Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Пространство имен: microsoft.graph
Представляет приложение. Любое приложение, которое передает проверку подлинности на Microsoft Entra ID, должно быть зарегистрировано на платформе удостоверений Майкрософт. Регистрация приложения включает в себя предоставление Microsoft Entra ID сведений о приложении, включая URL-адрес, в котором оно находится, URL-адрес для отправки ответов после проверки подлинности, URI для идентификации приложения и т. д.
Наследуется от directoryObject.
Этот ресурс имеет открытый тип, который допускает дополнительные свойства, помимо описанных здесь.
Ресурс agentIdentityBlueprint наследует от этого объекта.
Этот ресурс поддерживает:
- добавление собственных данных к настраиваемым свойствам в виде расширений;
- отслеживание дополнений, удалений и обновлений с помощью запроса изменений (функция delta).
- Синтаксис альтернативных клавиш. Свойство
appIdявляется поддерживаемым альтернативным ключом. Дополнительные сведения см. в разделе Получение приложения.
Методы
| Метод | Возвращаемый тип | Описание |
|---|---|---|
| Список | Коллекция application | Получение списка приложений в организации. |
| Создание | application | Создает (регистрирует) новое приложение. |
| Получение | application | Считывание свойств и связей объекта application. |
| Обновление | Нет | Обновление объекта application. |
| Upsert | application | Создайте новое приложение, если его нет, или обновите свойства существующего приложения. |
| Delete | Нет | Удаление объекта application. |
| Получение дельты | application | Создавайте, обновляйте или удаляйте приложения без необходимости чтения всей коллекции ресурсов. |
| Удаленные элементы | ||
| List | Коллекция directoryObject | Получение списка недавно удаленных приложений. |
| Получение | directoryObject | Получение свойств недавно удаленного приложения. |
| Восстановление | directoryObject | Восстановление недавно удаленного приложения. |
| Удалить без возможности восстановления | Нет | Окончательное удаление приложения. |
| Перечисление удаленных элементов, принадлежащих пользователю | Коллекция directoryObject | Получение приложений, принадлежащих пользователю, которые удалены в клиенте за последние 30 дней. |
| Сертификаты и секреты | ||
| Добавление пароля | passwordCredential | Добавление надежного пароля в приложение. |
| Удаление пароля | passwordCredential | Удаление пароля приложения. |
| Добавление ключа | keyCredential | Добавление учетных данных ключа в приложение. |
| Удаление ключа | Нет | Удаление учетных данных ключа из приложения. |
| Владельцы | ||
| List | Коллекция directoryObject | Получить владельцев приложения. |
| Добавление | directoryObject | Назначение владельца приложению. Владельцами приложений могут быть пользователи или субъекты служб. |
| Remove | Нет | Удаление владельца приложения. Рекомендуется использовать приложения с двумя владельцами. |
| Проверенный издатель | ||
| Set | Нет | Установка проверенного издателя приложения. |
| Не установлено | Нет | Удаление проверенного издателя приложения. |
Свойства
Важно!
Определенное использование $filter и параметра запроса $search поддерживается только при применении заголовка ConsistencyLevel с присвоенным значением eventual и $count. Дополнительные сведения см. в статье Расширенные возможности запросов для объектов каталога.
| Свойство | Тип | Описание |
|---|---|---|
| addIns | Коллекция addIn | Определяет пользовательское поведение, которое служба может использовать для вызова приложения в определенных контекстах. Например, приложения, которые могут визуализировать файловые потоки, могут задать свойство addIns для своей функциональности "FileHandler". Это позволяет службам, таким как Microsoft 365, вызывать приложение в контексте документа, над которым работает пользователь. |
| api | apiApplication | Задает параметры приложения, реализующего веб-API. |
| appId | String | Уникальный идентификатор приложения, назначенный приложению Microsoft Entra ID. Значение null не допускается. Только для чтения. Альтернативный ключ. Поддерживает $filter (eq). |
| applicationTemplateId | Строка | Уникальный идентификатор applicationTemplate. Поддерживает $filter (eq, not, ne). Только для чтения.
null Если приложение создано не на основе шаблона приложения. |
| appRoles | Коллекция appRole | Набор ролей, определенных для приложения. С помощью команды назначения ролей приложений эти роли можно назначать пользователям, группам или субъектам-службам, связанным с другими приложениями. Значение null не допускается. |
| authenticationBehaviors | authenticationBehaviors | Набор критических изменений, связанных с выдачей маркеров, настроенных для приложения. Поведение проверки подлинности не задано по умолчанию (null) и должно быть явно включено или отключено. Допускается значение null. Возвращается только с помощью оператора $select. Требуется $select получение. Дополнительные сведения о поведении аутентификации см. в статье Управление поведением аутентификации приложения. |
| certification | certification | Указывает состояние сертификации приложения. |
| createdByAppId | String | AppId приложения, создавшего это приложение. Внутренняя настройка с помощью Microsoft Entra ID. Только для чтения. |
| createdDateTime | DateTimeOffset | Дата и время регистрации приложения. Тип DateTimeOffset представляет сведения о дате и времени с использованием формата ISO 8601 и всегда указывает время в формате UTC. Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. Только для чтения. Поддерживает $filter (eq, ne, not, ge, le, in и eq для значений null) и $orderby. |
| deletedDateTime | DateTimeOffset | Дата и время удаления приложения. Тип DateTimeOffset представляет сведения о дате и времени с использованием формата ISO 8601 и всегда указывает время в формате UTC. Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. Только для чтения. |
| description | Строка | Произвольное текстовое поле для описания объекта приложения конечным пользователям. Максимально допустимый размер — 1024 символа. Поддерживает $filter (eq, ne, not, ge, le, startsWith) и $search. |
| disabledByMicrosoftStatus | Строка | Указывает, отключила ли корпорация Майкрософт зарегистрированное приложение. Возможные значения: null (значение по умолчанию), NotDisabledи DisabledDueToViolationOfServicesAgreement (причины: подозрительные, оскорбительные или злонамеренные действия либо нарушение Соглашения об использовании служб Майкрософт). Поддерживает $filter (eq, ne, not). |
| displayName | String | Отображаемое имя приложения. Максимальная длина: 256 символов. Поддерживает $filter (eq, ne, not, ge, le, in, startsWith и eq для значений null), $search и $orderby. |
| groupMembershipClaims | String | Настраивает утверждение groups, выданное в маркере пользователя или маркере доступа OAuth 2.0, которого ожидает приложение. Чтобы задать этот атрибут, используйте одно из следующих допустимых строковых значений: None( SecurityGroup для групп безопасности и ролей All Microsoft Entra) (это получает все группы безопасности, группы рассылки и роли каталога Microsoft Entra, участником которых является вошедший в систему пользователь). |
| id | String | Уникальный идентификатор объекта приложения. Это свойство называется идентификатором объекта в Центре администрирования Microsoft Entra. Наследуется от directoryObject. Ключ. Значение null не допускается. Только для чтения. Поддерживает $filter (eq, ne, not, in). |
| identifierUris | Коллекция String | Это значение, также известное как URI идентификатора приложения, задается, когда приложение используется в качестве приложения-ресурса. identifierUris выступает в качестве префикса для областей, на которые ссылается код API, и должен быть глобально уникальным для Microsoft Entra ID. Дополнительные сведения о шаблонах и лучших методиках использования допустимого идентификатора identifierUris см. в статье Рекомендации по безопасности регистрации приложений Microsoft Entra. Значение null не допускается. Поддерживает $filter (eq, ne, ge, le, startsWith). |
| info | informationalUrl | Основная информация профиля приложения, такая как маркетинг приложения, поддержка, условия обслуживания и URL-адреса заявления о конфиденциальности. Условия обслуживания и заявление о конфиденциальности отображаются в окне запроса согласия пользователя. Дополнительные сведения см. в следующих разделах: Добавление условий обслуживания и заявления о конфиденциальности для зарегистрированных приложений Microsoft Entra. Поддерживает $filter (eq, ne, not, ge, le и eq для значений null). |
| isDeviceOnlyAuthSupported | Логический | Указывает, поддерживает ли приложение проверку подлинности устройства без пользователя. Значение по умолчанию: false. |
| isFallbackPublicClient | Boolean | Указывает резервный тип приложения как общедоступный клиент, например установленное приложение, запущенное на мобильном устройстве. Значение по умолчанию — false, что означает, что резервным типом приложения является конфиденциальный клиент, например веб-приложение. Существуют определенные сценарии, в которых Microsoft Entra ID не может определить тип клиентского приложения. Например, поток ROPC , в котором он настроен без указания URI перенаправления. В этих случаях Microsoft Entra ID интерпретирует тип приложения на основе значения этого свойства. |
| keyCredentials | Коллекция keyCredential | Коллекция ключевых учетных данных, связанных с приложением. Значение null не допускается. Поддерживает $filter (eq, not, ge, le). |
| logo | Stream | Основной логотип для приложения. Значение null не допускается. |
| managerApplications | Коллекция объектов Guid | Коллекция идентификаторов приложений Майкрософт, назначенных в качестве управляющих. Приложения диспетчера могут создавать субъекты служб, удостоверения агентов и пользователей агентов для схем управляемых агентов. Ограничено максимум 10 заявками. Значение null не допускается. Поддерживается только для объектов agentIdentityBlueprint ; Попытки задать это свойство в приложениях, не являющихся объектами схемы агента, приводят к ошибке. Не возвращается по умолчанию; должен быть явно запрошен через $select. |
| nativeAuthenticationApisEnabled | nativeAuthenticationApisEnabled | Указывает, включены ли для приложения собственные API проверки подлинности. Возможные значения: none и all. Значение по умолчанию: none. Дополнительные сведения см. в статье Встроенная проверка подлинности. |
| notes | String | Заметки, важные для управления приложением. |
| oauth2RequiredPostResponse | Boolean | Указывает, разрешает ли Microsoft Entra ID в рамках запросов токена OAuth 2.0 запросы POST в отличие от запросов GET. Значение по умолчанию — false. В таком случае позволяются только запросы GET. |
| optionalClaims | optionalClaims | Разработчики приложений могут настраивать необязательные утверждения в своих приложениях Microsoft Entra, чтобы указать утверждения, отправляемые в их приложения службой маркеров безопасности Майкрософт. Дополнительные сведения см. в статье Инструкции: предоставление необязательных утверждений для приложения. |
| parentalControlSettings | parentalControlSettings | Указывает параметры родительского контроля для приложения. |
| passwordCredentials | Коллекция passwordCredential | Коллекция учетных данных паролей, связанных с приложением. Значение null не допускается. |
| publicClient | publicClientApplication | Указывает параметры для установленных клиентов, например классических или мобильных устройств. |
| publisherDomain | String | Проверенный домен издателя для приложения. Только для чтения. Дополнительные сведения см. в статье Практическое руководство. Настройка домена издателя приложения. Поддерживает $filter (eq, ne, ge, le, startsWith). |
| requestSignatureVerification | requestSignatureVerification | Указывает, требуется ли этому приложению Microsoft Entra ID для проверки подписанных запросов на проверку подлинности. |
| requiredResourceAccess | Коллекция requiredResourceAccess | Указывает ресурсы, к которым приложению необходимо получить доступ. В этом свойстве также указывается набор делегированных разрешений и ролей приложения, необходимых для каждого из этих ресурсов. Эта настройка доступа к необходимым ресурсам определяет порядок предоставления согласия. Можно настроить не более 50 служб ресурсов (API). С середины октября 2021 г. общее количество необходимых разрешений не должно превышать 400. Дополнительные сведения см. в статье Ограничения запрашиваемых разрешений на приложение. Значение null не допускается. Поддерживает $filter (eq, not, ge, le). |
| samlMetadataUrl | Строка | URL-адрес, по которому служба предоставляет метаданные SAML для федерации. Это свойство допустимо только для приложений с одним клиентом. Допускается значение null. |
| serviceManagementReference | Строка | Ссылается на контактные данные приложения или службы из базы данных службы или управления активами. Допускается значение null. |
| servicePrincipalLockConfiguration | servicePrincipalLockConfiguration | Указывает, следует ли блокировать конфиденциальные свойства мультитенантного приложения для редактирования после подготовки приложения в клиенте. Допускается значение null.
null по умолчанию. |
| signInAudience | String | Указывает, учетные записи Майкрософт, которые поддерживаются для текущего приложения. Возможные значения: AzureADMyOrg (по умолчанию), AzureADMultipleOrgs, AzureADandPersonalMicrosoftAccount, и PersonalMicrosoftAccount. Дополнительные сведения см. в таблице. Значение этого объекта также ограничивает количество разрешений, которые может запрашивать приложение. Дополнительные сведения см. в статье Ограничения запрашиваемых разрешений на приложение. Значение этого свойства влияет на другие свойства объекта-приложения. Поэтому при изменении этого свойства сначала может потребоваться изменить другие свойства. Дополнительные сведения см. в статье Различия в проверке signInAudience. Поддерживает $filter (eq, ne, not). |
| spa | spaApplication | Указывает параметры для одностраничного приложения, в том числе URL-адреса выхода и URI перенаправления для кодов авторизации и маркеров доступа. |
| tags | Коллекция String | Настраиваемые строки, которые можно использовать для классификации и определения приложения. Значение null не допускается. Строки, добавленные здесь, также будут отображаться в свойстве tags всех связанных субъектов-служб. Поддерживает $filter (eq, not, ge, lestartsWith, ) и $search. |
| tokenEncryptionKeyId | String | Задает значение открытого ключа keyId из коллекции keyCredentials. Если этот параметр настроен, Microsoft Entra ID шифрует все излучаемые им токены с помощью ключа, на который указывает это свойство. Код приложения, получающий зашифрованный маркер, должен использовать соответствующий закрытый ключ для расшифровки маркера, прежде чем его можно будет применить для пользователя, выполнившего вход. |
| uniqueName | Строка | Уникальный идентификатор, который может быть назначен приложению и использоваться в качестве альтернативного ключа. Неизменяемый. Только для чтения. |
| verifiedPublisher | verifiedPublisher | Указывает проверенного издателя приложения. Дополнительные сведения о том, как проверка издателя помогает поддерживать безопасность приложений, надежность и соответствие требованиям, см. в разделе Проверка издателя. |
| web | webApplication | Указывает параметры для веб-приложения. |
Значения signInAudience
Важно!
Использование свойства signInAudience для ограничения мест использования приложения не является заменой надлежащей проверки клиента и применения авторизации в коде приложения. Если приложение ожидает доступ только в определенных клиентах, необходимо применить эту проверку в коде приложения. Дополнительные сведения см. в статье "Защита приложений и API с помощью проверки утверждений".
| Значение | Описание |
|---|---|
| AzureADMyOrg | Пользователи с рабочей или учебной учетной записью Майкрософт в клиенте Microsoft Entra моей организации (один клиент). Это значение по умолчанию для свойства signInAudience. |
| AzureADMultipleOrgs | Пользователи с рабочей или учебной учетной записью Майкрософт в клиенте Microsoft Entra любой организации (мультитенантный). |
| AzureADandPersonalMicrosoftAccount | Пользователи с личной учетной записью Майкрософт, рабочей или учебной учетной записью в клиенте Microsoft Entra любой организации. Для проверки подлинности пользователей с помощью пользовательских потоков Azure AD B2C используйте AzureADandPersonalMicrosoftAccount. Это значение позволяет использовать самый широкий набор удостоверений пользователей, включая локальные учетные записи и удостоверения пользователей из Microsoft, Facebook, Google, Twitter или любого поставщика OpenID Connect. |
| PersonalMicrosoftAccount | Пользователи только с личной учетной записью Майкрософт. |
Ограничения на запрашиваемые разрешения на приложение
Microsoft Entra ID ограничивает количество разрешений, которые могут быть запрошены клиентским приложением и согласованы. Эти ограничения зависят от signInAudience значения для приложения, указанного в манифесте приложения.
| signInAudience | Разрешенные пользователи | Максимальное количество разрешений, которое может запросить приложение | Максимальное количество разрешений Microsoft Graph, которые может запросить приложение | Максимальное количество разрешений, которые можно дать в одном запросе |
|---|---|---|---|---|
| AzureADMyOrg | Пользователи из организации, в которой зарегистрировано приложение | 400 | 400 | Около 155 делегированных разрешений и около 300 разрешений приложения |
| AzureADMultipleOrgs | Пользователи из любой организации Microsoft Entra | 400 | 400 | Около 155 делегированных разрешений и около 300 разрешений приложения |
| PersonalMicrosoftAccount | Пользователи-потребители (например, учетные записи Outlook.com или Live.com) | 30 | 30 | 30 |
| AzureADandPersonalMicrosoftAccount | Пользователи и пользователи из любой организации Microsoft Entra | 30 | 30 | 30 |
Примечание.
Для Microsoft Entra ID для агентов некоторые разрешения Microsoft Graph с высоким риском заблокированы для агентов по всему миру и не могут быть предоставлены удостоверениям агентов.
Если в коллекцию requiredResourceAccess записи включена заблокированная область делегированных разрешений Microsoft Graph или роль resourceAccess приложения, запрос отклоняется, сопровождается HTTP-ответом 400 Bad Request и ошибкой, указывающей, что разрешение заблокировано и не может быть предоставлено удостоверениям агента.
Список заблокированных разрешений Microsoft Graph для агентов см. в статье Разрешения Microsoft Graph, заблокированные для агентов.
Связи
Важно!
Конкретное использование параметра $filter запроса поддерживается только в том случае, если используется заголовок ConsistencyLevel , заданный в eventual и $count. Дополнительные сведения см. в статье Расширенные возможности запросов для объектов каталога.
| Связь | Тип | Описание |
|---|---|---|
| appManagementPolicies | Коллекция appManagementPolicy | Параметр appManagementPolicy, примененный к этому приложению. |
| createdOnBehalfOf | directoryObject | Поддерживает $filter (/$count eq 0, /$count ne 0). Только для чтения. |
| extensionProperties | Коллекция extensionProperty | Только для чтения. Допускается значение null. Поддерживает $expand и $filter (/$count eq 0, /$count ne 0). |
| federatedIdentityCredentials | Коллекция federatedIdentityCredential | Федеративные удостоверения для приложений. Поддерживает $expand и $filter (startsWith, /$count eq 0). /$count ne 0 |
| owners | Коллекция directoryObject | объектов каталога, являющихся владельцами этого приложения. Владельцы — это набор пользователей или субъектов-служб, не являющихся администраторами, которым разрешено изменять этот объект. Поддерживает , (, , , ), и $select вложенные в $expand. /$count ne 1/$count eq 1/$count ne 0/$count eq 0$filter$expand |
| синхронизация | синхронизация | Представляет возможность синхронизации удостоверений Microsoft Entra через Microsoft API Graph. |
Представление JSON
В следующем представлении JSON показан тип ресурса.
{
"addIns": [{"@odata.type": "microsoft.graph.addIn"}],
"api": {"@odata.type": "microsoft.graph.apiApplication"},
"appId": "String",
"applicationTemplateId": "String",
"appRoles": [{"@odata.type": "microsoft.graph.appRole"}],
"authenticationBehaviors": {"@odata.type": "microsoft.graph.authenticationBehaviors"},
"certification": {"@odata.type": "microsoft.graph.certification"},
"createdByAppId": "String",
"createdDateTime": "String (timestamp)",
"deletedDateTime": "String (timestamp)",
"disabledByMicrosoftStatus": "String",
"displayName": "String",
"groupMembershipClaims": "String",
"id": "String (identifier)",
"identifierUris": ["String"],
"info": {"@odata.type": "microsoft.graph.informationalUrl"},
"isDeviceOnlyAuthSupported": false,
"isFallbackPublicClient": false,
"keyCredentials": [{"@odata.type": "microsoft.graph.keyCredential"}],
"logo": "Stream",
"managerApplications": ["Guid"],
"nativeAuthenticationApisEnabled": "String",
"notes": "String",
"oauth2RequiredPostResponse": false,
"optionalClaims": {"@odata.type": "microsoft.graph.optionalClaims"},
"parentalControlSettings": {"@odata.type": "microsoft.graph.parentalControlSettings"},
"passwordCredentials": [{"@odata.type": "microsoft.graph.passwordCredential"}],
"publicClient": {"@odata.type": "microsoft.graph.publicClientApplication"},
"publisherDomain": "String",
"requestSignatureVerification": {"@odata.type": "microsoft.graph.requestSignatureVerification"},
"requiredResourceAccess": [{"@odata.type": "microsoft.graph.requiredResourceAccess"}],
"servicePrincipalLockConfiguration": {"@odata.type": "microsoft.graph.servicePrincipalLockConfiguration"},
"serviceManagementReference": "String",
"signInAudience": "String",
"spa": {"@odata.type": "microsoft.graph.spaApplication"},
"tags": ["String"],
"tokenEncryptionKeyId": "String",
"uniqueName": "String",
"verifiedPublisher": {"@odata.type": "microsoft.graph.verifiedPublisher"},
"web": {"@odata.type": "microsoft.graph.webApplication"}
}