Agent 365 CLI için özel istemci uygulaması kaydı

Agent 365 CLI'nin, Microsoft Entra ID kiracınızda kimlik doğrulaması yapmak ve aracı kimlik şablonlarını yönetmek için özel bir istemci uygulama kaydına ihtiyacı vardır.

Bu makalede süreç dört ana adımda açıklanmıştır.

  1. Uygulamayı kaydetme
  2. Yeniden yönlendirme URI'sini ayarlama
  3. Uygulama (istemci) Kimliğini Kopyalama
  4. API izinlerini yapılandırınYönetici ayrıcalıkları gerektirir
  5. wids rol talebi ekle

Sorun yaşarsanız Sorun Giderme bölümüne bakın.

Ön koşullar

Başlamadan önce, Microsoft Entra Yönetim Merkezine erişiminiz olduğundan ve gerekirse onay vermek için gerekli yönetici rollerinden birine sahip olduğunuzdan emin olun.

Uygulamayı kaydolmak için

Varsayılan olarak kiracıdaki herhangi bir kullanıcıMicrosoft Entra yönetim merkezi içinde uygulama kaydedebilir. Ancak kiracı yöneticileri bu özelliği kısıtlayabilir. Uygulamanızı kaydedemiyorsanız yöneticinize başvurun.

4. API izinlerini yapılandır için bu yönetici rollerinden birine ihtiyacınız vardır.

İpucu

Yönetici erişiminiz yok mu? İlk üç adımı kendiniz tamamlayabilir, ardından kiracı yöneticinizden 4. adımı tamamlamasını isteyebilirsiniz. Onlara 3. adımdaki Uygulama (istemci) kimliğinizi ve API İzinlerini Yapılandır bölümüne bir bağlantı sağlayın.

İpucu

Genel Yöneticiler manuel kaydı atlayabilir. a365 setup requirements komutunu çalıştırın; Agent 365 CLI uygulaması kiracınızda bulunamazsa CLI sizden bunu oluşturmanızı isteyecek ve otomatik olarak yönetici onayı verecektir. Uygulamayı tek bir adımda oluşturmak için isteme C yazın. Bu otomatik yolu kullanırsanız, bu bölümdeki adımları atlayabilirsiniz.

1. Uygulamayı kaydetme

Bu yönergeler, bir uygulama kaydı oluşturmaya yönelik tam yönergeleri özetlemektedir.

  1. Microsoft Entra yönetim merkezi'ne gidin

  2. Uygulama kayıtları'nı seçin

  3. Yeni kayıt seçeneğini belirleyin

  4. Şunu girin:

    • Ad: Uygulamanız için my-agent-app gibi anlamlı bir ad girin. Uygulama kullanıcıları bu adı görür; siz de bunu istediğiniz zaman değiştirebilirsiniz. Aynı adı taşıyan birden fazla uygulama kayıtı olabilir.

      İpucu

      Yapılandırma gerektirmeyen a365 setup all --agent-name akışını kullanmak istiyorsanız uygulamanızı tam olarak Agent 365 CLI olarak adlandırın. CLI, bu yaygın olarak bilinen görünen adı kullanarak istemci uygulamasını otomatik olarak bulur; bu nedenle, istemci kimliğini bir yapılandırma dosyasına kopyalamanıza gerek yoktur.

    • Desteklenen hesap türleri: Yalnızca bu kuruluş dizinindeki hesaplar (Tek kiracı)

    • Yeniden yönlendirme URI'si: Genel istemci/yerel (mobil & masaüstü) öğesini seçin ve http://localhost:8400/ girin

  5. Kaydet'i seçin

CLI için toplamda üç adet yeniden yönlendirme URI'si gereklidir. a365 setup requirements komutunu çalıştırdığınızda, CLI eksik olanları otomatik olarak ekler:

URI Amaç
http://localhost:8400/ Microsoft Kimlik Doğrulaması Kitaplığı (MSAL) ile etkileşimli tarayıcı kimlik doğrulaması
http://localhost Microsoft Graph PowerShell SDK'sı Connect-MgGraph
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id} Web Hesabı Yöneticisi'ni (WAM) kullanma

Ayrıntılar için bkz. CLI'nın otomatik olarak yapılandırdıkları.

2. Yönlendirme URI'sini ayarlama

  1. Genel bakış bölümüne gidin ve Uygulama (istemci) kimliği değerini kopyalayın.
  2. Kimlik doğrulama (önizleme) kısmına gidin ve Yönlendirme URI'si Ekle seçeneğini belirleyin.
  3. Mobil ve masaüstü uygulamaları öğesini seçin ve değeri ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id} olarak ayarlayın; burada {client-id} kopyaladığınız Uygulama (istemci kimliği) değeridir.
  4. Değeri eklemek için Yapılandır öğesini seçin.

3. Uygulama (istemci) Kimliğini kopyalama

Uygulamanın Genel bakış sayfasından, GUID biçimindeki Uygulama (istemci) kimliğini kopyalayın. Bu değeri a365 setup all çalıştırırken veya a365.config.json oluştururken manuel olarak kullanırsınız.

İpucu

Bu değeri Nesne Kimliği ile karıştırmayın. Uygulama (istemci) Kimliği değerine ihtiyacınız var.

Uygulamanızı 1. adımda Agent 365 CLI olarak adlandırdıysanız a365 setup all --agent-name kullanırken bu adımı atlayabilirsiniz. CLI, istemci kimliğini görünen ad göre otomatik olarak belirler.

4. API izinlerini yapılandırma

Önemli

Bu adım için yönetici yetkilerine ihtiyacınız var. Yönetici erişiminiz olmayan bir geliştiriciyseniz 3. AdımdakiUygulama (istemci) kimliğinizi kiracı yöneticinize gönderin ve bu adımı onların tamamlamasını sağlayın.

Not

Aralık 2025 itibarıyla, AgentIdentityBlueprint.*, AgentInstance.* ve AgentIdentity.* izinleri beta API'lerdir ve Microsoft Entra yönetim merkezinde görünmeyebilir. Bu izinler kiracınızda genel kullanılabilirlik kazanırsa tüm izinler için Seçenek A'yı kullanabilirsiniz.

Uygun yöntemi seçin:

  • Seçenek A: Tüm izinler için Microsoft Entra yönetim merkezini kullanın (beta izinleri görünür durumdaysa)
  • Seçenek B: Tüm izinleri eklemek için Microsoft Graph API'sini kullanın (beta izinleri görünmüyorsa bu yöntem önerilir)

Seçenek A: Microsoft Entra Yönetim Merkezi (Standart Yöntem)

Kiracınızda beta izinlerini görebiliyorsanız bu yöntemi kullanın.

  1. Uygulama kaydınızda API izinleri bölümüne gidin.

  2. İzin ekle>Microsoft Graph>Temsilci izinleri seçeneğini belirleyin.

    Önemli

    Temsilci izinlerini kullanmalısınız (Uygulama izinlerini değil). CLI, etkileşimli bir şekilde kimlik doğrulaması yapar; siz oturum açtığınızda, sizin adınıza işlem gerçekleştirir. Daha fazla bilgi edinmek için bkz. Yanlış izin türü.

  3. Bu yedi izni tek tek ekleyin:

    İzin Amaç
    AgentIdentityBlueprint.ReadWrite.All Şema oluşturma, istemci gizli anahtarı yönetimi, devralınmış izinler, birleştirilmiş kimlik bilgileri ve silme (beta API)
    AgentIdentityBlueprintPrincipal.Create Agent Blueprint hizmet sorumlusu oluşturma (beta API)
    AgentIdentity.Read.All Teklik denetimi ve aracı kimlik hizmeti hizmet sorumlusu araması (beta API)
    AgentIdentity.DeleteRestore.All Temizleme işlemi sırasında aracı kimlik hizmeti sorumlularını silme (beta API)
    AgentRegistration.ReadWrite.All Tüm aracı kayıtlarını okuma ve yazma
    Application.Read.All Uygulama kimliğine göre hizmet ana öğesi araması (Directory.Read.All işlevinin daha dar kapsamlı bir alternatifi)
    User.Read Şema sahibi ve sponsor atamaları için oturum açmış kullanıcının profilini okuma

    Not

    AgentRegistration.ReadWrite.All, aracı kurulumu için gereklidir. CLI doğrulayıcısı bu izni açıkça kontrol eder. Uygulama kayıtlarınızda bulunmalı ve yönetici onayı alınmış olmalıdır.

    Her bir izin için:

    • Arama kutusuna izin adını yazın (örneğin: AgentIdentityBlueprint.ReadWrite.All).
    • İzin seçeneğinin yanındaki onay kutusunu işaretleyin.
    • İzinler ekle'yi seçin.
    • Bu işlemi yedi izin için de yineleyin.
  4. [Kiracınız] için yönetici onayı verin'i seçin.

    • Bu neden gerekli? aracı kimliği taslakları, birden çok kullanıcının ve uygulamanın başvurabileceği kiracı genelindeki kaynaklardır. Tüm kiracılar tarafından onay verilmediği takdirde, CLI kimlik doğrulaması sırasında başarısız olur.
    • Ya başarısız olursa? Uygulama yöneticisi, Bulut uygulaması yöneticisi veya Genel yönetici rolüne sahip olmanız gerekir. Kiracı yöneticinizden yardım isteyin.
  5. Durum altındaki tüm izinlerin yeşil onay işaretleriyle gösterildiğini doğrulayın.

Beta izinleri (AgentIdentityBlueprint.*) görünmüyorsa B Seçeneği ile devam edin.

Seçenek B: Microsoft Graph API (Beta İzinleri için)

Microsoft Entra yönetim merkezinde AgentIdentityBlueprint.* izinleri görünmüyorsa bu yöntemi kullanın.

Uyarı

Bu API yöntemini kullanırsanız, sonrasında Microsoft Entra yönetim merkezinin "Yönetici onayı ver" düğmesini kullanmayın. API yöntemi, yönetici onayını otomatik olarak verir; Microsoft Entra Yönetim Merkezi'ndeki düğmeyi kullanarak beta izinlerinizi silebilirsiniz. Daha fazla bilgi için bkz. Beta izinleri kayboluyor.

  1. Graph Explorer'ı açın.

  2. Yönetici hesabınızla (Uygulama yöneticisi veya Bulut uygulaması yöneticisi) oturum açın.

  3. Graph API'yi kullanarak yönetici onayı verin. Bu adımı tamamlamak için şunlara ihtiyaç duyarsınız:

    • Hizmet sorumlusu kimliği. Bir SP_OBJECT_ID değişken değeri gerekir.
    • Grafik kaynak kimliği. Bir GRAPH_RESOURCE_ID değişken değeri gerekir.
    • oAuth2PermissionGrant kaynak türünü ve SP_OBJECT_ID ile GRAPH_RESOURCE_ID değişken değerlerini kullanarak temsilci izinleri oluşturun (veya güncelleştirin).

Bu adımları tamamlamak için aşağıdaki bölümlerdeki bilgileri kullanın.

Hizmet sorumlusu kimliğinizi alma

Bir hizmet sorumlusu, kiracınızda uygulamanızın kimliğidir. API aracılığıyla izinleri verebilmek için buna ihtiyacınız var.

  1. Graph Explorer yöntemini GET olarak ayarlayın ve bu URL'yi kullanın. <YOUR_CLIENT_APP_ID> kısmını Adım 3'teki gerçek Uygulama istemci kimliğinizle değiştirin. Uygulama (istemci) kimliğini kopyalama:

    https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '<YOUR_CLIENT_APP_ID>'&$select=id
    
  2. Sorguyu çalıştır'ı seçin.

    • Sorgu başarılı olursa döndürülen değer SP_OBJECT_ID olacaktır.

    • Sorgu bir izin hatası nedeniyle başarısız olursa İzinleri değiştir sekmesini seçin, gerekli izinleri onaylayın ve ardından Sorguyu çalıştır seçeneğini tekrar belirleyin. Döndürülen değer SP_OBJECT_ID değerinizdir.

    • Sorgu boş sonuçlar döndürürse ("value": []) aşağıdaki adımları kullanarak hizmet sorumlusunu oluşturun:

      1. Yöntemi POST olarak ayarlayın ve şu URL'yi kullanın:

        https://graph.microsoft.com/v1.0/servicePrincipals
        

        İstek Gövdesi (YOUR_CLIENT_APP_ID kısmını kendi gerçek Uygulama istemci kimliğinizle değiştirin):

        {
           "appId": "YOUR_CLIENT_APP_ID"
        }
        
      2. Sorguyu çalıştır'ı seçin. Bir 201 Created yanıtı almalısınız. Döndürülen id değeri SP_OBJECT_ID değerinizdir.

Graph kaynak kimliğinizi alma

  1. Graph Explorer yöntemini GET olarak ayarlayın ve şu URL'yi kullanın:

    https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '00000003-0000-0000-c000-000000000000'&$select=id
    
  2. Sorguyu çalıştır'ı seçin.

    • Sorgu başarılı olursa id değerini kopyalayın. Bu değer, GRAPH_RESOURCE_ID değerinizdir.
    • Sorgu bir izin hatası nedeniyle başarısız olursa İzinleri değiştir sekmesini seçin, gerekli izinleri onaylayın ve ardından Sorguyu çalıştır seçeneğini tekrar belirleyin. id değerini kopyalayın. Bu değer, GRAPH_RESOURCE_ID değerinizdir.

Temsilci izni oluşturma

Bu API çağrısı, Microsoft Entra yönetim merkezinde görünmeyen beta izinleri de dahil olmak üzere yedi izin için kiracı genelinde yönetici onayı verir.

  1. Graph Explorer yöntemini POST olarak ayarlayın ve şu URL ile istek gövdesini kullanın:

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants
    

    İstek Gövdesi:

    {
    "clientId": "<SP_OBJECT_ID>",
    "consentType": "AllPrincipals",
    "principalId": null,
    "resourceId": "<GRAPH_RESOURCE_ID>",
    "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read"
    }
    
  2. Sorguyu çalıştır'ı seçin.

    • 201 Created yanıtını alırsanız: Başarılı! Yanıt içindeki scope alanı, yedi izin adının tümünü gösterir. Hazırsınız.
    • Sorgu bir izin hatasıyla başarısız olursaİzinleri değiştir sekmesini seçin, gerekli izinleri onaylayın ve ardından Sorguyu çalıştır seçeneğini tekrar seçin.
    • Request_MultipleObjectsWithSameKeyValue hatası alırsanız: Zaten bir izin verilmiş. Belki daha önce herhangi birisi izinler eklemiştir. Aşağıdaki Temsilci izinlerini güncelleştirme bölümüne bakın.

Uyarı

POST isteğindeki consentType: "AllPrincipals", zaten kiracı genelinde yönetici onayı veriyor. Bu API yöntemini kullandıktan sonra Microsoft Entra yönetim merkezinde "Yönetici onayı ver" seçeneğini BELİRLEMEYİN. Bunu yapmak, beta izinlerinizi siler çünkü Microsoft Entra yönetim merkezi beta izinlerini göremez ve API aracılığıyla verdiğiniz onayı yalnızca görünür olan izinlerle değiştirir.

Temsilci iznini güncelleme

Request_MultipleObjectsWithSameKeyValue hatasını Temsilci izinleri oluşturma adımlarını kullanarak aldığınızda, temsilci izinlerini güncelleştirmek için bu adımları izleyin.

  1. Graph Explorer yöntemini GET olarak ayarlayın ve şu URL'yi kullanın:

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants?$filter=clientId eq 'SP_OBJECT_ID_FROM_ABOVE'
    
  2. Sorguyu çalıştır'ı seçin. Yanıt kısmındaki id değerini kopyalayın. Bu değer YOUR_GRANT_ID.

  3. Graph Explorer yöntemini PATCH olarak ayarlayın ve bu URL'yi YOUR_GRANT_ID ile kullanın.

    https://graph.microsoft.com/v1.0/oauth2PermissionGrants/<YOUR_GRANT_ID>
    

    İstek Gövdesi:

    {
       "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read"
    }
    
  4. Sorguyu çalıştır'ı seçin. scope alanında yedi iznin tümünü içeren bir 200 OK yanıtı almalısınız.

5. wids rol talebi ekleme

Agent 365 CLI, yönetici ayrıcalıklarına sahip olup olmadığınızı belirlemek için Entra dizinindeki rol atamalarınızı doğrudan erişim jetonundan okur. Bu, uygulama kaydınız için verilen erişim belirteçlerine wids talebinin eklenmesini gerektirir.

Bu ayar yapılmazsa CLI rolünüzü algılayamaz ve yönetici ayrıcalıkları gerektiren her adımda siz yönetici olsanız bile PowerShell komutlarını göstermeye devam eder. Doğru davranışını getirmek için bu adımı tamamlayın.

  1. Uygulama kaydınızda Belirteç yapılandırması bölümüne gidin.

  2. İsteğe bağlı talep ekle öğesini seçin.

  3. Belirteç türü için Erişim seçeneğini belirleyin.

  4. Talep listesinde, wids seçeneğinin yanındaki kutucuğu işaretleyin.

  5. Ekle'yi seçin.

    Hak talebini etkinleştirmek için Microsoft Graph profile iznini açmanız istenirse Evet, ekle seçeneğini belirleyin.

Not

wids talebi, oturum açmış kullanıcıya doğrudan atanan Entra dizin rollerinin rol şablonu GUID'lerini içerir. CLI, bu GUID'leri kullanarak ek bir Graph API çağrısı yapmadan Global Yönetici ve Aracı Kimliği Yöneticisi rollerini tespit eder.

Sınırlama:wids Yalnızca doğrudan atanan rolleri yansıtır. Kiracınız, rol atanabilir güvenlik grupları aracılığıyla dizin rollerini atarsa, CLI bu grup tabanlı rol atamalarını algılamayabilir. Doğrudan rol ataması, hem Aracı Kimliği Geliştirici hem de yönetici rolleri için standart uygulamadır.

En iyi güvenlik uygulamaları

Uygulamanızın kaydının güvenli ve uyumlu olmasını sağlamak için bu yönergeleri gözden geçirin.

Yapılması gerekenler:

  • Tek kiracılı kayıt yöntemini kullanın.
  • Yalnızca gerekli olan temsilci izinlerini verin.
  • Denetim izinlerini normal aralıklarla kontrol edin.
  • Artık ihtiyacınız kalmadığında uygulamayı kaldırın.

Yapılmaması gerekenler:

  • Uygulama izinlerini onaylayın. Yalnızca "delegated" ifadesini kullanın.
  • İstemci kimliğini herkese açık olarak paylaşın.
  • Diğer gereksiz izinleri verin.
  • Uygulamanın diğer amaçlarla kullanılması.

CLI'nin otomatik olarak yapılandırdığı öğeler

a365 setup requirements komutunu çalıştırdığınızda, CLI uygulama kaydınızı doğrular ve bazı değişiklikler yapması gerekebilir. Herhangi bir değişikliği uygulamadan önce, CLI size bir özet gösterir ve onayınızı ister:

WARNING: The CLI needs to make the following changes to your app registration (<app-id>):

  - Add redirect URI(s): http://localhost
  - Enable 'Allow public client flows' (isFallbackPublicClient = true)

Do you want to proceed? (y/N):

Onay istemini atlamak için (örneğin bir CI ortamında) --yes bayrağını kullanın:

a365 setup requirements --yes

Aşağıdaki tablodaki bilgiler, CLI'nin yapabileceği her bir değişikliği açıklamaktadır:

Değiştir Nedeni
Yönlendirme URI'si ekleme http://localhost Microsoft Graph PowerShell SDK, tarayıcı kimlik doğrulaması için bu URI'ye ihtiyaç duyar. Bu olmadan, OAuth2 izin verme işlemleri, gerekli temsilci izinlerine sahip olmayan bir belirteçe geri döner ve 403 hatasıyla başarısız olur.
Yönlendirme URI'si ekleme http://localhost:8400/ MSAL, etkileşimli tarayıcı kimlik doğrulaması için bu URI'yi gerektirir.
Yönlendirme URI'si ekleme ms-appx-web://Microsoft.AAD.BrokerPlugin/{id} Windows işletim sistemi kimlik doğrulama aracı olan Web Hesabı Yöneticisi (WAM) için gereklidir. Cihaza Bağlı Belirteçler Edinme hakkında daha fazla bilgi edinin.
"Genel istemci akışlarına izin ver" seçeneğini etkinleştirin macOS, Linux, Linux için Windows Alt Sistemi (WSL) ve başsız ortamlarda cihaz kodu kimlik doğrulaması yedekleme yöntemi olarak ve Windows'ta Koşullu Erişim İlkesi yedekleme yöntemi olarak gereklidir.
Uygulama kaydına eksik izinleri ekleme CLI güncellemesinden sonra uygulama kayıtlarını yeni gerekli izinlerle senkronize halde tutar.
Yönetici onayı verme işlemini genişletme Mevcut OAuth2 izin verme sürecini, yeni hazırlanan tüm izinleri de kapsayacak şekilde genişletir.

Eğer istemi reddederseniz, CLI uygulama kaydınızda herhangi bir değişiklik yapmaz. CLI'nin çalışması için değişiklik yapılması gerekiyorsa bunları Microsoft Entra yönetim merkezi üzerinden manuel olarak yapılandırabilir veya --yes ile yeniden çalıştırabilirsiniz.

Sonraki adımlar

Özel istemci uygulamanızı kaydolduktan sonra, Agent 365 kurulumunuzu tamamlamak için bu uygulamayı Agent 365 CLI ile birlikte kullanın:

Sorun giderme

Bu bölümde, özel istemci uygulaması kaydında ortaya çıkan hataların nasıl giderileceği açıklanmaktadır.

İpucu

Agent 365 Sorun Giderme Kılavuzu yüksek seviyeli sorun giderme önerileri, en iyi uygulamalar ve Agent 365 geliştirme yaşam döngüsünün her aşamasına yönelik sorun giderme içeriğine bağlantılar sunar.

Yapılandırma sırasında CLI doğrulaması başarısız oluyor

Belirti:a365 setup veya a365 setup requirements çalıştırmak, özel istemci uygulamanızla ilgili doğrulama hatalarına neden olur.

Çözüm: Uygulama kayıtlarının doğru olup olmadığını kontrol etmek için bu yapılacaklar listesini kullanın:

# Run requirements validation to see validation messages
a365 setup requirements

Beklenen sonuç: CLI, Custom client app validation successful ifadesini görüntüler.

Beklenen sonucu alamazsanız, aşağıdaki kontrollerin her birini gözden geçirin:

Denetle Nasıl Doğrulanır? Düzelt
Doğru kimlik kullanıldı Uygulama (istemci) Kimliğini (Nesne Kimliği değil) kopyaladınız Microsoft Entra yönetim merkezindekiGenel Bakış bölümüne gidin
Temsilci izinleri İzinler, API izinlerinde Tür: Temsilci değerini gösterir Yanlış izin türü bölümüne bakın
Tüm izinler eklendi Aşağıda listelenen tüm izinlere bakın 4. Adımı yeniden izleyin
Yönetici onayı verildi "Durum" sütununda hepsinin yanında yeşil onay işareti görünüyor Bkz. Yönetici onayı yanlış verildi

Gerekli Temsilci izinleri:

  • AgentIdentityBlueprint.ReadWrite.All [Beta]
  • AgentIdentityBlueprintPrincipal.Create [Beta]
  • AgentIdentity.Read.All [Beta]
  • AgentIdentity.DeleteRestore.All [Beta]
  • AgentRegistration.ReadWrite.All
  • Application.Read.All
  • User.Read

Belirti: İzinleri eklemiş olmanıza rağmen doğrulama başarısız oluyor.

Temel neden: Yönetici onayı vermediniz ya da yanlış bir şekilde verdiniz.

Çözüm:Microsoft Entra yönetim merkezi'ndeki uygulama kaydınızda, API izinleri bölümüne gidin ve [Kiracınız] için yönetici onayı verin seçeneğini belirleyin. Durum altındaki tüm izinlerin yeşil onay işaretleriyle gösterildiğini doğrulayın.

Belirti: a365 setup all, "Uygulama onayının devredilmesi başarıyla sağlanmıştır" ifadesini yazdırıyor ancak hemen ardından taslak oluşturma sırasında şu hatayla başarısız oluyor:

Admin consent has not been granted for this application.
Share this URL with an Application Administrator or Global Administrator to grant consent:
  https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>

Temel neden: Kiracınızda özel istemci uygulamanız için zaten bir oauth2PermissionGrant kaydı bulunuyor (önceki bir kısmi kurulum çalıştırmasından veya Microsoft Entra yönetim merkezindeki diğer kapsamlar için daha önceki bir "Yönetici onayı ver" eyleminden kaynaklı) ancak bu kayıt gerekli kapsamı (AgentIdentityBlueprint.ReadWrite.All) içermiyor. CLI, eksik kapsamı algılar ve yöneticinin izin verme işlemini tamamlaması için bir onay URL'si sunar.

Çözüm:

Hata çıktısında yer alan onay URL'sini bir Uygulama yöneticisi veya Genel yönetici ile paylaşın. URL şu şekilde görünüyor:

https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>

Yönetici onay verdikten sonra a365 setup all --agent-name <name> öğesini yeniden çalıştırın.

Yönetici erişiminiz varsa, URL'yi doğrudan tarayıcıda açarak beklemeden onay verebilirsiniz.

Yanlış izin türü

Belirti: CLI, kimlik doğrulama hataları veya izin reddedildi hataları nedeniyle başarısız oluyor.

Temel neden: Temsilci izinleri yerine Uygulama izinleri eklediniz.

Bu tablo, farklı izin türlerini açıklamaktadır.

İzin Türü Ne Zaman Kullanılmalı Agent 365 CLI'nin Bunu Nasıl Kullanıldığı
Temsilci ("Kapsam") Kullanıcı etkileşimli bir şekilde oturum açar Agent 365 CLI bunu kullanır: Oturum açarsınız CLI sizin adınıza işlem yapar
Uygulama ("Rol") Hizmet, kullanıcı olmadan çalışır Kullanmayın: Yalnızca arka plan hizmetleri/daemon'lar için

Neden Temsilci?

  • Etkileşimli olarak oturum açarsınız (tarayıcı kimlik doğrulaması)
  • CLI, işlemleri doğrudan sizin adınıza gerçekleştirir (denetim günlükleri kimliğinizi gösterir)
  • Daha güvenli – sahip olduğunuz izinlerle sınırlıdır
  • Hesap verebilirliği ve uyumluluğu sağlar

Çözüm:

  1. Microsoft Entra yönetim merkezi>Uygulama kayıtları> Uygulamanız >API izinleri bölümüne gidin
  2. Tüm uygulama izinlerini kaldırın. Bu izinler, Tür sütununda Uygulama olarak görünür.
  3. Temsilci izinleriyle aynı izinleri ekleyin.
  4. Yönetici onayı tekrar verin.

Belirti: Beta izinlerini eklemek için Seçenek B: Microsoft Graph API (Beta İzinleri İçin) seçeneğini kullandınız ancak Microsoft Entra yönetim merkezinde Yönetici onayı ver seçeneğini seçtikten sonra bu izinler kayboluyor.

Temel neden: Microsoft Entra yönetim merkezinde kullanıcı arayüzünde beta izinleri gösterilmiyor. Yönetici onayı ver seçeneğini belirlediğinizde, portal yalnızca görünür izinler için onay verir ve API tarafından verilen onayın üzerine yazar.

Bunun nedeni:

  1. Beta izinleri de dahil olmak üzere yedi iznin tümünü eklemek için Graph API (Seçenek B) kullanırsınız.
  2. consentType: "AllPrincipals" ile yapılan API çağrısı, kiracı genelinde yönetici onayını zaten sağlıyor.
  3. Microsoft Entra yönetim merkezine girdiğinizde, izinlerin yalnızca bir altkümesini görebilirsiniz; çünkü beta izinleri portalda görünmez.
  4. Gerektiğini düşünerek Yönetici onayı ver seçeneğini belirlersiniz.
  5. Microsoft Entra yönetim merkezi, API tarafından verilen izninizi yalnızca görünür izinlerle üzerine yazar.
  6. Beta izinleriniz şimdi silinmiştir.

Çözüm:

  • API yönteminden sonra Microsoft Entra yönetim merkezinde yönetici onayı kullanmayın: API yöntemi zaten yönetici onayı vermektedir.
  • Beta izinlerini yanlışlıkla silerseniz, bunları geri yüklemek için B Seçeneği 3. Adımı (Graph API kullanarak yönetici onayı ver) yeniden çalıştırın. Bir Request_MultipleObjectsWithSameKeyValue hatası alırsanız temsilci izinlerini güncelleştirmek için adımları izleyin.
  • Yedi iznin tamamının listelendiğini doğrulamak için scope yanıtındaki POST veya PATCH alanını kontrol edin.

Doğrulama sırasında uygulama bulunamadı

Belirti: CLI, Application not found veya Invalid client ID hatalarını bildiriyor.

Çözüm:

  1. Uygulama (istemci) Kimliği'ninNesne Kimliği değil, GUID biçiminde kopyalandığından emin olun:

    • Microsoft Entra yönetim merkezi>Uygulama kayıtları> Uygulamanız >Genel bakış bölümüne gidin
    • Uygulama (istemci) kimliği altındaki değeri kopyalayın
    • Biçim şu şekilde olmalıdır: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
  2. Uygulamanın kiracınızda varlığını kontrol edin:

    # Sign in to the correct tenant
    az login
    
    # List your app registrations
    az ad app list --display-name "<The display name of your app>"
    

Microsoft Entra ID'de bir uygulamayı nasıl kaydedeceğinizi öğrenin.