposentadoria.
A solicitação a seguir mostra como atualizar um aplicativo para habilitar o acesso estendido ao Azure AD Graph. A ID usada neste exemplo é a ID de objeto do aplicativo, não a ID do aplicativo. A solicitação retorna o código de resposta 204 No Content.
Opção 1
PATCH https://graph.microsoft.com/v1.0/applications/5c142e6f-0bd3-4e58-b510-8a106704f44f/authenticationBehaviors
Content-Type: application/json
{
"blockAzureADGraphAccess": false
}
Opção 2
PATCH https://graph.microsoft.com/v1.0/applications/5c142e6f-0bd3-4e58-b510-8a106704f44f
Content-Type: application/json
{
"authenticationBehaviors": {
"blockAzureADGraphAccess": false
}
}