directoryObject: getMemberGroups

Пространство имен: microsoft.graph

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Верните все идентификаторы групп, в которые входит указанный пользователь, группа, субъект службы, контактное лицо организации, устройство или объект каталога . Это транзитивная функция.

Этот API возвращает до 11 000 идентификаторов групп. Если доступно более 11 000 результатов, он возвращает 400 Bad Request ошибку с Directory_ResultSizeLimitExceeded кодом ошибки. Если вы получили Directory_ResultSizeLimitExceeded код ошибки, используйте API транзитивного члена группы List .

Этот API доступен в следующих национальных облачных развертываниях.

Глобальное обслуживание Правительство США L4 Правительство США L5 (DOD) Китай, обслуживаемый 21Vianet

Разрешения

Для вызова этого API требуется одно из следующих разрешений. Дополнительные сведения, включая сведения о том, как выбрать разрешения, см. в статье Разрешения.

Членство в группах для объекта каталога

Здесь разрешение позволяет читать любой объект каталога, независимо от типа объекта. Области операцию определенным типом объекта и использовать разрешения с меньшими привилегиями, см. другие таблицы разрешений на этой странице.

Тип разрешения Разрешения (в порядке повышения привилегий)
Делегированные (рабочая или учебная учетная запись) Directory.Read.All
Делегированные (личная учетная запись Майкрософт) Не поддерживается.
Для приложений Directory.Read.All

Членство пользователя в группах

Тип разрешения Разрешения (в порядке повышения привилегий)
Делегированные (рабочая или учебная учетная запись) User.ReadBasic.All и GroupMember.Read.All, User.Read.All и GroupMember.Read.All, User.ReadBasic.All и Group.Read.All, User.Read.All и Group.Read.All, Directory.Read.All
Делегированные (личная учетная запись Майкрософт) Не поддерживается.
Приложение User.ReadBasic.All и GroupMember.Read.All, User.Read.All и GroupMember.Read.All, User.ReadBasic.All и Group.Read.All, User.Read.All и Group.Read.All, Directory.Read.All

Членство в группах

Тип разрешения Разрешения (в порядке повышения привилегий)
Делегированное (рабочая или учебная учетная запись) GroupMember.Read.All, Group.Read.All, Directory.Read.All, Group.ReadWrite.All, Directory.ReadWrite.All
Делегированное (личная учетная запись Майкрософт) Не поддерживается.
Приложение GroupMember.Read.All, Group.Read.All, Directory.Read.All, Group.ReadWrite.All, Directory.ReadWrite.All

Членство в группах для субъекта-службы

Тип разрешения Разрешения (в порядке повышения привилегий)
Делегированные (рабочая или учебная учетная запись) Application.Read.All, Application.ReadWrite.All, Directory.Read.All, Directory.ReadWrite.All
Делегированные (личная учетная запись Майкрософт) Не поддерживается.
Для приложений Application.Read.All, Application.ReadWrite.All, Directory.Read.All, Directory.ReadWrite.All

Членство в группах контактного лица организации

Тип разрешения Разрешения (в порядке повышения привилегий)
Делегированные (рабочая или учебная учетная запись) Directory.Read.All, Directory.ReadWrite.All
Делегированные (личная учетная запись Майкрософт) Не поддерживается.
Для приложений Directory.Read.All, Directory.ReadWrite.All

Членство в группах для устройства

Тип разрешения Разрешения с наименьшим объемом привилегий Разрешения с более высоким уровнем привилегий
Делегированные (рабочая или учебная учетная запись) Application.Read.All Application.ReadWrite.All, Device.Read.All, Directory.Read.All, Directory.ReadWrite.All, Group.Read.All, Group.ReadBasic.All, Group.ReadWrite.All, GroupMember.Read.All, GroupMember.ReadBasic.All, User.Read.All
Делегированные (личная учетная запись Майкрософт) Не поддерживается. Не поддерживается.
Приложение Application.Read.All Application.ReadWrite.All, Device.Read.All, Device.ReadWrite.All, Directory.Read.All, Directory.ReadWrite.All, Group.Read.All, Group.ReadBasic.All, Group.ReadWrite.All, GroupMember.Read.All, GroupMember.ReadBasic.All, User.Read.All

HTTP-запрос

Членство в группах объектов каталога (пользователь, группа, субъект-служба или контактное лицо организации).

POST /directoryObjects/{id}/getMemberGroups

Членство в группах для вошедшего пользователя или других пользователей.

POST /me/getMemberGroups
POST /users/{id | userPrincipalName}/getMemberGroups

Членство в группах.

POST /groups/{id}/getMemberGroups

Членство в группах для субъекта-службы.

POST /servicePrincipals/{id}/getMemberGroups

Членство в группах контактного лица организации.

POST /contacts/{id}/getMemberGroups

Членство в группах для устройства.

POST /devices/{id}/getMemberGroups

Заголовки запросов

Имя Описание
Авторизация Bearer {token}. Обязательно. Дополнительные сведения об аутентификации и авторизации.
Content-Type application/json

Текст запроса

В тексте запроса предоставьте JSON-объект с указанными ниже параметрами.

Параметр Тип Описание
securityEnabledOnly Boolean true указать, что должны возвращаться только группы безопасности, членом которых является объект; false чтобы указать, что должны быть возвращены все группы и роли каталога, членом которых является объект. true Может быть задано только для пользователей или субъектов-служб, возвращающих группы с поддержкой безопасности.

Отклик

В случае успеха этот метод возвращает код отклика 200 OK и объект коллекции String в тексте отклика.

Примеры

Пример 1. Проверка участия в группах для объекта каталога

Запрос

POST https://graph.microsoft.com/beta/directoryObjects/0049d944-a805-4680-9f54-3ab292090309/getMemberGroups
Content-type: application/json

{
    "securityEnabledOnly": false
}

Отклик

Ниже показан пример отклика.

Примечание. Объект отклика, показанный здесь, может быть сокращен для удобочитаемости.

HTTP/1.1 200 OK
Content-type: application/json

{
    "@odata.context": "https://graph.microsoft.com/beta/$metadata#Collection(Edm.String)",
    "value": [
        "a8daa1fb-d24c-47d0-9e9e-c99e83394e3e"
    ]
}

Пример 2. Проверка членства в группах вошедшего пользователя

Запрос

POST https://graph.microsoft.com/beta/me/getMemberGroups
Content-type: application/json

{
  "securityEnabledOnly": true
}

Отклик

Примечание. Объект отклика, показанный здесь, может быть сокращен для удобочитаемости.

HTTP/1.1 200 OK
Content-type: application/json

{
    "@odata.context": "https://graph.microsoft.com/beta/$metadata#Collection(Edm.String)",
    "value": [
        "6239671a-0db6-4e8b-9d2f-f280efb5a181",
        "2e2f1227-1586-45ae-bf51-fccc1de72625",
        "f5987b5a-61f6-4c31-9fa2-7bfb845c8d2a"
    ]
}