Naplánování nasazení automatického zřizování uživatelů v Microsoft Entra ID

Řada organizací spoléhá na aplikace typu Software jako služba (SaaS), jako jsou ServiceNow, Zscaler a Slack, pro produktivitu koncových uživatelů. V minulosti pracovníci IT spoléhali na ruční metody zřizování, jako je nahrávání souborů CSV nebo používání vlastních skriptů k bezpečné správě identit uživatelů v každé aplikaci SaaS. Tyto procesy jsou náchylné k chybám, nezabezpečené a obtížně se spravují.

Automatické zřizování uživatelů Microsoft Entra zjednodušuje tento proces tím, že bezpečně automatizuje vytváření, údržbu a odebírání identit uživatelů v aplikacích SaaS na základě obchodních pravidel. Tato automatizace umožňuje efektivně škálovat systémy správy identit v cloudových i hybridních prostředích při rozšiřování jejich závislosti na cloudových řešeních.

Informace o funkcích najdete v tématu Automatizace zřizování a rušení zřizování uživatelů pro aplikace SaaS pomocí Microsoft Entra ID, kde se dozvíte více.

Kromě zřizování aplikací SaaS podporuje automatické zřizování uživatelů Microsoft Entra také zřizování do mnoha místních a privátních cloudových aplikací. Další informace naleznete v tématu Microsoft Entra on-premises application identity provisioning architecture.

Learn

Provisioning uživatelů vytváří základ pro průběžnou správu identit a zvyšuje kvalitu podnikových procesů, které spoléhají na autoritativní identitní data.

Klíčové výhody

Mezi klíčové výhody povolení automatického zřizování uživatelů patří:

  • Vyšší produktivita. Identity uživatelů v aplikacích SaaS můžete spravovat pomocí jediného rozhraní pro správu zřizování uživatelů. Toto rozhraní má jednu sadu zásad pro nasazení.

  • Řízení rizik Zabezpečení můžete zvýšit automatizací změn na základě stavu zaměstnance nebo členství ve skupinách, které definují role nebo přístup.

  • Řešení dodržování předpisů a zásad správného řízení Microsoft Entra ID podporuje nativní protokoly zřizování pro každý požadavek na zřízení uživatele. Požadavky se provádějí ve zdrojových i cílových systémech. Protokoly o zřizování umožňují na jedné obrazovce sledovat, kdo má přístup k aplikacím.

  • Snižte náklady. Automatické zřizování uživatelů snižuje náklady tím, že eliminuje neefektivitu a lidské chyby spojené s ručním zřizováním. Snižuje potřebu vlastních vývojových řešení zřizování uživatelů, skriptů a protokolů zřizování.

Licencování

Microsoft Entra ID poskytuje samoobslužnou integraci libovolné aplikace pomocí šablon poskytovaných v nabídce galerie aplikací. Úplný seznam licenčních požadavků najdete na stránce s cenami Microsoft Entra.

Licencování aplikací

Potřebujete odpovídající licence pro aplikace, které chcete automaticky zřídit. Prodiskutujte s vlastníky aplikací, zda mají uživatelé přiřazení k aplikaci správné licence pro své aplikační role. Pokud ID Microsoft Entra spravuje automatické zřizování na základě rolí, musí role přiřazené v MICROSOFT Entra ID odpovídat licencím aplikací. Nesprávné licence vlastněné v aplikaci můžou způsobit chyby při zřizování nebo aktualizaci uživatele.

Podmínky

Tento článek používá následující termíny:

  • Operace CRUD – Akce prováděné u uživatelských účtů: Vytvoření, čtení, aktualizace, odstranění

  • Jednotné přihlašování ( SSO) – možnost, aby se uživatel přihlásil jednou a přistupoval ke všem aplikacím s povoleným jednotným přihlašováním. V kontextu zřizování uživatelů je jednotné přihlašování výsledkem toho, že uživatelé mají jeden účet pro přístup ke všem systémům, které používají automatické zřizování uživatelů.

  • Zdrojový systém – úložiště uživatelů, ze kterého Microsoft Entra ID provisionuje uživatele. Microsoft Entra ID je zdrojový systém pro většinu předem integrovaných zřizovacích konektorů. Existují však některé výjimky pro cloudové aplikace, jako jsou SAP, Workday a AWS. Například viz zřizování uživatelů z Workday do AD.

  • Cílový systém – úložiště uživatelů, kterým Microsoft Entra ID zřizuje. Cílový systém je obvykle aplikace SaaS, jako je ServiceNow, Zscaler a Slack. Cílový systém může být také místním systémem, jako je AD.

  • System for Cross-domain Identity Management (SCIM) – otevřený standard, který umožňuje automatizaci zřizování uživatelů. SCIM komunikuje s daty identity uživatele mezi zprostředkovateli identit a poskytovateli služeb. Microsoft je příkladem zprostředkovatele identity. Salesforce je příkladem poskytovatele služeb. Poskytovatelé služeb vyžadují informace o identitě uživatele a zprostředkovatel identity splňuje požadavky. SCIM je mechanismus, který poskytovatel identity a poskytovatel služeb používají k odesílání informací zpět a zpět.

Školicí materiály

Zdroje informací Odkaz a popis
Webináře na vyžádání Správa podnikových aplikací pomocí Microsoft Entra ID
Zjistěte, jak vám může Microsoft Entra ID pomoct dosáhnout jednotného přihlašování k podnikovým aplikacím SaaS a osvědčeným postupům pro řízení přístupu.
Videa Co je zřizování uživatelských účtů v Microsoft Entra ID?
Jak nasadit zřizování uživatelů v Microsoft Entra ID?
Integrace Salesforce s Microsoft Entra ID: Automatizace zřizování uživatelů
Online kurzy SkillUp Online: Správa identit
Zjistěte, jak integrovat Microsoft Entra ID s mnoha aplikacemi SaaS a zabezpečit uživatelský přístup k těmto aplikacím.
Knihy Moderní ověřování s Microsoft Entra ID pro webové aplikace (Reference pro vývojáře) 1. vydání.
Toto je autoritativní podrobný průvodce vytvářením řešení ověřování active directory pro tato nová prostředí.
Návody Podívejte se na seznam kurzů o tom, jak integrovat aplikace SaaS s Microsoft Entra ID.
časté otázky Nejčastější dotazy k automatizovanému zřizování uživatelů

Architektury řešení

Zřizovací služba Microsoft Entra zřídí uživatele do aplikací SaaS a dalších systémů tím, že se připojí ke koncovým bodům rozhraní API pro správu uživatelů, které poskytuje každý dodavatel aplikace. Tyto koncové body rozhraní API pro správu uživatelů umožňují microsoftu Entra ID programově vytvářet, aktualizovat a odebírat uživatele.

Automatické zřizování uživatelů pro hybridní podniky

V tomto příkladu se uživatelé a skupiny vytvářejí v databázi personálního oddělení připojené k místnímu adresáři. Služba zřizování Microsoft Entra spravuje automatické zřizování uživatelů pro cílové aplikace SaaS.

zřizování uživatelských účtů

Popis pracovního postupu:

  1. Uživatelé/skupiny se vytvářejí v místní aplikaci nebo systému personálního oddělení, jako je SAP.

  2. Agent Microsoft Entra Connect spouští naplánované synchronizace identit (uživatelů a skupin) z místní služby AD do Microsoft Entra ID.

  3. Služba zřizování Microsoft Entra zahájí úvodní cyklus pro zdrojový a cílový systém.

  4. Služba zřizování Microsoft Entra se dotazuje zdrojového systému na všechny uživatele a skupiny, u kterých od počátečního cyklu došlo ke změnám, a odesílá změny v přírůstkových cyklech.

Automatické zřizování uživatelů pro podniky pouze v cloudu

V tomto příkladu dojde k vytvoření uživatele v Microsoft Entra ID a služba zřizování Microsoft Entra spravuje automatické zřizování uživatelů pro cílové aplikace (SaaS).

Diagram znázorňující proces vytvoření uživatele nebo skupiny z místní aplikace H R prostřednictvím služby zřizování Microsoft Entra pro cílové aplikace S A A S

Popis pracovního postupu:

  1. Uživatelé/skupiny se vytvářejí v MICROSOFT Entra ID.

  2. Služba zřizování Microsoft Entra zahajuje počáteční cyklus pro zdrojový a cílový systém.

  3. Microsoft Entra provisioning service se dotazuje zdrojového systému pro všechny uživatele a skupiny aktualizované od počátečního cyklu a provádí všechny přírůstkové cykly.

Automatické zřizování uživatelů pro cloudové personální aplikace

V tomto příkladu se uživatelé a skupiny vytvářejí v cloudové aplikaci personálního oddělení, například Workday a SuccessFactors. Služba zřizování Microsoft Entra a agent zřizování Microsoft Entra Connect zřídí uživatelská data z cloudového tenanta aplikace HR do AD. Jakmile se účty aktualizují v AD, synchronizují se s Microsoft Entra ID prostřednictvím microsoft Entra Connect a e-mailové adresy a atributy uživatelského jména se dají zapsat zpět do tenanta cloudové aplikace HR.

Obrázek 2

  1. Tým personálního oddělení provádí transakce v tenantovi cloudové aplikace personálního oddělení.
  2. Služba zřizování Microsoft Entra spouští naplánované cykly v tenantovi cloudové aplikace HR a identifikuje změny, které je potřeba zpracovat pro synchronizaci s AD.
  3. Služba provisionování Microsoft Entra volá agenta provisionování Microsoft Entra Connect pomocí požadavku s datovou částí obsahující operace vytvoření/aktualizace/povolení/zakázání účtu AD.
  4. Agent Microsoft Entra Connect pro zřizování používá účet služby ke správě dat účtu AD.
  5. Microsoft Entra Connect spouští rozdílovou synchronizaci pro vyžádání aktualizací ve službě AD.
  6. Aktualizace AD se synchronizují s MICROSOFT Entra ID.
  7. Služba zajišťování Microsoft Entra zapisuje zpět atribut e-mailu a uživatelské jméno z Microsoft Entra ID do tenantu cloudové HR aplikace.

Plánování projektu nasazení

Zvažte potřeby své organizace při určování strategie nasazení provisionování uživatelů ve svém prostředí.

Zapojení správných zúčastněných stran

Pokud technologické projekty selžou, důvodem je obvykle neshoda očekávání ohledně dopadu, výsledků a zodpovědností. Abyste se těmto nástrahám vyhnuli, zajistěte, abyste se zapojili do správných zúčastněných stran a aby role účastníků v projektu byly dobře srozumitelné tím, že zdokumentují zúčastněné strany a jejich vstupy a účetní závazky.

Plánování komunikace

Komunikace je důležitá pro úspěch jakékoli nové služby. Proaktivně komunikujte se svými uživateli o jejich zkušenostech, o tom, jak se prostředí mění, kdy se mají očekávat jakékoli změny, a jak získat podporu, pokud dojde k problémům.

Naplánujte pilotní nasazení

Před škálováním na všechny uživatele v produkčním prostředí doporučujeme počáteční konfiguraci automatického zřizování uživatelů v testovacím prostředí s malou podmnožinou uživatelů. Podívejte se na osvědčené postupy pro spuštění pilotního provozu.

Osvědčené postupy pro pilotní nasazení

Pilotní provoz umožňuje otestovat funkci na malé skupině před jejím nasazením pro všechny. Ujistěte se, že v rámci testování se každý případ použití ve vaší organizaci důkladně testuje.

V první vlně cílíte na IT, použitelnost a další vhodné uživatele, kteří můžou testovat a poskytovat zpětnou vazbu. Pomocí této zpětné vazby můžete dále vyvinout komunikaci a pokyny, které pošlete uživatelům, a poskytnout přehled o typech problémů, které můžou vidět pracovníci podpory.

Rozšíření zavedení na větší skupiny uživatelů zvýšením rozsahu cílových skupin. Zvýšení rozsahu skupin se provádí prostřednictvím dynamických skupin členství nebo ručním přidáním uživatelů do cílových skupin.

Plánování připojení a správy aplikací

Pomocí centra pro správu Microsoft Entra můžete zobrazit a spravovat všechny aplikace, které podporují zřizování. Viz Hledání aplikací na portálu.

Určení typu konektoru, který se má použít

Skutečné kroky potřebné k povolení a konfiguraci automatického zřizování se liší v závislosti na aplikaci. Pokud je aplikace, kterou chcete automaticky zřizovat, uvedená v galerii aplikací Microsoft Entra SaaS, měli byste vybrat kurz integrace specifický pro aplikaci a nakonfigurovat jeho předem integrovaný konektor pro zřizování uživatelů.

Pokud ne, postupujte následovně:

  1. Vytvořte žádost o předem integrovaný konektor pro zřizování uživatelů. Náš tým spolupracuje s vámi a vývojářem aplikací na onboarding vaší aplikace na naši platformu, pokud podporuje SCIM.

  2. Pro aplikaci použijte podporu zřizování obecných uživatelů BYOA SCIM. Použití SCIM je požadavkem, aby Microsoft Entra ID zřizovala uživatele do aplikace bez předem integrovaného konektoru pro zřizování.

  3. Pokud aplikace dokáže využívat konektor BYOA SCIM, projděte si kurz integrace BYOA SCIM a nakonfigurujte konektor BYOA SCIM pro aplikaci.

Další informace najdete v tématu Jaké aplikace a systémy můžu používat s automatickým zřizováním uživatelů Microsoft Entra?

Shromažďování informací pro autorizaci přístupu k aplikacím

Nastavení automatického zřizování uživatelů je proces pro jednotlivé aplikace. Pro každou aplikaci musíte zadat přihlašovací údaje správce pro připojení ke koncovému bodu správy uživatelů cílového systému.

Na obrázku je jedna verze požadovaných přihlašovacích údajů správce:

Obrazovka pro správu nastavení zřizování uživatelských účtů

I když některé aplikace vyžadují uživatelské jméno a heslo správce, jiné můžou vyžadovat nosný token.

Naplánovat zřizování uživatelů a skupin

Pokud povolíte zřizování uživatelů pro podnikové aplikace, centrum pro správu Microsoft Entra spravuje hodnoty jejích atributů prostřednictvím mapování atributů.

Určení operací pro každou aplikaci SaaS

Každá aplikace může mít jedinečné atributy uživatele nebo skupiny, které musí být mapovány na atributy ve vašem Microsoft Entra ID. Aplikace může mít k dispozici pouze podmnožinu operací CRUD.

Pro každou aplikaci zdokumentujte následující informace:

  • Operace zřizování CRUD, které se mají provádět pro uživatele a objekty skupiny pro cílové systémy. Například každý vlastník aplikace SaaS nemusí chtít všechny možné operace.

  • Atributy dostupné ve zdrojovém systému

  • Atributy dostupné v cílovém systému

  • Mapování atributů mezi systémy

Vyberte, kteří uživatelé a skupiny se mají zřizovat.

Před implementací automatického zřizování uživatelů musíte určit uživatele a skupiny, které se mají zřídit pro vaši aplikaci.

  • Pomocí filtrů vymezení definujte pravidla založená na atributech, která určují, kteří uživatelé se zřizují do aplikace.

  • V dalším kroku použijte přiřazení uživatelů a skupin podle potřeby k dalšímu filtrování.

Definování mapování atributů uživatele a skupiny

Pokud chcete implementovat automatické zřizování uživatelů, musíte definovat atributy uživatele a skupiny, které jsou potřeba pro aplikaci. Existuje předkonfigurovaná sada atributů a mapování atributů mezi uživatelskými objekty Microsoft Entra a uživatelskými objekty každé aplikace SaaS. Ne všechny aplikace SaaS povolují atributy skupiny.

Microsoft Entra ID podporuje mapování atributů na atributy, zadávání konstantních hodnot nebo psaní výrazů pro mapování atributů. Díky této flexibilitě máte plnou kontrolu nad tím, co se naplní atributem cílového systému. Pomocí rozhraní Microsoft Graph API a Graph Exploreru můžete exportovat mapování atributů zřizování uživatelů a schéma do souboru JSON a importovat ho zpět do Microsoft Entra ID.

Další informace najdete v článku Přizpůsobení mapování atributů zřizování uživatelů pro aplikace SaaS v Microsoft Entra ID.

Zvláštní požadavky na zřizování uživatelských účtů

Pokud chcete snížit problémy po nasazení, zvažte následující:

  • Ujistěte se, že atributy používané k mapování objektů uživatelů a skupin mezi zdrojovými a cílovými aplikacemi jsou odolné. Neměly by způsobit, že uživatelé nebo skupiny budou nesprávně zřizováni, pokud se atributy změní (například když se uživatel přesune do jiné části společnosti).

  • Aplikace můžou mít specifická omezení nebo požadavky, které je potřeba splnit, aby zřizování uživatelů fungovalo správně. Například Slack zkrátí hodnoty pro určité atributy. Podívejte se na návody k automatickému zřizování uživatelů specifické pro jednotlivé aplikace.

  • Ověřte konzistenci schématu mezi zdrojovými a cílovými systémy. Mezi běžné problémy patří neshoda atributů, například UPN nebo mail. Například hlavní název uživatele (UPN) v Microsoft Entra ID je nastaven jako john_smith@contoso.com a v aplikaci je jsmith@contoso.com. Další informace naleznete v tématu Referenční informace o schématu uživatelů a skupin.

Plánování testování a zabezpečení

V každé fázi nasazení se ujistěte, že ověřujete, zda výsledky odpovídají očekávání, a provádíte audit cyklů zřizování.

Plánování testování

Nejprve nakonfigurujte automatické zřizování uživatelů pro aplikaci. Pak spusťte testovací případy a ověřte, že řešení splňuje požadavky vaší organizace.

Scénáře Očekávané výsledky
Uživatel se přidá do skupiny přiřazené cílovému systému. Objekt uživatele je zřízený v cílovém systému.
Uživatel se může přihlásit k cílovému systému a provést požadované akce.
Uživatel se odebere ze skupiny, která je přiřazená k cílovému systému. Objekt uživatele je zrušen v cílovém systému.
Uživatel se nemůže přihlásit k cílovému systému.
Aktualizace informací o uživatelích v Microsoft Entra ID libovolnou metodou. Aktualizované atributy uživatele se projeví v cílovém systému po přírůstkovém cyklu.
Uživatel nespadá do rozsahu. Objekt uživatele je zakázán nebo odstraněn.
Poznámka: Toto chování se pro zřizování Workday nepoužije.

Plánování zabezpečení

V rámci nasazení je běžné, že se vyžaduje kontrola zabezpečení. Pokud potřebujete bezpečnostní posouzení, podívejte se na mnoho technických dokumentů Microsoft Entra ID whitepapers, které poskytují přehled o identitě jako službě.

Naplánovat vrácení zpět

Pokud implementace automatického zřizování uživatelů v produkčním prostředí nefunguje podle očekávání, následující kroky vám mohou pomoci vrátit se k dřívějšímu ověřenému funkčnímu stavu:

  1. Zkontrolujte protokoly zřizování a zjistěte, k jakým nesprávným operacím došlo u dotčených uživatelů a/nebo skupin.

  2. Pomocí protokolů o zřizování určete poslední známý dobrý stav dotčených uživatelů nebo skupin. Zkontrolujte také zdrojové systémy (Microsoft Entra ID nebo AD).

  3. Spolupracujte s vlastníkem aplikace a aktualizujte uživatele nebo skupiny ovlivněné přímo v aplikaci pomocí posledních známých dobrých hodnot stavu.

Nasazení služby automatického zřizování uživatelů

Zvolte kroky, které odpovídají vašim požadavkům na řešení.

Příprava na počáteční cyklus

Když se služba zřizování uživatelů Microsoft Entra spustí poprvé, počáteční cyklus pro zdrojový systém a cílové systémy vytvoří snímek všech uživatelských objektů v každém cílovém systému.

Když povolíte automatické zřizování pro aplikaci, počáteční cyklus trvá od 20 minut do několika hodin. Doba trvání závisí na velikosti adresáře Microsoft Entra a počtu uživatelů v rozsahu zřizování.

Služba zajišťování ukládá po počátečním cyklu stav obou systémů, čímž zvyšuje výkon následných přírůstkových cyklů.

Nakonfigurujte automatické zřizování uživatelů

Pomocí Centra pro správu Microsoft Entra můžete spravovat automatické zřizování a rušení zřizování uživatelských účtů pro aplikace, které ho podporují. Postupujte podle kroků v části Jak nastavím automatické zřizování pro aplikaci?

Službu zřizování uživatelů Microsoft Entra je také možné nakonfigurovat a spravovat pomocí rozhraní Microsoft Graph API.

Správa automatického zřizování uživatelů

Teď, když jste řešení nasadili, musíte ho spravovat.

Sledujte stav operace zřizování uživatelů

Po úspěšném počátečním cyklu bude služba Microsoft Entra provisioning spouštět přírůstkové aktualizace po neomezenou dobu v intervalech specifických pro každou aplikaci, dokud nedojde k jedné z následujících událostí:

  • Služba se ručně zastaví a nový počáteční cyklus se aktivuje pomocí Centra pro správu Microsoft Entra nebo pomocí příslušného příkazu rozhraní Microsoft Graph API .

  • Nový úvodní cyklus spustí změnu mapování atributů nebo filtrů rozsahu.

  • Proces zřizování přejde do karantény kvůli vysoké míře chyb a zůstane v karanténě déle než čtyři týdny, pak se automaticky zakáže.

Pokud si chcete tyto události a všechny ostatní aktivity prováděné službou zřizování prohlédnout, podívejte se do protokolů zřizování Microsoft Entra.

Chcete-li zjistit, jak dlouho trvají cykly zřizování, a sledovat průběh úlohy zřizování, můžete zkontrolovat stav zřizování uživatelů.

Získejte poznatky ze sestav

Microsoft Entra ID může prostřednictvím protokolů a sestav o zřizování poskytnout podrobnější přehled o tom, jak vaše organizace využívá zřizování uživatelů, a o jeho provozním stavu. Další informace o poznatcích o uživatelích najdete v tématu Zkontrolujte stav zřizování uživatelů.

Správci by měli zkontrolovat souhrnnou zprávu o zřizování, aby mohli sledovat provozní stav úlohy zřizování. Veškeré činnosti prováděné službou provisioningu se zaznamenávají v protokolech provisioningu Microsoft Entra. Viz Kurz: Vytváření sestav o automatickém zřizování uživatelských účtů.

Doporučujeme, abyste převzali odpovědnost za tyto sestavy a pracovali s nimi v intervalech, které odpovídají požadavkům vaší organizace. Microsoft Entra ID uchovává většinu dat auditu po dobu 30 dnů.

Odstraňování potíží

Na následujících odkazech najdete informace k řešení problémů, které se mohou během zřizování objevit:

Užitečná dokumentace

Zdroje informací

Další kroky