Registro de aplicativo cliente personalizado para a CLI do Agent 365

A CLI do Agent 365 precisa de um registro personalizado de aplicativo cliente no seu locatário do Microsoft Entra ID para autenticar e gerenciar blueprints de identidade do agente.

Este artigo divide o processo em quatro etapas principais:

  1. Registrar o aplicativo
  2. Definir o URI de Redirecionamento
  3. Copiar a ID do Aplicativo (cliente)
  4. Configurar permissões de APIRequer privilégios de administrador
  5. Adicionar a declaração de função wids

Se tiver problemas, consulte a seção Solução de problemas.

Pré-requisitos

Antes de começar, certifique-se de que você tenha acesso ao centro de administração do Microsoft Entra e, se necessário, a uma das funções administrativas necessárias para conceder consentimento.

Para registrar o aplicativo

Por padrão, qualquer usuário no locatário pode registrar aplicativos no centro de administração do Microsoft Entra. No entanto, os administradores do locatário podem restringir essa capacidade. Se você não conseguir registrar seu aplicativo, contate seu administrador.

Você precisa de uma destas funções administrativas para 4. Configurar permissões de API.

Dica

Não tem acesso de administrador? Você pode concluir as etapas 1 a 3 sozinho e depois pedir ao administrador do locatário para concluir a etapa 4. Forneça a eles a ID do Aplicativo (cliente) da etapa 3 e um link para a seção Configurar permissões de API.

Dica

Administradores Globais podem ignorar o registro manual. Execute a365 setup requirements e, se o aplicativo Agent 365 CLI não for encontrado no seu locatário, a CLI solicitará que você o crie e conceda consentimento administrativo automaticamente. Quando solicitado, digite C para criar o aplicativo em uma única etapa. Se usar esse caminho automatizado, você poderá ignorar as etapas nessa seção.

1. Registrar o aplicativo

Essas instruções resumem as instruções completas para criar um registro de aplicativo.

  1. Acesse o centro de administração do Microsoft Entra

  2. Selecione Registros de aplicativo

  3. Selecione Novo registro

  4. Digite:

    • Nome: insira um nome significativo para o aplicativo, como my-agent-app. Os usuários do aplicativo veem esse nome e você pode alterá-lo a qualquer momento. Você pode ter vários registros de aplicativo com o mesmo nome.

      Dica

      Se você quiser usar o fluxo sem configuração a365 setup all --agent-name, nomeie o app exatamente como Agent 365 CLI. A CLI busca automaticamente o aplicativo cliente por esse nome de exibição conhecido, portanto, você não precisa copiar a ID do cliente em um arquivo de configuração.

    • Tipos de conta com suporte: Somente contas neste diretório organizacional (Locatário único)

    • URI de Redirecionamento: selecione Cliente público/nativo (móvel & desktop) e insira http://localhost:8400/

  5. Escolha Registrar

A CLI requer três URIs de redirecionamento no total. A CLI adiciona automaticamente as que estão ausentes quando você executa a365 setup requirements:

URI Finalidade
http://localhost:8400/ Biblioteca de Autenticação da Microsoft (MSAL) autenticação interativa de navegador
http://localhost SDK do PowerShell do Microsoft Graph Connect-MgGraph
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id} Usando o WAM (Gerenciador de Contas da Web)

Consulte O que a CLI configura automaticamente para obter mais detalhes.

2. Definir o URI de Redirecionamento

  1. Acesse Visão geral e copie o valor de ID do Aplicativo (cliente).
  2. Acesse Autenticação (versão prévia) e selecione Adicionar URI de Redirecionamento.
  3. Selecione Aplicativos móveis e de desktop e defina o valor como ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id}, em que {client-id} é o valor do Aplicativo (ID do cliente) que você copiou.
  4. Selecione Configurar para adicionar o valor.

3. Copiar a ID do Aplicativo (cliente)

Na página Visão geral do aplicativo, copie a ID do Aplicativo (cliente) no formato GUID. Você usa esse valor ao executar a365 setup all ou ao criar o a365.config.json manualmente.

Dica

Não confunda esse valor com a ID do Objeto. Você precisa da ID do Aplicativo (cliente).

Se tiver nomeado seu aplicativo como Agent 365 CLI na etapa 1, você poderá ignorar essa etapa ao usar a365 setup all --agent-name. A CLI resolve automaticamente a ID do cliente pelo nome de exibição.

4. Configurar permissões de API

Importante

Você precisa de privilégios de administrador para essa etapa. Se você for um desenvolvedor sem acesso de administrador, envie a ID do Aplicativo (cliente) da Etapa 3 para o administrador do locatário e peça para que ele conclua essa etapa.

Observação

A partir de dezembro de 2025, as permissões AgentIdentityBlueprint.*, AgentInstance.* e AgentIdentity.* são APIs beta e podem não estar visíveis no centro de administração do Microsoft Entra. Se essas permissões se tornarem disponíveis no seu locatário, você poderá usar a Opção A para todas as permissões.

Escolha o método apropriado:

  • Opção A: use o centro de administração do Microsoft Entra para todas as permissões (se as permissões beta estiverem visíveis)
  • Opção B: use a API do Microsoft Graph para adicionar todas as permissões (recomendado se as permissões beta não estiverem visíveis)

Opção A: centro de administração do Microsoft Entra (Método Padrão)

Use esse método se você puder ver as permissões beta em seu locatário.

  1. No registro do seu aplicativo, acesse Permissões de API.

  2. Selecione Adicionar permissão>Microsoft Graph>Permissões delegadas.

    Importante

    Você deve usar Permissões delegadas (não Permissões de Aplicativo). A CLI autentica de forma interativa – você entra, e ela age em seu nome. Para saber mais, consulte Tipo de permissão incorreto.

  3. Adicione estas sete permissões, uma a uma:

    Permissão Finalidade
    AgentIdentityBlueprint.ReadWrite.All Criação de blueprints, gerenciamento de segredos do cliente, permissões herdáveis, credenciais de identidade federada e exclusão (API beta)
    AgentIdentityBlueprintPrincipal.Create Criar a entidade de serviço do Blueprint do Agente (API beta)
    AgentIdentity.Read.All Verificação de idempotência e pesquisa da entidade de serviço da identidade do agente (API beta)
    AgentIdentity.DeleteRestore.All Excluir entidades de serviço de identidade do agente durante a limpeza (API beta)
    AgentRegistration.ReadWrite.All Leitura e escrita de todos os registros de agentes
    Application.Read.All Consulta da entidade de serviço por ID do aplicativo (substituição mais específica para Directory.Read.All)
    User.Read Ler o perfil de usuário conectado para atribuição de proprietário e patrocinador do blueprint

    Observação

    AgentRegistration.ReadWrite.All é necessária para a configuração do agente. O validador da CLI verifica essa permissão de forma explícita. Ela deve estar presente no registro do seu aplicativo e ter o consentimento de administrador concedido.

    Para cada permissão:

    • Na caixa de pesquisa, digite o nome da permissão (por exemplo, AgentIdentityBlueprint.ReadWrite.All).
    • Marque a caixa de seleção ao lado da permissão.
    • Selecione Adicionar permissões.
    • Repita para cada uma das sete permissões.
  4. Selecione Conceder consentimento de administrador para [Seu Locatário].

    • Por que é obrigatório? os blueprints de identidade do agente são recursos do locatário aos quais vários usuários e aplicativos podem fazer referência. Sem consentimento em todo o locatário, haverá falha da CLI durante a autenticação.
    • E se houver falha? Você precisa da função Administrador de Aplicativos, Administrador de Aplicativos de Nuvem ou Administrador Global. Peça ajuda para o seu administrador de locatário.
  5. Verifique se todas as permissões mostram marcas de seleção verdes em Status.

Se as permissões beta (AgentIdentityBlueprint.*) não estiverem visíveis, siga para a Opção B.

Opção B: API do Microsoft Graph (para permissões beta)

Use esse método se o centro de administração do Microsoft Entra não mostrar as permissões AgentIdentityBlueprint.*.

Aviso

Se você usar esse método de API, não use o botão "Conceder consentimento de administrador" do centro de administração do Microsoft Entra depois. O método de API concede consentimento de administrador automaticamente, e usar o botão do centro de administração do Microsoft Entra exclui suas permissões beta. Para obter mais informações, consulte As permissões beta desaparecem.

  1. Abrir Explorador de gráficos.

  2. Entre com sua conta de administrador (Administrador de Aplicativos ou Administrador de Aplicativos de Nuvem).

  3. Conceda consentimento de administrador usando a API do Microsoft Graph. Para concluir essa etapa, você precisa de:

    • ID da Entidade de serviço. Você precisa de um valor da variável SP_OBJECT_ID.
    • ID de recurso do Graph. Você precisa de um valor da variável GRAPH_RESOURCE_ID.
    • Crie (ou atualize) permissões delegadas usando o tipo de recurso oAuth2PermissionGrant com os valores das variáveis SP_OBJECT_ID e GRAPH_RESOURCE_ID.

Use as informações nas seções a seguir para concluir essas etapas.

Obter a ID da sua entidade de serviço

Uma entidade de serviço é a identidade do seu aplicativo no seu locatário. Você precisa dela antes de poder conceder permissões pela API.

  1. Configure o método como GET no Explorador do Graph e use esta URL. Substitua <YOUR_CLIENT_APP_ID> pela ID real do seu cliente do Aplicativo a partir da Etapa 3: Copiar ID do Aplicativo (cliente):

    https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '<YOUR_CLIENT_APP_ID>'&$select=id
    
  2. Selecione Executar consulta.

    • Se a consulta tiver êxito, o valor retornado será seu SP_OBJECT_ID.

    • Caso a consulta tiver falha devido a um erro de permissões, selecione a guia Modificar permissões, conceda as permissões necessárias e, em seguida, selecione Executar consulta novamente. O valor retornado será seu SP_OBJECT_ID.

    • Se a consulta retornar resultados vazios ("value": []), crie a o entidade de serviço conforme as etapas a seguir:

      1. Defina o método como POST e use esta URL:

        https://graph.microsoft.com/v1.0/servicePrincipals
        

        Corpo da Solicitação (substitua YOUR_CLIENT_APP_ID pela ID do cliente do Aplicativo):

        {
           "appId": "YOUR_CLIENT_APP_ID"
        }
        
      2. Selecione Executar consulta. Você deve receber uma resposta 201 Created. O valor id retornado é seu SP_OBJECT_ID.

Obtenha a ID do seu recurso do Graph

  1. Defina o método do Explorador do Graph como GET e use esta URL:

    https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '00000003-0000-0000-c000-000000000000'&$select=id
    
  2. Selecione Executar consulta.

    • Se a consulta tiver êxito, copie o valor de id. Esse valor é seu GRAPH_RESOURCE_ID.
    • Caso a consulta tiver falha devido a um erro de permissões, selecione a guia Modificar permissões, conceda as permissões necessárias e, em seguida, selecione Executar consulta novamente. Copie o valor id. Esse valor é seu GRAPH_RESOURCE_ID.

Criar permissões delegadas

Essa chamada de API concede consentimento de administrador em todo o locatário para todas as sete permissões, incluindo as duas permissões beta que não estão visíveis no centro de administração do Microsoft Entra.

  1. Defina o método do Explorador do Graph como POST e use esta URL e corpo da solicitação:

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants
    

    Corpo da solicitação:

    {
    "clientId": "<SP_OBJECT_ID>",
    "consentType": "AllPrincipals",
    "principalId": null,
    "resourceId": "<GRAPH_RESOURCE_ID>",
    "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read"
    }
    
  2. Selecione Executar consulta.

    • Se você receber a resposta 201 Created: houve êxito! O campo scope na resposta mostra todos os sete nomes das permissões. Pronto!
    • Se houver falha na consulta com um erro de permissões, selecione a guia Modificar permissões, dê consentimento às permissões necessárias e selecione Executar consulta novamente.
    • Se você receber o erro Request_MultipleObjectsWithSameKeyValue: um consentimento já existe. Talvez alguém tenha adicionado permissões anteriormente. Consulte Atualizar permissões delegadas a seguir.

Aviso

O consentType: "AllPrincipals" na solicitação POSTjá fornece consentimento administrativo para todo o locatário. NÃO selecione "Conceder consentimento de administrador" no centro de administração do Microsoft Entra após usar este método de API – ao fazer isso, suas permissões beta serão excluídas, pois o centro de administração do Microsoft Entra não consegue visualizar permissões beta e sobrescreve o consentimento concedido pela API mantendo apenas as permissões visíveis.

Atualizar permissões delegadas

Quando você receber um erro Request_MultipleObjectsWithSameKeyValue ao usar as etapas para Criar permissões delegadas, use estas etapas para atualizar as permissões delegadas.

  1. Defina o método do Explorador do Graph como GET e use esta URL:

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants?$filter=clientId eq 'SP_OBJECT_ID_FROM_ABOVE'
    
  2. Selecione Executar consulta. Copie o valor id da resposta. Este valor é YOUR_GRANT_ID.

  3. Defina o método do Explorador do Graph como PATCH e use esta URL com YOUR_GRANT_ID.

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants/<YOUR_GRANT_ID>
    

    Corpo da solicitação:

    {
       "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read"
    }
    
  4. Selecione Executar consulta. Você deve receber uma resposta 200 OK com as todas as sete permissões no campo scope.

5. Adicionar a declaração de função wids

A CLI do Agent 365 lê diretamente as atribuições de função no diretório do Entra a partir do token de acesso para determinar se você tem privilégios de administrador. Isso requer adicionar a declaração wids aos tokens de acesso emitidos para o registro do seu aplicativo.

Sem essa declaração, a CLI não consegue detectar sua função e acaba mostrando instruções do PowerShell para cada etapa que exige privilégios de administrador — mesmo quando você é administrador. Conclua esta etapa para obter o comportamento esperado:

  1. No registro do seu aplicativo, acesse Configuração de tokens.

  2. Escolha Adicionar declaração opcional.

  3. Em Tipo de token, selecione Acesso.

  4. Na lista de declarações, marque a caixa ao lado de wids.

  5. Selecione Adicionar.

    Se for solicitado a ativar a permissão profile do Microsoft Graph para habilitar a declaração, selecione Sim, adicionar.

Observação

A declaração wids contém os GUIDs do modelo de função das funções de diretório do Entra atribuídas diretamente ao usuário autenticado. A CLI usa esses GUIDs para detectar funções de Administrador Global e Administrador de ID de Agente sem uma chamada adicional à API do Graph.

Limitação:wids reflete somente funções atribuídas diretamente. Se o locatário atribuir funções de diretório por meio de grupos de segurança aos quais é possível atribuir funções, a CLI pode não detectar essas atribuições de função feitas por meio de grupos. A atribuição direta de funções é o padrão tanto para a função Desenvolvedor de ID de Agente quanto para as funções de administrador.

Práticas recomendadas de segurança

Consulte essas diretrizes para garantir que o registro do seu aplicativo esteja seguro e em conformidade.

O que fazer:

  • Use o registro de locatário único.
  • Conceda somente as permissões delegadas necessárias.
  • Audite as permissões regularmente.
  • Remova o aplicativo quando não for mais necessário.

O que não fazer:

  • Conceda permissões de aplicativo. Use somente permissões delegadas.
  • Compartilhe a ID do cliente publicamente.
  • Conceda outras permissões desnecessárias.
  • Use o aplicativo para outras finalidades.

O que a CLI configura automaticamente

Quando você executa a365 setup requirements, a CLI valida o registro do seu aplicativo e pode precisar fazer alterações. Antes de aplicar qualquer alteração, a CLI mostra um resumo e solicita confirmação:

WARNING: The CLI needs to make the following changes to your app registration (<app-id>):

  - Add redirect URI(s): http://localhost
  - Enable 'Allow public client flows' (isFallbackPublicClient = true)

Do you want to proceed? (y/N):

Para ignorar a solicitação de confirmação (por exemplo, em um ambiente de CI), use a opção --yes:

a365 setup requirements --yes

A tabela a seguir descreve cada alteração que a CLI pode fazer:

Alteração Motivo
Adicionar o URI de Redirecionamento http://localhost O SDK do PowerShell do Microsoft Graph requer este URI para autenticação via navegador. Sem isso, as operações de concessão do OAuth2 recorrem a um token que não tem as permissões delegadas necessárias e resultam em erro 403.
Adicionar o URI de Redirecionamento http://localhost:8400/ A MSAL requer este URI para autenticação interativa via navegador.
Adicionar o URI de Redirecionamento ms-appx-web://Microsoft.AAD.BrokerPlugin/{id} Necessário para o WAM (Gerenciador de Contas da Web), um agente de autenticação do sistema operacional Windows. Saiba mais sobre a Aquisição de Tokens Vinculados ao Dispositivo.
Habilitar "Permitir fluxos de clientes públicos" Necessário para fallback de autenticação por código do dispositivo no macOS, Linux, Subsistema do Windows para Linux (WSL), ambientes sem interface gráfica e como um fallback da Política de Acesso Condicional no Windows.
Adicionar permissões ao registro do aplicativo Mantém o registro do aplicativo sincronizado com as permissões recém-exigidas após uma atualização da CLI.
Estender consentimento de administrador Estenda a concessão de permissões existente do OAuth2 para incluir quaisquer permissões recém-provisionadas.

Se você recusar a solicitação, a CLI não modificará o registro do seu aplicativo. Se forem necessárias alterações para o funcionamento da CLI, você poderá configurá-las manualmente no centro de administração do Microsoft Entra ou executar novamente com --yes.

Próximas etapas

Depois de registrar seu aplicativo cliente personalizado, use-o com a CLI do Agent 365 para concluir sua configuração do Agent 365:

Solução de Problemas

Esta seção descreve como solucionar erros no registro de aplicativo cliente personalizado.

Dica

O Guia de Solução de Problemas do Agent 365 contém recomendações de solução de problemas de alto nível, melhores práticas e links para conteúdo de solução de problemas para cada parte do ciclo de vida de desenvolvimento do Agent 365.

Falha na validação da CLI durante a configuração

Sintoma: a execução de a365 setup or a365 setup requirements tem falha com erros de validação sobre o seu aplicativo cliente personalizado.

Solução: use esta lista de verificação para confirmar se o registro do seu aplicativo está correto:

# Run requirements validation to see validation messages
a365 setup requirements

Resultado esperado: a CLI exibe Custom client app validation successful.

Se você não obtiver o resultado esperado, verifique cada um dos itens a seguir:

Verificação Como verificar Correção
ID correta usada Você copiou a ID do Aplicativo (cliente) (não a ID do Objeto) Acesse Visão geral do aplicativo no centro de administração do Microsoft Entra
Permissões delegadas As permissões mostram Tipo: Delegada nas permissões da API Consulte Tipo de permissão incorreto
Todas as permissões adicionadas Veja todas as permissões listadas abaixo Siga a Etapa 4 novamente
Consentimento de administrador concedido Todos mostram a marca de seleção verde no Status Consulte Consentimento de administrador concedido incorretamente

Permissões delegadas necessárias:

  • AgentIdentityBlueprint.ReadWrite.All [Beta]
  • AgentIdentityBlueprintPrincipal.Create [Beta]
  • AgentIdentity.Read.All [Beta]
  • AgentIdentity.DeleteRestore.All [Beta]
  • AgentRegistration.ReadWrite.All
  • Application.Read.All
  • User.Read

Sintoma: a validação tem falha mesmo após você adicionar permissões.

Causa raiz: você não concedeu o consentimento de administrador ou o concedeu incorretamente.

Solução: no registro do seu aplicativo no centro de administração do Microsoft Entra, acesse permissões de API e selecione Conceder consentimento de administrador para [Seu Locatário]. Verifique se todas as permissões mostram marcas de seleção verdes em Status.

Sintoma: a365 setup all exibe "Consentimento do aplicativo delegado garantido com sucesso", mas, logo em seguida, falha durante a criação do blueprint com:

Admin consent has not been granted for this application.
Share this URL with an Application Administrator or Global Administrator to grant consent:
  https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>

Causa raiz: seu locatário já tem um registro oauth2PermissionGrant para seu aplicativo cliente personalizado (de uma execução de instalação parcial anterior ou de uma ação anterior de "Conceder consentimento do administrador" no centro de administração do Microsoft Entra para outros escopos), mas esse registro está sem o escopo necessário (AgentIdentityBlueprint.ReadWrite.All). A CLI detecta o escopo ausente e exibe uma URL de consentimento para que um administrador conclua a concessão.

Solução:

Compartilhe a URL de consentimento impressa na saída do erro com um Administrador de Aplicativos ou Administrador Global. A URL terá a seguinte aparência:

https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>

Após o administrador conceder o consentimento, execute a365 setup all --agent-name <name> novamente.

Se tiver acesso de administrador, você poderá abrir a URL diretamente em um navegador para conceder consentimento sem precisar esperar.

Tipo de permissão incorreto

Sintoma: a CLI tem falha com erros de autenticação ou erros de permissão negada.

Causa raiz: você adicionou Permissões de aplicativo em vez de Permissões delegadas.

Esta tabela descreve os diferentes tipos de permissões:

Tipo de permissão Quando usar Como a CLI do Agent 365 a usa
Delegado ("Escopo") O usuário entra de forma interativa A CLI do Agent 365 usa isso – você entra, a CLI atua em seu nome
Aplicativo ("Função") O serviço é executado sem o usuário Não use – somente para serviços em segundo plano/daemons

Por que Permissões Delegadas?

  • Você entra de forma interativa (autenticação via navegador)
  • A CLI realiza ações em seu nome (as trilhas de auditoria mostram sua identidade)
  • Mais seguro – limitado pelas suas permissões atuais
  • Garante responsabilidade e conformidade

Solução:

  1. Acesse o centro de administração do Microsoft Entra>Registros de aplicativo> Seu aplicativo >Permissões de API
  2. Remova quaisquer permissões de aplicativo. Essas permissões aparecem como Aplicativo na coluna Tipo.
  3. Adicione as mesmas permissões que as permissões Delegadas.
  4. Conceda o consentimento do administrador novamente.

Sintoma: você usou Opção B: a API do Microsoft Graph (para permissões beta) para adicionar permissões beta, mas elas desaparecem depois que você selecionar Conceder consentimento de administrador no centro de administração do Microsoft Entra.

Causa raiz: o centro de administração do Microsoft Entra não mostra permissões beta na interface do usuário. Quando você seleciona Conceder consentimento de administrador, o portal concede consentimento somente para as permissões visíveis e sobrescreve o consentimento concedido pela API.

Por que isso acontece:

  1. Você usa a API do Graph (Opção B) para adicionar todas as sete permissões, incluindo as permissões beta.
  2. A chamada de API com consentType: "AllPrincipals"já concede consentimento de administrador para todo o locatário.
  3. Você acessa o centro de administração do Microsoft Entra e vê somente um subconjunto de permissões porque as permissões beta não aparecem no portal.
  4. Você seleciona Conceder consentimento de administrador achando que é necessário.
  5. O centro de administração do Microsoft Entra substitui o consentimento concedido pela API com somente as permissões visíveis.
  6. Suas permissões beta agora são excluídas.

Solução:

  • Não use o consentimento de administrador no centro de administração do Microsoft Entra depois de usar o método da API: o método da API já concede o consentimento de administrador.
  • Caso você exclua permissões beta por engano, repita a Opção B, Etapa 3 (conceda consentimento de administrador usando a API do Microsoft Graph) para restaurá-las. Se receber um erro Request_MultipleObjectsWithSameKeyValue, siga as etapas para Atualizar as permissões delegadas.
  • Para verificar se todas as sete permissões estão listadas, confira o campo scope na resposta POST ou PATCH.

Aplicativo não encontrado durante a validação

Sintoma: a CLI apresenta erros Application not found ou Invalid client ID.

Solução:

  1. Verifique se você copiou a ID do Aplicativo (cliente) no formato GUID, e não a ID do Objeto:

  2. Verifique se o aplicativo existe no seu locatário:

    # Sign in to the correct tenant
    az login
    
    # List your app registrations
    az ad app list --display-name "<The display name of your app>"
    

Saiba como registrar um aplicativo no Microsoft Entra ID.