Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Namespace: microsoft.graph
Wichtig
Die APIs unter der /beta Version in Microsoft Graph können sich ändern. Die Verwendung dieser APIs in Produktionsanwendungen wird nicht unterstützt. Um festzustellen, ob eine API in v1.0 verfügbar ist, verwenden Sie die Version Selektor.
Eine Blaupause für Agentidentitäten dient als Vorlage für die Erstellung von Agentidentitäten innerhalb des Microsoft Entra ID-Ökosystems.
Erbt von der Anwendung.
Diese Ressource ist ein offener Typ, der über die hier dokumentierten hinaus zusätzliche Eigenschaften zulässt.
Methoden
| Methode | Rückgabetyp | Beschreibung |
|---|---|---|
| List | agentIdentityBlueprint-Sammlung | Rufen Sie eine Liste der agentIdentityBlueprint-Objekte und deren Eigenschaften ab. |
| Create | agentIdentityBlueprint | Erstellen (registrieren) Sie einen neuen agentIdentityBlueprint. |
| Get | agentIdentityBlueprint | Lesen Sie die Eigenschaften und Beziehungen des agentIdentityBlueprint-Objekts . |
| Update | agentIdentityBlueprint | Aktualisieren Sie die Eigenschaften eines agentIdentityBlueprint-Objekts. |
| Upsert | agentIdentityBlueprint | Erstellen Sie eine neue Blaupause für die Agentidentität, falls diese nicht vorhanden ist, oder aktualisieren Sie die Eigenschaften einer vorhandenen Blaupause. |
| Löschen | Keine | Löschen Sie ein agentIdentityBlueprint-Objekt. |
| Anmeldeinformationen | ||
| Add password | passwordCredential | Hinzufügen eines sicheren Kennworts oder Geheimnisses zu einer Blaupause für Agentidentitäten. |
| Remove password | passwordCredential | Entfernen eines Kennworts oder Geheimnisses aus einer Blaupause für Agentidentitäten. |
| Add key | keyCredential | Add a key credentials to an agent identity blueprint. |
| Remove key | Keine | Entfernen von Schlüsselanmeldeinformationen aus einem Blueprint für Agentidentitäten. |
| Anmeldeinformationen der Verbundidentität auflisten | federatedIdentityCredential Sammlung | Rufen Sie eine Liste der federatedIdentityCredential-Objekte und deren Eigenschaften ab. |
| Anmeldeinformationen für Verbundidentität erstellen | federatedIdentityCredential | Erstellen Sie ein neues federatedIdentityCredential-Objekt . |
| Anmeldeinformationen für Verbundidentität abrufen | federatedIdentityCredential | Lesen Sie die Eigenschaften und Beziehungen eines federatedIdentityCredential-Objekts . |
| Anmeldeinformationen für Verbundidentität aktualisieren | Keine | Aktualisieren Sie die Eigenschaften eines federatedIdentityCredential-Objekts . |
| Upsert-Anmeldeinformationen für Verbundidentität | federatedIdentityCredential | Erstellen Sie ein neues federatedIdentityCredential , falls es nicht vorhanden ist, oder aktualisieren Sie die Eigenschaften eines vorhandenen federatedIdentityCredential-Objekts . |
| Anmeldeinformationen für Verbundidentität löschen | Keine | Löschen Sie ein federatedIdentityCredential-Objekt . |
| Konfiguration der Kommunikation | ||
| Get communicationConfiguration | agentCommunicationConfiguration | Rufen Sie die Standardkommunikationskonfiguration für diese Blaupause für die Agentidentität ab. |
| Aktualisieren von communicationConfiguration | agentCommunicationConfiguration | Aktualisieren Sie die Standardkommunikationskonfiguration für diese Blaupause für die Agentidentität. |
| Gelöschte Elemente | ||
| List | directoryObject collection | Rufen Sie eine Liste der kürzlich gelöschten Agent-Identitäten ab. |
| Get | directoryObject | Rufen Sie die Eigenschaften einer kürzlich gelöschten Agent-Identität ab. |
| Wiederherstellen | directoryObject | Wiederherstellen einer kürzlich gelöschten Agent-Identität. |
| Endgültig löschen | Keine | Endgültiges Löschen einer Agent-Identität. |
| Besitzer | ||
| Besitzer auflisten | directoryObject-Sammlung | Rufen Sie die Besitzer dieses Agentidentitäts-Blaupausenprinzipals ab. |
| Besitzer hinzufügen | directoryObject | Zuweisen eines Besitzers zu diesem Agent Identity Blueprint Prinzipal. |
| Besitzer entfernen | Keine | Entfernen Sie einen Besitzer aus diesem Agentidentitäts-Blaupausenprinzipal. |
| Sponsoren | ||
| Auflisten von Sponsoren | directoryObject collection | Fordern Sie die Sponsoren für diese Agentenidentitätsblaupause ab. Sponsoren sind Benutzer oder Dienstprinzipale, die den Lebenszyklus von Agentidentitätsinstanzen autorisieren und verwalten können. |
| Sponsoren hinzufügen | directoryObject | Fügen Sie Sponsoren hinzu, indem Sie in der Sponsorensammlung posten. |
| Sponsoren entfernen | Keine | Entfernen Sie ein directoryObject-Objekt . |
| Verifizierter Herausgeber | ||
| Set | Keine | Legt den verifizierten Herausgeber einer Anwendung fest. |
| Unset | Keine | Hebt die Festlegung des verifizierten Herausgebers einer Anwendung auf. |
Eigenschaften
Wichtig
Während diese Ressource von der Anwendung erbt, sind einige Eigenschaften nicht anwendbar und geben Werte zurück null oder Standardwerte. Diese Eigenschaften sind in der folgenden Tabelle ausgeschlossen.
| Eigenschaft | Typ | Beschreibung |
|---|---|---|
| api | apiApplication | Gibt Einstellungen für einen Agentidentitäts-Blueprint an, der eine Web-API implementiert. Von der Anwendung geerbt. |
| appId | Zeichenfolge | Der eindeutige Bezeichner für die Agent-Identitätsblaupause, die von Microsoft Entra ID zugewiesen wird. Lässt keine NULL-Werte zu. Schreibgeschützt. Von der Anwendung geerbt. |
| appRoles | appRole-Sammlung | Die Sammlung der Rollen, die für die Blaupause der Agentidentität definiert sind. Mit App-Rollenzuweisungenkönnen diese Rollen Benutzern, Gruppen oder Dienstprinzipalen, die anderen Anwendungen zugeordnet sind. Lässt keine NULL-Werte zu. Von der Anwendung geerbt. |
| Zertifizierung | Zertifizierung | Gibt die Zertifizierungs status der Agentidentitätsblaupause an. Von der Anwendung geerbt. |
| createdByAppId | Zeichenfolge | Die appId der Anwendung, die diese Blaupause für die Agentidentität erstellt hat. Intern von Microsoft Entra ID festgelegt. Schreibgeschützt. Von der Anwendung geerbt. |
| createdDateTime | DateTimeOffset | Das Datum und die Uhrzeit, zu der der Agent-Identitäts-Blueprint registriert wurde. Der DateTimeOffset-Typ stellt die Datums- und Uhrzeitinformationen mithilfe des ISO 8601-Formats dar und wird immer in UTC-Zeit angegeben. Schreibgeschützt. Von der Anwendung geerbt. |
| description | Zeichenfolge | Freitextfeld, um Endbenutzern eine Beschreibung des Agentidentitäts-Blueprints zur Verfügung zu stellen. Die maximal zulässige Größe beträgt 1.024 Zeichen. Die Berechtigung mit den geringsten Berechtigungen zum Aktualisieren dieser Eigenschaft ist AgentIdentityBlueprint.UpdateBranding.All. Von der Anwendung geerbt. |
| disabledByMicrosoftStatus | Zeichenfolge | Gibt an, ob Microsoft die Blaupause für die Identität eines registrierten Agents deaktiviert hat. Die möglichen Werte sind: null (Standardwert), NotDisabledund DisabledDueToViolationOfServicesAgreement (Gründe können verdächtige, missbräuchliche oder böswillige Aktivitäten oder ein Verstoß gegen den Microsoft-Servicevertrag sein). Von der Anwendung geerbt. |
| displayName | Zeichenfolge | Der Anzeigename für die Blaupause der Agentidentität. Die maximale Länge beträgt 256 Zeichen. Die Berechtigung mit den geringsten Berechtigungen zum Aktualisieren dieser Eigenschaft ist AgentIdentityBlueprint.UpdateBranding.All. Von der Anwendung geerbt. |
| groupMembershipClaims | Zeichenfolge | Konfiguriert den Anspruch, der groups in einem Benutzer- oder OAuth 2.0-Zugriffstoken ausgestellt wurde, den der Agentidentitäts-Blueprint erwartet. Verwenden Sie zum Festlegen dieses Attributs einen der folgenden Zeichenfolgenwerte: None, SecurityGroup (für Sicherheitsgruppen und Microsoft Entra-Rollen), All (dadurch werden alle Sicherheitsgruppen, Verteilergruppen und Microsoft Entra-Verzeichnisrollen abgerufen, denen der angemeldete Benutzer angehört). Von der Anwendung geerbt. |
| id | Zeichenfolge | Eindeutiger Bezeichner für das Blaupausenobjekt der Agentidentität. Diese Eigenschaft wird im Microsoft Entra Admin Center als Objekt-ID bezeichnet. Key. Lässt keine Nullwerte zu. Schreibgeschützt. Geerbt von directoryObject. |
| identifierUris | String collection | Dieser Wert, der auch als App-ID-URI bezeichnet wird, wird festgelegt, wenn eine Agentidentitätsblaupause als Ressourcen-App verwendet wird. Der identifierUris fungiert als Präfix für die Bereiche, auf die Sie im Code Ihrer API verweisen, und er muss global über Microsoft Entra ID hinweg eindeutig sein. Lässt keine NULL-Werte zu. Von der Anwendung geerbt. |
| info | informationalUrl | Grundlegende Profilinformationen der Agentidentitätsblaupause, z. B. Marketing-, Support-, Nutzungsbedingungen und Datenschutzerklärungs-URLs. Die Nutzungsbedingungen und Datenschutzbestimmungen werden auf der Oberfläche für die Benutzerzustimmung angezeigt. Von der Anwendung geerbt. |
| keyCredentials | keyCredential-Auflistung | Die Sammlung der wichtigsten Anmeldeinformationen, die der Blaupause der Agentidentität zugeordnet sind. Lässt keine NULL-Werte zu. Die Berechtigung mit den geringsten Berechtigungen zum Aktualisieren dieser Eigenschaft ist AgentIdentityBlueprint.AddRemoveCreds.All. Von der Anwendung geerbt. |
| managerApplications | GUID-Sammlung | Eine Sammlung von Anwendungs-IDs für Anwendungen, die als Manager dieser Agentenidentitätsblaupause festgelegt sind. Manager-Anwendungen können Agent-Blueprint-Prinzipale, Agent-Identitäten und Agent-Benutzer für ihre verwalteten Blueprints erstellen – ohne dass hochprivilegierte Berechtigungen wie AgentIdentityBlueprintPrincipal.ReadWrite.All. Derzeit können nur Microsoft-Erstanbieteranwendungs-IDs als Werte festgelegt werden. Höchstens 10 Werte. Lässt keine Nullwerte zu. |
| optionalClaims | optionalClaims | Anwendungsentwickler können optionale Ansprüche in ihren Identitätsentwürfen für Microsoft Entra-Agents konfigurieren, um die Ansprüche anzugeben, die vom Microsoft-Sicherheitstokendienst an ihre Anwendung gesendet werden. Von der Anwendung geerbt. |
| passwordCredentials | passwordCredential-Auflistung | Die Sammlung von Kennwortanmeldeinformationen, die mit der Blaupause der Agentidentität verknüpft sind. Lässt keine NULL-Werte zu. Die Berechtigung mit den geringsten Berechtigungen zum Aktualisieren dieser Eigenschaft ist AgentIdentityBlueprint.AddRemoveCreds.All. Von der Anwendung geerbt. Sie können auch Kennwörter hinzufügen, nachdem Sie die Agent-Identitätsblaupause erstellt haben, indem Sie die API zum Hinzufügen von Kennwörtern aufrufen. |
| publisherDomain | String | Die überprüfte Herausgeberdomäne für die Blaupause der Agentidentität. Schreibgeschützt. Von der Anwendung geerbt. |
| requiredResourceAccess | requiredResourceAccess-Sammlung | Gibt die Ressourcen an, auf die der agentIdentityBlueprint zugreifen muss. Diese Eigenschaft gibt auch die Gruppe der delegierten Berechtigungen und Anwendungsrollen an, die für jede dieser Ressourcen erforderlich sind. Durch diese Konfiguration des Zugriffs auf die erforderliche Ressource wird die Zustimmungsoberfläche bestimmt. Es können nicht mehr als 50 Ressourcendienste (APIs) konfiguriert werden. Die Gesamtzahl der erforderlichen Berechtigungen darf 400 nicht überschreiten. Weitere Informationen finden Sie unter Grenzwerte für angeforderte Berechtigungen pro App. Lässt keine NULL-Werte zu. Von der Anwendung geerbt. Unterstützt $filter (eq, not, ge, le). |
| serviceManagementReference | Zeichenfolge | Verweist auf Anwendungs- oder Dienstkontaktinformationen aus einer Dienst- oder Ressourcenmanagement-Datenbank. Lässt NULL-Werte zu. Von der Anwendung geerbt. |
| signInAudience | Zeichenfolge | Gibt die Microsoft-Konten an, die für die aktuelle Agent-Identitätsblaupause unterstützt werden. Die möglichen Werte sind: AzureADMyOrg (Standard), AzureADMultipleOrgs, AzureADandPersonalMicrosoftAccountund PersonalMicrosoftAccount. Von der Anwendung geerbt. |
| tags | Zeichenfolgenauflistung | Benutzerdefinierte Zeichenfolgen, die verwendet werden können, um die Blaupause der Agentidentität zu kategorisieren und zu identifizieren. Lässt keine NULL-Werte zu. Von der Anwendung geerbt. |
| tokenEncryptionKeyId | Guid | Gibt die keyId eines öffentlichen Schlüssels aus der keyCredentials-Sammlung an. Nach der Konfiguration verschlüsselt Microsoft Entra ID alle von ihm ausgegebenen Token mithilfe des Schlüssels, auf den diese Eigenschaft verweist. Von der Anwendung geerbt. |
| uniqueName | Zeichenfolge | Der eindeutige Bezeichner, der einem Agentidentitäts-Blueprint zugewiesen und als Alternativschlüssel verwendet werden kann. Unveränderlich. Schreibgeschützt. Von der Anwendung geerbt. |
| verifiedPublisher | verifiedPublisher | Gibt den verifizierten Herausgeber der Agent-Identitätsblaupause an. Von der Anwendung geerbt. |
| web | WebApplication | Legt die Einstellungen für eine Webanwendung fest. Von der Anwendung geerbt. |
Grenzwerte für angeforderte Berechtigungen pro App
Microsoft Entra ID begrenzt die Anzahl der Berechtigungen, die von einer Client-App angefordert und genehmigt werden können. Diese Grenzwerte hängen vom signInAudience Wert für eine App ab, der im Manifest der App angezeigt wird.
| signInAudience | Zulässige Benutzer | Maximale Berechtigungen, welche die App anfordern kann | Maximale Microsoft Graph-Berechtigungen, welche die App anfordern kann | Maximale Berechtigungen, die in einer einzelnen Anforderung genehmigt werden können |
|---|---|---|---|---|
| AzureADMyOrg | Benutzer aus der Organisation, in der die App registriert ist | 400 | 400 | Etwa 155 delegierte Berechtigungen und etwa 300 Anwendungsberechtigungen |
| AzureADMultipleOrgs | Benutzer aus einer beliebigen Microsoft Entra-Organisation | 400 | 400 | Etwa 155 delegierte Berechtigungen und etwa 300 Anwendungsberechtigungen |
| PersonalMicrosoftAccount | Privatanwender (z. B. Outlook.com- oder Live.com-Konten) | 30 | 30 | 30 |
| AzureADandPersonalMicrosoftAccount | Heimanwender und Benutzer aus einer beliebigen Azure AD-Organisation | 30 | 30 | 30 |
Hinweis
Für Microsoft Entra-Agent-ID sind einige Microsoft Graph-Berechtigungen mit hohem Risiko global für Agenten blockiert und können Agentidentitäten nicht gewährt werden.
Wenn Sie einen blockierten delegierten Microsoft Graph-Berechtigungsbereich oder eine App-Rolle in die resourceAccess Sammlung eines requiredResourceAccess Eintrags aufnehmen, wird die Anforderung mit einer HTTP-Antwort 400 Bad Request und einem Fehler abgelehnt, der angibt, dass die Berechtigung blockiert ist und Agentidentitäten nicht erteilt werden kann.
Eine Liste der blockierten Microsoft Graph-Berechtigungen für Agenten finden Sie unter Für Agenten blockierte Microsoft Graph-Berechtigungen.
Beziehungen
| Beziehung | Typ | Beschreibung |
|---|---|---|
| appManagementPolicies | appManagementPolicy-Sammlung | Die appManagementPolicy, die auf diese Agent-Identitätsblaupause angewendet wird. Geerbt von microsoft.graph.application |
| communicationConfiguration | agentCommunicationConfiguration | Die Standardkommunikationskonfiguration für Agentidentitäten, die aus dieser Agentidentitätsblaupause erstellt wurden. Agent-Identitäten erben diese Konfiguration, es sei denn, sie definieren eine eigene Außerkraftsetzung. |
| federatedIdentityCredentials | federatedIdentityCredential Sammlung | Verbundidentitäten für Agentidentitäts-Blaupausen. Geerbt von microsoft.graph.application |
| inheritablePermissions | inheritablePermission-Auflistung | Definiert Bereiche einer Ressourcenanwendung, die Agent-Identitäten ohne zusätzliche Zustimmung automatisch gewährt werden können. |
| owners | directoryObject collection | Verzeichnisobjekte, die Besitzer dieser Agentidentitätsblaupause sind. Die Besitzer sind eine Gruppe von Nichtadministratorbenutzern oder Dienstprinzipalen, die dieses Objekt ändern dürfen. Schreibgeschützt. Nullwerte zulassend. Geerbt von microsoft.graph.application |
| Sponsoren | directoryObject collection | Die Sponsoren für diese Blaupause für die Agentidentität. Sponsoren sind Benutzer oder Gruppen, die den Lebenszyklus von Agent-Identitätsinstanzen autorisieren und verwalten können. Während des Erstellungsvorgangs erforderlich. |
JSON-Darstellung
Die folgende JSON-Darstellung veranschaulicht den Ressourcentyp.
{
"@odata.type": "#microsoft.graph.agentIdentityBlueprint",
"id": "String (identifier)",
"appId": "String",
"identifierUris": ["String"],
"createdByAppId": "String",
"createdDateTime": "String (timestamp)",
"description": "String",
"disabledByMicrosoftStatus": "String",
"displayName": "String",
"groupMembershipClaims": "String",
"publisherDomain": "String",
"requiredResourceAccess": [{"@odata.type": "microsoft.graph.requiredResourceAccess"}],
"signInAudience": "String",
"tags": ["String"],
"tokenEncryptionKeyId": "Guid",
"uniqueName": "String",
"serviceManagementReference": "String",
"certification": {
"@odata.type": "microsoft.graph.certification"
},
"optionalClaims": {
"@odata.type": "microsoft.graph.optionalClaims"
},
"api": {
"@odata.type": "microsoft.graph.apiApplication"
},
"appRoles": [
{
"@odata.type": "microsoft.graph.appRole"
}
],
"info": {
"@odata.type": "microsoft.graph.informationalUrl"
},
"keyCredentials": [
{
"@odata.type": "microsoft.graph.keyCredential"
}
],
"managerApplications": ["Guid"],
"passwordCredentials": [
{
"@odata.type": "microsoft.graph.passwordCredential"
}
],
"verifiedPublisher": {
"@odata.type": "microsoft.graph.verifiedPublisher"
},
"web": {
"@odata.type": "microsoft.graph.webApplication"
}
}