【问题标题】:How to create Azure AD application with the Graph API with portal experience如何使用具有门户体验的 Graph API 创建 Azure AD 应用程序
【发布时间】:2017-01-26 23:54:35
【问题描述】:

在新的 Azure 门户中,我可以创建新的应用程序注册。我发现此操作包含多个我想通过 Graph API 实现的步骤。

这是我想用 Graph API 模拟的门户体验:

  1. 在应用注册刀片中,我按下 Add+ 链接以创建 注册测试应用 A。
  2. 我单击测试应用程序 A 并打开此应用程序注册的刀片。 在此刀片中,本地目录中的托管应用程序的值 是一个名为 Test App A 的链接。
  3. 我单击该链接并单击一个新的企业应用程序 - 预览 测试应用程序 A 的刀片打开。在该刀片上,删除链接已启用 并且可点击。在管理链接下的那个刀片上 存在条件访问。
  4. 我关闭所有刀片并打开企业应用程序刀片。那里 在管理下,我点击所有应用程序。
  5. 在企业应用程序上 - 我看到的所有应用程序视图测试 已列出应用 A。

这就是我使用 Graph API 所做的事情:

  1. 我向https://graph.windows.net/{tenant}/applications?api-version=1.6 发送 POST 请求以创建测试应用 A。
  2. 我单击测试应用程序 A 并打开此应用程序注册的刀片。 在此刀片中,本地目录中的托管应用程序的值 是文本登录到应用程序以创建本地实例。
  3. 我向https://graph.windows.net/{tenant)/servicePrincipals?api-version=1.6 发送 POST 请求以创建服务主体。请求的 JSON 正文仅包含属性 appId,其值是测试应用程序 A 的应用程序 ID。这会将本地目录中托管应用程序的值更改为名为测试应用程序 A 的链接。
  4. 我单击该链接并单击一个新的企业应用程序 - 预览 测试应用程序 A 的刀片打开。在该刀片上,删除链接被禁用 并且不可点击。在管理链接下的那个刀片上 缺少条件访问。
  5. 我关闭所有刀片并打开企业应用程序刀片。那里 在管理下,我点击所有应用程序。
  6. 在企业应用程序上 - 所有应用程序查看应用程序测试 应用 A 未列出。

我错过了什么?在第 3 步中我还必须发送哪些属性。我还需要做什么?

【问题讨论】:

  • 您可以做的一件事是转到Graph Explorer,找到您的服务主体和应用程序,并将它们与门户创建的进行比较。
  • 很酷的工具。不需要提琴手:-)

标签: azure-active-directory azure-ad-graph-api


【解决方案1】:

您必须在创建服务主体期间指定以下内容:

"tags": [
  "WindowsAzureActiveDirectoryIntegratedApp"
]

或者您可以使用它来更新现有的服务主体。否则你做的是正确的。

所以服务主体创建 JSON 看起来像:

{
  "appId": "0e5836bf-ac8d-4b46-9cbb-5b3e8ebcdd37",
  "tags":[
    "WindowsAzureActiveDirectoryIntegratedApp"
  ]
}

或者您可以使用以下方法对服务主体进行 PATCH:

{
  "tags":[
    "WindowsAzureActiveDirectoryIntegratedApp"
  ]
}

关于标签

似乎当您添加此标签时,主体在“企业应用程序”列表(实际上是服务主体列表)中可见。条件访问也已启用。

此标签似乎存在于通过任何门户为应用程序创建的所有服务主体上。

也有不带标签的服务主体,例如 Graph API 和 Azure 门户的主体。

关键似乎是这些服务在您的目录中有一些访问权限,但它们不应该在您的控制之下。该标签区分应该对您可见的主体。即使没有标签,主体也可以可见,但只能通过您创建的应用程序,正如我们在此处看到的那样。

有趣的是,像 Microsoft Graph API 这样的主体有一个 appId,但没有 appOwnerTenantId。 publisherName 也是 null。

这主要是猜测,因为我实际上并不在 Microsoft 工作,但底线似乎是,如果您希望 AAD 处理主体,就好像您通过门户为应用程序创建它一样,您必须指定标记也。

【讨论】:

  • 您能否简要解释一下当服务主体具有此标签时会发生哪些变化?
  • @Shawn Tabrizi 至少启用了来自应用程序注册刀片的企业应用程序刀片中的删除链接和条件访问链接。还在企业应用程序刀片中列出了服务主体。
猜你喜欢
  • 2019-08-10
  • 1970-01-01
  • 2021-02-17
  • 1970-01-01
  • 1970-01-01
  • 2016-09-20
  • 2019-07-15
  • 2018-03-23
  • 1970-01-01
相关资源
最近更新 更多