Поделиться через


Обновление unifiedRoleDefinition

Пространство имен: microsoft.graph

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Обновление свойств объекта unifiedRoleDefinition для поставщика RBAC. Вы не можете обновить встроенные роли. Для этой функции требуется лицензия Microsoft Entra ID P1 или P2.

В настоящее время поддерживаются следующие поставщики RBAC:

  • Облачный ПК
  • управление устройствами (Intune)
  • directory (Microsoft Entra ID)

Этот API доступен в следующих национальных облачных развертываниях.

Глобальная служба Правительство США L4 Правительство США L5 (DOD) Китай управляется 21Vianet

Разрешения

В следующих таблицах показаны минимальные разрешения или разрешения, необходимые для вызова этого API для каждого поддерживаемого типа ресурсов. Следуйте рекомендациям , чтобы запросить разрешения с наименьшими привилегиями. Дополнительные сведения о делегированных разрешениях и разрешениях приложений см. в разделе Типы разрешений. Дополнительные сведения об этих разрешениях см. в справочнике по разрешениям.

Для поставщика облачных компьютеров

Тип разрешения Разрешения с наименьшими привилегиями Более высокие привилегированные разрешения
Делегированные (рабочая или учебная учетная запись) DeviceManagementRBAC.ReadWrite.All CloudPC.ReadWrite.All, Directory.ReadWrite.All, RoleManagement.ReadWrite.CloudPC, RoleManagement.ReadWrite.Directory
Делегированные (личная учетная запись Майкрософт) Не поддерживается. Не поддерживается.
Приложение DeviceManagementRBAC.ReadWrite.All CloudPC.ReadWrite.All, Directory.ReadWrite.All, RoleManagement.ReadWrite.CloudPC, RoleManagement.ReadWrite.Directory

Для поставщика управления устройствами (Intune)

Тип разрешения Разрешения с наименьшими привилегиями Более высокие привилегированные разрешения
Делегированные (рабочая или учебная учетная запись) RoleManagement.ReadWrite.Directory Directory.ReadWrite.All
Делегированные (личная учетная запись Майкрософт) Не поддерживается. Не поддерживается.
Приложение RoleManagement.ReadWrite.Directory Directory.ReadWrite.All

Для поставщика каталога (Microsoft Entra ID)

Тип разрешения Разрешения с наименьшими привилегиями Более высокие привилегированные разрешения
Делегированные (рабочая или учебная учетная запись) DeviceManagementRBAC.ReadWrite.All CloudPC.ReadWrite.All, Directory.ReadWrite.All, RoleManagement.ReadWrite.CloudPC, RoleManagement.ReadWrite.Directory
Делегированные (личная учетная запись Майкрософт) Не поддерживается. Не поддерживается.
Приложение DeviceManagementRBAC.ReadWrite.All CloudPC.ReadWrite.All, Directory.ReadWrite.All, RoleManagement.ReadWrite.CloudPC, RoleManagement.ReadWrite.Directory

Важно!

В делегированных сценариях с рабочими или учебными учетными записями вошедшему пользователю должна быть назначена поддерживаемая роль Microsoft Entra или настраиваемая роль с разрешением поддерживаемой роли. Администратор привилегированных ролей — это наименее привилегированная роль, поддерживаемая для этой операции.

HTTP-запрос

Чтобы обновить определение роли для поставщика управления устройствами, выполните следующее:

PATCH /roleManagement/deviceManagement/roleDefinitions/{id}

Чтобы обновить определение роли для поставщика каталогов, выполните следующее:

PATCH /roleManagement/directory/roleDefinitions/{id}

Чтобы обновить определение роли для поставщика облачных компьютеров, выполните приведенные далее действия.

PATCH /roleManagement/cloudPc/roleDefinitions/{id}

Заголовки запросов

Имя Описание
Авторизация Bearer {token}. Обязательно. Дополнительные сведения о проверке подлинности и авторизации.

Текст запроса

В тексте запроса укажите значения для соответствующих полей, которые необходимо обновить. Существующие свойства, которые не включены в текст запроса, сохраняют свои предыдущие значения или пересчитываются на основе изменений других значений свойств. Для достижения оптимальной производительности не включайте существующие значения, которые не изменились.

Свойство Тип Описание
description String Описание определения роли. Только для чтения, если значение isBuiltIn имеет значение true.
displayName String Отображаемое имя для определения роли. Только для чтения, если значение isBuiltIn имеет значение true. Обязательный.
id String Уникальный идентификатор для определения роли. Ключ, не допускающий значения NULL, только для чтения.
isBuiltIn Логический Флаг, указывающий, является ли определение роли частью набора по умолчанию, включенного в продукт или пользовательское. Только для чтения.
isEnabled Boolean Флаг, указывающий, включена ли роль для назначения. Если значение равно false, роль недоступна для назначения. Только для чтения, если значение isBuiltIn имеет значение true.
rolePermissions коллекция unifiedRolePermission Список разрешений, включенных в роль. Только для чтения, если значение isBuiltIn имеет значение true. Обязательно.
templateId String Настраиваемый идентификатор шаблона, который можно задать, если isBuiltIn имеет значение false. Этот идентификатор обычно используется, если идентификатор должен быть одинаковым в разных каталогах. Только для чтения, если значение isBuiltIn имеет значение true.
inheritsPermissionsFrom Коллекция unifiedRoleDefinition Доступная только для чтения коллекция определений ролей, от которую наследует данное определение роли. Этот атрибут поддерживают только Microsoft Entra встроенные роли.
version String Указывает версию определения роли. Только для чтения, если значение isBuiltIn имеет значение true.

Отклик

В случае успешного выполнения этот метод возвращает код отклика 204 No Content.

Пример 1. Обновления unifiedRoleDefinition для поставщика каталогов

Запрос

PATCH https://graph.microsoft.com/beta/roleManagement/directory/roleDefinitions/0d55728d-3e24-4309-9b1b-5ac09921475a
Content-type: application/json

{
  "description": "Update basic properties of application registrations",
  "displayName": "Application Registration Support Administrator",
  "rolePermissions":
    [
        {
            "allowedResourceActions": 
            [
                "microsoft.directory/applications/basic/read"
            ]
        }
    ]
}

Отклик

Ниже показан пример отклика.

Примечание. Объект отклика, показанный здесь, может быть сокращен для удобочитаемости.

HTTP/1.1 204 No Content
Content-type: application/json

Пример 2. Обновления unifiedRoleDefinition для поставщика CloudPC

Запрос

PATCH https://graph.microsoft.com/beta/roleManagement/cloudPC/roleDefinitions/b7f5ddc1-b7dc-4d37-abce-b9d6fc15ffff
Content-type: application/json

{
  "description": "Update basic properties and permission of application registrations",
  "displayName": "ExampleCustomRole",
  "rolePermissions":
    [
        {
            "allowedResourceActions": 
            [
                "Microsoft.CloudPC/CloudPCs/Read",
                "Microsoft.CloudPC/CloudPCs/Reprovision"
            ]
        }
    ]
}

Отклик

Ниже показан пример отклика.

Примечание. Объект отклика, показанный здесь, может быть сокращен для удобочитаемости.

HTTP/1.1 204 No Content
Content-type: application/json