Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gruppen in Microsoft Graph sind Container für Prinzipale wie Benutzer, Geräte oder Anwendungen, die sich den Zugriff auf Ressourcen teilen. Sie vereinfachen die Zugriffsverwaltung, indem sie Prinzipale gruppieren, anstatt sie einzeln zu verwalten.
Der Gruppenressourcentyp in Microsoft Graph stellt APIs zum Erstellen und Verwalten unterstützter Gruppentypen und ihrer Funktionen bereit.
Hinweis
- Sie können Gruppen nur mit Geschäfts-, Schul- oder Unikonten erstellen. Persönliche Microsoft-Konten unterstützen keine Gruppen.
- Für alle gruppenbezogenen Vorgänge in Microsoft Graph ist die Zustimmung des Administrators erforderlich.
In Microsoft Graph unterstützte Gruppentypen
Microsoft Graph unterstützt diese Arten von Gruppen:
- Microsoft 365-Gruppen
- Sicherheitsgruppen
- E-Mail-aktivierte Sicherheitsgruppen
- Verteilergruppen
Hinweis
Dynamische Verteilergruppen werden in Microsoft Graph nicht unterstützt.
In der folgenden Tabelle wird gezeigt, wie Sie Gruppentypen anhand ihrer Eigenschaften identifizieren können und ob sie über die Microsoft Graph-Gruppen-API verwaltet werden können. Das Hauptunterscheidungsmerkmal sind die Werte in den Eigenschaften groupTypes, mailEnabled und securityEnabled einer Gruppe.
| Typ | groupTypes | mailEnabled | securityEnabled | Über Microsoft Graph verwaltet |
|---|---|---|---|---|
| Microsoft 365-Gruppen | ["Unified"] |
true |
true oder false |
Ja |
| Sicherheitsgruppen | [] |
false |
true |
Ja |
| E-Mail-aktivierte Sicherheitsgruppen | [] |
true |
true |
Nein (schreibgeschützt) |
| Verteilergruppen | [] |
true |
false |
Nein (schreibgeschützt) |
Weitere Informationen finden Sie unter Vergleichen von Gruppen in Microsoft Entra ID.
Microsoft 365-Gruppen
Microsoft 365-Gruppen sind auf die Zusammenarbeit ausgelegt und bieten Zugriff auf freigegebene Ressourcen wie:
- Outlook-Unterhaltungen und Kalender.
- SharePoint-Dateien und -Teamwebsite.
- OneNote-Notizbuch.
- Planner-Pläne.
- Intune-Geräteverwaltung.
Hier sehen Sie ein Beispiel für eine Microsoft 365-Gruppe im JSON-Format:
HTTP/1.1 201 Created
Content-type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#groups/$entity",
"id": "4c5ee71b-e6a5-4343-9e2c-4244bc7e0938",
"displayName": "OutlookGroup101",
"groupTypes": ["Unified"],
"mailEnabled": true,
"securityEnabled": false,
"mail": "outlookgroup101@service.microsoft.com",
"visibility": "Public"
}
Weitere Informationen zu Microsoft 365-Gruppen finden Sie unter Übersicht über Microsoft 365-Gruppen in Microsoft Graph.
Sicherheitsgruppen und E-Mail-aktivierte Sicherheitsgruppen
Sicherheitsgruppen steuern den Zugriff auf Ressourcen. Dazu können Benutzer, andere Gruppen, Geräte und Dienstprinzipale gehören.
E-Mail-aktivierte Sicherheitsgruppen funktionieren wie Sicherheitsgruppen, ermöglichen aber auch die E-Mail-Kommunikation. Diese Gruppen sind in Microsoft Graph schreibgeschützt. Weitere Informationen finden Sie unter Verwalten von E-Mail-aktivierten Sicherheitsgruppen.
Beispiel für eine Sicherheitsgruppe im JSON-Format:
HTTP/1.1 201 Created
Content-type: application/json
{
"@odata.type": "#microsoft.graph.group",
"id": "f87faa71-57a8-4c14-91f0-517f54645106",
"displayName": "SecurityGroup101",
"groupTypes": [],
"mailEnabled": false,
"securityEnabled": true
}
Gruppenbesitz
Gruppen können einen oder mehrere Besitzer haben, die die Gruppe verwalten. Besitzer können Benutzer oder Dienstprinzipale sein. Es wird empfohlen, einer Gruppe mindestens zwei Besitzer zuzuweisen, um die Kontinuität zu gewährleisten.
Gruppenrichtlinie für die Besitzerlosigkeit
Wenn eine Gruppe ihren alleinigen Eigentümer verliert, wird sie herrenlos und kann nicht mehr effektiv verwaltet werden. Verwenden Sie die ownerlessGroupPolicy-Ressource , um eine Richtlinie auf Mandantenebene zu konfigurieren, die automatisch umsetzbare Benachrichtigungs-E-Mails an aktive Mitglieder von Gruppen ohne Besitzer sendet und sie auffordert, den Besitz zu akzeptieren. Administratoren können die Benachrichtigungsdauer, die maximale Anzahl der zu benachrichtigenden Mitglieder konfigurieren und die Besitzberechtigung mithilfe von Sicherheitsgruppen steuern. Weitere Informationen finden Sie unter Abrufen von ownerlessGroupPolicy und Erstellen oder Aktualisieren von ownerlessGroupPolicy.
Gruppenmitgliedschaft
Gruppen können statische oder dynamische Mitgliedschaften haben. Die dynamische Mitgliedschaft verwendet Regeln, um Mitglieder basierend auf ihren Eigenschaften automatisch hinzuzufügen oder zu entfernen. Nicht alle Objekttypen können Mitglieder von Microsoft 365 und Sicherheitsgruppen sein.
Die folgende Tabelle zeigt die Typen von Mitgliedern, die entweder Sicherheitsgruppen oder Microsoft 365-Gruppen hinzugefügt werden können.
| Objekttyp | Mitglied der Sicherheitsgruppe | Mitglied einer Microsoft 365-Gruppe |
|---|---|---|
| Benutzer |
|
|
| Sicherheitsgruppe |
|
|
| Microsoft 365 Gruppe |
|
|
| Gerät |
|
|
| Dienstprinzipal |
|
|
| Organisationskontakte |
|
|
Dynamische Mitgliedschaft
Dynamische Mitgliedschaft bedeutet, dass Prinzipale basierend auf ihren Eigenschaften zu der Gruppe hinzugefügt oder daraus entfernt werden. Eine Gruppe kann beispielsweise so eingestellt werden, dass sie alle Benutzer in der Abteilung "Marketing" enthält. Wenn ein Benutzer dieser Abteilung hinzugefügt wird, wird er automatisch der Gruppe hinzugefügt. Wenn ein Benutzer die Abteilung verlässt, wird er ebenfalls aus der Gruppe entfernt.
Nur Benutzer und Geräte können Mitglieder einer dynamischen Gruppe sein. Dynamische Mitgliedschaft erfordert eine Microsoft Entra ID P1-Lizenz für jeden einzelnen Benutzer in einer dynamischen Gruppe.
Die Mitgliedschaftsregel wird mithilfe der Syntax der dynamischen Gruppenregel für Microsoft Entra ID definiert.
Beispiel für eine dynamische Mitgliedschaftsregel:
"membershipRule": "user.department -eq \"Marketing\""
Für die dynamische Mitgliedschaft ist der "DynamicMembership" Wert in der groupTypes-Eigenschaft erforderlich. Die dynamische Mitgliedschaftsregel kann über die EigenschaftmembershipRuleProcessingState aktiviert oder deaktiviert werden. Sie können eine Gruppe von einer statischen Mitgliedschaft auf eine dynamische Mitgliedschaft aktualisieren.
Beispielanforderung zum Erstellen einer dynamischen Microsoft 365-Gruppe:
POST https://graph.microsoft.com/beta/groups
Content-type: application/json
{
"description": "Marketing department folks",
"displayName": "Marketing department",
"groupTypes": [
"Unified",
"DynamicMembership"
],
"mailEnabled": true,
"mailNickname": "marketing",
"securityEnabled": false,
"membershipRule": "user.department -eq \"Marketing\"",
"membershipRuleProcessingState": "on"
}
Die Anforderung gibt einen 201 Created Antwortcode und das neu erstellte Gruppenobjekt im Antworttext zurück.
Hinweis: Das hier gezeigte Antwortobjekt kann zur besseren Lesbarkeit gekürzt werden.
HTTP/1.1 201 Created
Content-type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#groups/$entity",
"id": "6f7cd676-5445-47c4-9c2b-c47da4671da2",
"createdDateTime": "2023-01-20T07:00:31Z",
"description": "Marketing department folks",
"displayName": "Marketing department",
"groupTypes": [
"Unified",
"DynamicMembership"
],
"mail": "marketing@contoso.com",
"mailEnabled": true,
"mailNickname": "marketing",
"membershipRule": "user.department -eq \"Marketing\"",
"membershipRuleProcessingState": "On"
}
Sonstige Gruppeneinstellungen
Sie können andere Einstellungen für Gruppen konfigurieren, z. B.:
| Einstellung | Beschreibung | Betrifft |
|---|---|---|
| Gruppenablauf | Konfigurieren Sie eine Ablaufrichtlinie so, dass Microsoft 365-Gruppen nach einem angegebenen Zeitraum automatisch gelöscht werden, sofern sie nicht verlängert werden. | Microsoft 365-Gruppen |
| Gruppeneinstellungen | Konfigurieren Sie Verhaltensweisen für Gruppen mithilfe von Einstellungsvorlagen. Zu den Einstellungsvorlagen gehören: Group.Unified für Microsoft 365 Gruppeneinstellungen (z. B. Benennungsrichtlinien, Gastzugriff und Vertraulichkeitsbezeichnungen), Group.Unified.Guest für Microsoft 365-Gasteinstellungen, Group.Security für Cloudsicherheitsgruppeneinstellungen (z. B. das Aktivieren von Vertraulichkeitsbezeichnungen) und Group.Security.Policies für Cloudsicherheitseinstellungen. | Microsoft 365-Gruppen und Cloudsicherheitsgruppen |
| Einstellungen für die lokale Synchronisierung | Konfigurieren Sie die Einstellungen für die lokale Verzeichnissynchronisierung. | Sicherheit und Microsoft 365-Gruppen |
| Quelle der Autoritätskonvertierung | Konvertieren der Autoritätsquelle für eine Gruppe. | Sicherheit und Microsoft 365-Gruppen |
Einschränkungen der Gruppensuche für Gäste in Organisationen
Apps können nach Gruppen im Verzeichnis einer organization suchen, https://graph.microsoft.com/beta/groupsindem sie die /groups Ressource abfragen (z. B. ). Diese Funktion steht Administratoren und Mitgliedern, aber nicht Gästen zur Verfügung.
Gäste können abhängig von den der App erteilten Berechtigungen das Profil einer bestimmten Gruppe anzeigen (z. B https://graph.microsoft.com/beta/group/fc06287e-d082-4aab-9d5e-d6fd0ed7c8bc. ). Sie können jedoch keine Abfragen für die /groups Ressource durchführen, die mehrere Ergebnisse zurückgeben.
Mitglieder haben in der Regel einen umfassenderen Zugriff auf Gruppenressourcen, während Gäste eingeschränkte Berechtigungen haben, die ihren Zugriff auf bestimmte Gruppenfunktionen einschränken. Weitere Informationen finden Sie unter Vergleichen von Standardberechtigungen für Mitglieder und Gäste.
Mit den entsprechenden Berechtigungen können Apps über Navigationseigenschaften auf Gruppenprofile zugreifen, z. B /groups/{id}/members.
Gruppenbasierte Lizenzierung
Mit der gruppenbasierten Lizenzierung können Sie einer Microsoft Entra-Gruppe eine oder mehrere Produktlizenzen zuweisen. Gruppenmitglieder, einschließlich aller neuen Mitglieder, erben diese Lizenzen automatisch. Wenn Mitglieder die Gruppe verlassen, werden ihre Lizenzen automatisch entfernt. Dieses Feature ist nur für Sicherheitsgruppen und Microsoft 365-Gruppen verfügbar, bei denen securityEnabled auf festgelegt isttrue.
Weitere Informationen finden Sie unter Was ist die gruppenbasierte Lizenzierung in Microsoft Entra ID?.
Eigenschaften, die außerhalb des Hauptdatenspeichers gespeichert sind
Die meisten Gruppenressourcendaten werden in Microsoft Entra ID gespeichert, aber einige Eigenschaften, z. B. autoSubscribeNewMembers und allowExternalSenders, werden in Microsoft Exchange gespeichert. Diese Eigenschaften können nicht im selben Erstellungs- oder Aktualisierungsanforderungstext enthalten sein wie andere Gruppeneigenschaften.
Darüber hinaus werden Eigenschaften, die außerhalb des Hauptdatenspeichers gespeichert sind, für die Änderungsnachverfolgung nicht unterstützt. Änderungen an diesen Eigenschaften werden in Delta-Abfrageantworten nicht angezeigt.
Die folgenden Gruppeneigenschaften werden außerhalb des Hauptdatenspeichers gespeichert:
accessType, allowExternalSenders, autoSubscribeNewMembers, cloudLicensing, hideFromAddressLists, hideFromOutlookClients, isArchived, isFavorite, isSubscribedByMail, membershipRuleProcessingStatus, unseenConversationsCount, unseenCount, unseenMessagesCount, welcomeMessageEnabled.
Häufige Anwendungsfälle für die Gruppen-API
Die Microsoft Graph-Gruppen-API unterstützt die folgenden gängigen Vorgänge:
| Anwendungsfall | API-Vorgänge |
|---|---|
| Erstellen und Verwalten von Gruppen | Erstellen, Auflisten, Aktualisieren und Löschen |
| Gruppenmitgliedschaft verwalten | Mitglieder auflisten, Mitglied hinzufügen und Mitglied entfernen |
| Verwalten des Gruppenbesitzes | Besitzer auflisten, Besitzer hinzufügen und Besitzer entfernen |
| Microsoft 365-Gruppenfunktionalität | Verwalten von Unterhaltungen, Kalenderereignissen, OneNote-Notizbüchern und Aktivieren für Teams |
Microsoft Entra-Rollen zum Verwalten von Gruppen
Zum Verwalten von Gruppen muss der angemeldete Benutzer über die entsprechenden Microsoft Graph-Berechtigungen verfügen und einer unterstützten Microsoft Entra-Rolle oder einer benutzerdefinierten Rolle mit unterstützten Berechtigungen zugewiesen werden. Der Gruppenadministrator ist die Hauptrolle für die Verwaltung von Gruppen, aber andere Rollen wie Benutzeradministrator, Exchange-Administrator und Verzeichnisschreiber können auch Gruppen mit unterschiedlichen Berechtigungsstufen verwalten.
Weitere Informationen finden Sie unter Rollen mit den geringsten Berechtigungen zum Verwalten von Gruppen.