Vytvoření nebo aktualizace dynamické skupiny členství v Microsoft Entra ID

Přehled

Pravidla můžete použít k určení dynamických skupin členství na základě vlastností uživatele nebo zařízení v Microsoft Entra ID. Tento článek popisuje, jak nastavit pravidlo pro dynamické skupiny členství na webu Azure Portal.

Členství ve skupinách na základě vlastností uživatele nebo zařízení je podporováno pro skupiny zabezpečení a skupiny Microsoftu 365. Když použijete pravidlo pro dynamickou skupinu členství, vyhodnotí se atributy uživatele a zařízení pro shody s pravidlem členství. Když se atribut změní pro uživatele nebo zařízení, zpracují se u změn všechna pravidla pro dynamické skupiny členství v organizaci. Uživatelé a zařízení se přidají nebo odeberou, pokud splňují podmínky pro dynamickou skupinu členství. V MICROSOFT Entra ID může mít jeden tenant maximálně 15 000 dynamických skupin členství.

Poznámka:

Skupiny zabezpečení můžou zahrnovat zařízení nebo uživatele, ale skupiny Microsoftu 365 můžou zahrnovat jenom uživatele.

Použití dynamických skupin členství vyžaduje licenci Microsoft Entra ID P1 nebo licenci Intune for Education. Další informace naleznete v tématu Správa pravidel pro dynamické skupiny členství v Microsoft Entra ID.

Poznámka:

Pravidla dynamické skupiny členství vyhodnocují všechny uživatele a zařízení ve vašem tenantovi, včetně objektů, které jsou neaktivní nebo se už nepoužívají. Neaktuální zařízení a neaktuální uživatelé mohou uměle navyšovat počet členů skupin a zpomalovat zpracování skupin s dynamickým členstvím. Před vytvořením pravidla vyčistěte zastaralá zařízení a neaktivní uživatele , aby vaše skupina odrážela jenom objekty, které chcete spravovat.

Tvůrce pravidel na webu Azure Portal

Microsoft Entra ID poskytuje tvůrci pravidel pro vytváření a aktualizaci důležitých pravidel rychleji. Tvůrce pravidel podporuje vytváření až pěti výrazů.

Snímek obrazovky znázorňující tvůrce pravidel se zvýrazněnou akcí pro přidání výrazu

Tvůrce pravidel usnadňuje vytvoření pravidla několika jednoduchými výrazy. Nedá se ale použít k reprodukci každého pravidla. Pokud tvůrce pravidel nepodporuje pravidlo, které chcete vytvořit, můžete použít textové pole.

Tady je několik příkladů pokročilých pravidel nebo syntaxe, které vyžadují textové pole:

  • Pravidlo s více než pěti výrazy
  • Pravidlo pro přímé podřízení
  • Nastavení priority operátoru
  • Pravidlo se složitými výrazy; například (user.proxyAddresses -any (_ -contains "contoso"))

Poznámka:

Tvůrce pravidel nemusí být schopen zobrazit některá pravidla konstruovaná v textovém poli. Když tvůrce pravidel nemůže pravidlo zobrazit, může se zobrazit zpráva. Tvůrce pravidel nijak nemění podporovanou syntaxi, ověřování ani zpracování pravidel pro dynamické skupiny členství.

Příklady syntaxe a podporovaných vlastností, operátorů a hodnot pro pravidlo členství najdete v tématu Správa pravidel pro dynamické skupiny členství v Microsoft Entra ID.

Vytvoření pravidla pro skupinu s dynamickým členstvím

  1. Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce skupin.

  2. Vyberte Microsoft Entra ID>skupiny.

  3. Vyberte Všechny skupiny a pak vyberte Nová skupina.

    Snímek obrazovky znázorňující výběry pro přidání nové skupiny

  4. V podokně Skupina zadejte název a popis nové skupiny. Vyberte hodnotu typu členství pro uživatele nebo zařízení a pak vyberte Přidat dynamický dotaz.

  5. V tvůrci pravidel přidejte až pět výrazů. Pokud chcete přidat více než pět výrazů, musíte použít textové pole.

    Snímek obrazovky znázorňující podokno pro konfiguraci pravidel se zvýrazněným tlačítkem pro přidání výrazu

  6. Pokud chcete zobrazit vlastní vlastnosti rozšíření, které jsou pro váš dotaz členství k dispozici:

    1. Vyberte Získat vlastní vlastnosti rozšíření.
    2. Zadejte ID aplikace a pak vyberte Aktualizovat vlastnosti.
  7. Po vytvoření pravidla vyberte Uložit.

  8. Na stránce Nová skupina vyberte Vytvořit a vytvořte skupinu.

Pokud zadané pravidlo není platné, portál zobrazí vysvětlení, proč nebylo možné pravidlo zpracovat. Přečtěte si ho pečlivě, abyste pochopili, jak pravidlo opravit.

Aktualizace existujícího pravidla

  1. Přihlaste se do Centra pro správu Microsoft Entra jako alespoň správce skupin.

  2. Vyberte Microsoft Entra ID.

  3. Vyberte Skupiny>Všechny skupiny.

  4. Vyberte skupinu, aby se otevřel její profil.

  5. Na stránce profilu skupiny vyberte pravidla dynamického členství. Tvůrce pravidel podporuje až pět výrazů. Pokud chcete přidat více než pět výrazů, musíte použít textové pole.

    Snímek obrazovky znázorňující tvůrce pravidel pro dynamickou skupinu členství

  6. Pokud chcete zobrazit vlastní vlastnosti rozšíření, které jsou pro vaše pravidlo členství k dispozici:

    1. Vyberte Získat vlastní vlastnosti rozšíření.
    2. Zadejte ID aplikace a pak vyberte Aktualizovat vlastnosti.
  7. Po dokončení aktualizace pravidla vyberte Uložit.

Zapnutí nebo vypnutí uvítacího e-mailu

Když správce vytvoří novou skupinu Microsoftu 365, dostanou uživatelé přidaní do skupiny uvítací e-mailové oznámení. Pokud se později změní některé atributy uživatele nebo zařízení (pouze pro skupiny zabezpečení), budou se všechna pravidla pro dynamické skupiny členství v organizaci zpracovávat pro změny. Uživatelé, kteří jsou přidáni, pak obdrží také uvítací oznámení.

Toto chování můžete zapnout nebo vypnout v Prostředí Exchange PowerShell.

Kontrola stavu zpracování pravidla

Stav zpracování pravidel a datum poslední změny členství můžete zobrazit na stránce přehledu pro dynamickou skupinu členství.

Snímek obrazovky znázorňující stav dynamické skupiny členství

Pro stav dynamického zpracování pravidel se můžou zobrazit následující stavové zprávy:

  • Vyhodnocení: Změna skupiny byla přijata a aktualizace se vyhodnocují.
  • Zpracování: Probíhá zpracování aktualizací.
  • Aktualizace dokončena: Zpracování bylo dokončeno a všechny příslušné aktualizace byly provedeny.
  • Chyba zpracování: Zpracování se nepovedlo dokončit kvůli chybě při vyhodnocování pravidla členství.
  • Aktualizace byla pozastavena: Správce pozastavil pravidlo pro aktualizaci dynamických skupin členství. MembershipRuleProcessingState je nastaveno na Paused.
  • Nebylo zahájeno: Zpracování nebylo zahájeno.

Poznámka:

Tato stránka teď obsahuje možnost Pozastavit zpracování . Tato možnost byla dříve k dispozici pouze prostřednictvím změny membershipRuleProcessingState vlastnosti. Toto nastavení může spravovat někdo, kdo má aspoň roli správce skupin , a může pozastavit a obnovit zpracování dynamických skupin členství. Vlastníci skupin, kteří nemají správné role, nemají potřebná práva k úpravám tohoto nastavení.

U poslední změny členství se zobrazí následující stavové zprávy:

  • <Datum a čas>: Členství bylo naposledy aktualizováno v tomto datu a čase.
  • Probíhá: Aktuálně probíhají aktualizace.
  • Neznámé: Čas poslední aktualizace nelze načíst. Skupina může být nová.

Důležité

Po pozastavení a zrušení pozastavení zpracování dynamických skupin členství se v datu poslední změny členství zobrazí zástupná hodnota. Tato hodnota se po dokončení zpracování aktualizuje.

Pokud během zpracování pravidla členství pro konkrétní skupinu dojde k chybě, zobrazí se v horní části stránky přehledu skupiny upozornění. Pokud není možné zpracovat žádné čekající aktualizace pro dynamické skupiny členství pro všechny skupiny v organizaci po dobu delší než 24 hodin, zobrazí se upozornění nad všemi skupinami.

Snímek obrazovky s upozorněním, že členství v dynamických skupinách nebylo aktualizováno kvůli zpoždění systému