agentIdentityBlueprint-Ressourcentyp

Namespace: microsoft.graph

Wichtig

Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.

Eine Blaupause für Agentidentitäten dient als Vorlage für die Erstellung von Agentidentitäten innerhalb des Microsoft Entra ID-Ökosystems.

Erbt von der Anwendung.

Diese Ressource ist ein offener Typ, der über die hier dokumentierten hinaus zusätzliche Eigenschaften zulässt.

Methoden

Methode Rückgabetyp Beschreibung
List agentIdentityBlueprint-Sammlung Rufen Sie eine Liste der agentIdentityBlueprint-Objekte und deren Eigenschaften ab.
Create agentIdentityBlueprint Erstellen (registrieren) Sie einen neuen agentIdentityBlueprint.
Get agentIdentityBlueprint Lesen Sie die Eigenschaften und Beziehungen des agentIdentityBlueprint-Objekts .
Update agentIdentityBlueprint Aktualisieren Sie die Eigenschaften eines agentIdentityBlueprint-Objekts.
Upsert agentIdentityBlueprint Erstellen Sie eine neue Blaupause für die Agentidentität, falls diese nicht vorhanden ist, oder aktualisieren Sie die Eigenschaften einer vorhandenen Blaupause.
Löschen Keine Löschen Sie ein agentIdentityBlueprint-Objekt.
Anmeldeinformationen
Add password passwordCredential Hinzufügen eines sicheren Kennworts oder Geheimnisses zu einer Blaupause für Agentidentitäten.
Remove password passwordCredential Entfernen eines Kennworts oder Geheimnisses aus einer Blaupause für Agentidentitäten.
Add key keyCredential Add a key credentials to an agent identity blueprint.
Remove key Keine Entfernen von Schlüsselanmeldeinformationen aus einem Blueprint für Agentidentitäten.
Anmeldeinformationen der Verbundidentität auflisten federatedIdentityCredential Sammlung Rufen Sie eine Liste der federatedIdentityCredential-Objekte und deren Eigenschaften ab.
Anmeldeinformationen für Verbundidentität erstellen federatedIdentityCredential Erstellen Sie ein neues federatedIdentityCredential-Objekt .
Anmeldeinformationen für Verbundidentität abrufen federatedIdentityCredential Lesen Sie die Eigenschaften und Beziehungen eines federatedIdentityCredential-Objekts .
Anmeldeinformationen für Verbundidentität aktualisieren Keine Aktualisieren Sie die Eigenschaften eines federatedIdentityCredential-Objekts .
Upsert-Anmeldeinformationen für Verbundidentität federatedIdentityCredential Erstellen Sie ein neues federatedIdentityCredential , falls es nicht vorhanden ist, oder aktualisieren Sie die Eigenschaften eines vorhandenen federatedIdentityCredential-Objekts .
Anmeldeinformationen für Verbundidentität löschen Keine Löschen Sie ein federatedIdentityCredential-Objekt .
Konfiguration der Kommunikation
Get communicationConfiguration agentCommunicationConfiguration Rufen Sie die Standardkommunikationskonfiguration für diese Blaupause für die Agentidentität ab.
Aktualisieren von communicationConfiguration agentCommunicationConfiguration Aktualisieren Sie die Standardkommunikationskonfiguration für diese Blaupause für die Agentidentität.
Gelöschte Elemente
List directoryObject collection Rufen Sie eine Liste der kürzlich gelöschten Agent-Identitäten ab.
Get directoryObject Rufen Sie die Eigenschaften einer kürzlich gelöschten Agent-Identität ab.
Wiederherstellen directoryObject Wiederherstellen einer kürzlich gelöschten Agent-Identität.
Endgültig löschen Keine Endgültiges Löschen einer Agent-Identität.
Besitzer
Besitzer auflisten directoryObject-Sammlung Rufen Sie die Besitzer dieses Agentidentitäts-Blaupausenprinzipals ab.
Besitzer hinzufügen directoryObject Zuweisen eines Besitzers zu diesem Agent Identity Blueprint Prinzipal.
Besitzer entfernen Keine Entfernen Sie einen Besitzer aus diesem Agentidentitäts-Blaupausenprinzipal.
Sponsoren
Auflisten von Sponsoren directoryObject collection Fordern Sie die Sponsoren für diese Agentenidentitätsblaupause ab. Sponsoren sind Benutzer oder Dienstprinzipale, die den Lebenszyklus von Agentidentitätsinstanzen autorisieren und verwalten können.
Sponsoren hinzufügen directoryObject Fügen Sie Sponsoren hinzu, indem Sie in der Sponsorensammlung posten.
Sponsoren entfernen Keine Entfernen Sie ein directoryObject-Objekt .
Verifizierter Herausgeber
Set Keine Legt den verifizierten Herausgeber einer Anwendung fest.
Unset Keine Hebt die Festlegung des verifizierten Herausgebers einer Anwendung auf.

Eigenschaften

Wichtig

Während diese Ressource von der Anwendung erbt, sind einige Eigenschaften nicht anwendbar und geben Werte zurück null oder Standardwerte. Diese Eigenschaften sind in der folgenden Tabelle ausgeschlossen.

Eigenschaft Typ Beschreibung
api apiApplication Gibt Einstellungen für einen Agentidentitäts-Blueprint an, der eine Web-API implementiert. Von der Anwendung geerbt.
appId Zeichenfolge Der eindeutige Bezeichner für die Agent-Identitätsblaupause, die von Microsoft Entra ID zugewiesen wird. Lässt keine NULL-Werte zu. Schreibgeschützt. Von der Anwendung geerbt.
appRoles appRole-Sammlung Die Sammlung der Rollen, die für die Blaupause der Agentidentität definiert sind. Mit App-Rollenzuweisungenkönnen diese Rollen Benutzern, Gruppen oder Dienstprinzipalen, die anderen Anwendungen zugeordnet sind. Lässt keine NULL-Werte zu. Von der Anwendung geerbt.
Zertifizierung Zertifizierung Gibt die Zertifizierungs status der Agentidentitätsblaupause an. Von der Anwendung geerbt.
createdByAppId Zeichenfolge Die appId der Anwendung, die diese Blaupause für die Agentidentität erstellt hat. Intern von Microsoft Entra ID festgelegt. Schreibgeschützt. Von der Anwendung geerbt.
createdDateTime DateTimeOffset Das Datum und die Uhrzeit, zu der der Agent-Identitäts-Blueprint registriert wurde. Der DateTimeOffset-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Schreibgeschützt. Von der Anwendung geerbt.
description Zeichenfolge Freitextfeld, um Endbenutzern eine Beschreibung des Agentidentitäts-Blueprints zur Verfügung zu stellen. Die maximal zulässige Größe beträgt 1.024 Zeichen. Die Berechtigung mit den geringsten Berechtigungen zum Aktualisieren dieser Eigenschaft ist AgentIdentityBlueprint.UpdateBranding.All. Von der Anwendung geerbt.
disabledByMicrosoftStatus Zeichenfolge Gibt an, ob Microsoft die Blaupause für die Identität eines registrierten Agents deaktiviert hat. Die möglichen Werte sind: null (Standardwert), NotDisabledund DisabledDueToViolationOfServicesAgreement (Gründe können verdächtige, missbräuchliche oder böswillige Aktivitäten oder ein Verstoß gegen den Microsoft-Servicevertrag sein). Von der Anwendung geerbt.
displayName Zeichenfolge Der Anzeigename für die Blaupause der Agentidentität. Die maximale Länge beträgt 256 Zeichen. Die Berechtigung mit den geringsten Berechtigungen zum Aktualisieren dieser Eigenschaft ist AgentIdentityBlueprint.UpdateBranding.All. Von der Anwendung geerbt.
groupMembershipClaims Zeichenfolge Konfiguriert den Anspruch, der groups in einem Benutzer- oder OAuth 2.0-Zugriffstoken ausgestellt wurde, den der Agentidentitäts-Blueprint erwartet. Verwenden Sie zum Festlegen dieses Attributs einen der folgenden Zeichenfolgenwerte: None, SecurityGroup (für Sicherheitsgruppen und Microsoft Entra-Rollen), All (dadurch werden alle Sicherheitsgruppen, Verteilergruppen und Microsoft Entra-Verzeichnisrollen abgerufen, denen der angemeldete Benutzer angehört). Von der Anwendung geerbt.
id Zeichenfolge Eindeutiger Bezeichner für das Blaupausenobjekt der Agentidentität. Diese Eigenschaft wird im Microsoft Entra Admin Center als Objekt-ID bezeichnet. Key. Lässt keine Nullwerte zu. Schreibgeschützt. Geerbt von directoryObject.
identifierUris String collection Dieser Wert, der auch als App-ID-URI bezeichnet wird, wird festgelegt, wenn eine Agentidentitätsblaupause als Ressourcen-App verwendet wird. Der identifierUris fungiert als Präfix für die Bereiche, auf die Sie im Code Ihrer API verweisen, und er muss global über Microsoft Entra ID hinweg eindeutig sein. Lässt keine NULL-Werte zu. Von der Anwendung geerbt.
info informationalUrl Grundlegende Profilinformationen der Agentidentitätsblaupause, z. B. Marketing-, Support-, Nutzungsbedingungen und Datenschutzerklärungs-URLs. Die Nutzungsbedingungen und Datenschutzbestimmungen werden auf der Oberfläche für die Benutzerzustimmung angezeigt. Von der Anwendung geerbt.
keyCredentials keyCredential-Auflistung Die Sammlung der wichtigsten Anmeldeinformationen, die der Blaupause der Agentidentität zugeordnet sind. Lässt keine NULL-Werte zu. Die Berechtigung mit den geringsten Berechtigungen zum Aktualisieren dieser Eigenschaft ist AgentIdentityBlueprint.AddRemoveCreds.All. Von der Anwendung geerbt.
managerApplications GUID-Sammlung Eine Sammlung von Anwendungs-IDs für Anwendungen, die als Manager dieser Agentenidentitätsblaupause festgelegt sind. Manager-Anwendungen können Agent-Blueprint-Prinzipale, Agent-Identitäten und Agent-Benutzer für ihre verwalteten Blueprints erstellen – ohne dass hochprivilegierte Berechtigungen wie AgentIdentityBlueprintPrincipal.ReadWrite.All. Derzeit können nur Microsoft-Erstanbieteranwendungs-IDs als Werte festgelegt werden. Höchstens 10 Werte. Lässt keine Nullwerte zu.
optionalClaims optionalClaims Anwendungsentwickler können optionale Ansprüche in ihren Identitätsentwürfen für Microsoft Entra-Agents konfigurieren, um die Ansprüche anzugeben, die vom Microsoft-Sicherheitstokendienst an ihre Anwendung gesendet werden. Von der Anwendung geerbt.
passwordCredentials passwordCredential-Auflistung Die Sammlung von Kennwortanmeldeinformationen, die mit der Blaupause der Agentidentität verknüpft sind. Lässt keine NULL-Werte zu. Die Berechtigung mit den geringsten Berechtigungen zum Aktualisieren dieser Eigenschaft ist AgentIdentityBlueprint.AddRemoveCreds.All. Von der Anwendung geerbt.

Sie können auch Kennwörter hinzufügen, nachdem Sie die Agent-Identitätsblaupause erstellt haben, indem Sie die API zum Hinzufügen von Kennwörtern aufrufen.
publisherDomain String Die überprüfte Herausgeberdomäne für die Blaupause der Agentidentität. Schreibgeschützt. Von der Anwendung geerbt.
requiredResourceAccess requiredResourceAccess-Sammlung Gibt die Ressourcen an, auf die der agentIdentityBlueprint zugreifen muss. Diese Eigenschaft gibt auch die Gruppe der delegierten Berechtigungen und Anwendungsrollen an, die für jede dieser Ressourcen erforderlich sind. Durch diese Konfiguration des Zugriffs auf die erforderliche Ressource wird die Zustimmungsoberfläche bestimmt.

Es können nicht mehr als 50 Ressourcendienste (APIs) konfiguriert werden. Die Gesamtzahl der erforderlichen Berechtigungen darf 400 nicht überschreiten. Weitere Informationen finden Sie unter Grenzwerte für angeforderte Berechtigungen pro App. Lässt keine NULL-Werte zu. Von der Anwendung geerbt.

Unterstützt $filter (eq, not, ge, le).
serviceManagementReference Zeichenfolge Verweist auf Anwendungs- oder Dienstkontaktinformationen aus einer Dienst- oder Ressourcenmanagement-Datenbank. Lässt NULL-Werte zu. Von der Anwendung geerbt.
signInAudience Zeichenfolge Gibt die Microsoft-Konten an, die für die aktuelle Agent-Identitätsblaupause unterstützt werden. Die möglichen Werte sind: AzureADMyOrg (Standard), AzureADMultipleOrgs, AzureADandPersonalMicrosoftAccountund PersonalMicrosoftAccount. Von der Anwendung geerbt.
tags Zeichenfolgenauflistung Benutzerdefinierte Zeichenfolgen, die verwendet werden können, um die Blaupause der Agentidentität zu kategorisieren und zu identifizieren. Lässt keine NULL-Werte zu. Von der Anwendung geerbt.
tokenEncryptionKeyId Guid Gibt die keyId eines öffentlichen Schlüssels aus der keyCredentials-Sammlung an. Nach der Konfiguration verschlüsselt Microsoft Entra ID alle von ihm ausgegebenen Token mithilfe des Schlüssels, auf den diese Eigenschaft verweist. Von der Anwendung geerbt.
uniqueName Zeichenfolge Der eindeutige Bezeichner, der einem Agentidentitäts-Blueprint zugewiesen und als Alternativschlüssel verwendet werden kann. Unveränderlich. Schreibgeschützt. Von der Anwendung geerbt.
verifiedPublisher verifiedPublisher Gibt den verifizierten Herausgeber der Agent-Identitätsblaupause an. Von der Anwendung geerbt.
web WebApplication Legt die Einstellungen für eine Webanwendung fest. Von der Anwendung geerbt.

Grenzwerte für angeforderte Berechtigungen pro App

Microsoft Entra ID begrenzt die Anzahl der Berechtigungen, die von einer Client-App angefordert und genehmigt werden können. Diese Grenzwerte hängen vom signInAudience Wert für eine App ab, der im Manifest der App angezeigt wird.

signInAudience Zulässige Benutzer Maximale Berechtigungen, welche die App anfordern kann Maximale Microsoft Graph-Berechtigungen, welche die App anfordern kann Maximale Berechtigungen, die in einer einzelnen Anforderung genehmigt werden können
AzureADMyOrg Benutzer aus der Organisation, in der die App registriert ist 400 400 Etwa 155 delegierte Berechtigungen und etwa 300 Anwendungsberechtigungen
AzureADMultipleOrgs Benutzer aus einer beliebigen Microsoft Entra-Organisation 400 400 Etwa 155 delegierte Berechtigungen und etwa 300 Anwendungsberechtigungen
PersonalMicrosoftAccount Privatanwender (z. B. Outlook.com- oder Live.com-Konten) 30 30 30
AzureADandPersonalMicrosoftAccount Heimanwender und Benutzer aus einer beliebigen Azure AD-Organisation 30 30 30

Hinweis

Für Microsoft Entra-Agent-ID sind einige Microsoft Graph-Berechtigungen mit hohem Risiko global für Agenten blockiert und können Agentidentitäten nicht gewährt werden.

Wenn Sie einen blockierten delegierten Microsoft Graph-Berechtigungsbereich oder eine App-Rolle in die resourceAccess Sammlung eines requiredResourceAccess Eintrags aufnehmen, wird die Anforderung mit einer HTTP-Antwort 400 Bad Request und einem Fehler abgelehnt, der angibt, dass die Berechtigung blockiert ist und Agentidentitäten nicht erteilt werden kann.

Eine Liste der blockierten Microsoft Graph-Berechtigungen für Agenten finden Sie unter Für Agenten blockierte Microsoft Graph-Berechtigungen.

Beziehungen

Beziehung Typ Beschreibung
appManagementPolicies appManagementPolicy-Sammlung Die appManagementPolicy, die auf diese Agent-Identitätsblaupause angewendet wird. Geerbt von microsoft.graph.application
communicationConfiguration agentCommunicationConfiguration Die Standardkommunikationskonfiguration für Agentidentitäten, die aus dieser Agentidentitätsblaupause erstellt wurden. Agent-Identitäten erben diese Konfiguration, es sei denn, sie definieren eine eigene Außerkraftsetzung.
federatedIdentityCredentials federatedIdentityCredential Sammlung Verbundidentitäten für Agentidentitäts-Blaupausen. Geerbt von microsoft.graph.application
inheritablePermissions inheritablePermission-Auflistung Definiert Bereiche einer Ressourcenanwendung, die Agent-Identitäten ohne zusätzliche Zustimmung automatisch gewährt werden können.
owners directoryObject collection Verzeichnisobjekte, die Besitzer dieser Agentidentitätsblaupause sind. Die Besitzer sind eine Gruppe von Nichtadministratorbenutzern oder Dienstprinzipalen, die dieses Objekt ändern dürfen. Schreibgeschützt. Nullwerte zulassend. Geerbt von microsoft.graph.application
Sponsoren directoryObject collection Die Sponsoren für diese Blaupause für die Agentidentität. Sponsoren sind Benutzer oder Gruppen, die den Lebenszyklus von Agent-Identitätsinstanzen autorisieren und verwalten können. Während des Erstellungsvorgangs erforderlich.

JSON-Darstellung

Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.

{
  "@odata.type": "#microsoft.graph.agentIdentityBlueprint",
  "id": "String (identifier)",
  "appId": "String",
  "identifierUris": ["String"],
  "createdByAppId": "String",
  "createdDateTime": "String (timestamp)",
  "description": "String",
  "disabledByMicrosoftStatus": "String",
  "displayName": "String",
  "groupMembershipClaims": "String",
  "publisherDomain": "String",
  "requiredResourceAccess": [{"@odata.type": "microsoft.graph.requiredResourceAccess"}],
  "signInAudience": "String",
  "tags": ["String"],
  "tokenEncryptionKeyId": "Guid",
  "uniqueName": "String",
  "serviceManagementReference": "String",
  "certification": {
    "@odata.type": "microsoft.graph.certification"
  },
  "optionalClaims": {
    "@odata.type": "microsoft.graph.optionalClaims"
  },
  "api": {
    "@odata.type": "microsoft.graph.apiApplication"
  },
  "appRoles": [
    {
      "@odata.type": "microsoft.graph.appRole"
    }
  ],
  "info": {
    "@odata.type": "microsoft.graph.informationalUrl"
  },
  "keyCredentials": [
    {
      "@odata.type": "microsoft.graph.keyCredential"
    }
  ],
  "managerApplications": ["Guid"],
  "passwordCredentials": [
    {
      "@odata.type": "microsoft.graph.passwordCredential"
    }
  ],
  "verifiedPublisher": {
    "@odata.type": "microsoft.graph.verifiedPublisher"
  },
  "web": {
    "@odata.type": "microsoft.graph.webApplication"
  }
}