Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Saiba como autenticar as APIs de Gerenciamento de Configuração de Locatário (TCM) e configurar a entidade de serviço TCM para sua organização.
Autenticação
Dois níveis de autenticação são necessários quando você trabalha com APIs TCM:
- Autenticar no Microsoft Graph com uma entidade de segurança que tenha a permissão certa para gerenciar monitores e executar instantâneos.
- Configure a autenticação para monitores para determinar qual método de autenticação os monitores usam para representar chamadas para os vários pontos de extremidade de carga de trabalho ou para executar um trabalho snapshot.
Autenticar no Microsoft Graph
Para gerenciar monitores ou iniciar um trabalho de snapshot, você deve primeiro obter um token de acesso ao Microsoft Graph autenticando com as credenciais de um usuário (fluxo delegado pelo usuário) ou com uma entidade de serviço. A tabela a seguir resume as permissões necessárias:
| Cenário | Usuário delegado | Entidade de serviço |
|---|---|---|
| Gerenciamento de monitor | Qualquer função privilegiada* | ConfigurationMonitoring.Read.All ou ConfigurationMonitoring.ReadWrite.All |
| Instantâneos | Qualquer função privilegiada* | ConfigurationMonitoring.ReadWrite.All |
* Para obter uma lista completa de funções privilegiadas, consulte Funções internas do Microsoft Entra.
Autenticação para executar um monitor
Quando um monitor é executado, ele representa a entidade de segurança especificada pelo TCM. A solução TCM expõe uma entidade de serviço oficial chamada Gerenciamento de Configuração de Locatário com a seguinte ID de aplicativo:
03b07b79-c5bc-4b5e-9bfa-13acf4a99998
Observação
Os clientes devem garantir que a entidade de serviço dos Serviços de Administração do M365 com appId6b91db1b-f05b-405a-a0b2-e3f60b28d645 também seja provisionada em seu locatário. Se ela não existir, você poderá provisioná-la manualmente.
Configurar a entidade de serviço TCM
Durante a visualização pública, as organizações devem adicionar a entidade de serviço TCM ao locatário e conceder a ela as permissões necessárias.
Adicionar a entidade de serviço TCM a um locatário
Você pode usar as opções a seguir ao adicionar a entidade de serviço TCM a um locatário.
Opção 1: usar o PowerShell
Instale os módulos necessários:
Install-Module Microsoft.Graph.Authentication Install-Module Microsoft.Graph.ApplicationsConectar-se ao Microsoft Graph:
Connect-MgGraph -Scopes @('Application.ReadWrite.All', 'AppRoleAssignment.ReadWrite.All')Crie a entidade de serviço:
New-MgServicePrincipal -AppId '03b07b79-c5bc-4b5e-9bfa-13acf4a99998'
Opção 2: usar a API do Graph
Faça a seguinte solicitação para criar a entidade de serviço:
POST https://graph.microsoft.com/v1.0/servicePrincipals
Content-Type: application/json
{
"appId": "03b07b79-c5bc-4b5e-9bfa-13acf4a99998"
}
Conceder permissões à entidade de serviço TCM
Depois de adicionar a entidade de serviço TCM ao seu locatário, você deve conceder a ela as permissões necessárias para acessar os pontos de extremidade de carga de trabalho.
Opção 1: usar o PowerShell
O script de exemplo a seguir concede as User.ReadWrite.All permissões and Policy.Read.All à entidade de serviço TCM:
$permissions = @('User.ReadWrite.All', 'Policy.Read.All')
$Graph = Get-MgServicePrincipal -Filter "AppId eq '00000003-0000-0000-c000-000000000000'"
$TCM = Get-MgServicePrincipal -Filter "AppId eq '03b07b79-c5bc-4b5e-9bfa-13acf4a99998'"
foreach ($requestedPermission in $permissions) {
$AppRole = $Graph.AppRoles | Where-Object { $_.Value -eq $requestedPermission }
$body = @{
AppRoleId = $AppRole.Id
ResourceId = $Graph.Id
PrincipalId = $TCM.Id
}
New-MgServicePrincipalAppRoleAssignment -ServicePrincipalId $TCM.Id -BodyParameter $body
}
Para permissões do Exchange Online, consulte Políticas de acesso ao aplicativo no Exchange Online.
Opção 2: usar a API do Graph Microsoft Graph
Atribua funções de aplicativo à entidade de serviço TCM:
POST https://graph.microsoft.com/v1.0/servicePrincipals(appId='03b07b79-c5bc-4b5e-9bfa-13acf4a99998')/appRoleAssignedTo
Content-Type: application/json
{
"appRoleId": "246dd0d5-5bd0-4def-940b-0421030a5b68",
"resourceId": "<Microsoft Graph service principal ID>",
"principalId": "<TCM service principal ID>"
}
Substitua os valores de espaço reservado:
-
<Microsoft Graph service principal ID>: a ID de objeto da entidade de serviço do Microsoft Graph em seu locatário. -
<TCM service principal ID>: A ID de objeto da entidade de serviço TCM em seu locatário.