无法找到登录日志中微软第一方应用的Service Principal
问题解答
为什么登录日志里的第一方应用查不到服务主体?
微软部分第一方应用属于租户未预配的服务主体,这类应用不会默认在你的Azure AD租户中创建对应的服务主体对象。只有当租户内首次有用户实际使用该应用(触发预配流程)后,租户里才会生成可查询的服务主体记录。而登录日志会记录所有发起的登录请求,哪怕服务主体还没在租户内完成预配,也会显示对应的appId和应用名称。
如何找到这些应用?
- 触发预配:让租户内的用户实际登录一次目标应用,完成首次使用后,就能通过
get servicePrincipal或list servicePrincipalsAPI/命令查询到对应的服务主体了。以你提到的Office365 Shell WCSS-Client为例,它是Office 365后台管理相关的应用,用户登录Office 365管理中心或执行相关PowerShell操作通常会触发预配。 - 查询公共应用对象:使用Microsoft Graph的
get applicationAPI,通过appId查询该应用的公共对象信息(这是微软全局目录中的应用定义,不是租户内的服务主体)。示例请求:GET https://graph.microsoft.com/v1.0/applications(appId='89bee1f7-5e6e-4d8a-9f3d-ecd601259da7') - 验证官方身份:如果只是确认应用的合法性,直接对照微软官方第一方应用列表,通过appId匹配即可,无需查询租户内的服务主体。
内容的提问来源于stack exchange,提问作者Comp_sc_student
相关产品推荐
相关产品推荐

