Conceito e mecanismo
O application object representa o registo da aplicação no tenant de origem; o service principal representa a aplicação num tenant concreto. Uma aplicação multitenant pode ter várias representações locais com permissões próprias. O registo pelo portal pode criar ambos; criar apenas o application object por Graph exige um passo separado para o service principal. Mantém estes objetos distintos no inventário. Acesso delegado atua em nome de um utilizador e depende da autorização da aplicação e dessa pessoa. App-only usa permissões de aplicação sem utilizador autenticado. Uma permissão com All no nome não elimina as limitações do contexto delegado. Admin consent é uma concessão que precisa de avaliação, não prova de que o acesso pedido seja necessário.
Aplicação guiada
Identidades geridas reduzem credenciais mantidas pela equipa, mas continuam a precisar de autorização. System-assigned acompanha o recurso; user-assigned tem ciclo de vida independente e pode ser partilhada. Recriar uma VM com o mesmo nome não preserva automaticamente a identidade de sistema eliminada. Partilhar uma identidade entre aplicações de leitura e escrita pode expandir o acesso de todas. Num handover fictício, regista principal, recurso consumidor, permissões e owner, além do desenho de rotação ou recuperação. Para publicar aplicações web locais, Application Proxy usa um conector com ligações de saída; login Entra bem-sucedido não demonstra conectividade até ao backend. Se o utilizador ainda não existe numa aplicação SaaS, consulta provisioning: SSO e criação da conta são processos diferentes. O diagnóstico deve seguir o fluxo e identificar a etapa falhada antes de acrescentar privilégios.
Uma aplicação delegada com Files.Read.All não lê um ficheiro que o utilizador autenticado não pode ler.
Armadilhas comuns
App object como service principal global único; sem segredo como menor privilégio; nome como identidade; SSO como provisioning.
Tópicos relacionados: Tenant, âmbito e objetos · Identidade híbrida e parceiros · Métodos e acesso de emergência
Inventaria a identidade efetiva e valida cada concessão no recurso e tenant corretos.
Referência: Application objects and service principals · SC-300 objectives effective 2026-04-27; product documentation reviewed 2026-10-01; 2026-10-28 English update compared separately