如何删除和还原代理标识对象

删除代理标识蓝图时,Microsoft Entra会自动清理所有关联的子代理标识和代理的用户帐户。 所有删除都是软删除 - 已删除的对象移动到回收站,可以在 30 天内还原。

有关级联清理的工作原理和配额注意事项的概念性概述,请参阅 代理身份删除机制

先决条件

若要删除和还原代理标识对象,需要:

  • 用于查看和管理代理标识对象的代理 ID 管理员
  • 云应用程序管理员 用于删除蓝图应用程序及其服务主体。
  • Microsoft 图形 API 或 Microsoft Entra PowerShell 操作的 Application.ReadWrite.All 权限。
  • 具有永久删除已软删除代理身份的权限。
  • 代理标识蓝图的所有者可以删除与该蓝图关联的代理标识对象,而无需这些角色。

删除蓝图

Microsoft Entra 管理中心不支持删除代理标识对象。 使用Microsoft 图形 API或Microsoft Entra PowerShell 删除蓝图和代理标识。

可以单独删除代理标识蓝图和蓝图主体。 删除应用注册也会删除主体。 仅删除主体会保留应用注册。

注释

标准删除始终是软删除。 对象将移动到回收站,但不会立即删除。 永久删除在 30 天后自动发生,或者可以使用 删除和恢复应用程序常见问题解答中所述的标准硬删除过程强制删除。

若要删除蓝图应用程序(还会删除主体):

DELETE https://microsoftgraph.chinacloudapi.cn/v1.0/applications/{blueprint-app-object-id}

仅删除蓝图主体:

DELETE https://microsoftgraph.chinacloudapi.cn/v1.0/servicePrincipals/{blueprint-principal-object-id}

注释

蓝图主体(permanentDelete)的显式硬删除被阻止。 使用上面所示的标准删除终结点。

删除蓝图或其主体后,Microsoft Entra自动软删除所有关联的子代理标识和代理的用户帐户。 有关此过程的详细信息,请参阅 代理标识删除

Important

如果在级联清理运行之前还原蓝图主体,则子代理标识不会受到影响。 清理运行后,每个子标识必须单独还原。 还原蓝图主体不会撤消已发生的级联删除。

还原蓝图主体

可以在 30 天内还原软删除的蓝图主体。 Microsoft Entra 管理中心不支持还原代理标识对象。 使用 Microsoft 图形 API 或 Microsoft Entra PowerShell。

POST https://microsoftgraph.chinacloudapi.cn/v1.0/directory/deletedItems/{blueprint-principal-object-id}/restore

还原子代理标识

如果已运行级联清理并且子代理标识已软删除,请单独还原每个标识。

注释

Microsoft Graph /directory/deletedItems 终结点不支持按代理标识类型进行筛选。 使用已知的对象 ID、应用 ID 或显示名称查询已删除的服务主体并筛选客户端的结果,以标识正确的代理标识。

  1. 列出软删除的服务主体以查找受影响的代理标识:

    GET https://microsoftgraph.chinacloudapi.cn/v1.0/directory/deletedItems/microsoft.graph.servicePrincipal
    
  2. 在客户端筛选结果,以识别与蓝图链接的代理身份,然后恢复每个身份:

    POST https://microsoftgraph.chinacloudapi.cn/v1.0/directory/deletedItems/{agent-identity-object-id}/restore
    

永久删除代理标识对象

软删除的对象将继续计入 目录配额 ,直到永久删除它们。 如果您在使用仅限应用权限的计划模板时达到了 250 个代理标识的限制,您可能需要强制永久删除以立即释放配额,而不是等待 30 天的保留期限到期。 代理标识蓝图主体的永久删除被阻止。 若要永久释放蓝图主体所用的配额,请等待 30 天的保留期结束。

注意

永久删除的对象无法还原。 仅当确定不再需要对象时,才永久删除这些对象。

永久删除已软删除的代理身份:

DELETE https://microsoftgraph.chinacloudapi.cn/v1.0/directory/deletedItems/{agent-identity-object-id}

永久删除已软删除的蓝图应用程序:

DELETE https://microsoftgraph.chinacloudapi.cn/v1.0/directory/deletedItems/{blueprint-app-object-id}

代理的用户帐户

代理人的用户帐户与代理人身份配对 1:1。 如果代理的用户帐户未在 cascade deletion 过程中自动清理,则需手动删除。

DELETE https://microsoftgraph.chinacloudapi.cn/v1.0/users/{agent-user-object-id}