通过更改 OneNote 课堂笔记本 API 增强安全性

应用对象
Microsoft Teams Microsoft Teams 教育版

重要

现在可以使用此处所述的替代方法大规模预配笔记本和班级 :使用 PowerShell 和 Microsoft Graph 大规模预配班级。

根据 Microsoft 安全未来计划 ,为了应对越来越多的网络威胁,我们将对 OneNote 课堂笔记本的公共 API 进行更改。  

更新内容是什么?

自 2025 年 3 月 31 日起,对于未连接到统一的 OneNote 课堂笔记本(也称为 Microsoft 365 组) ),我们将在公共 API 中弃用具有应用程序权限的身份验证令牌的支持 (。 

虽然这些仅限应用程序的令牌易于使用,但与更复杂的授权方法相比,它们可能更容易被利用。 

如何实现知道此更新是否影响我的服务?

  1. 如果你使用第三方或自定义的内部应用程序 (“应用”) 在学校或学区中对 OneNote 课堂笔记本执行操作 (例如创建、预配、备份) ,则你的服务不会受到这些更改的影响。 

  2. 如果你使用“应用”,你的服务将不会受到这些更改的影响,但它仅使用“委派” (也称为应用+用户) 权限执行操作。  

  3. 如果你使用“应用”,你的服务将不会受到这些更改的影响,但它仅对连接到 Microsoft Teams 中课堂的统一组笔记本执行操作。 

  4. 如果使用对不是连接到 Teams 的统一组笔记本的 OneNote 课堂笔记本执行操作的“应用”,则服务可能会受到影响。 例如:

    1. 如果你有一个自定义的内部应用程序,该应用程序利用 OneDrive for Business 和 SharePoint 网站笔记本上的笔记本的服务根 URL,如此所述,你的服务将受到影响 

    2. 如果你有一个自定义的内部应用程序,该应用程序对连接到 Teams 的非统一组笔记本的 OneNote 课堂笔记本执行操作,并且使用与以下任何范围 (权限) 关联的令牌,则服务将受到影响

      1. Notes.Read.All 并且 Notes.ReadWrite.All 如此 处所述。
      2. Notes.ReadWrite.CreatedByApp 如此 处所述。

我需要采取哪些措施?

在 2025 年 3 月 31 日之前,使用仅限应用令牌的第三方应用程序需要迁移到使用更安全的授权形式。 此更新是增强数据安全性所必需的。 

您可以采取以下步骤来引入更安全的授权形式:

  1. 如果依赖系统集成商合作伙伴或其他第三方解决方案对租户中的非 Teams OneNote 课堂笔记本执行操作,请与他们共享此支持公告,以便他们可以采取进一步措施。 
  2. 如果你有自己的自定义内部应用程序,用于对 OneNote 课堂笔记本执行操作,这些应用程序不是连接到 Teams 的 统一组 笔记本,并且使用仅限应用的令牌,则需要转换为使用全局租户管理员或 OneDrive 所有者用户帐户来对应用程序进行授权。 
  3. 如果你是系统集成商合作伙伴,则以前以仅应用身份运行的确切应用程序现在可以由全局租户管理员用户帐户运行。 为此,可能需要由使用应用的租户预配的全局租户管理员用户帐户。 

如果我不采取行动,会发生什么情况?

在 3 月底,对 OneDrive for BusinessSharePoint 站点笔记本上的笔记本的请求将使用具有应用程序权限的令牌返回 401 个未授权错误。 

感谢您合作进行这些必要的更改,以确保您的数据安全。 任何问题或疑虑都可以发送到 apponly-cnb@microsoft.com.