Пространство имен: microsoft.graph.security
Важно!
API версии /beta в Microsoft Graph могут быть изменены. Использование этих API в производственных приложениях не поддерживается. Чтобы определить, доступен ли API в версии 1.0, используйте селектор версий.
Выполните действия, такие как отзыв учетных записей и принудительный сброс пароля для учетных записей удостоверений, которые наблюдаются в Microsoft Defender для удостоверений. Это действие позволяет считывать и выполнять действия по обеспечению безопасности удостоверений от имени вошедшего в систему удостоверения.
Этот API доступен в следующих национальных облачных развертываниях.
| Глобальное обслуживание |
Правительство США L4 |
Правительство США L5 (DOD) |
Китай, обслуживаемый 21Vianet |
| ✅ |
✅ |
✅ |
❌ |
Разрешения
Для вызова этого API требуется одно из следующих разрешений. Выберите разрешение или разрешения, помеченные как наименее привилегированные для этого API. Используйте более высокий уровень привилегий или разрешений, только если это требуется вашему приложению. Дополнительные сведения о делегированных разрешениях и разрешениях приложений см. в статье Типы разрешений. Дополнительные сведения об этих разрешениях см. в справочнике по разрешениям.
| Тип разрешения |
Разрешения (в списке с наименьшими привилегиями в начале) |
| Делегированные (рабочая или учебная учетная запись) |
SecurityIdentitiesActions.ReadWrite.All |
| Делегированные (личная учетная запись Майкрософт) |
Не поддерживается. |
| Приложение |
SecurityIdentitiesActions.ReadWrite.All |
Важно!
Для делегированного доступа с помощью рабочих или учебных учетных записей вошедшему пользователю должна быть назначена поддерживаемая роль Microsoft Entra или пользовательская роль, предоставляющая разрешения, необходимые для этой операции.
Роль администратора безопасности поддерживается для этой операции с наименьшим объемом привилегий.
HTTP-запрос
POST /security/identities/identityAccounts/{identityAccountsId}/invokeAction
| Имя |
Описание |
| Авторизация |
Bearer {token}. Обязательно. Дополнительные сведения об аутентификации и авторизации. |
| Content-Type |
application/json. Обязательно. |
Текст запроса
В тексте запроса укажите JSON-представление параметров.
В следующей таблице перечислены параметры, которые необходимы при вызове этого действия.
| Параметр |
Тип |
Описание |
| accountId |
String |
Идентификатор учетной записи, с которой нужно выполнить действие. |
| action |
microsoft.graph.security.action |
Тип действия, выполняемого с учетной записью. Допустимые значения: disable, enable, forcePasswordReset, revokeAllSessions, requireUserToSignInAgain, markUserAsCompromised. |
| identityProvider |
microsoft.graph.security.identityProvider |
Поставщик удостоверений, связанный с учетной записью. Допустимые значения: entraID, activeDirectory, okta. |
В следующей таблице показаны поставщики удостоверений, поддерживаемые для каждого типа значения действия :
| Значение действия |
Описание |
Поддерживаемые поставщики удостоверений |
| Отключение |
Отключить учетную запись. Учетной записи не удается пройти проверку подлинности. Если учетная запись недавно выполнила вход, у нее нет доступа к ресурсам. |
activeDirectory, okta |
| Включение |
Включить учетную запись. |
activeDirectory, okta |
| ForcePasswordReset |
Принудительный сброс пароля учетной записи. |
activeDirectory |
| RevokeAllSessions |
Отменить все активные сеансы для учетной записи. |
okta |
Отклик
В случае успеха это действие возвращает код ответа 200 OK и invokeActionResult в тексте ответа.
Примеры
Запрос
Ниже показан пример запроса.
POST https://graph.microsoft.com/beta/security/identities/identityAccounts/0104216-0539-4838-88b1-55baafdc296b/invokeAction
Content-Type: application/json
{
"accountId": "256db173-930a-4991-9061-0d51a9a93ba5",
"action": "disable",
"identityProvider": "activeDirectory"
}
// Code snippets are only available for the latest version. Current version is 5.x
// Dependencies
using Microsoft.Graph.Beta.Security.Identities.IdentityAccounts.Item.MicrosoftGraphSecurityInvokeAction;
using Microsoft.Graph.Beta.Models.Security;
var requestBody = new InvokeActionPostRequestBody
{
AccountId = "256db173-930a-4991-9061-0d51a9a93ba5",
Action = ActionObject.Disable,
IdentityProvider = IdentityProvider.ActiveDirectory,
};
// To initialize your graphClient, see https://learn.microsoft.com/en-us/graph/sdks/create-client?from=snippets&tabs=csharp
var result = await graphClient.Security.Identities.IdentityAccounts["{identityAccounts-id}"].MicrosoftGraphSecurityInvokeAction.PostAsync(requestBody);
// Code snippets are only available for the latest major version. Current major version is $v0.*
// Dependencies
import (
"context"
msgraphsdk "github.com/microsoftgraph/msgraph-beta-sdk-go"
graphsecurity "github.com/microsoftgraph/msgraph-beta-sdk-go/security"
graphmodelssecurity "github.com/microsoftgraph/msgraph-beta-sdk-go/models/security"
//other-imports
)
requestBody := graphsecurity.NewInvokeActionPostRequestBody()
accountId := "256db173-930a-4991-9061-0d51a9a93ba5"
requestBody.SetAccountId(&accountId)
action := graphmodels.DISABLE_ACTION
requestBody.SetAction(&action)
identityProvider := graphmodels.ACTIVEDIRECTORY_IDENTITYPROVIDER
requestBody.SetIdentityProvider(&identityProvider)
// To initialize your graphClient, see https://learn.microsoft.com/en-us/graph/sdks/create-client?from=snippets&tabs=go
microsoftGraphSecurityInvokeAction, err := graphClient.Security().Identities().IdentityAccounts().ByIdentityAccountsId("identityAccounts-id").MicrosoftGraphSecurityInvokeAction().Post(context.Background(), requestBody, nil)
// Code snippets are only available for the latest version. Current version is 6.x
GraphServiceClient graphClient = new GraphServiceClient(requestAdapter);
com.microsoft.graph.beta.security.identities.identityaccounts.item.microsoftgraphsecurityinvokeaction.InvokeActionPostRequestBody invokeActionPostRequestBody = new com.microsoft.graph.beta.security.identities.identityaccounts.item.microsoftgraphsecurityinvokeaction.InvokeActionPostRequestBody();
invokeActionPostRequestBody.setAccountId("256db173-930a-4991-9061-0d51a9a93ba5");
invokeActionPostRequestBody.setAction(com.microsoft.graph.beta.models.security.Action.Disable);
invokeActionPostRequestBody.setIdentityProvider(com.microsoft.graph.beta.models.security.IdentityProvider.ActiveDirectory);
var result = graphClient.security().identities().identityAccounts().byIdentityAccountsId("{identityAccounts-id}").microsoftGraphSecurityInvokeAction().post(invokeActionPostRequestBody);
const options = {
authProvider,
};
const client = Client.init(options);
const invokeActionResult = {
accountId: '256db173-930a-4991-9061-0d51a9a93ba5',
action: 'disable',
identityProvider: 'activeDirectory'
};
await client.api('/security/identities/identityAccounts/0104216-0539-4838-88b1-55baafdc296b/invokeAction')
.version('beta')
.post(invokeActionResult);
<?php
use Microsoft\Graph\Beta\GraphServiceClient;
use Microsoft\Graph\Beta\Generated\Security\Identities\IdentityAccounts\Item\MicrosoftGraphSecurityInvokeAction\InvokeActionPostRequestBody;
use Microsoft\Graph\Beta\Generated\Models\Security\Action;
use Microsoft\Graph\Beta\Generated\Models\Security\IdentityProvider;
$graphServiceClient = new GraphServiceClient($tokenRequestContext, $scopes);
$requestBody = new InvokeActionPostRequestBody();
$requestBody->setAccountId('256db173-930a-4991-9061-0d51a9a93ba5');
$requestBody->setAction(new Action('disable'));
$requestBody->setIdentityProvider(new IdentityProvider('activeDirectory'));
$result = $graphServiceClient->security()->identities()->identityAccounts()->byIdentityAccountsId('identityAccounts-id')->microsoftGraphSecurityInvokeAction()->post($requestBody)->wait();
Import-Module Microsoft.Graph.Beta.Security
$params = @{
accountId = "256db173-930a-4991-9061-0d51a9a93ba5"
action = "disable"
identityProvider = "activeDirectory"
}
Invoke-MgBetaInvokeSecurityIdentityAccountAction -IdentityAccountsId $identityAccountsId -BodyParameter $params
# Code snippets are only available for the latest version. Current version is 1.x
from msgraph_beta import GraphServiceClient
from msgraph_beta.generated.security.identities.identityaccounts.item.microsoft_graph_security_invoke_action.invoke_action_post_request_body import InvokeActionPostRequestBody
from msgraph_beta.generated.models.action import Action
from msgraph_beta.generated.models.identity_provider import IdentityProvider
# To initialize your graph_client, see https://learn.microsoft.com/en-us/graph/sdks/create-client?from=snippets&tabs=python
request_body = InvokeActionPostRequestBody(
account_id = "256db173-930a-4991-9061-0d51a9a93ba5",
action = Action.Disable,
identity_provider = IdentityProvider.ActiveDirectory,
)
result = await graph_client.security.identities.identity_accounts.by_identity_accounts_id('identityAccounts-id').microsoft_graph_security_invoke_action.post(request_body)
Отклик
Ниже показан пример отклика.
Примечание. Объект отклика, показанный здесь, может быть сокращен для удобочитаемости.
HTTP/1.1 200 OK
Content-Type: application/json
{
"value":
{
"accountId": "256db173-930a-4991-9061-0d51a9a93ba5",
"action": "disable",
"provider": "activeDirectory",
"correlationId": "ed2f052b-2a01-4cd9-acb3-f6145f83e1a5"
}
}
Примечание.
Действия, связанные с Entra ID, не охватываются текущей областью.