Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Пространство имен: microsoft.graph
Важно!
API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.
Политики управления приложениями позволяют ИТ-администраторам применять рекомендации по настройке приложений в своих организациях. Например, администратор может настроить политику, блокирующую использование или ограничивающую время существования секретных паролей, и использовать дату создания объекта для применения политики.
Эти политики позволяют организациям использовать новые функции усиления безопасности приложений. Применяя ограничения, основанные на дате создания приложения или субъекта-службы, организация может проверить текущее состояние безопасности приложений, провести инвентаризацию приложений и применить элементы управления в соответствии со своими расписаниями и потребностями ресурсов. Такой подход с использованием даты создания позволяет организации применять политику для новых приложений, а также применять ее к существующим приложениям.
Существует два типа элементов управления политикой:
- Политика клиента по умолчанию, которая применяется ко всем приложениям или субъектам-службам.
- Политики управления приложениями (приложением или субъектом-службой), позволяющие включать отдельные приложения в политику клиента по умолчанию или исключать их из нее.
Политика управления приложениями по умолчанию клиента
Политика клиента по умолчанию — это единственный объект, который всегда существует и отключен по умолчанию. Он определяется ресурсом tenantAppManagementPolicy и применяет ограничения к приложению и объектам субъекта-службы. Он содержит следующие два свойства:
- applicationRestrictions позволяет нацеливаться на приложения, принадлежащие клиенту (объекты приложений).
- servicePrincipalRestrictions разрешает нацеливаться на данные, подготовленные другим клиентом (объекты субъекта-службы).
Эти свойства позволяют организации отдельно управлять конфигурацией приложений, созданных ее клиентом, и экземпляра внешнего приложения, принадлежащего своему клиенту.
Политика управления приложениями для приложений и субъектов-служб
Политики управления приложениями определяются в ресурсе appManagementPolicy , который содержит коллекцию политик с различными ограничениями или датами применения, отличными от того, что определено в политике клиента по умолчанию. Одну из этих политик можно назначить приложению или субъекту-службе, чтобы переопределить политику клиента по умолчанию.
Если политика клиента по умолчанию и политика управления приложениями определяют одно и то же ограничение, приоритет имеет политика управления приложениями. Если для политики управления приложениями в штате disabled установлено ограничение, это ограничение не будет применяться к приложениям со связанной с ними политикой, независимо от того, что обычно применяется политикой клиента по умолчанию. Аналогичным образом, если для политики управления приложениями в штате enabled установлено ограничение, это ограничение будет применяться к приложениям со связанной с ними политикой. Но если политика управления приложениями не определяет поведение для определенного ограничения, она возвращается к поведению политики клиента по умолчанию. Только одна политика управления приложениями может быть назначена приложению или субъекту-службе.
Примечание.
Ни клиент по умолчанию, ни политики управления приложениями не блокируют выдачу маркеров для существующих приложений. Приложение, которое не соответствует требованиям политики, продолжает работать; Блокируется только операция создания/обновления приложения, нарушающая политику.
Какими ограничениями можно управлять в Microsoft Graph?
API политики методов проверки подлинности приложений предлагает следующие ограничения. Узнайте больше о настройке этих ограничений.
| Имя ограничения | Описание | Примеры |
|---|---|---|
| asymmetricKeyLifetime | Укажите максимальный срок службы асимметричного ключа (сертификата). | Ограничьте срок действия всех новых учетных данных для асимметричных ключей не более чем 30 днями для приложений, созданных после 01.01.2019. |
| аудитории | Ограничивает создание или продвижение приложений на основе значений signInAudience. | Ограничьте для всех новых приложений настройку мультитенантной аудитории или запретите существующим приложениям обновлять свою аудиторию до мультитенантной. |
| customPasswordAddition | Ограничение пользовательского секрета пароля для приложения или субъекта-службы. | Ограничение всех новых пользовательских (не созданных Azure AD) секретов паролей в приложениях, созданных после 01.01.2015 г. |
| nonDefaultUriAddition | Блокировка новых идентификаторов URI для приложений, кроме формата URI по умолчанию. | Блокировка новых URI-идентификаторов для приложений, если они не имеют формат api://{appId} или api://{tenantId}/{appId}. |
| passwordAddition | Полное ограничение секретов паролей для приложений. | Блокировка новых паролей для приложений, созданных 01.01.2019 или позже. |
| passwordLifetime | Задайте максимальный срок жизни секрета пароля. | Ограничьте срок действия всех новых секретов паролей максимум 30 днями для приложений, созданных после 01.01.2015 г. |
| symmetricKeyAddition | Ограничение симметричных клавиш в приложениях. | Блокировка новых симметричных ключей в приложениях, созданных 01.01.2019 или позже. |
| symmetricKeyLifetime | Задайте максимальный срок службы симметричного ключа. | Ограничьте срок действия всех новых симметричных ключей максимальным сроком в 30 дней для приложений, созданных после 01.01.2019. |
| trustedCertificateAuthority | Принудительное использование списка доверенных центров сертификации. | Блокировка всех новых учетных данных асимметричных ключей, если издатель не указан в списке надежных центров сертификации. |
| uriWithBlockedScheme | Блокировка определенных схем URI при перенаправлении URI глобально или для каждой платформы. | Блокировать http и ftp перенаправлять URI для всех приложений; разрешить msal только для приложений SPA. |
| uriWithoutAllowedScheme | Разрешать только определенные схемы URI в URI перенаправления. | Разрешить только https URI перенаправления; схема разрешения myapp для общедоступных клиентских приложений. |
| uriWithBlockedDomain | Заблокируйте определенные домены URI перенаправления глобально или для каждой платформы. | Блокировка short.contoso.com и tempuri.org перенаправление URI для всех приложений. |
| uriWithoutAllowedDomain | Разрешить только определенные домены URI перенаправления. | Разрешить перенаправление URI только для contoso.com и login.microsoftonline.com; разрешить app.contoso.com для веб-приложений. |
| uriWithWildcard | Ограничение использования подстановочных знаков в URI перенаправления с помощью настраиваемых исключений. | Блокировка подстановочных знаков в путях URI перенаправления, за исключением contoso.com доменов and fabrikam.com . |
| uriAdditionWithoutUniqueTenantIdentifier | Блокируйте новые URI-идентификаторы для приложений, если они не относятся к одному из безопасных форматов. | Блокируйте новые идентификаторы URI для приложений, если они не содержат уникальный идентификатор клиента, например идентификатор клиента, appId (идентификатор клиента) или проверенный домен. |
Примечание.
Все ограничения срока службы выражены в формате длительности ISO-8601 (например, P4DT12H30M5S).
Применение ограничения customPasswordAddition заблокирует все устаревшие модули PowerShell, которые добавляют секретный пароль, созданный клиентом, в приложения или субъекты служб. Это ограничение не блокирует секреты пароля приложений, созданных Microsoft Entra ID, или субъекта службы.
Приложения с одним и несколькими клиентами
В зависимости от того, является ли ваше приложение одноклиентным или мультитенантным, вы применяете политику к приложению или объекту субъекта-службы следующим образом.
- Для приложений с одним клиентом примените политику к объекту приложения.
- Чтобы ограничить мультитенантные приложения в клиенте, примените политику к объекту приложения.
- Чтобы ограничить мультитенантные приложения, подготовленные из другого клиента, примените политику к объекту субъекта-службы.
Сводка основных различий между политикой клиента по умолчанию и политикой управления приложениями
| Политика клиента по умолчанию | Политика управления приложениями |
|---|---|
| Политика существует всегда. | Объекты политики можно создавать или обновлять для переопределения политики по умолчанию. |
| Разрешает определение только одного объекта ограничения для всех ресурсов. | Позволяет определить несколько объектов политики, но только один из них может быть применен к ресурсу. |
| Позволяет различать ограничения для объектов приложений и субъектов служб. | Политика может применяться как к приложению, так и к объекту субъекта-службы. |
| Применяет все ограничения, настроенные ко всем приложениям или субъектам-службам. | Применяет ограничения, настроенные в политике ресурсов, к указанному приложению или субъекту-службе. Все неопределенное содержимое наследует от политики по умолчанию. |
Требования
- Наименее привилегированными ролями Microsoft Entra для управления политиками методов проверки подлинности приложений являются администратор приложения и администратор облачных приложений.