Создание настраиваемой роли с разрешениями на создание неограниченных регистраций приложений
В этом кратком руководстве описано, как создать настраиваемую роль с разрешением на создание неограниченного количества регистраций приложений, а затем назначить эту роль пользователю. Затем назначенный пользователь может использовать центр администрирования Microsoft Entra, Microsoft Graph PowerShell или API Microsoft Graph для создания регистраций приложений. В отличие от встроенной роли разработчика приложения, эта настраиваемая роль предоставляет возможность создавать неограниченное количество регистраций приложений. Роль разработчика приложения также предоставляет такую возможность, но для предотвращения превышения квоты на объекты на уровне каталога число создаваемых объектов ограничено 250. Наименее привилегированная роль, необходимая для создания и назначения пользовательских ролей Microsoft Entra, является администратором привилегированных ролей.
Если у вас нет подписки Azure, создайте бесплатную учетную запись, прежде чем приступить к работе.
Предварительные условия
- Лицензия Microsoft Entra ID P1 или P2
- Администратор привилегированных ролей
- модуль Microsoft Graph PowerShell при использовании PowerShell
- Согласие администратора при использовании Graph Explorer для API Microsoft Graph.
Дополнительные сведения см. в разделе Предварительные требования для использования PowerShell или Graph Explorer.
Создайте пользовательскую роль
Войдите в админцентр Microsoft Entra как минимум в роли Администратор Привилегированных Ролей.
Перейдите к удостоверение>Роли и администраторы>Роли и администраторы.
Выберите новую настраиваемую роль.
На вкладке "Основные сведения" введите "Создатель регистрации приложений" для имени роли и "Может создать неограниченное количество регистраций приложений" для описания роли, а затем нажмите кнопку "Далее".
На вкладке Разрешения в поле поиска введите "microsoft.directory/applications/create", а затем установите флажки рядом с нужными разрешениями и нажмите Далее.
На вкладке Просмотр и создание проверьте разрешения и нажмите кнопку Создать.
Назначьте роль
Войдите в административный центр Microsoft Entra как минимум Администратор привилегированных ролей.
Перейдите к Идентификация>Роли и Администраторы>Роли и Администраторы.
Выберите роль "Создатель регистрации приложения" и щелкните Добавить назначение.
Чтобы назначить необходимого пользователя на роль, выберите его, а затем щелкните Выбрать.
Готово! Из этого краткого руководства вы узнали, как создать настраиваемую роль с разрешением на создание неограниченного числа регистраций приложения, а затем назначить эту роль пользователю.
Совет
Чтобы назначить роль приложению с помощью Центра администрирования Microsoft Entra, введите имя приложения в поле поиска страницы назначения. Приложения по умолчанию не отображаются в списке, но возвращаются в результатах поиска.
Разрешения для регистрации приложений
Доступны два разрешения для предоставления возможности создавать регистрации приложений, каждое из которых имеет разное поведение.
- microsoft.directory/applications/createAsOwner: назначение этого разрешения приводит к добавлению создателя в качестве первого владельца регистрации созданного приложения, и созданная регистрация приложения может быть засчитана в квоту 250 созданных объектов создателя.
- microsoft.directory/applications/create: назначение этого разрешения приводит к тому, что создатель не добавляется в качестве первого владельца регистрации созданного приложения, а регистрация созданного приложения не будет засчитываться в счёт квоты создателя на 250 созданных объектов. Используйте это разрешение осторожно, потому что ничто не препятствует получателю создавать регистрации приложений до тех пор, пока не будет достигнута квота на уровне каталога. Если назначены оба разрешения, это разрешение имеет приоритет.
Следующие шаги
- Не стесняйтесь делиться с нами на форуме административных ролей Microsoft Entra.
- Дополнительные сведения о ролях Microsoft Entra см. в статье о встроенных ролях Microsoft Entra.
- Дополнительные сведения о разрешениях пользователей по умолчанию см. в статье со сравнением разрешений гостевых пользователей и пользователей-участников.