Borrar valores de atributo (versión preliminar)

El aprovisionamiento de Microsoft Entra puede eliminar el valor existente de un atributo de destino cuando el atributo de origen correspondiente es nulo o está vacío. Esta funcionalidad también se conoce como "aprovisionamiento de valores NULL" es útil cuando se quita un valor del sistema de registro y el valor correspondiente también debe quitarse del sistema de destino.

Nota:

El borrado de valores de atributos se encuentra actualmente en versión preliminar. Hacemos que las versiones preliminares estén disponibles para nuestros clientes en los términos aplicables a las versiones preliminares. Estos términos se describen en los términos generales del producto de Microsoft para los servicios en línea.

La configuración para borrar valores de atributo es coherente en las integraciones de aprovisionamiento admitidas. Sin embargo, el editor de esquemas de origen y la forma en que un sistema de origen representa un valor NULL puede variar según la integración.

Ámbito y limitaciones de la versión preliminar

  • El borrado de valores de atributos está disponible en versión preliminar para el aprovisionamiento entrante basado en API en:
    • Microsoft Entra ID.
    • Active Directory local.
  • Borrar los valores de atributo solo se admite para los atributos con un solo valor.
  • Esta característica se puede habilitar para el aprovisionamiento de atributos de seguridad personalizados.
  • Actualmente no se admite la eliminación de valores de atributo para:
    • Escenarios de aprovisionamiento de aplicaciones salientes.
    • Aprovisionamiento entrante desde Workday o SAP SuccessFactors.
  • No se admite borrar atributos con varios valores.

Cómo se borran los valores de atributo

Borrar los valores de los atributos está deshabilitado de forma predeterminada y es una función que debe activarse explícitamente. El borrado de los valores de los atributos utiliza un mecanismo de salvaguarda de dos pasos para evitar la pérdida accidental de datos. Debe habilitar la opción Flow null values tanto para el atributo de origen como para su asignación de destino correspondiente.

Valor de origen Resultado cuando el borrado está habilitado
El atributo tiene un valor no vacío. El servicio de aprovisionamiento evalúa el valor mediante la asignación de atributos configurada.
El atributo tiene un valor nulo o vacío. Durante una actualización, el servicio de aprovisionamiento borra el valor existente del atributo de destino mapeado.
En el caso del aprovisionamiento controlado por API, supongamos que omite un atributo para el que está habilitado el flujo NULL. Durante una actualización, el servicio de aprovisionamiento trata el atributo como vacío y borra el valor de destino asignado existente.

En la creación del usuario, un valor de origen nulo, vacío o omitido no rellena el atributo de destino a menos que haya configurado el valor Predeterminado si es NULL. Solo se aplica un valor predeterminado durante la creación. Durante una actualización, el servicio de aprovisionamiento borra el valor de destino en lugar de aplicar el valor predeterminado de tiempo de creación.

Nota:

Configure la desactivación del valor de atributo solo para los atributos en los que un valor de origen vacío o nulo debe quitar el valor de destino existente. No lo habilite si se trata de atributos necesarios para hacer coincidir o crear un usuario.

Prerequisites

Antes de comenzar, asegúrese de que:

Para el aprovisionamiento de entrada basado en API en Active Directory local, revise los requisitos adicionales de rol y servidor y, a continuación, configure el agente de aprovisionamiento y la conexión con Active Directory.

Habilitación del flujo de valores NULL para el atributo de origen

En primer lugar, configure el atributo de esquema de origen para que fluya valores NULL. El nombre del editor de esquemas de origen varía según la integración del aprovisionamiento.

  1. Inicie sesión en el Centro de administración Microsoft Entra como al menos un administrador de aplicaciones.
  2. Navegue a Entra ID>Aplicaciones empresariales.
  3. Busque y seleccione la aplicación de aprovisionamiento.
  4. Seleccione Aprovisionamiento>Asignación de atributos.
  5. Abra la asignación de atributos para el objeto que desea configurar.
  6. Expanda Opciones avanzadas y, a continuación, seleccione la opción para editar la lista de atributos de origen. El nombre de la opción identifica el sistema de origen o el conector.
  7. En la columna Transmitir valores nulos, seleccione la casilla de cada atributo de origen que pueda borrar su atributo de destino asignado.
  8. Haga clic en Guardar.

Habilitar el flujo de valores nulos en el mapeo de destino

A continuación, habilite el flujo de valores NULL para cada asignación de atributos de destino correspondiente.

  1. Vuelva a la página Asignación de atributos .
  2. Seleccione la asignación para el atributo de destino que desea borrar.
  3. Seleccione Valores nulos de flujo.
  4. Seleccione Aceptar para cerrar el editor de asignación.
  5. Seleccione Guardar para guardar las asignaciones de atributos.
  6. Repita estos pasos para cada atributo de destino que debe aceptar un valor NULL.

Ambos valores son obligatorios. Si los valores null de Flow no están seleccionados para el atributo de esquema de origen o la asignación de destino, el servicio de aprovisionamiento no usa el valor de origen nulo o vacío para borrar el atributo de destino.

Ejemplo de aprovisionamiento controlado por API

En el ejemplo siguiente se muestra cómo configurar el aprovisionamiento de entrada controlado por API para borrar los valores de atributo y enviar valores NULL o vacíos en una /bulkUpload solicitud.

Habilitación del flujo de valores NULL en el esquema de origen

Para el aprovisionamiento controlado por API, expanda Opciones avanzadas y, a continuación, seleccione Editar atributos de usuario de API. Busque la columna Valores NULL de Flow y seleccione los atributos de origen que pueden enviar valores NULL o vacíos. En el ejemplo siguiente, Flow null values está habilitada para los atributos de extensión de SCIM division y department. Esta configuración indica al servicio de aprovisionamiento que procese valores NULL o vacíos para estos atributos y evalúe la asignación de atributos de destino para el flujo NULL.

Captura de pantalla que resalta la columna Valores NULL de Flow en el esquema de atributo de usuario de API.

Captura de pantalla de los atributos de usuario de API con valores NULL de Flow seleccionados para los atributos de división y departamento.

Nota:

Habilitar la opción solo en el atributo de origen no borra el valor de destino; La asignación de destino también debe permitir el flujo de valores NULL, como se describe en la sección siguiente.

Habilite el flujo de valores nulos en el mapeo de destino

Abra cada asignación de atributo de destino correspondiente y seleccione Transferir valores nulos. En el ejemplo siguiente se asigna el atributo department de extensión SCIM de origen al atributo department Active Directory y se habilitan los valores NULL de Flow para que cuando el atributo SCIM de origen sea nulo o vacío, el valor del department atributo se borra en Active Directory.

Captura de pantalla de una asignación de atributos con los valores NULL de Flow seleccionados.

Envío de valores NULL o vacíos

Incluya el atributo en una /bulkUpload solicitud y establezca su valor en JSON null o una cadena vacía.

Importante

En el caso del aprovisionamiento controlado por API, la habilitación de valores NULL de Flow cambia la forma en que se procesan las cargas parciales. Supongamos que omite un atributo de origen para el que está habilitado el flujo NULL y, a continuación, el servicio de aprovisionamiento borrará su valor de destino asignado. Por lo tanto, una carga de origen incompleta o parcial podría borrar involuntariamente los valores de atributo existentes. Como práctica recomendada, incluya el registro de usuario de origen completo en cada solicitud por lotes, tanto en la sincronización completa como en la incremental, y use un valor JSON explícito null o una cadena vacía para solicitar un borrado determinista.

En el fragmento siguiente se borran los valores existentes department y division del usuario coincidente:

{
  "schemas": [
    "urn:ietf:params:scim:api:messages:2.0:BulkRequest"
  ],
  "Operations": [
    {
      "method": "POST",
      "bulkId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
      "path": "/Users",
      "data": {
        "schemas": [
          "urn:ietf:params:scim:schemas:core:2.0:User",
          "urn:ietf:params:scim:schemas:extension:enterprise:2.0:User"
        ],
        "externalId": "701984",
        "userName": "bjensen@example.com",
        "urn:ietf:params:scim:schemas:extension:enterprise:2.0:User": {
          "department": null,
          "division": ""
        }
      }
    }
  ],
  "failOnErrors": null
}

Use los nombres de los atributos de origen del esquema de su aplicación de aprovisionamiento. Asegúrese de que la solicitud contiene el atributo coincidente requerido por la configuración, como externalId.

Para obtener instrucciones para enviar la solicitud, consulte Aprovisionamiento de entrada controlado por API de inicio rápido con el Explorador de Graph o inicio rápido para el aprovisionamiento de entrada controlado por API con cURL.

Comprobación de que se ha borrado el atributo

Una vez que el servicio de aprovisionamiento procesa la solicitud, compruebe el resultado en los registros de aprovisionamiento y en el directorio de destino.

  1. En la aplicación de aprovisionamiento, seleccione Registros de aprovisionamiento.

  2. Abra el evento de aprovisionamiento para el usuario.

  3. Seleccione la pestaña Propiedades modificadas .

  4. Confirme que el atributo de destino muestra un nuevo valor vacío.

    Captura de pantalla de las propiedades modificadas que muestran valores nuevos vacíos para la empresa y el departamento.

  5. Compruebe que el atributo ya no tiene un valor en el objeto del sistema de destino.

En este ejemplo de Active Directory local, el atributo division de origen de la API se asigna al atributo companyde destino . Para Active Directory local, el servicio de aprovisionamiento quita el valor del atributo en lugar de escribir una cadena vacía.

Solucionar problemas al eliminar los valores de atributo

Use las instrucciones siguientes si el atributo de destino no está borrado.

Issue Resolution
Se omite el valor null o vacío. Confirme que Transmitir valores nulos esté seleccionado tanto para el atributo del esquema de origen como para la asignación de destino.
Se borra el atributo de destino incorrecto. Revise la asignación de atributos y confirme que el atributo de origen se asigna al atributo de destino esperado.
El origen usa un valor de marcador de posición en lugar de null. Configure la integración de origen para devolver un valor nulo o vacío en lugar de un marcador de posición, o transformar el marcador de posición antes del aprovisionamiento.
Una solicitud de aprovisionamiento controlada por API no borra el atributo . Use un valor JSON null explícito o un valor de cadena vacía. Si se basa en la omisión de un atributo secundario, confirme que el objeto complejo o el elemento de colección que lo contiene permanezca en la carga útil. Confirme también que el atributo de coincidencia de carga identifica al usuario de destino existente.
Una solicitud de aprovisionamiento controlada por API borra inesperadamente un atributo. Confirme que el atributo no se haya omitido en la carga útil. Incluya su valor actual no vacío siempre que desee conservar el valor de destino existente.

Pasos siguientes