Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Agent 365 CLI'nin, Microsoft Entra ID kiracınızda kimlik doğrulaması yapmak ve aracı kimlik şablonlarını yönetmek için özel bir istemci uygulama kaydına ihtiyacı vardır.
Bu makalede süreç dört ana adımda açıklanmıştır.
- Uygulamayı kaydetme
- Yeniden yönlendirme URI'sini ayarlama
- Uygulama (istemci) Kimliğini Kopyalama
- API izinlerini yapılandırınYönetici ayrıcalıkları gerektirir
- wids rol talebi ekle
Sorun yaşarsanız Sorun Giderme bölümüne bakın.
Ön koşullar
Başlamadan önce, Microsoft Entra Yönetim Merkezine erişiminiz olduğundan ve gerekirse onay vermek için gerekli yönetici rollerinden birine sahip olduğunuzdan emin olun.
Uygulamayı kaydolmak için
Varsayılan olarak kiracıdaki herhangi bir kullanıcıMicrosoft Entra yönetim merkezi içinde uygulama kaydedebilir. Ancak kiracı yöneticileri bu özelliği kısıtlayabilir. Uygulamanızı kaydedemiyorsanız yöneticinize başvurun.
İzinleri eklemek ve onay vermek için
4. API izinlerini yapılandır için bu yönetici rollerinden birine ihtiyacınız vardır.
- Uygulama Yöneticisi: Önerilen: uygulama kayıtlarını yönetebilir ve izin verebilir
- Bulut Uygulaması Yöneticisi: Uygulama kayıtlarını yönetebilir ve onay verebilir
- Genel Yönetici: Tüm izinlere sahiptir, ancak zorunlu değildir
İpucu
Yönetici erişiminiz yok mu? İlk üç adımı kendiniz tamamlayabilir, ardından kiracı yöneticinizden 4. adımı tamamlamasını isteyebilirsiniz. Onlara 3. adımdaki Uygulama (istemci) kimliğinizi ve API İzinlerini Yapılandır bölümüne bir bağlantı sağlayın.
İpucu
Genel Yöneticiler manuel kaydı atlayabilir.
a365 setup requirements komutunu çalıştırın; Agent 365 CLI uygulaması kiracınızda bulunamazsa CLI sizden bunu oluşturmanızı isteyecek ve otomatik olarak yönetici onayı verecektir. Uygulamayı tek bir adımda oluşturmak için isteme C yazın. Bu otomatik yolu kullanırsanız, bu bölümdeki adımları atlayabilirsiniz.
1. Uygulamayı kaydetme
Bu yönergeler, bir uygulama kaydı oluşturmaya yönelik tam yönergeleri özetlemektedir.
Microsoft Entra yönetim merkezi'ne gidin
Uygulama kayıtları'nı seçin
Yeni kayıt seçeneğini belirleyin
Şunu girin:
Ad: Uygulamanız için
my-agent-appgibi anlamlı bir ad girin. Uygulama kullanıcıları bu adı görür; siz de bunu istediğiniz zaman değiştirebilirsiniz. Aynı adı taşıyan birden fazla uygulama kayıtı olabilir.İpucu
Yapılandırma gerektirmeyen
a365 setup all --agent-nameakışını kullanmak istiyorsanız uygulamanızı tam olarakAgent 365 CLIolarak adlandırın. CLI, bu yaygın olarak bilinen görünen adı kullanarak istemci uygulamasını otomatik olarak bulur; bu nedenle, istemci kimliğini bir yapılandırma dosyasına kopyalamanıza gerek yoktur.Desteklenen hesap türleri: Yalnızca bu kuruluş dizinindeki hesaplar (Tek kiracı)
Yeniden yönlendirme URI'si: Genel istemci/yerel (mobil & masaüstü) öğesini seçin ve
http://localhost:8400/girin
Kaydet'i seçin
CLI için toplamda üç adet yeniden yönlendirme URI'si gereklidir.
a365 setup requirements komutunu çalıştırdığınızda, CLI eksik olanları otomatik olarak ekler:
| URI | Amaç |
|---|---|
http://localhost:8400/ |
Microsoft Kimlik Doğrulaması Kitaplığı (MSAL) ile etkileşimli tarayıcı kimlik doğrulaması |
http://localhost |
Microsoft Graph PowerShell SDK'sı Connect-MgGraph |
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id} |
Web Hesabı Yöneticisi'ni (WAM) kullanma |
Ayrıntılar için bkz. CLI'nın otomatik olarak yapılandırdıkları.
2. Yönlendirme URI'sini ayarlama
- Genel bakış bölümüne gidin ve Uygulama (istemci) kimliği değerini kopyalayın.
- Kimlik doğrulama (önizleme) kısmına gidin ve Yönlendirme URI'si Ekle seçeneğini belirleyin.
-
Mobil ve masaüstü uygulamaları öğesini seçin ve değeri
ms-appx-web://Microsoft.AAD.BrokerPlugin/{client-id}olarak ayarlayın; burada{client-id}kopyaladığınız Uygulama (istemci kimliği) değeridir. - Değeri eklemek için Yapılandır öğesini seçin.
3. Uygulama (istemci) Kimliğini kopyalama
Uygulamanın Genel bakış sayfasından, GUID biçimindeki Uygulama (istemci) kimliğini kopyalayın. Bu değeri a365 setup all çalıştırırken veya a365.config.json oluştururken manuel olarak kullanırsınız.
İpucu
Bu değeri Nesne Kimliği ile karıştırmayın. Uygulama (istemci) Kimliği değerine ihtiyacınız var.
Uygulamanızı 1. adımda Agent 365 CLI olarak adlandırdıysanız a365 setup all --agent-name kullanırken bu adımı atlayabilirsiniz. CLI, istemci kimliğini görünen ad göre otomatik olarak belirler.
4. API izinlerini yapılandırma
Önemli
Bu adım için yönetici yetkilerine ihtiyacınız var. Yönetici erişiminiz olmayan bir geliştiriciyseniz 3. AdımdakiUygulama (istemci) kimliğinizi kiracı yöneticinize gönderin ve bu adımı onların tamamlamasını sağlayın.
Not
Aralık 2025 itibarıyla, AgentIdentityBlueprint.*, AgentInstance.* ve AgentIdentity.* izinleri beta API'lerdir ve Microsoft Entra yönetim merkezinde görünmeyebilir. Bu izinler kiracınızda genel kullanılabilirlik kazanırsa tüm izinler için Seçenek A'yı kullanabilirsiniz.
Uygun yöntemi seçin:
- Seçenek A: Tüm izinler için Microsoft Entra yönetim merkezini kullanın (beta izinleri görünür durumdaysa)
- Seçenek B: Tüm izinleri eklemek için Microsoft Graph API'sini kullanın (beta izinleri görünmüyorsa bu yöntem önerilir)
Seçenek A: Microsoft Entra Yönetim Merkezi (Standart Yöntem)
Kiracınızda beta izinlerini görebiliyorsanız bu yöntemi kullanın.
Uygulama kaydınızda API izinleri bölümüne gidin.
İzin ekle>Microsoft Graph>Temsilci izinleri seçeneğini belirleyin.
Önemli
Temsilci izinlerini kullanmalısınız (Uygulama izinlerini değil). CLI, etkileşimli bir şekilde kimlik doğrulaması yapar; siz oturum açtığınızda, sizin adınıza işlem gerçekleştirir. Daha fazla bilgi edinmek için bkz. Yanlış izin türü.
Bu yedi izni tek tek ekleyin:
İzin Amaç AgentIdentityBlueprint.ReadWrite.AllŞema oluşturma, istemci gizli anahtarı yönetimi, devralınmış izinler, birleştirilmiş kimlik bilgileri ve silme (beta API) AgentIdentityBlueprintPrincipal.CreateAgent Blueprint hizmet sorumlusu oluşturma (beta API) AgentIdentity.Read.AllTeklik denetimi ve aracı kimlik hizmeti hizmet sorumlusu araması (beta API) AgentIdentity.DeleteRestore.AllTemizleme işlemi sırasında aracı kimlik hizmeti sorumlularını silme (beta API) AgentRegistration.ReadWrite.AllTüm aracı kayıtlarını okuma ve yazma Application.Read.AllUygulama kimliğine göre hizmet ana öğesi araması (Directory.Read.All işlevinin daha dar kapsamlı bir alternatifi) User.ReadŞema sahibi ve sponsor atamaları için oturum açmış kullanıcının profilini okuma Not
AgentRegistration.ReadWrite.All, aracı kurulumu için gereklidir. CLI doğrulayıcısı bu izni açıkça kontrol eder. Uygulama kayıtlarınızda bulunmalı ve yönetici onayı alınmış olmalıdır.Her bir izin için:
- Arama kutusuna izin adını yazın (örneğin:
AgentIdentityBlueprint.ReadWrite.All). - İzin seçeneğinin yanındaki onay kutusunu işaretleyin.
- İzinler ekle'yi seçin.
- Bu işlemi yedi izin için de yineleyin.
- Arama kutusuna izin adını yazın (örneğin:
[Kiracınız] için yönetici onayı verin'i seçin.
- Bu neden gerekli? aracı kimliği taslakları, birden çok kullanıcının ve uygulamanın başvurabileceği kiracı genelindeki kaynaklardır. Tüm kiracılar tarafından onay verilmediği takdirde, CLI kimlik doğrulaması sırasında başarısız olur.
- Ya başarısız olursa? Uygulama yöneticisi, Bulut uygulaması yöneticisi veya Genel yönetici rolüne sahip olmanız gerekir. Kiracı yöneticinizden yardım isteyin.
Durum altındaki tüm izinlerin yeşil onay işaretleriyle gösterildiğini doğrulayın.
Beta izinleri (AgentIdentityBlueprint.*) görünmüyorsa B Seçeneği ile devam edin.
Seçenek B: Microsoft Graph API (Beta İzinleri için)
Microsoft Entra yönetim merkezinde AgentIdentityBlueprint.* izinleri görünmüyorsa bu yöntemi kullanın.
Uyarı
Bu API yöntemini kullanırsanız, sonrasında Microsoft Entra yönetim merkezinin "Yönetici onayı ver" düğmesini kullanmayın. API yöntemi, yönetici onayını otomatik olarak verir; Microsoft Entra Yönetim Merkezi'ndeki düğmeyi kullanarak beta izinlerinizi silebilirsiniz. Daha fazla bilgi için bkz. Beta izinleri kayboluyor.
Graph Explorer'ı açın.
Yönetici hesabınızla (Uygulama yöneticisi veya Bulut uygulaması yöneticisi) oturum açın.
Graph API'yi kullanarak yönetici onayı verin. Bu adımı tamamlamak için şunlara ihtiyaç duyarsınız:
- Hizmet sorumlusu kimliği. Bir
SP_OBJECT_IDdeğişken değeri gerekir. - Grafik kaynak kimliği. Bir
GRAPH_RESOURCE_IDdeğişken değeri gerekir. -
oAuth2PermissionGrant kaynak türünü ve
SP_OBJECT_IDileGRAPH_RESOURCE_IDdeğişken değerlerini kullanarak temsilci izinleri oluşturun (veya güncelleştirin).
- Hizmet sorumlusu kimliği. Bir
Bu adımları tamamlamak için aşağıdaki bölümlerdeki bilgileri kullanın.
Hizmet sorumlusu kimliğinizi alma
Bir hizmet sorumlusu, kiracınızda uygulamanızın kimliğidir. API aracılığıyla izinleri verebilmek için buna ihtiyacınız var.
Graph Explorer yöntemini GET olarak ayarlayın ve bu URL'yi kullanın.
<YOUR_CLIENT_APP_ID>kısmını Adım 3'teki gerçek Uygulama istemci kimliğinizle değiştirin. Uygulama (istemci) kimliğini kopyalama:https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '<YOUR_CLIENT_APP_ID>'&$select=idSorguyu çalıştır'ı seçin.
Sorgu başarılı olursa döndürülen değer
SP_OBJECT_IDolacaktır.Sorgu bir izin hatası nedeniyle başarısız olursa İzinleri değiştir sekmesini seçin, gerekli izinleri onaylayın ve ardından Sorguyu çalıştır seçeneğini tekrar belirleyin. Döndürülen değer
SP_OBJECT_IDdeğerinizdir.Sorgu boş sonuçlar döndürürse (
"value": []) aşağıdaki adımları kullanarak hizmet sorumlusunu oluşturun:Yöntemi POST olarak ayarlayın ve şu URL'yi kullanın:
https://graph.microsoft.com/v1.0/servicePrincipalsİstek Gövdesi (
YOUR_CLIENT_APP_IDkısmını kendi gerçek Uygulama istemci kimliğinizle değiştirin):{ "appId": "YOUR_CLIENT_APP_ID" }Sorguyu çalıştır'ı seçin. Bir
201 Createdyanıtı almalısınız. DöndürüleniddeğeriSP_OBJECT_IDdeğerinizdir.
Graph kaynak kimliğinizi alma
Graph Explorer yöntemini GET olarak ayarlayın ve şu URL'yi kullanın:
https://graph.microsoft.com/v1.0/servicePrincipals?$filter=appId eq '00000003-0000-0000-c000-000000000000'&$select=idSorguyu çalıştır'ı seçin.
- Sorgu başarılı olursa
iddeğerini kopyalayın. Bu değer,GRAPH_RESOURCE_IDdeğerinizdir. - Sorgu bir izin hatası nedeniyle başarısız olursa İzinleri değiştir sekmesini seçin, gerekli izinleri onaylayın ve ardından Sorguyu çalıştır seçeneğini tekrar belirleyin.
iddeğerini kopyalayın. Bu değer,GRAPH_RESOURCE_IDdeğerinizdir.
- Sorgu başarılı olursa
Temsilci izni oluşturma
Bu API çağrısı, Microsoft Entra yönetim merkezinde görünmeyen beta izinleri de dahil olmak üzere yedi izin için kiracı genelinde yönetici onayı verir.
Graph Explorer yöntemini POST olarak ayarlayın ve şu URL ile istek gövdesini kullanın:
https://graph.microsoft.com/v1.0/oauth2PermissionGrantsİstek Gövdesi:
{ "clientId": "<SP_OBJECT_ID>", "consentType": "AllPrincipals", "principalId": null, "resourceId": "<GRAPH_RESOURCE_ID>", "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read" }Sorguyu çalıştır'ı seçin.
-
201 Createdyanıtını alırsanız: Başarılı! Yanıt içindekiscopealanı, yedi izin adının tümünü gösterir. Hazırsınız. - Sorgu bir izin hatasıyla başarısız olursaİzinleri değiştir sekmesini seçin, gerekli izinleri onaylayın ve ardından Sorguyu çalıştır seçeneğini tekrar seçin.
-
Request_MultipleObjectsWithSameKeyValuehatası alırsanız: Zaten bir izin verilmiş. Belki daha önce herhangi birisi izinler eklemiştir. Aşağıdaki Temsilci izinlerini güncelleştirme bölümüne bakın.
-
Uyarı
POST isteğindeki consentType: "AllPrincipals", zaten kiracı genelinde yönetici onayı veriyor. Bu API yöntemini kullandıktan sonra Microsoft Entra yönetim merkezinde "Yönetici onayı ver" seçeneğini BELİRLEMEYİN. Bunu yapmak, beta izinlerinizi siler çünkü Microsoft Entra yönetim merkezi beta izinlerini göremez ve API aracılığıyla verdiğiniz onayı yalnızca görünür olan izinlerle değiştirir.
Temsilci iznini güncelleme
Request_MultipleObjectsWithSameKeyValue hatasını Temsilci izinleri oluşturma adımlarını kullanarak aldığınızda, temsilci izinlerini güncelleştirmek için bu adımları izleyin.
Graph Explorer yöntemini GET olarak ayarlayın ve şu URL'yi kullanın:
https://graph.microsoft.com/v1.0/oauth2PermissionGrants?$filter=clientId eq 'SP_OBJECT_ID_FROM_ABOVE'Sorguyu çalıştır'ı seçin. Yanıt kısmındaki
iddeğerini kopyalayın. Bu değerYOUR_GRANT_ID.Graph Explorer yöntemini PATCH olarak ayarlayın ve bu URL'yi
YOUR_GRANT_IDile kullanın.https://graph.microsoft.com/v1.0/oauth2PermissionGrants/<YOUR_GRANT_ID>İstek Gövdesi:
{ "scope": "AgentIdentityBlueprint.ReadWrite.All AgentIdentityBlueprintPrincipal.Create AgentIdentity.Read.All AgentIdentity.DeleteRestore.All AgentRegistration.ReadWrite.All Application.Read.All User.Read" }Sorguyu çalıştır'ı seçin.
scopealanında yedi iznin tümünü içeren bir200 OKyanıtı almalısınız.
5. wids rol talebi ekleme
Agent 365 CLI, yönetici ayrıcalıklarına sahip olup olmadığınızı belirlemek için Entra dizinindeki rol atamalarınızı doğrudan erişim jetonundan okur. Bu, uygulama kaydınız için verilen erişim belirteçlerine wids talebinin eklenmesini gerektirir.
Bu ayar yapılmazsa CLI rolünüzü algılayamaz ve yönetici ayrıcalıkları gerektiren her adımda siz yönetici olsanız bile PowerShell komutlarını göstermeye devam eder. Doğru davranışını getirmek için bu adımı tamamlayın.
Uygulama kaydınızda Belirteç yapılandırması bölümüne gidin.
İsteğe bağlı talep ekle öğesini seçin.
Belirteç türü için Erişim seçeneğini belirleyin.
Talep listesinde, wids seçeneğinin yanındaki kutucuğu işaretleyin.
Ekle'yi seçin.
Hak talebini etkinleştirmek için Microsoft Graph
profileiznini açmanız istenirse Evet, ekle seçeneğini belirleyin.
Not
wids talebi, oturum açmış kullanıcıya doğrudan atanan Entra dizin rollerinin rol şablonu GUID'lerini içerir. CLI, bu GUID'leri kullanarak ek bir Graph API çağrısı yapmadan Global Yönetici ve Aracı Kimliği Yöneticisi rollerini tespit eder.
Sınırlama:wids Yalnızca doğrudan atanan rolleri yansıtır. Kiracınız, rol atanabilir güvenlik grupları aracılığıyla dizin rollerini atarsa, CLI bu grup tabanlı rol atamalarını algılamayabilir. Doğrudan rol ataması, hem Aracı Kimliği Geliştirici hem de yönetici rolleri için standart uygulamadır.
En iyi güvenlik uygulamaları
Uygulamanızın kaydının güvenli ve uyumlu olmasını sağlamak için bu yönergeleri gözden geçirin.
Yapılması gerekenler:
- Tek kiracılı kayıt yöntemini kullanın.
- Yalnızca gerekli olan temsilci izinlerini verin.
- Denetim izinlerini normal aralıklarla kontrol edin.
- Artık ihtiyacınız kalmadığında uygulamayı kaldırın.
Yapılmaması gerekenler:
- Uygulama izinlerini onaylayın. Yalnızca "delegated" ifadesini kullanın.
- İstemci kimliğini herkese açık olarak paylaşın.
- Diğer gereksiz izinleri verin.
- Uygulamanın diğer amaçlarla kullanılması.
CLI'nin otomatik olarak yapılandırdığı öğeler
a365 setup requirements komutunu çalıştırdığınızda, CLI uygulama kaydınızı doğrular ve bazı değişiklikler yapması gerekebilir. Herhangi bir değişikliği uygulamadan önce, CLI size bir özet gösterir ve onayınızı ister:
WARNING: The CLI needs to make the following changes to your app registration (<app-id>):
- Add redirect URI(s): http://localhost
- Enable 'Allow public client flows' (isFallbackPublicClient = true)
Do you want to proceed? (y/N):
Onay istemini atlamak için (örneğin bir CI ortamında) --yes bayrağını kullanın:
a365 setup requirements --yes
Aşağıdaki tablodaki bilgiler, CLI'nin yapabileceği her bir değişikliği açıklamaktadır:
| Değiştir | Nedeni |
|---|---|
Yönlendirme URI'si ekleme http://localhost |
Microsoft Graph PowerShell SDK, tarayıcı kimlik doğrulaması için bu URI'ye ihtiyaç duyar. Bu olmadan, OAuth2 izin verme işlemleri, gerekli temsilci izinlerine sahip olmayan bir belirteçe geri döner ve 403 hatasıyla başarısız olur. |
Yönlendirme URI'si ekleme http://localhost:8400/ |
MSAL, etkileşimli tarayıcı kimlik doğrulaması için bu URI'yi gerektirir. |
Yönlendirme URI'si ekleme ms-appx-web://Microsoft.AAD.BrokerPlugin/{id} |
Windows işletim sistemi kimlik doğrulama aracı olan Web Hesabı Yöneticisi (WAM) için gereklidir. Cihaza Bağlı Belirteçler Edinme hakkında daha fazla bilgi edinin. |
| "Genel istemci akışlarına izin ver" seçeneğini etkinleştirin | macOS, Linux, Linux için Windows Alt Sistemi (WSL) ve başsız ortamlarda cihaz kodu kimlik doğrulaması yedekleme yöntemi olarak ve Windows'ta Koşullu Erişim İlkesi yedekleme yöntemi olarak gereklidir. |
| Uygulama kaydına eksik izinleri ekleme | CLI güncellemesinden sonra uygulama kayıtlarını yeni gerekli izinlerle senkronize halde tutar. |
| Yönetici onayı verme işlemini genişletme | Mevcut OAuth2 izin verme sürecini, yeni hazırlanan tüm izinleri de kapsayacak şekilde genişletir. |
Eğer istemi reddederseniz, CLI uygulama kaydınızda herhangi bir değişiklik yapmaz. CLI'nin çalışması için değişiklik yapılması gerekiyorsa bunları Microsoft Entra yönetim merkezi üzerinden manuel olarak yapılandırabilir veya --yes ile yeniden çalıştırabilirsiniz.
Sonraki adımlar
Özel istemci uygulamanızı kaydolduktan sonra, Agent 365 kurulumunuzu tamamlamak için bu uygulamayı Agent 365 CLI ile birlikte kullanın:
Sorun giderme
Bu bölümde, özel istemci uygulaması kaydında ortaya çıkan hataların nasıl giderileceği açıklanmaktadır.
İpucu
Agent 365 Sorun Giderme Kılavuzu yüksek seviyeli sorun giderme önerileri, en iyi uygulamalar ve Agent 365 geliştirme yaşam döngüsünün her aşamasına yönelik sorun giderme içeriğine bağlantılar sunar.
Yapılandırma sırasında CLI doğrulaması başarısız oluyor
Belirti:a365 setup veya a365 setup requirements çalıştırmak, özel istemci uygulamanızla ilgili doğrulama hatalarına neden olur.
Çözüm: Uygulama kayıtlarının doğru olup olmadığını kontrol etmek için bu yapılacaklar listesini kullanın:
# Run requirements validation to see validation messages
a365 setup requirements
Beklenen sonuç: CLI, Custom client app validation successful ifadesini görüntüler.
Beklenen sonucu alamazsanız, aşağıdaki kontrollerin her birini gözden geçirin:
| Denetle | Nasıl Doğrulanır? | Düzelt |
|---|---|---|
| ✅ Doğru kimlik kullanıldı | Uygulama (istemci) Kimliğini (Nesne Kimliği değil) kopyaladınız | Microsoft Entra yönetim merkezindekiGenel Bakış bölümüne gidin |
| ✅ Temsilci izinleri | İzinler, API izinlerinde Tür: Temsilci değerini gösterir | Yanlış izin türü bölümüne bakın |
| ✅ Tüm izinler eklendi | Aşağıda listelenen tüm izinlere bakın | 4. Adımı yeniden izleyin |
| ✅ Yönetici onayı verildi | "Durum" sütununda hepsinin yanında yeşil onay işareti görünüyor | Bkz. Yönetici onayı yanlış verildi |
Gerekli Temsilci izinleri:
-
AgentIdentityBlueprint.ReadWrite.All[Beta] -
AgentIdentityBlueprintPrincipal.Create[Beta] -
AgentIdentity.Read.All[Beta] -
AgentIdentity.DeleteRestore.All[Beta] AgentRegistration.ReadWrite.AllApplication.Read.AllUser.Read
Yönetici onayı hatalı bir şekilde verilmiştir
Belirti: İzinleri eklemiş olmanıza rağmen doğrulama başarısız oluyor.
Temel neden: Yönetici onayı vermediniz ya da yanlış bir şekilde verdiniz.
Çözüm:Microsoft Entra yönetim merkezi'ndeki uygulama kaydınızda, API izinleri bölümüne gidin ve [Kiracınız] için yönetici onayı verin seçeneğini belirleyin. Durum altındaki tüm izinlerin yeşil onay işaretleriyle gösterildiğini doğrulayın.
"Yönetici onayı verilmedi" hatası nedeniyle şema oluşturma işlemi başarısız oluyor
Belirti: a365 setup all, "Uygulama onayının devredilmesi başarıyla sağlanmıştır" ifadesini yazdırıyor ancak hemen ardından taslak oluşturma sırasında şu hatayla başarısız oluyor:
Admin consent has not been granted for this application.
Share this URL with an Application Administrator or Global Administrator to grant consent:
https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>
Temel neden: Kiracınızda özel istemci uygulamanız için zaten bir oauth2PermissionGrant kaydı bulunuyor (önceki bir kısmi kurulum çalıştırmasından veya Microsoft Entra yönetim merkezindeki diğer kapsamlar için daha önceki bir "Yönetici onayı ver" eyleminden kaynaklı) ancak bu kayıt gerekli kapsamı (AgentIdentityBlueprint.ReadWrite.All) içermiyor. CLI, eksik kapsamı algılar ve yöneticinin izin verme işlemini tamamlaması için bir onay URL'si sunar.
Çözüm:
Hata çıktısında yer alan onay URL'sini bir Uygulama yöneticisi veya Genel yönetici ile paylaşın. URL şu şekilde görünüyor:
https://login.microsoftonline.com/<tenant-id>/v2.0/adminconsent?client_id=<client-app-id>
Yönetici onay verdikten sonra a365 setup all --agent-name <name> öğesini yeniden çalıştırın.
Yönetici erişiminiz varsa, URL'yi doğrudan tarayıcıda açarak beklemeden onay verebilirsiniz.
Yanlış izin türü
Belirti: CLI, kimlik doğrulama hataları veya izin reddedildi hataları nedeniyle başarısız oluyor.
Temel neden: Temsilci izinleri yerine Uygulama izinleri eklediniz.
Bu tablo, farklı izin türlerini açıklamaktadır.
| İzin Türü | Ne Zaman Kullanılmalı | Agent 365 CLI'nin Bunu Nasıl Kullanıldığı |
|---|---|---|
| Temsilci ("Kapsam") | Kullanıcı etkileşimli bir şekilde oturum açar | Agent 365 CLI bunu kullanır: Oturum açarsınız CLI sizin adınıza işlem yapar |
| Uygulama ("Rol") | Hizmet, kullanıcı olmadan çalışır | Kullanmayın: Yalnızca arka plan hizmetleri/daemon'lar için |
Neden Temsilci?
- Etkileşimli olarak oturum açarsınız (tarayıcı kimlik doğrulaması)
- CLI, işlemleri doğrudan sizin adınıza gerçekleştirir (denetim günlükleri kimliğinizi gösterir)
- Daha güvenli – sahip olduğunuz izinlerle sınırlıdır
- Hesap verebilirliği ve uyumluluğu sağlar
Çözüm:
- Microsoft Entra yönetim merkezi>Uygulama kayıtları> Uygulamanız >API izinleri bölümüne gidin
- Tüm uygulama izinlerini kaldırın. Bu izinler, Tür sütununda Uygulama olarak görünür.
- Temsilci izinleriyle aynı izinleri ekleyin.
- Yönetici onayı tekrar verin.
Microsoft Entra Yönetim Merkezi'nde yönetici onayı verildikten sonra beta izinleri ortadan kalkar
Belirti: Beta izinlerini eklemek için Seçenek B: Microsoft Graph API (Beta İzinleri İçin) seçeneğini kullandınız ancak Microsoft Entra yönetim merkezinde Yönetici onayı ver seçeneğini seçtikten sonra bu izinler kayboluyor.
Temel neden: Microsoft Entra yönetim merkezinde kullanıcı arayüzünde beta izinleri gösterilmiyor. Yönetici onayı ver seçeneğini belirlediğinizde, portal yalnızca görünür izinler için onay verir ve API tarafından verilen onayın üzerine yazar.
Bunun nedeni:
- Beta izinleri de dahil olmak üzere yedi iznin tümünü eklemek için Graph API (Seçenek B) kullanırsınız.
-
consentType: "AllPrincipals"ile yapılan API çağrısı, kiracı genelinde yönetici onayını zaten sağlıyor. - Microsoft Entra yönetim merkezine girdiğinizde, izinlerin yalnızca bir altkümesini görebilirsiniz; çünkü beta izinleri portalda görünmez.
- Gerektiğini düşünerek Yönetici onayı ver seçeneğini belirlersiniz.
- Microsoft Entra yönetim merkezi, API tarafından verilen izninizi yalnızca görünür izinlerle üzerine yazar.
- Beta izinleriniz şimdi silinmiştir.
Çözüm:
- API yönteminden sonra Microsoft Entra yönetim merkezinde yönetici onayı kullanmayın: API yöntemi zaten yönetici onayı vermektedir.
- Beta izinlerini yanlışlıkla silerseniz, bunları geri yüklemek için B Seçeneği 3. Adımı (Graph API kullanarak yönetici onayı ver) yeniden çalıştırın. Bir
Request_MultipleObjectsWithSameKeyValuehatası alırsanız temsilci izinlerini güncelleştirmek için adımları izleyin. - Yedi iznin tamamının listelendiğini doğrulamak için
scopeyanıtındakiPOSTveyaPATCHalanını kontrol edin.
Doğrulama sırasında uygulama bulunamadı
Belirti: CLI, Application not found veya Invalid client ID hatalarını bildiriyor.
Çözüm:
Uygulama (istemci) Kimliği'ninNesne Kimliği değil, GUID biçiminde kopyalandığından emin olun:
- Microsoft Entra yönetim merkezi>Uygulama kayıtları> Uygulamanız >Genel bakış bölümüne gidin
- Uygulama (istemci) kimliği altındaki değeri kopyalayın
- Biçim şu şekilde olmalıdır:
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
Uygulamanın kiracınızda varlığını kontrol edin:
# Sign in to the correct tenant az login # List your app registrations az ad app list --display-name "<The display name of your app>"
Microsoft Entra ID'de bir uygulamayı nasıl kaydedeceğinizi öğrenin.