Freigeben über


Erstellen von resourceRoleScope

Namespace: microsoft.graph

Erstellen Sie ein neues accessPackageResourceRoleScope zum Hinzufügen einer Ressourcenrolle zu einem Zugriffspaket. Die Zugriffspaketressource für eine Gruppe, eine App oder eine SharePoint Online-Website muss bereits im Zugriffspaketkatalog vorhanden sein, und die originId für die Ressourcenrolle muss aus der Liste der Ressourcenrollen abgerufen werden. Nachdem Sie dem Zugriffspaket den Ressourcenrollenbereich hinzugefügt haben, erhält der Benutzer diese Ressourcenrolle über alle aktuellen und zukünftigen Zugriffspaketzuweisungen.

Diese API ist in den folgenden nationalen Cloudbereitstellungen verfügbar.

Weltweiter Service US Government L4 US Government L5 (DOD) China, betrieben von 21Vianet

Berechtigungen

Wählen Sie die Berechtigungen aus, die für diese API als am wenigsten privilegiert markiert sind. Verwenden Sie eine höhere Berechtigung oder Berechtigungen nur, wenn Ihre App dies erfordert. Ausführliche Informationen zu delegierten Berechtigungen und Anwendungsberechtigungen finden Sie unter Berechtigungstypen. Weitere Informationen zu diesen Berechtigungen finden Sie in der Berechtigungsreferenz.

Berechtigungstyp Berechtigungen mit den geringsten Berechtigungen Berechtigungen mit höheren Berechtigungen
Delegiert (Geschäfts-, Schul- oder Unikonto) EntitlementManagement.ReadWrite.All Nicht verfügbar.
Delegiert (persönliches Microsoft-Konto) Nicht unterstützt Nicht unterstützt
Anwendung EntitlementManagement.ReadWrite.All Nicht verfügbar.

Tipp

In delegierten Szenarien mit Geschäfts-, Schul- oder Unikonten muss dem angemeldeten Benutzer über eine der folgenden Optionen auch eine Administratorrolle mit unterstützten Rollenberechtigungen zugewiesen werden:

  • Eine Rolle im Berechtigungsverwaltungssystem , bei der die Am wenigsten privilegierten Rollen sind:
    • Zugriffspaket-Manager. Dies ist die Option mit den geringsten Berechtigungen.
    • Katalogbesitzer
  • Privilegiertere Microsoft Entra Rollen, die für diesen Vorgang unterstützt werden:
    • Identity Governance-Administrator

In reinen App-Szenarien kann der aufrufenden App anstelle EntitlementManagement.ReadWrite.All der Anwendungsberechtigung eine der oben genannten unterstützten Rollen zugewiesen werden. Die Rolle Access-Paket-Manager ist weniger privilegiert als die EntitlementManagement.ReadWrite.All Anwendungsberechtigung.

Weitere Informationen finden Sie unter Delegierung und Rollen in der Berechtigungsverwaltung und Delegieren der Zugriffsgovernance an Zugriffspaket-Manager in der Berechtigungsverwaltung.

HTTP-Anforderung

POST /identityGovernance/entitlementManagement/accessPackages/{id}/resourceRoleScopes

Anforderungsheader

Name Beschreibung
Authorization Bearer {token}. Erforderlich. Erfahren Sie mehr über Authentifizierung und Autorisierung.
Content-Type application/json. Erforderlich.

Anforderungstext

Geben Sie im Anforderungstext eine JSON-Darstellung eines accessPackageResourceRoleScope-Objekts an. Fügen Sie die Beziehungen zu einem accessPackageResourceRole-Objekt und einem accessPackageResourceScope-Objekt in das Objekt ein, das von einer Anforderung zum Auflisten von Zugriffspaketressourcen eines Katalogs mit $expand=roles,scopesabgerufen werden kann.

Antwort

Bei erfolgreicher Ausführung gibt die Methode einen Antwortcode der 200er-Serie und ein neues accessPackageResourceRoleScope-Objekt im Antworttext zurück.

Beispiele

Beispiel 1: Hinzufügen einer SharePoint Online-Websiterolle zu einem Zugriffspaket

Anforderung

Das folgende Beispiel zeigt eine Anforderung zum Hinzufügen einer SharePoint Online-Websiterolle zur Liste der Ressourcenrollen eines Zugriffspakets. Die Zugriffspaketressource für den Standort muss bereits dem Zugriffspaketkatalog hinzugefügt worden sein, der dieses Zugriffspaket enthält.

Die Anforderung enthält ein accessPackageResourceRole-Objekt . Jeder Ressourcentyp definiert das Format des Felds originId in einer Ressourcenrolle. Bei einer SharePoint Online-Website ist die originId die Sequenznummer der Rolle auf der Website. Die Ressourcenrolle kann aus einer Anforderung zum Abrufen der Rollen einer Ressource für eine SharePoint Online-Websitesammlung abgerufen werden.

POST https://graph.microsoft.com/v1.0/identityGovernance/entitlementManagement/accessPackages/{id}/resourceRoleScopes
Content-type: application/json

{
    "role": {
        "displayName": "Contributors",
        "originSystem": "SharePointOnline",
        "originId": "4",
        "resource": {
            "id": "53c71803-a0a8-4777-aecc-075de8ee3991"
        }
    },
    "scope": {
        "displayName": "Root",
        "description": "Root Scope",
        "originId": "https://contoso.sharepoint.com/portals/Community",
        "originSystem": "SharePointOnline",
        "isRootScope": true
    }
}

Antwort

Das folgende Beispiel zeigt die Antwort.

Hinweis: Das hier gezeigte Antwortobjekt kann zur besseren Lesbarkeit gekürzt werden.

HTTP/1.1 201 Created
Content-type: application/json

{
   "id": "6646a29e-da03-49f6-bcd9-dec124492de3_5ae0ae7c-d0a5-42aa-ab37-1f15e9a61d33",
    "createdDateTime": "2023-06-28T01:19:48.4216782Z"
}

Beispiel 2: Hinzufügen einer Anwendungsrolle zu einem Zugriffspaket

Anforderung

Das folgende Beispiel zeigt eine Anforderung, die der Liste der Ressourcenrollen eines Zugriffspakets die Rolle einer Anwendung hinzufügt. Die Zugriffspaketressource für die Anwendung muss dem Zugriffspaketkatalog, der dieses Zugriffspaket enthält, bereits hinzugefügt worden sein. , roleresource und scope können über eine Liste der Ressourcen eines Katalogs abgerufen werden.

POST https://graph.microsoft.com/v1.0/identityGovernance/entitlementManagement/accessPackages/cdd5f06b-752a-4c9f-97a6-82f4eda6c76d/resourceRoleScopes
Content-type: application/json

{
    "role": {
        "id": "cde82ecb-e461-496b-98fb-4f807c7ca640",
        "displayName": "Standard User",
        "description": "Standard User",
        "originSystem": "AadApplication",
        "originId": "a29a7690-b3c4-4ed5-96c6-f640cde06fb8",
        "resource": {
            "id": "5f80c0c7-a180-4521-b585-18200048a0d8",
            "originId": "e81d7f57-0840-45e1-894b-f505c1bdcc1f",
            "originSystem": "AadApplication"
        }
    },
    "scope": {
        "id": "dbeb8772-9907-4e95-a28e-a8d70dbcda69",
        "originId": "e81d7f57-0840-45e1-894b-f505c1bdcc1f",
        "originSystem": "AadApplication",
        "isRootScope": true
    }
}

Antwort

Das folgende Beispiel zeigt die Antwort.

Hinweis: Das hier gezeigte Antwortobjekt kann zur besseren Lesbarkeit gekürzt werden.

HTTP/1.1 201 Created
Content-type: application/json

{
   "id": "cde82ecb-e461-496b-98fb-4f807c7ca640_dbeb8772-9907-4e95-a28e-a8d70dbcda69",
   "createdDateTime": "2023-06-28T01:19:48.4216782Z"
}

Beispiel 3: Hinzufügen einer Gruppenmitgliedschaft zu einem Zugriffspaket

Anforderung

Das folgende Beispiel zeigt eine Anforderung zum Hinzufügen der Mitgliedschaft einer Gruppe zur Liste der Ressourcenrollen eines Zugriffspakets. Die Zugriffspaketressource für die Gruppe muss bereits dem Zugriffspaketkatalog hinzugefügt worden sein, der dieses Zugriffspaket enthält. , roleresource und scope können über eine Liste der Ressourcen eines Katalogs abgerufen werden.

POST https://graph.microsoft.com/v1.0/identityGovernance/entitlementManagement/accessPackages/cdd5f06b-752a-4c9f-97a6-82f4eda6c76d/resourceRoleScopes
Content-type: application/json

{
    "role": {
        "id": "748f8431-c7c6-404d-8564-df67aa8cfc5e",
        "displayName": "Member",
        "originSystem": "AadGroup",
        "originId": "Member_0282e19d-bf41-435d-92a4-99bab93af305",
        "resource": {
            "id": "b16e0e71-17b4-4ebd-a3cd-8a468542e418",
            "displayName": "example group",
            "description": "a group whose members are to be assigned via an access package",
            "originId": "0282e19d-bf41-435d-92a4-99bab93af305",
            "originSystem": "AadGroup"
        }
    },
    "scope": {
        "id": "83b3e3e9-c8b3-481b-ad80-53e29d1eda9c",
        "displayName": "Root",
        "description": "Root Scope",
        "originId": "0282e19d-bf41-435d-92a4-99bab93af305",
        "originSystem": "AadGroup",
        "isRootScope": true
    }
}

Antwort

Das folgende Beispiel zeigt die Antwort.

Hinweis: Das hier gezeigte Antwortobjekt kann zur besseren Lesbarkeit gekürzt werden.

HTTP/1.1 201 Created
Content-type: application/json

{
   "id": "748f8431-c7c6-404d-8564-df67aa8cfc5e_83b3e3e9-c8b3-481b-ad80-53e29d1eda9c",
   "createdDateTime": "2023-06-28T01:19:48.4216782Z"
}