Registo de aplicação cliente personalizada para a CLI do Agent 365

A CLI do Agent 365 necessita de um registo de aplicação cliente personalizada no seu inquilino do Microsoft Entra ID para autenticar e gerir os esquemas de identidade do agente.

Este artigo divide o processo em quatro passos principais:

  1. Registar aplicação
  2. Definir o URI de Redirecionamento
  3. Copiar ID da Aplicação (cliente)
  4. Configurar permissões da APISão necessários privilégios de administrador
  5. Adicionar a afirmação de função wids

Se tiver problemas, consulte a secção Resolução de problemas.

Pré-requisitos

Antes de começar, certifique-se de que pode aceder ao centro de administração Microsoft Entra e, se necessário, a uma das funções administrativas necessárias para conceder o consentimento.

Para registar a aplicação

Por predefinição, qualquer utilizador no inquilino pode registar aplicações no centro de administração Microsoft Entra. No entanto, os administradores do inquilino podem restringir esta capacidade. Caso não consiga registar a sua aplicação, contacte o seu administrador.

Precisa de uma destas funções administrativas para 4. Configurar permissões da API.

Sugestão

Não tem acesso de administrador? Pode concluir os passos 1-3 por si, depois pedir ao administrador do inquilino para concluir o passo 4. Forneça ao administrador o seu ID da Aplicação (cliente) do passo 3 e uma ligação para a secção Configurar Permissões da API.

Sugestão

Os Administradores Globais podem ignorar o registo manual. Execute a365 setup requirements e, se a aplicação Agent 365 CLI não for encontrada no seu inquilino, a CLI pede que a crie e conceda automaticamente o consentimento de administrador. Introduza C na linha de comandos para criar a aplicação num só passo. Se utilizar este caminho automatizado, pode saltar os passos desta secção.

1. Registar aplicação

Estas instruções resumem as instruções completas para criar o registo de uma aplicação.

  1. Aceda ao centro de administração Microsoft Entra

  2. Selecione Registos de aplicações

  3. Selecione Novo registo

  4. Introduza:

    • Nome: introduza um nome significativo para a sua aplicação, como my-agent-app. Os utilizadores da aplicação veem este nome e pode alterá-lo a qualquer momento. É possível ter vários registos de aplicações com o mesmo nome.

      Sugestão

      Caso pretenda utilizar o fluxo a365 setup all --agent-name sem configuração, deve nomear a aplicação exatamente como Agent 365 CLI. A CLI identifica automaticamente a aplicação cliente por este nome a apresentar bem conhecido, não sendo necessário copiar o ID de cliente para um ficheiro de configuração.

    • Tipos de conta suportados: Contas só neste diretório organizacional (Inquilino único)

    • URI de redirecionamento: selecione Cliente público/nativo (móvel e ambiente de trabalho) e introduza http://localhost:8400/

  5. Selecione Registar

A CLI requer três URIs de redirecionamento no total. A CLI adiciona automaticamente os URIs de redirecionamento que estiverem em falta quando executar a365 setup requirements:

URL Finalidade
http://localhost:8400/ Autenticação interativa através do browser da Biblioteca de Autenticação Microsoft (MSAL)
http://localhost SDK do PowerShell nos Microsoft Graph Connect-MgGraph
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id} Utilizar o Gestor de Conta Web (WAM)

Consulte O que a CLI configura automaticamente para mais detalhes.

2. Definir o URI de redirecionamento

  1. Vá para Descrição geral e copie o valor do ID da Aplicação (cliente).
  2. Vá para Autenticação (pré-visualização) e, em seguida, selecione Adicionar URI de Redirecionamento.
  3. Selecione Aplicações móveis e de ambiente de trabalho e defina o valor como ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id}, em que {client-id} é o valor do ID da Aplicação (cliente) que copiou.
  4. Selecione Configurar para adicionar o valor.

3. Copiar ID da Aplicação (cliente)

Na página Descrição geral da aplicação, copie o ID da Aplicação (cliente) no formato GUID. Utilize este valor ao executar a365 setup all ou ao criar a365.config.json manualmente.

Sugestão

Não confunda este valor com o ID do Objeto — precisa do ID da Aplicação (cliente).

Se nomear a sua Agent 365 CLI da aplicação no passo 1, pode saltar este passo ao utilizar a365 setup all --agent-name. A CLI resolve automaticamente o ID de cliente pelo nome a apresentar.

4. Configurar permissões da API

Importante

É necessário ter privilégios de administrador para este passo. Se for um programador sem acesso de administrador, envie o seu ID de Aplicação (cliente) do Passo 3 para o administrador do inquilino e solicite que conclua este passo.

Nota

A partir de dezembro de 2025, as permissões AgentIdentityBlueprint.*, AgentInstance.* e AgentIdentity.* são APIs beta e podem não estar visíveis no centro de administração Microsoft Entra. Se estas permissões se tornarem geralmente disponíveis no seu inquilino, pode utilizar a Opção A para todas as permissões.

Escolha o método adequado:

  • Opção A: utilizar o centro de administração Microsoft Entra para todas as permissões (se as permissões beta estiverem visíveis)
  • Opção B: utilizar o Microsoft Graph API para adicionar todas as permissões (recomendada se as permissões beta não estiverem visíveis)

Opção A: Centro de administração Microsoft Entra (método padrão)

Use este método se as permissões beta estiverem visíveis no seu inquilino.

  1. No seu registo de aplicação, aceda às permissões da API.

  2. Selecione Adicionar uma permissão>Microsoft Graph>Permissões delegadas.

    Importante

    Deve utilizar Permissões delegadas (não as Permissões de aplicação). A CLI autentica-se de forma interativa – inicia sessão e atua em seu nome. Para mais informações, consulte Tipo de permissão incorreto.

  3. Adicione estas sete permissões individualmente:

    Permissão Finalidade
    AgentIdentityBlueprint.ReadWrite.All Criação de esquemas, gestão de segredos do cliente, permissões herdáveis, credenciais de identidade federadas e eliminação (API beta)
    AgentIdentityBlueprintPrincipal.Create Criar o principal do serviço do Esquema de Agente (API beta)
    AgentIdentity.Read.All Verificação da idempotência e procura do principal de serviço de identidade do agente (API beta)
    AgentIdentity.DeleteRestore.All Eliminar principais de serviço de identidade do agente durante a limpeza (API beta)
    AgentRegistration.ReadWrite.All Ler e escrever todos os registos de agentes
    Application.Read.All Procura de principais de serviço por ID de aplicação (substituição mais restrita para Directory.Read.All)
    User.Read Ler o perfil do utilizador que iniciou sessão para atribuição do proprietário e patrocinador do esquema

    Nota

    AgentRegistration.ReadWrite.All é necessário para a configuração do agente. O validador da CLI verifica explicitamente esta permissão. Deve estar presente no registo da aplicação e ter o consentimento de administrador concedido.

    Para cada permissão:

    • Na caixa de pesquisa, introduza o nome da permissão (por exemplo, AgentIdentityBlueprint.ReadWrite.All).
    • Marque a caixa de verificação ao lado da permissão.
    • Selecione Adicionar permissões.
    • Repita para as sete permissões.
  4. Selecione Conceder consentimento do administrador ao [Seu Inquilino].

    • Porque é que isto é obrigatório? os esquemas de identidade do agente são recursos ao nível do inquilino que podem ser referenciados por vários utilizadores e aplicações. Sem consentimento ao nível do inquilino, a CLI falha durante a autenticação.
    • O que acontece se falhar? Necessita da função de Administrador de Aplicações, Administrador de Aplicações na Cloud ou Administrador Global. Peça ajuda ao administrador do seu inquilino.
  5. Verifique se todas as permissões apresentam marcas de verificação verdes em Estado.

Se as permissões beta (AgentIdentityBlueprint.*) não estiverem visíveis, prossiga para a Opção B.

Opção B: Microsoft Graph API (para Permissões Beta)

Use este método se o centro de administração Microsoft Entra não mostrar as permissões AgentIdentityBlueprint.*.

Aviso

Se utilizar este método de API, não use o botão "Conceder consentimento de administrador" do centro de administração Microsoft Entra depois. O método de API concede o consentimento do administrador automaticamente e, ao utilizar o botão do centro de administração Microsoft Entra, as suas permissões beta são eliminadas. Para obter mais informações, consulte As permissões beta desaparecem.

  1. Aceda aos Teste de API do Graph.

  2. Inicie sessão com a sua conta de administrador (Administrador de Aplicações ou Administrador de Aplicações na Cloud).

  3. Conceda o consentimento do administrador utilizando o Microsoft Graph API Para concluir este passo, precisa de:

    • ID do principal de serviço. Necessita de um valor de variável SP_OBJECT_ID.
    • ID de recurso do Graph. Necessita de um valor de variável GRAPH_RESOURCE_ID.
    • Crie (ou atualize) as permissões delegadas utilizando o tipo de recurso oAuth2PermissionGrant com os valores das variáveis SP_OBJECT_ID e GRAPH_RESOURCE_ID.

Use a informação das secções seguintes para concluir estes passos.

Obter o ID do principal de serviço

Um principal de serviço é a identidade da sua aplicação no seu inquilino. Deve obtê-lo antes de poder conceder permissões pela API.

  1. Defina o método do Graph Explorer como GET e utilize este URL. Substitua <YOUR_CLIENT_APP_ID> pelo seu ID da Aplicação (cliente) real pelo Passo 3: Copiar ID da Aplicação (cliente):

    https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '<YOUR_CLIENT_APP_ID>'&$select=id
    
  2. Selecione Executar consulta.

    • Se a consulta for bem-sucedida, o valor devolvido é o seu SP_OBJECT_ID.

    • Se a consulta falhar com um erro de permissões, selecione o separador Modificar permissões, dê consentimento às permissões necessárias e, em seguida, selecione novamente Executar consulta. O valor devolvido é o seu SP_OBJECT_ID.

    • Se a consulta retornar resultados vazios ("value": []), crie o principal de serviço utilizando os seguintes passos:

      1. Defina o método como POST e use este URL:

        https://graph.microsoft.com/v1.0/servicePrincipals
        

        Corpo da Requisição (substitua YOUR_CLIENT_APP_ID pelo ID de cliente da sua Aplicação):

        {
           "appId": "YOUR_CLIENT_APP_ID"
        }
        
      2. Selecione Executar consulta. Deve receber uma resposta 201 Created. O valor devolvido de id é o seu SP_OBJECT_ID.

Obter o seu ID de recurso do Graph

  1. Defina o método de Testes de API do Graph como GET e use este URL:

    https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '00000003-0000-0000-c000-000000000000'&$select=id
    
  2. Selecione Executar consulta.

    • Se a consulta for bem-sucedida, copie o valor id. Este valor é o seu GRAPH_RESOURCE_ID.
    • Se a consulta falhar com um erro de permissões, selecione o separador Modificar permissões, dê consentimento às permissões necessárias e, em seguida, selecione novamente Executar consulta. Copie o valor id. Este valor é o seu GRAPH_RESOURCE_ID.

Criar permissões delegadas

Esta chamada à API concede consentimento de administrador a nível do inquilino para todas as sete permissões, incluindo as permissões beta que não estão visíveis no centro de administração Microsoft Entra.

  1. Defina o método Testes de API do Graph como POST e use este URL e corpo do pedido:

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants
    

    Corpo do Pedido:

    {
    "clientId": "<SP_OBJECT_ID>",
    "consentType": "AllPrincipals",
    "principalId": null,
    "resourceId": "<GRAPH_RESOURCE_ID>",
    "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read"
    }
    
  2. Selecione Executar consulta.

    • Se obter a resposta 201 Created: sucesso! O campo scope na resposta mostra os nomes das sete permissões. Já está.
    • Se a consulta falhar devido a um erro de permissões, selecione o separador Modificar permissões, conceda consentimento para as permissões necessárias e, em seguida, selecione Executar consulta novamente.
    • Se receber o erro Request_MultipleObjectsWithSameKeyValue: já existe uma concessão. Talvez alguém tenha adicionado permissões anteriormente. Consulte o seguinte Atualizar permissões delegadas.

Aviso

Os consentType: "AllPrincipals" no pedido POSTjá concedem um consentimento do administrador ao nível do inquilino. NÃO selecione "Conceder consentimento de administrador" no centro de administração Microsoft Entra após utilizar este método da API – ao fazê-lo, elimina as suas permissões beta porque o centro de administração Microsoft Entra não consegue ver as permissões beta e substitui o consentimento concedido pela API apenas com as permissões visíveis.

Atualizar permissões delegadas

Quando obtiver um erro Request_MultipleObjectsWithSameKeyValue ao utilizar os passos para Criar permissões delegadas, utilize estes passos para atualizar as permissões delegadas.

  1. Defina o método de Testes de API do Graph como GET e use este URL:

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants?$filter=clientId eq 'SP_OBJECT_ID_FROM_ABOVE'
    
  2. Selecione Executar consulta. Copie o valor id da resposta. Este valor é YOUR_GRANT_ID.

  3. Defina o método de Testes de API do Graph como PATCH e use este URL com YOUR_GRANT_ID.

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants/<YOUR_GRANT_ID>
    

    Corpo do Pedido:

    {
       "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read"
    }
    
  4. Selecione Executar consulta. Deve obter uma resposta 200 OK com todas as sete permissões no campo scope.

5. Adicionar a afirmação de função wids

A CLI do Agent 365 lê diretamente do token de acesso as suas atribuições de funções no diretório Entra para determinar se possui privilégios de administrador. Isto requer adicionar a afirmação wids aos tokens de acesso emitidos para o registo da sua aplicação.

Sem esta declaração, a CLI não consegue detetar a sua função e passa a mostrar instruções do PowerShell para cada passo que requer privilégios de administrador — mesmo quando é administrador. Conclua este passo para garantir o comportamento correto.

  1. No registo da sua aplicação, vá para Configuração de tokens.

  2. Selecione Adicionar afirmação opcional.

  3. Para Tipo de token, selecione Acesso.

  4. Na lista de afirmações, marque a caixa ao lado de wids.

  5. Selecione Adicionar.

    Se lhe for pedido para ativar a permissão do Microsoft Graph profile para ativar a afirmação, selecione Sim, adicionar.

Nota

A afirmação wids contém os GUIDs dos modelos de função das funções do diretório Entra atribuídas diretamente ao utilizador que iniciou sessão. A CLI utiliza estes GUIDs para detetar as funções de Administrador Global e Administrador de ID de Agente sem uma chamada adicional à API do Graph.

Limitação:wids reflete apenas as funções diretamente atribuídas. Se o seu inquilino atribuir funções de diretório através de grupos de segurança com atribuição de funções, a CLI pode não detetar essas atribuições de funções baseadas em grupos. A atribuição direta de funções é o padrão tanto para as funções de administrador como para o Programador do ID do Agente.

Melhores práticas de segurança

Reveja estas orientações para manter o registo da sua aplicação seguro e em conformidade.

Fazer:

  • Utilizar o registo de inquilino único.
  • Conceder apenas as permissões delegadas necessárias.
  • Fazer auditoria às permissões regularmente.
  • Remover a aplicação quando já não for necessária.

Não fazer:

  • Conceder permissões de aplicação. Utilizar apenas permissões delegadas.
  • Partilhar publicamente o ID de cliente.
  • Conceder outras permissões desnecessárias.
  • Utilizar a aplicação para outros fins.

O que a CLI autoconfigura

Ao executar a365 setup requirements, a CLI valida o registo da aplicação e pode necessitar de fazer alterações. Antes de aplicar quaisquer alterações, a CLI apresenta um resumo e pede confirmação:

WARNING: The CLI needs to make the following changes to your app registration (<app-id>):

  - Add redirect URI(s): http://localhost
  - Enable 'Allow public client flows' (isFallbackPublicClient = true)

Do you want to proceed? (y/N):

Para ignorar o pedido de confirmação (por exemplo, em ambiente de CI), utilize o sinalizador --yes:

a365 setup requirements --yes

A tabela abaixo descreve cada alteração que a CLI pode fazer:

Alterar Motivo
Adicionar URI de redirecionamento http://localhost O SDK do PowerShell nos Microsoft Graph requer este URI para autenticação via browser. Sem ele, as operações de concessão OAuth2 recorrem a um token que não possui as permissões delegadas necessárias e falham com o erro 403.
Adicionar URI de redirecionamento http://localhost:8400/ O MSAL requer este URI para autenticação interativa através do browser.
Adicionar URI de redirecionamento ms-appx-web://Microsoft.AAD.BrokerPlugin/{id} Necessário para o Gestor de Contas Web (WAM), um gestor de autenticação do SO Windows. Saiba mais sobre Obtenção de Tokens Associados ao Dispositivo.
Ativar "Permitir fluxos públicos de clientes" Necessário para autenticação de código de dispositivo como alternativa no macOS, Linux, Subsistema Windows para Linux (WSL), ambientes sem interface gráfica e como alternativa à Política de Acesso Condicional no Windows.
Adicionar permissões em falta ao registo da aplicação Mantém o registo da aplicação sincronizado com as novas permissões exigidas após uma atualização da CLI.
Prorrogar a concessão do consentimento do administrador Prorroga a concessão de permissão OAuth2 existente para incluir quaisquer permissões recém-aprovisionadas.

Se recusar o pedido, a CLI não modifica o registo da sua aplicação. Se forem necessárias alterações para que a CLI funcione, pode configurá-las manualmente no centro de administração Microsoft Entra ou reexecutá-las com --yes.

Passos seguintes

Depois de registar a sua aplicação cliente personalizada, utilize-a com a CLI do Agent 365 para concluir a configuração do seu Agent 365:

Resolução de Problemas

Esta secção descreve como resolver problemas com o registo da aplicação cliente personalizada.

Sugestão

O Guia de Resolução de Problemas do Agent 365 inclui recomendações de resolução de problemas de alto nível, melhores práticas e ligações para conteúdo de resolução de problemas para cada parte do ciclo de vida de desenvolvimento do Agent 365.

A validação da CLI falha durante a configuração

Sintoma: ao executar a365 setup ou a365 setup requirements, ocorrem erros de validação na sua aplicação cliente personalizada.

Solução: use esta lista de verificação para confirmar se o registo da sua aplicação está correto:

# Run requirements validation to see validation messages
a365 setup requirements

Resultado esperado: a CLI apresenta Custom client app validation successful.

Se não obtiver o resultado esperado, verifique cada um dos seguintes pontos:

Verificar Como verificar Correção
Utilizar o ID correto Copiou ID da Aplicação (cliente) (não o ID do Objeto) Aceda a Descrição geral da aplicação no centro de administração Microsoft Entra
Permissões delegadas As permissões apresentam Tipo: Delegado nas permissões da API Consulte Tipo de permissão incorreto
Todas as permissões adicionadas Consulte todas as permissões listadas abaixo Siga o Passo 4 novamente
Consentimento do administrado concedido Todos mostram a marca de verificação verde em Estado Consulte Consentimento do administrador concedido de forma incorreta

Permissões delegadas necessárias:

  • AgentIdentityBlueprint.ReadWrite.All [Beta]
  • AgentIdentityBlueprintPrincipal.Create [Beta]
  • AgentIdentity.Read.All [Beta]
  • AgentIdentity.DeleteRestore.All [Beta]
  • AgentRegistration.ReadWrite.All
  • Application.Read.All
  • User.Read

Sintoma: a validação falha mesmo após adicionar permissões.

Causa principal: não concedeu o consentimento do administrador ou concedeu-o incorretamente.

Solução: no registo da sua aplicação no centro de administração Microsoft Entra, vá para Permissões da API e selecione Conceder consentimento do administrador ao [Seu Inquilino]. Verifique se todas as permissões apresentam marcas de verificação verdes em Estado.

Sintoma: a365 setup all apresenta "Garantiu com sucesso o consentimento delegado da aplicação", mas depois falha imediatamente durante a criação do esquema com:

Admin consent has not been granted for this application.
Share this URL with an Application Administrator or Global Administrator to grant consent:
  https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>

Causa principal: o seu inquilino já tem um registo oauth2PermissionGrant para a sua aplicação cliente personalizada (de uma execução anterior de configuração parcial ou de uma ação anterior de "Conceder consentimento do administrador" no centro de administração Microsoft Entra para outros âmbitos), mas esse registo não inclui o âmbito necessário (AgentIdentityBlueprint.ReadWrite.All). A CLI deteta o âmbito em falta e mostra um URL de consentimento para que um administrador conclua a concessão.

Solução:

Partilhe o URL de consentimento impresso na saída de erro com um Administrador de Aplicação ou Administrador Global. O URL é o seguinte:

https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>

Depois de o administrador conceder o consentimento, execute novamente a365 setup all --agent-name <name>.

Se puder aceder como administrador, pode abrir o URL diretamente no browser para conceder consentimento sem esperar.

Tipo de permissão incorreto

Sintoma: a CLI falha com erros de autenticação ou erros de permissão negada.

Causa raiz: adicionou Permissões de aplicação em vez de Permissões delegadas.

Esta tabela descreve os diferentes tipos de permissões.

Tipo de Permissão Quando Utilizar Como a CLI do Agent 365 o utiliza
Delegado ("Âmbito") O utilizador inicia sessão interativamente A CLI do Agent 365 utiliza este - Inicia sessão, a CLI age em seu nome
Aplicação ("Função") O serviço é executado sem utilizador Não utilizar – Apenas para serviços em segundo plano/daemons

Porquê Delegado?

  • Inicia sessão de forma interativa (autenticação do browser)
  • A CLI executa ações em seu nome (os registos de auditoria mostram a sua identidade)
  • Mais seguro - limitado pelas suas permissões reais
  • Assegura responsabilidade e conformidade

Solução:

  1. Aceda a Centro de administração Microsoft Entra>Registos de aplicações> A sua aplicação >Permissões de API
  2. Remova quaisquer permissões de aplicação. Estas permissões aparecem como Aplicação na coluna Tipo.
  3. Adicione as mesmas permissões que as permissões Delegadas.
  4. Conceda o consentimento do administrador novamente.

Sintoma: utilizou a Opção B: Microsoft Graph API (para Permissões Beta) para adicionar permissões beta, mas elas desaparecem depois de selecionar Conceder consentimento do administrador no centro de administração Microsoft Entra.

Causa raiz: o centro de administração Microsoft Entra não apresenta permissões beta na IU. Quando seleciona Conceder consentimento do administrador, o portal concede consentimento apenas para as permissões visíveis e substitui o consentimento concedido pela API.

Por que isso acontece:

  1. Utiliza o Graph API (Opção B) para adicionar todas as sete permissões, incluindo as permissões beta.
  2. A chamada à API com consentType: "AllPrincipals"já concede consentimento do administrador ao nível do inquilino.
  3. Acede ao centro de administração Microsoft Entra e vê apenas um subconjunto de permissões porque as permissões beta são invisíveis no portal.
  4. Seleciona Conceder consentimento do administrador a pensar no que é necessário.
  5. O centro de administração Microsoft Entra substitui o seu consentimento concedido pela API apenas com as permissões visíveis.
  6. As permissões beta foram agora eliminadas.

Solução:

  • Não use o consentimento do administrador do centro de administração Microsoft Entra depois do método de API: o método de API já concede consentimento do administrador.
  • Se eliminar acidentalmente as permissões beta, repita o Passo 3 da Opção B (conceder consentimento do administrador através do Microsoft Graph API) para restaurá-las. Se aparecer um erro Request_MultipleObjectsWithSameKeyValue, siga os passos para Atualizar permissões delegadas.
  • Para verificar se todas as sete permissões estão listadas, verifique o campo scope na resposta POST ou PATCH.

Aplicação não encontrada durante a validação

Sintoma: a CLI apresenta os erros Application not found ou Invalid client ID.

Solução:

  1. Verifique se copiou o ID da Aplicação (cliente) no formato GUID, e não o ID do Objeto:

    • Aceda ao Centro de administração Microsoft Entra>Registos de aplicações> A sua aplicação >Descrição geral
    • Copie o valor em ID de Aplicação (cliente)
    • O formato deve ser: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
  2. Verifique se a aplicação existe no seu inquilino:

    # Sign in to the correct tenant
    az login
    
    # List your app registrations
    az ad app list --display-name "<The display name of your app>"
    

Saiba como registar uma aplicação no Microsoft Entra ID..