Обзор API политик управления приложениями Microsoft Entra

Пространство имен: microsoft.graph

Важно!

API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.

Политики управления приложениями позволяют ИТ-администраторам применять рекомендации по настройке приложений в своих организациях. Например, администратор может настроить политику, блокирующую использование или ограничивающую время существования секретных паролей, и использовать дату создания объекта для применения политики.

Эти политики позволяют организациям использовать новые функции усиления безопасности приложений. Применяя ограничения, основанные на дате создания приложения или субъекта-службы, организация может проверить текущее состояние безопасности приложений, провести инвентаризацию приложений и применить элементы управления в соответствии со своими расписаниями и потребностями ресурсов. Такой подход с использованием даты создания позволяет организации применять политику для новых приложений, а также применять ее к существующим приложениям.

Существует два типа элементов управления политикой:

  • Политика клиента по умолчанию, которая применяется ко всем приложениям или субъектам-службам.
  • Политики управления приложениями (приложением или субъектом-службой), позволяющие включать отдельные приложения в политику клиента по умолчанию или исключать их из нее.

Политика управления приложениями по умолчанию клиента

Политика клиента по умолчанию — это единственный объект, который всегда существует и отключен по умолчанию. Он определяется ресурсом tenantAppManagementPolicy и применяет ограничения к приложению и объектам субъекта-службы. Он содержит следующие два свойства:

  • applicationRestrictions позволяет нацеливаться на приложения, принадлежащие клиенту (объекты приложений).
  • servicePrincipalRestrictions разрешает нацеливаться на данные, подготовленные другим клиентом (объекты субъекта-службы).

Эти свойства позволяют организации отдельно управлять конфигурацией приложений, созданных ее клиентом, и экземпляра внешнего приложения, принадлежащего своему клиенту.

Политика управления приложениями для приложений и субъектов-служб

Политики управления приложениями определяются в ресурсе appManagementPolicy , который содержит коллекцию политик с различными ограничениями или датами применения, отличными от того, что определено в политике клиента по умолчанию. Одну из этих политик можно назначить приложению или субъекту-службе, чтобы переопределить политику клиента по умолчанию.

Если политика клиента по умолчанию и политика управления приложениями определяют одно и то же ограничение, приоритет имеет политика управления приложениями. Если для политики управления приложениями в штате disabled установлено ограничение, это ограничение не будет применяться к приложениям со связанной с ними политикой, независимо от того, что обычно применяется политикой клиента по умолчанию. Аналогичным образом, если для политики управления приложениями в штате enabled установлено ограничение, это ограничение будет применяться к приложениям со связанной с ними политикой. Но если политика управления приложениями не определяет поведение для определенного ограничения, она возвращается к поведению политики клиента по умолчанию. Только одна политика управления приложениями может быть назначена приложению или субъекту-службе.

Примечание.

Ни клиент по умолчанию, ни политики управления приложениями не блокируют выдачу маркеров для существующих приложений. Приложение, которое не соответствует требованиям политики, продолжает работать; Блокируется только операция создания/обновления приложения, нарушающая политику.

Какими ограничениями можно управлять в Microsoft Graph?

API политики методов проверки подлинности приложений предлагает следующие ограничения. Узнайте больше о настройке этих ограничений.

Имя ограничения Описание Примеры
asymmetricKeyLifetime Укажите максимальный срок службы асимметричного ключа (сертификата). Ограничьте срок действия всех новых учетных данных для асимметричных ключей не более чем 30 днями для приложений, созданных после 01.01.2019.
аудитории Ограничивает создание или продвижение приложений на основе значений signInAudience. Ограничьте для всех новых приложений настройку мультитенантной аудитории или запретите существующим приложениям обновлять свою аудиторию до мультитенантной.
customPasswordAddition Ограничение пользовательского секрета пароля для приложения или субъекта-службы. Ограничение всех новых пользовательских (не созданных Azure AD) секретов паролей в приложениях, созданных после 01.01.2015 г.
nonDefaultUriAddition Блокировка новых идентификаторов URI для приложений, кроме формата URI по умолчанию. Блокировка новых URI-идентификаторов для приложений, если они не имеют формат api://{appId} или api://{tenantId}/{appId}.
passwordAddition Полное ограничение секретов паролей для приложений. Блокировка новых паролей для приложений, созданных 01.01.2019 или позже.
passwordLifetime Задайте максимальный срок жизни секрета пароля. Ограничьте срок действия всех новых секретов паролей максимум 30 днями для приложений, созданных после 01.01.2015 г.
symmetricKeyAddition Ограничение симметричных клавиш в приложениях. Блокировка новых симметричных ключей в приложениях, созданных 01.01.2019 или позже.
symmetricKeyLifetime Задайте максимальный срок службы симметричного ключа. Ограничьте срок действия всех новых симметричных ключей максимальным сроком в 30 дней для приложений, созданных после 01.01.2019.
trustedCertificateAuthority Принудительное использование списка доверенных центров сертификации. Блокировка всех новых учетных данных асимметричных ключей, если издатель не указан в списке надежных центров сертификации.
uriWithBlockedScheme Блокировка определенных схем URI при перенаправлении URI глобально или для каждой платформы. Блокировать http и ftp перенаправлять URI для всех приложений; разрешить msal только для приложений SPA.
uriWithoutAllowedScheme Разрешать только определенные схемы URI в URI перенаправления. Разрешить только https URI перенаправления; схема разрешения myapp для общедоступных клиентских приложений.
uriWithBlockedDomain Заблокируйте определенные домены URI перенаправления глобально или для каждой платформы. Блокировка short.contoso.com и tempuri.org перенаправление URI для всех приложений.
uriWithoutAllowedDomain Разрешить только определенные домены URI перенаправления. Разрешить перенаправление URI только для contoso.com и login.microsoftonline.com; разрешить app.contoso.com для веб-приложений.
uriWithWildcard Ограничение использования подстановочных знаков в URI перенаправления с помощью настраиваемых исключений. Блокировка подстановочных знаков в путях URI перенаправления, за исключением contoso.com доменов and fabrikam.com .
uriAdditionWithoutUniqueTenantIdentifier Блокируйте новые URI-идентификаторы для приложений, если они не относятся к одному из безопасных форматов. Блокируйте новые идентификаторы URI для приложений, если они не содержат уникальный идентификатор клиента, например идентификатор клиента, appId (идентификатор клиента) или проверенный домен.

Примечание.

Все ограничения срока службы выражены в формате длительности ISO-8601 (например, P4DT12H30M5S).

Применение ограничения customPasswordAddition заблокирует все устаревшие модули PowerShell, которые добавляют секретный пароль, созданный клиентом, в приложения или субъекты служб. Это ограничение не блокирует секреты пароля приложений, созданных Microsoft Entra ID, или субъекта службы.

Приложения с одним и несколькими клиентами

В зависимости от того, является ли ваше приложение одноклиентным или мультитенантным, вы применяете политику к приложению или объекту субъекта-службы следующим образом.

  • Для приложений с одним клиентом примените политику к объекту приложения.
  • Чтобы ограничить мультитенантные приложения в клиенте, примените политику к объекту приложения.
  • Чтобы ограничить мультитенантные приложения, подготовленные из другого клиента, примените политику к объекту субъекта-службы.

Сводка основных различий между политикой клиента по умолчанию и политикой управления приложениями

Политика клиента по умолчанию Политика управления приложениями
Политика существует всегда. Объекты политики можно создавать или обновлять для переопределения политики по умолчанию.
Разрешает определение только одного объекта ограничения для всех ресурсов. Позволяет определить несколько объектов политики, но только один из них может быть применен к ресурсу.
Позволяет различать ограничения для объектов приложений и субъектов служб. Политика может применяться как к приложению, так и к объекту субъекта-службы.
Применяет все ограничения, настроенные ко всем приложениям или субъектам-службам. Применяет ограничения, настроенные в политике ресурсов, к указанному приложению или субъекту-службе. Все неопределенное содержимое наследует от политики по умолчанию.

Требования

  • Наименее привилегированными ролями Microsoft Entra для управления политиками методов проверки подлинности приложений являются администратор приложения и администратор облачных приложений.