Тип ресурса application

Пространство имен: microsoft.graph

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Представляет приложение. Любое приложение, которое передает проверку подлинности на Microsoft Entra ID, должно быть зарегистрировано на платформе удостоверений Майкрософт. Регистрация приложения включает в себя предоставление Microsoft Entra ID сведений о приложении, включая URL-адрес, в котором оно находится, URL-адрес для отправки ответов после проверки подлинности, URI для идентификации приложения и т. д.

Наследуется от directoryObject.

Этот ресурс имеет открытый тип, который допускает дополнительные свойства, помимо описанных здесь.

Ресурс agentIdentityBlueprint наследует от этого объекта.

Этот ресурс поддерживает:

  • добавление собственных данных к настраиваемым свойствам в виде расширений;
  • отслеживание дополнений, удалений и обновлений с помощью запроса изменений (функция delta).
  • Синтаксис альтернативных клавиш. Свойство appId является поддерживаемым альтернативным ключом. Дополнительные сведения см. в разделе Получение приложения.

Методы

Метод Возвращаемый тип Описание
Список Коллекция application Получение списка приложений в организации.
Создание application Создает (регистрирует) новое приложение.
Получение application Считывание свойств и связей объекта application.
Обновление Нет Обновление объекта application.
Upsert application Создайте новое приложение, если его нет, или обновите свойства существующего приложения.
Delete Нет Удаление объекта application.
Получение дельты Коллекция application Получение добавочных изменений для приложений.
Удаленные элементы
List Коллекция directoryObject Получение списка недавно удаленных приложений.
Получение directoryObject Получение свойств недавно удаленного приложения.
Восстановление directoryObject Восстановление недавно удаленного приложения.
Удалить без возможности восстановления Нет Окончательное удаление приложения.
Перечисление удаленных элементов, принадлежащих пользователю Коллекция directoryObject Получение приложений, принадлежащих пользователю, которые удалены в клиенте за последние 30 дней.
Сертификаты и секреты
Добавление пароля passwordCredential Добавление надежного пароля или секрета в приложение.
Удаление пароля passwordCredential Удаление пароля или секрета из приложения.
Добавление ключа keyCredential Добавление учетных данных ключа в приложение.
Удаление ключа Нет Удаление учетных данных ключа из приложения.
Владельцы
List Коллекция directoryObject Получить владельцев приложения.
Добавление directoryObject Назначение владельца приложению. Владельцами приложений могут быть пользователи или субъекты служб.
Remove Нет Удаление владельца приложения. Рекомендуется использовать приложения с двумя владельцами.
Проверенный издатель
Set Нет Установка проверенного издателя приложения.
Не установлено Нет Удаление проверенного издателя приложения.

Свойства

Важно!

Определенное использование $filter и параметра запроса $search поддерживается только при применении заголовка ConsistencyLevel с присвоенным значением eventual и $count. Дополнительные сведения см. в статье Расширенные возможности запросов для объектов каталога.

Свойство Тип Описание
addIns Коллекция addIn Определяет пользовательское поведение, которое служба может использовать для вызова приложения в определенных контекстах. Например, приложения, которые могут визуализировать файловые потоки, могут задать свойство addIns для своей функциональности "FileHandler". Это позволяет службам, таким как Office 365, вызывать приложение в контексте документа, над которым работает пользователь.
api apiApplication Задает параметры приложения, реализующего веб-API.
appId String Уникальный идентификатор приложения, назначенный Microsoft Entra ID. Значение null не допускается. Только для чтения. Альтернативный ключ. Поддерживает $filter (eq).
applicationTemplateId Строка Уникальный идентификатор applicationTemplate. Поддерживает $filter (eq, not, ne). Только для чтения. null Если приложение создано не на основе шаблона приложения.
appRoles Коллекция appRole Набор ролей, определенных для приложения. С помощью команды назначения ролей приложений эти роли можно назначать пользователям, группам или субъектам-службам, связанным с другими приложениями. Значение null не допускается.
authenticationBehaviors authenticationBehaviors Коллекция критических изменений, связанных с выдачей маркеров, настроенных для приложения. Поведение проверки подлинности не задано по умолчанию (null) и должно быть явно включено или отключено. Допускается значение null. Требуется $select получение.

Дополнительные сведения о поведении аутентификации см. в статье Управление поведением проверки подлинности приложения, чтобы избежать непроверенного использования утверждений электронной почты для идентификации или авторизации пользователей.
certification certification Указывает состояние сертификации приложения.
createdByAppId String AppId приложения, создавшего это приложение. Внутренняя настройка с помощью Microsoft Entra ID. Только для чтения.
createdDateTime DateTimeOffset Дата и время регистрации приложения. Тип DateTimeOffset представляет сведения о дате и времени с использованием формата ISO 8601 и всегда указывает время в формате UTC. Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. Только для чтения.

Поддерживает $filter (eq, ne, not, ge, le, in и eq для значений null) и $orderby.
defaultRedirectUri String URI перенаправления по умолчанию. Если этот параметр задан и в запросе на вход для потоков SAML и OIDC нет явного URI перенаправления, Microsoft Entra ID отправляет маркер на этот URI перенаправления. Microsoft Entra ID также отправляет маркер на этот URI по умолчанию в рамках единого входа, инициированного SAML IdP. Значение должно соответствовать одному из настроенных URI перенаправления для приложения.
deletedDateTime DateTimeOffset Дата и время удаления приложения. Тип DateTimeOffset представляет сведения о дате и времени с использованием формата ISO 8601 и всегда указывает время в формате UTC. Например, значение полуночи 1 января 2014 г. в формате UTC: 2014-01-01T00:00:00Z. Только для чтения.
description Строка Произвольное текстовое поле для описания объекта приложения конечным пользователям. Максимально допустимый размер — 1024 символа.

Возвращается по умолчанию. Поддерживает $filter (eq, ne, not, ge, le, startsWith) и $search.
disabledByMicrosoftStatus Строка Указывает, отключила ли корпорация Майкрософт зарегистрированное приложение. Возможные значения: null (значение по умолчанию), NotDisabledи DisabledDueToViolationOfServicesAgreement (причины могут включать подозрительные, оскорбительные или злонамеренные действия или нарушение соглашения об использовании служб Майкрософт).

Поддерживает $filter (eq, ne, not).
displayName String Отображаемое имя приложения. Максимальная длина: 256 символов. Поддерживает $filter (eq, ne, not, ge, le, in, startsWith и eq для значений null), $search и $orderby.
groupMembershipClaims String Настраивает утверждение groups, выданное в маркере пользователя или маркере доступа OAuth 2.0, которого ожидает приложение. Чтобы установить этот атрибут, используйте одно из следующих строковых значений: None( SecurityGroup для групп безопасности и ролей All Microsoft Entra) (этот параметр получает все роли групп безопасности, групп рассылки и каталога Microsoft Entra, участником которых является пользователь, вошедший в систему).
id String Уникальный идентификатор объекта приложения. Это свойство называется идентификатором объекта в Центре администрирования Microsoft Entra. Наследуется от directoryObject. Ключ. Значение null не допускается. Только для чтения. Поддерживает $filter (eq, ne, not, in).
identifierUris Коллекция String Это значение, также известное как URI идентификатора приложения, задается, когда приложение используется в качестве приложения-ресурса. identifierUris выступает в качестве префикса для областей, на которые ссылается код API, и должен быть глобально уникальным для Microsoft Entra ID. Дополнительные сведения о шаблонах и лучших методиках использования допустимого идентификатора identifierUris см. в статье Рекомендации по безопасности регистрации приложений Microsoft Entra. Значение null не допускается.

Поддерживает $filter (eq, ne, ge, le, startsWith).
info informationalUrl Базовые данные профиля для приложения, такие как URL-адреса маркетинга, поддержки, условий обслуживания и заявления о конфиденциальности. Условия обслуживания и заявление о конфиденциальности отображаются в окне запроса согласия пользователя. Дополнительные сведения см. в следующих статьях: Добавление условий обслуживания и заявления о конфиденциальности для зарегистрированных приложений Microsoft Entra.

Поддерживает $filter (eq, ne, not, ge, le и eq для значений null).
isDeviceOnlyAuthSupported Логический Указывает, поддерживает ли приложение проверку подлинности устройства без пользователя. Значение по умолчанию: false.
isDisabled Логический Деактивируйте приложение, не удаляя его. Эта конфигурация определяет, может ли субъект-служба приложения в клиенте или между клиентами для мультитенантных приложений получать новые маркеры доступа или получать доступ к защищенным ресурсам. Если задано значение true, существующие маркеры остаются действительными до истечения срока их действия в соответствии с настроенным временем их существования, и приложение остается видимым в списке корпоративных приложений, но пользователи не могут войти в систему.true если приложение деактивировано (отключено); в противном случае false. Дополнительные сведения см. в разделе Отключение регистрации приложения.
isFallbackPublicClient Boolean Указывает резервный тип приложения как общедоступный клиент, например установленное приложение, запущенное на мобильном устройстве. Значение по умолчанию — false, что означает, что резервным типом приложения является конфиденциальный клиент, например веб-приложение. Существуют определенные сценарии, в которых Microsoft Entra ID не может определить тип клиентского приложения. Например, при потоке ROPC, когда приложение настроено без указания URI перенаправления. В этих случаях Microsoft Entra ID интерпретирует тип приложения на основе значения этого свойства.
keyCredentials Коллекция keyCredential Коллекция ключевых учетных данных, связанных с приложением. Значение null не допускается. Поддерживает $filter (eq, not, ge, le).
logo Stream Основной логотип для приложения. Значение null не допускается.
managerApplications Коллекция объектов Guid Коллекция идентификаторов приложений для приложений, назначенных в качестве администраторов этого приложения. Приложения диспетчера могут создавать субъекты-службы для приложений, которыми они управляют. В настоящее время в качестве значений можно установить только идентификаторы собственных приложений Майкрософт. Макс. 10 значений. Значение null не допускается. Только чтение для сторонних (3P) абонентов; записи 3P-звонков отклоняются с ошибкой 400 Bad Request . Требуется $select получение.
nativeAuthenticationApisEnabled nativeAuthenticationApisEnabled Указывает, включены ли для приложения собственные API проверки подлинности. Возможные значения: noneи all. Значение по умолчанию: none. Дополнительные сведения см. в статье Встроенная проверка подлинности.
notes String Заметки, важные для управления приложением.
oauth2RequiredPostResponse Boolean Указывает, разрешает ли Microsoft Entra ID в рамках запросов токена OAuth 2.0 запросы POST в отличие от запросов GET. Значение по умолчанию — false. В таком случае позволяются только запросы GET.
onPremisesPublishing onPremisesPublishing Представляет набор свойств, необходимых для настройки прокси-сервера приложений для этого приложения. Настройка этих свойств позволяет опубликовать локальное приложение для безопасного удаленного доступа.
optionalClaims optionalClaims Разработчики приложений могут настраивать необязательные утверждения в своих приложениях Microsoft Entra, чтобы указать утверждения, отправляемые в их приложения службой маркеров безопасности Майкрософт. Дополнительные сведения см. в статье Инструкции: предоставление необязательных утверждений для приложения.
parentalControlSettings parentalControlSettings Указывает параметры родительского контроля для приложения.
passwordCredentials Коллекция passwordCredential Коллекция учетных данных паролей, связанных с приложением. Значение null не допускается.
publicClient publicClientApplication Указывает параметры для установленных клиентов, например классических или мобильных устройств.
publisherDomain String Проверенный домен издателя для приложения. Только для чтения. Поддерживает $filter (eq, ne, ge, le, startsWith).
requestSignatureVerification requestSignatureVerification Указывает, требуется ли этому приложению Microsoft Entra ID для проверки подписанных запросов на проверку подлинности.
requiredResourceAccess Коллекция requiredResourceAccess Указывает ресурсы, к которым приложению необходимо получить доступ. В этом свойстве также указывается набор делегированных разрешений и ролей приложения, необходимых для каждого из этих ресурсов. Эта настройка доступа к необходимым ресурсам определяет порядок предоставления согласия.

Можно настроить не более 50 служб ресурсов (API). С середины октября 2021 г. общее количество необходимых разрешений не должно превышать 400. Дополнительные сведения см. в статье Ограничения запрашиваемых разрешений на приложение. Значение null не допускается.

Поддерживает $filter (eq, not, ge, le).
samlMetadataUrl Строка URL-адрес, по которому служба предоставляет метаданные SAML для федерации. Это свойство допустимо только для приложений с одним клиентом. Допускается значение null.
serviceManagementReference Строка Ссылается на контактные данные приложения или службы из базы данных службы или управления активами. Допускается значение null.
signInAudience String Указывает, учетные записи Майкрософт, которые поддерживаются для текущего приложения. Возможные значения: AzureADMyOrg (по умолчанию), AzureADMultipleOrgs, AzureADandPersonalMicrosoftAccount, и PersonalMicrosoftAccount. Дополнительные сведения см. в таблице.

Значение этого объекта также ограничивает количество разрешений, которые может запрашивать приложение. Дополнительные сведения см. в статье Ограничения запрашиваемых разрешений на приложение.

Значение этого свойства влияет на другие свойства объекта-приложения. Поэтому при изменении этого свойства сначала может потребоваться изменить другие свойства. Дополнительные сведения см. в статье Различия в проверке signInAudience.

Поддерживает $filter (eq, ne, not).
signInAudienceRestrictions signInAudienceRestrictionsBase Указывает ограничения на поддерживаемые типы учетных записей, где signInAudience .AzureADMultipleOrgs Тип значения определяет ограничения, которые можно применять:
  • unrestrictedAudience: SignInAudience не накладывает дополнительных ограничений на поддерживаемые типы учетных записей.
  • allowedTenantsAudience: приложение можно использовать только в указанных клиентах Entra. Поддерживается, только если signInAudience имеет значение AzureADMultipleOrgs.
По умолчанию используется значение типа unrestrictedAudience. Требуется $select получение.
servicePrincipalLockConfiguration servicePrincipalLockConfiguration Указывает, следует ли блокировать конфиденциальные свойства мультитенантного приложения для редактирования после подготовки приложения в клиенте. Допускается значение null. null по умолчанию.
spa spaApplication Указывает параметры для одностраничного приложения, в том числе URL-адреса выхода и URI перенаправления для кодов авторизации и маркеров доступа.
tags Коллекция String Настраиваемые строки, которые можно использовать для классификации и определения приложения. Значение null не допускается. Строки, добавленные сюда, также отображаются в свойстве tags всех связанных субъектов-служб.

Поддерживает $filter (eq, not, ge, lestartsWith, ) и $search.
tokenEncryptionKeyId Guid Задает значение открытого ключа keyId из коллекции keyCredentials. Если этот параметр настроен, Microsoft Entra ID шифрует все излучаемые им токены с помощью ключа, на который указывает это свойство. Код приложения, получающий зашифрованный маркер, должен использовать соответствующий закрытый ключ для расшифровки маркера, прежде чем его можно будет применить для пользователя, выполнившего вход.
uniqueName Строка Уникальный идентификатор, который может быть назначен приложению и использоваться в качестве альтернативного ключа. Неизменяемый. Только для чтения.
verifiedPublisher verifiedPublisher Указывает проверенного издателя приложения. Дополнительные сведения о том, как проверка издателя помогает поддерживать безопасность приложений, надежность и соответствие требованиям, см. в разделе Проверка издателя.
web webApplication Указывает параметры для веб-приложения.
windows windowsApplication Указывает параметры приложений для устройств под управлением Microsoft Windows, опубликованных в Microsoft Store или магазине игр Xbox.

Значения signInAudience

Важно!

Использование свойств signInAudience и signInAudienceRestrictions для ограничения ситуаций, в которых можно использовать приложение, не заменяет надлежащую проверку клиента и принудительное применение авторизации в коде приложения. Если приложение ожидает доступ только в определенных клиентах, необходимо применить эту проверку в коде приложения. Дополнительные сведения см. в статье "Защита приложений и API с помощью проверки утверждений".

Значение Описание
AzureADMyOrg Пользователи с рабочей или учебной учетной записью Майкрософт в клиенте Microsoft Entra моей организации (с одним клиентом). Это значение по умолчанию для свойства signInAudience.
AzureADMultipleOrgs Пользователи с рабочей или учебной учетной записью Майкрософт в клиенте Microsoft Entra любой организации (мультитенантный).
AzureADandPersonalMicrosoftAccount Пользователи с личной учетной записью Майкрософт, рабочей или учебной учетной записью в клиенте Microsoft Entra любой организации. Для проверки подлинности пользователей с помощью пользовательских потоков Azure AD B2C используйте AzureADandPersonalMicrosoftAccount. Это значение позволяет использовать самый широкий набор удостоверений пользователей, включая локальные учетные записи и удостоверения пользователей из Microsoft, Facebook, Google, Twitter или любого поставщика OpenID Connect.
PersonalMicrosoftAccount Пользователи только с личной учетной записью Майкрософт.

Ограничения на запрашиваемые разрешения на приложение

Microsoft Entra ID ограничивает количество разрешений, которые могут быть запрошены клиентским приложением и согласованы. Эти ограничения зависят от signInAudience значения для приложения, указанного в манифесте приложения.

signInAudience Разрешенные пользователи Максимальное количество разрешений, которое может запросить приложение Максимальное количество разрешений Microsoft Graph, которые может запросить приложение Максимальное количество разрешений, которые можно дать в одном запросе
AzureADMyOrg Пользователи из организации, в которой зарегистрировано приложение 400 400 Около 155 делегированных разрешений и около 300 разрешений приложения
AzureADMultipleOrgs Пользователи из любой организации Microsoft Entra 400 400 Около 155 делегированных разрешений и около 300 разрешений приложения
PersonalMicrosoftAccount Пользователи-потребители (например, учетные записи Outlook.com или Live.com) 30 30 30
AzureADandPersonalMicrosoftAccount Пользователи и пользователи из любой организации Microsoft Entra 30 30 30

Примечание.

Для Microsoft Entra ID для агентов некоторые разрешения Microsoft Graph с высоким риском заблокированы для агентов по всему миру и не могут быть предоставлены удостоверениям агентов.

Если в коллекцию requiredResourceAccess записи включена заблокированная область делегированных разрешений Microsoft Graph или роль resourceAccess приложения, запрос отклоняется, сопровождается HTTP-ответом 400 Bad Request и ошибкой, указывающей, что разрешение заблокировано и не может быть предоставлено удостоверениям агента.

Список заблокированных разрешений Microsoft Graph для агентов см. в статье Разрешения Microsoft Graph, заблокированные для агентов.

Связи

Важно!

Конкретное использование параметра $filter запроса поддерживается только в том случае, если используется заголовок ConsistencyLevel , заданный в eventual и $count. Дополнительные сведения см. в статье Расширенные возможности запросов для объектов каталога.

Связь Тип Описание
appManagementPolicies Коллекция appManagementPolicy Параметр appManagementPolicy, примененный к этому приложению.
calls Коллекция call Только для чтения. Допускается значение null.
connectorGroup connectorGroup ConnectorGroup, используемая приложением с прокси-сервером приложения Microsoft Entra. Допускается значение null.
createdOnBehalfOf directoryObject Поддерживает $filter (/$count eq 0, /$count ne 0). Только для чтения.
extensionProperties Коллекция extensionProperty Только для чтения. Допускается значение null. Поддерживает $expand и $filter (/$count eq 0, /$count ne 0).
federatedIdentityCredentials Коллекция federatedIdentityCredential Федеративные удостоверения для приложений. Поддерживает $expand и $filter (startsWith, /$count eq 0). /$count ne 0
onlineMeetings Коллекция onlineMeeting Только для чтения. Допускается значение null.
owners Коллекция directoryObject объектов каталога, являющихся владельцами этого приложения. Владельцы — это набор пользователей или субъектов-служб, не являющихся администраторами, которым разрешено изменять этот объект. Только для чтения. Допускается значение null. Поддерживает , (, , , ), и $select вложенные в $expand. /$count ne 1/$count eq 1/$count ne 0/$count eq 0$filter$expand
синхронизация синхронизация Представляет возможность синхронизации удостоверений Microsoft Entra через Microsoft API Graph.
tokenLifetimePolicies Коллекция tokenLifetimePolicy Типы ресурсов tokenLifetimePolicy, назначенные приложению. Поддерживает $expand.

Представление JSON

В следующем представлении JSON показан тип ресурса.

{
  "addIns": [{"@odata.type": "microsoft.graph.addIn"}],
  "api": {"@odata.type": "microsoft.graph.apiApplication"},
  "appId": "String",
  "applicationTemplateId": "String",
  "appRoles": [{"@odata.type": "microsoft.graph.appRole"}],
  "authenticationBehaviors": {"@odata.type": "microsoft.graph.authenticationBehaviors"},
  "certification": {"@odata.type": "microsoft.graph.certification"},
  "createdDateTime": "String (timestamp)",
  "createdByAppId": "String",
  "deletedDateTime": "String (timestamp)",
  "disabledByMicrosoftStatus": "String",
  "displayName": "String",
  "groupMembershipClaims": "String",
  "id": "String (identifier)",
  "identifierUris": ["String"],
  "info": {"@odata.type": "microsoft.graph.informationalUrl"},
  "isDeviceOnlyAuthSupported": false,
  "isDisabled": "Boolean",
  "isFallbackPublicClient": false,
  "keyCredentials": [{"@odata.type": "microsoft.graph.keyCredential"}],
  "logo": "Stream",
  "managerApplications": ["Guid"],
  "nativeAuthenticationApisEnabled": "String",
  "notes": "String",
  "oauth2RequiredPostResponse": false,
  "optionalClaims": {"@odata.type": "microsoft.graph.optionalClaims"},
  "parentalControlSettings": {"@odata.type": "microsoft.graph.parentalControlSettings"},
  "passwordCredentials": [{"@odata.type": "microsoft.graph.passwordCredential"}],
  "publicClient": {"@odata.type": "microsoft.graph.publicClientApplication"},
  "publisherDomain": "String",  
  "requestSignatureVerification": {"@odata.type": "microsoft.graph.requestSignatureVerification"},
  "requiredResourceAccess": [{"@odata.type": "microsoft.graph.requiredResourceAccess"}],
  "servicePrincipalLockConfiguration": {"@odata.type": "microsoft.graph.servicePrincipalLockConfiguration"},
  "serviceManagementReference": "String",
  "signInAudience": "String",
  "signInAudienceRestrictions": {
    "@odata.type": "microsoft.graph.signInAudienceRestrictionsBase"
  },
  "spa": {"@odata.type": "microsoft.graph.spaApplication"},
  "tags": ["String"],
  "tokenEncryptionKeyId": "String",
  "uniqueName": "String",
  "verifiedPublisher": {"@odata.type": "microsoft.graph.verifiedPublisher"},
  "web": {"@odata.type": "microsoft.graph.webApplication"},
  "windows": {"@odata.type": "microsoft.graph.windowsApplication"}
}