Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Применимо к: Использование администратора клиента — глобальный администратор
Предоставьте согласие администратора, если приложению SharePoint Embedded требуются разрешения с высоким уровнем привилегий в клиенте Microsoft 365. Для разрешений приложения требуется согласие администратора. Делегированные потоки могут избежать согласия администратора на уровне клиента, но им по-прежнему требуется соответствующая роль администратора для регистрации или согласия пользователя для доступа к контейнеру. Дополнительные сведения см. в статье Предоставление согласия администратора.
Используйте эту статью для просмотра запрошенных разрешений, предоставления согласия и устранения распространенных сбоев согласия.
Важно!
Предоставление согласия только для приложений и издателей, которым доверяет ваша организация. Перед утверждением просмотрите идентификатор приложения, издателя и запрошенные разрешения.
Подготовка к работе
Подтвердите следующие предварительные требования:
- Вы можете предоставить согласие администратора (см . раздел Предоставление согласия администратора на уровне клиента).
- Вы знаете свой идентификатор клиента Microsoft Entra (см. раздел Как найти идентификатор клиента Microsoft Entra).
- Вы знаете идентификатор клиента приложения, владеющего владельцем.
- Вы понимаете, почему приложению требуется каждое запрошенные разрешения.
- Владелец приложения предоставил инструкции по установке и согласию.
- Требования к выставлению счетов известны для модели приложений.
Общие сведения о согласии в SharePoint Embedded
Владеющее приложение должно соответствовать двум требованиям, прежде чем оно сможет работать с потребляющим клиентом.
- В приложении-владельце должен быть установлен субъект-служба, установленный в потребляющий клиент.
- Приложению-владельцем должны быть предоставлены разрешения, необходимые для регистрации типа контейнера и доступа к его контейнерам в потребляемом клиенте.
Оба требования обычно выполняются, когда администратор клиента предоставляет согласие администратора для владеющего приложения. Тем не менее согласие администратора не является жестким требованием для того, чтобы владеющее приложение действовало с потребляющим клиентом. Приложениям, работающим исключительно от имени пользователя, не требуется согласие администратора. Администратор согласие по-прежнему может улучшить взаимодействие с пользователем, так как каждому пользователю не потребуется согласие при входе в приложение.
Предостережение
Необходимо понимать последствия предоставления согласия администратора приложению. Дополнительные сведения см. в статье Предоставление согласия администратора на уровне клиента.
Ниже приведены разрешения, необходимые приложению-владельцем для работы с потребляющим клиентом:
| Разрешение | Почему приложение запрашивает его | Примечание о согласии |
|---|---|---|
FileStorageContainerTypeReg.Selected |
Зарегистрируйте тип контейнера в используемом клиенте. | Приложение может запросить это как делегированное разрешение или разрешение приложения. Если используется делегированная регистрация, согласие администратора не требуется, но пользователь, выполняющий регистрацию, должен быть администратором SharePoint Embedded или глобальным администратором. |
FileStorageContainer.Selected |
Доступ к контейнерам и содержимому для их типа в используемом клиенте. | Приложение может запросить это как делегированное разрешение или разрешение приложения. Если используется делегированный доступ, согласие администратора не требуется, но каждому пользователю приложения потребуется согласие при входе в приложение. |
Просмотр запрошенных разрешений
Перед предоставлением согласия просмотрите запрошенные разрешения у владельца приложения.
| Просмотр элемента | Почему это важно |
|---|---|
| Идентификатор клиента приложения | Подтверждает, что вы даете согласие на предполагаемое владение приложением. |
| Publisher | Помогает проверить владение доверием и поддержкой. |
| Список разрешений | Показывает, что приложение может делать после получения согласия. |
| Идентификатор типа контейнера | Определяет тип контейнера, принадлежащий приложению. |
| Доступ к гостевым приложениям | Определяет другие приложения, которые могут получить доступ через регистрацию. |
| Модель выставления счетов | Определяет, должен ли клиент настроить выставление счетов, прежде чем пользователи смогут использовать приложение. |
Попросите владельца приложения объяснить все разрешения, которые не соответствуют ожидаемому сценарию.
Предостережение
Не предоставляйте согласие из скопированного URL-адреса, если вы не проверили
client_idзначение в URL-адресе. URL-адрес согласия предоставляет разрешения приложению, определенному этим идентификатором клиента.Не предоставляйте согласие, если не понимаете, почему запрашивается каждое разрешение.
Предоставление согласия администратора из конечной точки согласия
Приложение SharePoint Embedded может запросить согласие администратора для вашего клиента, предоставив url-адрес согласия администратора или перенаправив его. Дополнительные сведения о URL-адресе согласия администратора см. в разделе Администратор согласия на платформа удостоверений Майкрософт.
https://login.microsoftonline.com/{your-tenant-id}/v2.0/adminconsent?client_id={owning-app-clientid}&scope=https://graph.microsoft.com/.default&redirect_uri={spe-app-redirect-uri}
Убедитесь, что в URL-адресе согласия администратора:
-
{your-tenant-id}соответствует идентификатору клиента Microsoft Entra. -
{owning-app-clientid}соответствует идентификатору клиента, владеющего приложением. -
{spe-app-redirect-uri}указывает НА URL-адрес в приложении SharePoint Embedded. - Значение область указывает на
.defaultобласть Microsoft Graph. Если владелец приложения предоставляет вам другое значение область, убедитесь, что вы понимаете, почему. - Параметр
stateзапроса может присутствовать или отсутствоть.
Для национальных облачных сред конечная точка согласия администратора отличается. Дополнительные сведения см. в разделе Microsoft Entra конечных точек проверки подлинности в национальных облаках.
Предоставление согласия от Microsoft Entra администраторов
Вы можете предоставить согласие администратора через Центр администрирования Microsoft Entra только в том случае, если в вашем клиенте уже есть субъект-служба. Инструкции по предоставлению согласия администратора см. в разделе Предоставление согласия администратора на уровне клиента в области корпоративных приложений.
Проверка субъекта-службы
После получения согласия убедитесь, что приложение установлено в клиенте.
- В Центр администрирования Microsoft Entra найдите собственное приложение в области Enterprise с помощью идентификатора клиента.
- Убедитесь, что приложение существует.
- Подтвердите идентификатор издателя и приложения.
- Убедитесь, что разрешения показывают ожидаемое состояние согласия.
- Убедитесь, что непредвиденные разрешения не предоставлены.
Если субъект-служба отсутствует, согласие не было завершено.
Устранение неполадок при сбое согласия
Используйте эти проверки при сбое согласия.
- Убедитесь, что учетная запись администратора может предоставить согласие администратора на уровне клиента.
- Убедитесь, что URL-адрес согласия использует правильный идентификатор клиента.
- Убедитесь,
client_idчто является идентификатором клиента приложения, владеющего владельцем. - Убедитесь, что URL-адрес использует ожидаемую
v2.0/adminconsentконечную точку и область Graph.default. - Убедитесь, что регистрация приложения существует и правильно настроена владельцем приложения.
- Убедитесь, что владелец приложения настроит URI перенаправления или обработку успешного выполнения.
- Убедитесь, что политики клиента разрешают согласие пользователя или администратора для приложения.
- Убедитесь, что национальные облачные конечные точки верны, если это применимо.
- Убедитесь, что приложение не заблокировано политиками издателя или корпоративных приложений.
Устранение неполадок с доступом, отказано в доступе после получения согласия
Используйте эти проверки при успешном получении согласия, но владелец приложения сообщает о сбое вызовов API в клиенте.
- Убедитесь, что владелец приложения зарегистрировал тип контейнера с помощью API регистрации.
- Убедитесь, что приложение является владельцем для типа контейнера при вызове API регистрации.
- Убедитесь, что приложение использует ожидаемое
FileStorageContainer.Selectedразрешение для доступа к контейнеру и содержимому. - Убедитесь, что приложение использует проверку подлинности только для приложений при необходимости.
- Убедитесь, что приложение использует правильный делегированный поток регистрации или поток регистрации только для приложения.
- Убедитесь, что выставление счетов активно, если приложение использует сквозное выставление счетов.
Связанные материалы
- Установка приложения SharePoint Embedded
- Настройка выставления счетов в Центр администрирования Microsoft 365
- Управление контейнерами с помощью PowerShell
- Регистрация разрешений приложения типа контейнера хранилища файлов
- Обзор администрирования
Дальнейшие действия
Настройка выставления счетов в разделе Настройка выставления счетов в Центр администрирования Microsoft 365.