次の方法で共有


unifiedRoleDefinition を更新する

名前空間: microsoft.graph

重要

Microsoft Graph の /beta バージョンの API は変更される可能性があります。 実稼働アプリケーションでこれらの API を使用することは、サポートされていません。 v1.0 で API を使用できるかどうかを確認するには、Version セレクターを使用します。

RBAC プロバイダーの unifiedRoleDefinition オブジェクトのプロパティを更新します。 組み込みのロールを更新することはできません。 この機能には、Microsoft Entra ID P1 または P2 ライセンスが必要です。

現在、次の RBAC プロバイダーがサポートされています。

  • クラウド PC
  • デバイス管理 (Intune)
  • directory (Microsoft Entra ID)

この API は、次の国内クラウド展開で使用できます。

グローバル サービス 米国政府機関 L4 米国政府機関 L5 (DOD) 21Vianet が運営する中国

アクセス許可

次の表は、サポートされている各リソースの種類でこの API を呼び出すために必要な最小特権のアクセス許可またはアクセス許可を示しています。 ベスト プラクティスに従って、最小限の特権のアクセス許可を要求します。 委任されたアクセス許可とアプリケーションのアクセス許可の詳細については、「アクセス許可の種類」を参照してください。 これらのアクセス許可の詳細については、「アクセス許可のリファレンス」を参照してください。

クラウド PC プロバイダーの場合

アクセス許可の種類 最小特権アクセス許可 より高い特権のアクセス許可
委任 (職場または学校のアカウント) DeviceManagementRBAC.ReadWrite.All CloudPC.ReadWrite.All、Directory.ReadWrite.All、RoleManagement.ReadWrite.CloudPC、RoleManagement.ReadWrite.Directory
委任 (個人用 Microsoft アカウント) サポートされていません。 サポートされていません。
アプリケーション DeviceManagementRBAC.ReadWrite.All CloudPC.ReadWrite.All、Directory.ReadWrite.All、RoleManagement.ReadWrite.CloudPC、RoleManagement.ReadWrite.Directory

デバイス管理 (Intune) プロバイダーの場合

アクセス許可の種類 最小特権アクセス許可 より高い特権のアクセス許可
委任 (職場または学校のアカウント) RoleManagement.ReadWrite.Directory Directory.ReadWrite.All
委任 (個人用 Microsoft アカウント) サポートされていません。 サポートされていません。
アプリケーション RoleManagement.ReadWrite.Directory Directory.ReadWrite.All

ディレクトリ (Microsoft Entra ID) プロバイダーの場合

アクセス許可の種類 最小特権アクセス許可 より高い特権のアクセス許可
委任 (職場または学校のアカウント) DeviceManagementRBAC.ReadWrite.All CloudPC.ReadWrite.All、Directory.ReadWrite.All、RoleManagement.ReadWrite.CloudPC、RoleManagement.ReadWrite.Directory
委任 (個人用 Microsoft アカウント) サポートされていません。 サポートされていません。
アプリケーション DeviceManagementRBAC.ReadWrite.All CloudPC.ReadWrite.All、Directory.ReadWrite.All、RoleManagement.ReadWrite.CloudPC、RoleManagement.ReadWrite.Directory

重要

職場または学校アカウントを使用した委任されたシナリオでは、サインインしているユーザーに、サポートされているMicrosoft Entraロールまたはサポートされているロールのアクセス許可を持つカスタム ロールを割り当てる必要があります。 特権ロール管理者 は、この操作でサポートされる最小限の特権ロールです。

HTTP 要求

デバイス管理プロバイダーのロール定義を更新するには:

PATCH /roleManagement/deviceManagement/roleDefinitions/{id}

ディレクトリ プロバイダーのロール定義を更新するには:

PATCH /roleManagement/directory/roleDefinitions/{id}

クラウド PC プロバイダーのロール定義を更新するには:

PATCH /roleManagement/cloudPc/roleDefinitions/{id}

要求ヘッダー

名前 説明
Authorization ベアラー {token}。 必須です。 認証と認可についての詳細をご覧ください。

要求本文

要求本文で、更新する関連フィールドの値を指定します。 要求本文に含まれていない既存のプロパティは、以前の値を維持するか、他のプロパティ値の変更に基づいて再計算されます。 最適なパフォーマンスを得るために、変更されていない既存の値を含めないでください。

プロパティ 説明
description String ロール定義の説明。 isBuiltIn が true の場合は読み取り専用です。
displayName String ロール定義の表示名。 isBuiltIn が true の場合は読み取り専用です。 必須。
id String ロール定義の一意識別子。 キー。null 許容ではなく、読み取り専用です。
isBuiltIn ブール型 ロール定義が、製品またはカスタムに含まれる既定のセットの一部であるかどうかを示すフラグ。 読み取り専用です。
isEnabled ブール値 ロールが割り当てに対して有効になっているかどうかを示すフラグ。 false の場合、ロールは割り当てに使用できません。 isBuiltIn が true の場合は読み取り専用です。
rolePermissions unifiedRolePermission コレクション ロールに含まれるアクセス許可の一覧。 isBuiltIn が true の場合は読み取り専用です。 必須です。
templateId String isBuiltIn が false の場合に設定できるカスタム テンプレート識別子。 通常、この識別子は、異なるディレクトリ間で識別子を同じにする必要がある場合に使用されます。 isBuiltIn が true の場合は読み取り専用です。
inheritsPermissionsFrom unifiedRoleDefinition コレクション 指定されたロール定義が継承するロール定義の読み取り専用コレクション。 この属性Microsoft Entraサポートされている組み込みロールのみです。
version String ロール定義のバージョンを示します。 isBuiltIn が true の場合は読み取り専用です。

応答

成功した場合、このメソッドは 204 No Content 応答コードを返します。

例 1: ディレクトリ プロバイダーの unifiedRoleDefinition をUpdatesする

要求

PATCH https://graph.microsoft.com/beta/roleManagement/directory/roleDefinitions/0d55728d-3e24-4309-9b1b-5ac09921475a
Content-type: application/json

{
  "description": "Update basic properties of application registrations",
  "displayName": "Application Registration Support Administrator",
  "rolePermissions":
    [
        {
            "allowedResourceActions": 
            [
                "microsoft.directory/applications/basic/read"
            ]
        }
    ]
}

応答

次の例は応答を示しています。

注: ここに示す応答オブジェクトは、読みやすさのために短縮されている場合があります。

HTTP/1.1 204 No Content
Content-type: application/json

例 2: CloudPC プロバイダーの unifiedRoleDefinition をUpdatesする

要求

PATCH https://graph.microsoft.com/beta/roleManagement/cloudPC/roleDefinitions/b7f5ddc1-b7dc-4d37-abce-b9d6fc15ffff
Content-type: application/json

{
  "description": "Update basic properties and permission of application registrations",
  "displayName": "ExampleCustomRole",
  "rolePermissions":
    [
        {
            "allowedResourceActions": 
            [
                "Microsoft.CloudPC/CloudPCs/Read",
                "Microsoft.CloudPC/CloudPCs/Reprovision"
            ]
        }
    ]
}

応答

次の例は応答を示しています。

注: ここに示す応答オブジェクトは、読みやすさのために短縮されている場合があります。

HTTP/1.1 204 No Content
Content-type: application/json