fido2AuthenticationMethod: creationOptions

Namespace: microsoft.graph

Recupere as opções de criação necessárias para gerar e registrar uma chave de acesso compatível com o Microsoft Entra ID. Essa função retorna opções de criação de credenciais WebAuthn que incluem um desafio, informações de terceira parte confiável e informações do usuário, que são usadas pelo cliente para criar uma nova credencial FIDO2. A propriedade de desafio e as IDs de credencial em excludeCredentials são codificadas em Base64URL sem preenchimento. Todos os dados binários na resposta seguem a codificação Base64URL, conforme definido na RFC 4648 Seção 5.

Observação

Essa API aplica um tempo limite de desafio definido pelo sistema de 5 minutos. Ao contrário da versão beta desta API, os valores de tempo limite de desafio personalizados não são suportados na v1.0.

Essa API tem um problema conhecido que exige que Permitir que a configuração de autoatendimento seja habilitada na política de método de autenticação FIDO2.

No momento, não há suporte para operações de autoatendimento.

Essa API está disponível nas seguintes implantações de nuvem nacional.

Serviço global Governo dos EUA L4 US Government L5 (DOD) China operada pela 21Vianet

Permissões

Escolha a(s) permissão(s) marcada(s) como menos privilegiada(s) para essa API. Use uma permissão ou permissões com privilégios mais altos somente se o aplicativo exigir. Para obter detalhes sobre permissões delegadas e de aplicativo, consulte Tipos de permissão. Para saber mais sobre essas permissões, consulte a referência de permissões.

Tipo de permissão Permissões menos privilegiadas Permissões com privilégios mais elevados
Delegado (conta corporativa ou de estudante) UserAuthMethod-Passkey.ReadWrite.All UserAuthenticationMethod.ReadWrite.All
Delegado (conta pessoal da Microsoft) Sem suporte. Sem suporte.
Application UserAuthMethod-Passkey.ReadWrite.All UserAuthenticationMethod.ReadWrite.All

Importante

Para acesso delegado usando contas corporativas ou de estudante em que o usuário conectado está agindo sobre outro usuário, ele deve receber uma função do Microsoft Entra com suporte ou uma função personalizada que conceda as permissões necessárias para esta operação. Esta operação dá suporte às seguintes funções internas, que fornecem apenas o menor privilégio necessário:

  • Leitor Global
  • Administrador de Autenticação
  • Administrador de Autenticação Privilegiada

Solicitação HTTP

GET /users/{id}/authentication/fido2Methods/creationOptions

Cabeçalhos de solicitação

Nome Descrição
Autorização {token} de portador. Obrigatório. Saiba mais sobre autenticação e autorização.

Corpo da solicitação

Não forneça um corpo de solicitação para esse método.

Resposta

Se for bem-sucedida, essa função retornará um código de 200 OK resposta e um objeto webauthnCredentialCreationOptions no corpo da resposta.

Exemplos

Solicitação

O exemplo a seguir mostra uma solicitação.

GET https://graph.microsoft.com/v1.0/users/99a1915f-70a7-4b67-9dca-64095b41be73/authentication/fido2Methods/creationOptions

Resposta

O exemplo a seguir mostra a resposta.

Observação: o objeto de resposta mostrado aqui pode ser encurtado para legibilidade.

HTTP/1.1 200 OK
Content-Type: application/json

{
  "@odata.type": "#microsoft.graph.webauthnCredentialCreationOptions",
  "challengeTimeoutDateTime": "2026-04-20T10:05:00Z",
  "publicKey": {
    "@odata.type": "#microsoft.graph.webauthnPublicKeyCredentialCreationOptions",
    "rp": {
      "@odata.type": "#microsoft.graph.webauthnPublicKeyCredentialRpEntity",
      "id": "login.microsoftonline.com",
      "name": "Microsoft"
    },
    "user": {
      "@odata.type": "#microsoft.graph.webauthnPublicKeyCredentialUserEntity",
      "id": "ZGF2aWRAY29udG9zby5jb20",
      "displayName": "David Smith",
      "name": "david@contoso.com"
    },
    "challenge": "QTU1MzNDNzAtNkM3Ni00NTRDLUJDQ0YtRTREMDZCNTBFRTRE",
    "pubKeyCredParams": [
      {
        "@odata.type": "#microsoft.graph.webauthnPublicKeyCredentialParameters",
        "type": "public-key",
        "alg": -7
      }
    ],
    "timeout": 60000,
    "excludeCredentials": [],
    "authenticatorSelection": {
      "@odata.type": "#microsoft.graph.webauthnAuthenticatorSelectionCriteria",
      "authenticatorAttachment": "platform",
      "requireResidentKey": true,
      "userVerification": "required"
    },
    "attestation": "direct",
    "extensions": {
      "@odata.type": "#microsoft.graph.webauthnAuthenticationExtensionsClientInputs"
    }
  }
}