Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Al configurar el aprovisionamiento, uno de los tipos de asignaciones de atributos que puede especificar es el tipo de asignación de flujo de trabajo de extensibilidad de flujos de trabajo de extensibilidad (LCW). Este tipo de asignación permite ampliar las asignaciones de atributos más allá de las transformaciones básicas admitidas por el tipo de asignación de expresiones, lo que le permite cumplir los escenarios en los que puede ser necesaria la lógica de negocios personalizada.
Para configurar el tipo de asignación de flujo de trabajo de extensibilidad de LCW, deberá crear un flujo de trabajo de extensibilidad de LCW que invoque una aplicación lógica de Azure para generar un valor. A continuación, el valor generado por la aplicación lógica Azure se aplica a un atributo de destino.
Prerequisites
Tendrá que crear una aplicación lógica de Azure. Para ello, debe tener:
- Una suscripción de Azure (necesaria para crear y usar una aplicación lógica de Azure)
- Al menos un rol colaborador de aplicación lógica
Tendrá que crear un flujo de trabajo de extensibilidad de LCW para desencadenar la aplicación lógica de Azure. Para ello, debe tener:
- Una licencia de gobernanza de Entra ID
- Al menos un rol de administrador de flujos de trabajo de ciclo de vida
Para configurar un trabajo de aprovisionamiento, incluidas las asignaciones de atributos, necesitará:
- Al menos un rol de administrador de aplicaciones . Si va a configurar el aprovisionamiento de entrada en un Active Directory local, también se requiere el rol Administrador de identidades híbridas.
Introducción al flujo de trabajo de extensibilidad de LCW
Un flujo de trabajo de extensibilidad de LCW es un nuevo tipo de flujo de trabajo de ciclo de vida que es distinto de los tipos joiner, Mover y Leaver existentes.
Al igual que los flujos de trabajo Joiner, Mover y Leaver, especificará una tarea para que se ejecute el flujo de trabajo. En este caso, la tarea será desencadenar una extensión personalizada. Puede considerar una extensión personalizada como un contenedor para la aplicación lógica de Azure que aloja la lógica personalizada, cuando el flujo de trabajo de extensibilidad desencadena la extensión personalizada, se ejecutará la aplicación lógica de Azure.
A diferencia de los flujos de trabajo Joiner, Mover y Leaver, sin embargo, los flujos de trabajo de extensibilidad se pueden ejecutar antes de que se aprovisione un usuario. Es decir, un flujo de trabajo de extensibilidad puede ejecutarse independientemente de si una cuenta de usuario determinada está presente en el directorio Entra ID.
Esto hace que los flujos de trabajo de extensibilidad resulten útiles en escenarios de aprovisionamiento previo (también denominados precombinadores). Por ejemplo, puede usar un flujo de trabajo de extensibilidad para generar un alias único para un empleado recién contratado antes de aprovisionar su cuenta en el directorio y, posteriormente, concederles acceso a los recursos de la empresa.
Note
Actualmente, un flujo de trabajo de extensibilidad lcW solo admite un tipo de desencadenador (asignación de atributos de aprovisionamiento) y una tarea (ejecutar una extensión de tarea personalizada controlada por datos).
Paso 0: Creación de una aplicación lógica de Azure
Tendrá que crear una aplicación lógica de Azure basada en el consumo que genere un único valor que se aplicará a un atributo de destino.
Si no está familiarizado con Azure Logic Apps, puede leer más aquí. Además, puede encontrar instrucciones sobre cómo crear su primera Azure aplicación lógica basada en el consumo en este tutorial.
Paso 1: Crear una extensión personalizada
Antes de crear un flujo de trabajo de extensibilidad, necesita una extensión personalizada que pueda vincular al flujo de trabajo de extensibilidad. Como se mencionó anteriormente, puede considerar la extensión personalizada como un contenedor para la aplicación lógica de Azure donde reside la lógica personalizada. Cuando el flujo de trabajo de extensibilidad desencadena la extensión personalizada, se ejecutará la aplicación lógica de Azure.
En el Centro de administración de Microsoft Entra
Con el explorador, inicie sesión en el inquilino de Entra ID a través del Centro de administración Microsoft Entra.
Vaya a Flujos de trabajo de ciclo de > vida Extensiones > personalizadas Agregar una extensión personalizada.
En la pestaña Aspectos básicos del asistente para crear, agregue un nombre y una descripción para la extensión personalizada.
En la pestaña Comportamiento de la tarea, seleccione Iniciar espera de resultado (versión preliminar).
En la pestaña Detalles, puede vincular la extensión personalizada a una aplicación lógica Azure. Suponiendo que ya tiene uno creado, seleccione No para Crear una aplicación lógica y, a continuación, escriba los detalles de la suscripción, el grupo de recursos y la aplicación lógica para Azure Aplicación lógica.
Revise los detalles de la extensión personalizada en la pestaña Revisar y crear y haga clic en Crear para finalizar.
Ahora tiene una extensión personalizada que está lista para vincularse a un flujo de trabajo de extensibilidad como una tarea. Ahora vamos a trabajar en la creación de un flujo de trabajo de extensibilidad.
Uso de Microsoft Graph
- Inicie la herramienta Microsoft Graph Explorer.
- Inicie sesión en el inquilino.
- Seleccione Modificar permisos.
- Dé su consentimiento a los siguientes permisos necesarios:
LifecycleWorkflows-CustomExt.ReadWrite.All - Use la API Create customTaskExtensions para crear una extensión personalizada.
Solicitud de ejemplo
POST /identityGovernance/lifecycleWorkflows/customTaskExtensions
Content-Type: application/json
{
"displayName": "test1",
"description": "test1",
"endpointConfiguration": {
"@odata.type": "#microsoft.graph.logicAppTriggerEndpointConfiguration",
"subscriptionId": "00000000-0000-0000-0000-000000000000",
"resourceGroupName": "lcw-synthetics",
"logicAppWorkflowName": "testReply"
},
"callbackConfiguration": null,
"authenticationConfiguration": {
"@odata.type": "#microsoft.graph.azureAdPopTokenAuthentication"
},
"id": "",
"clientConfiguration": {
"timeoutInMilliseconds": 1000,
"maximumRetries": 1
},
"replyMode": "response"
}
Respuesta de ejemplo
HTTP/1.1 201 Created
Content-Type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#identityGovernance/lifecycleWorkflows/customTaskExtensions/$entity",
"id": "902ca666-6b67-4d45-839c-8836d7f205f9",
"displayName": "test1",
"description": "test1",
"createdDateTime": "2026-04-20T19:56:27.0723563Z",
"lastModifiedDateTime": "2026-04-20T19:56:27.0723657Z",
"replyMode": "response",
"callbackConfiguration": null,
"endpointConfiguration": {
"@odata.type": "#microsoft.graph.logicAppTriggerEndpointConfiguration",
"subscriptionId": "00000000-0000-0000-0000-000000000000",
"resourceGroupName": "lcw-synthetics",
"logicAppWorkflowName": "testReply",
"url": "https://prod-05.southcentralus.logic.azure.com:443/workflows/c070dc95455e4e5a98da954feeb7e756/triggers/manual/paths/invoke?api-version=2016-10-01"
},
"authenticationConfiguration": {
"@odata.type": "#microsoft.graph.azureAdPopTokenAuthentication"
},
"clientConfiguration": {
"maximumRetries": 1,
"timeoutInMilliseconds": 1000
}
}
Ahora tiene una extensión personalizada que está lista para vincularse a un flujo de trabajo de extensibilidad como una tarea. Ahora vamos a trabajar en la creación de un flujo de trabajo de extensibilidad.
Paso 2: Crear un flujo de trabajo de extensibilidad
Una vez que haya creado una extensión personalizada, ahora puede crear un flujo de trabajo de extensibilidad cuya tarea es desencadenar la extensión personalizada.
En el Centro de administración de Microsoft Entra
Con el explorador, inicie sesión en el inquilino de Entra ID a través del Centro de administración Microsoft Entra.
Vaya a Flujos de trabajo de ciclo de vida de gobernanza > de identidades > Crear flujo de trabajo.
En la pestaña Elegir una plantilla, seleccione la plantilla Extensibilidad de aprovisionamiento en tiempo real .
En la pestaña Aspectos básicos , escriba un nombre y una descripción para el flujo de trabajo. El tipo de desencadenador se establecerá automáticamente en Asignación de atributos de aprovisionamiento, que es el único tipo de desencadenador que se admite actualmente para flujos de trabajo de extensibilidad.
Ahora vamos a configurar el flujo de trabajo de extensibilidad para que desencadene una extensión personalizada. En la pestaña Revisar tareas , haga clic en la tarea Ejecutar una extensión de tarea personalizada controlada por datos , que debería haberse agregado automáticamente a la tabla de tareas de flujo de trabajo como parte de la plantilla de extensibilidad de aprovisionamiento en tiempo real.
En el panel De contexto Ejecutar una extensión de tarea personalizada controlada por datos , haga clic en el campo Seleccionar extensión personalizada y seleccione la extensión personalizada que creó en la sección anterior.
Haz clic en Guardar.
Revise los detalles del flujo de trabajo en la pestaña Revisar y crear y haga clic en Crear para finalizar.
Ahora tiene un flujo de trabajo de extensibilidad que puede desencadenar una aplicación lógica de Azure que contiene la lógica personalizada. Ahora vamos a trabajar en la asignación del flujo de trabajo de extensibilidad a un atributo de destino.
Uso de Microsoft Graph
- Inicie la herramienta Microsoft Graph Explorer.
- Inicie sesión en el inquilino.
- Seleccione Modificar permisos.
- Dé su consentimiento a los siguientes permisos necesarios:
LifecycleWorkflows-Workflow.ReadWrite.All - Use create workflow API (Crear API de flujo de trabajo ) para crear un flujo de trabajo de extensibilidad de LCW.
Solicitud de ejemplo
POST /identityGovernance/lifecycleWorkflows/workflows
Content-Type: application/json
{
"category": "extensibility",
"displayName": "Real-time Provisioning extensibility (Preview)",
"description": "Execute real-time extensibility tasks for performing attribute mapping extensions",
"tasks": [
{
"arguments": [
{
"name": "customTaskExtensionID",
"value": "f740553f-a6a2-4dc8-82df-148336dcd920"
}
],
"description": "Run a Custom Task Extension and pass data from the workflow as input",
"displayName": "Run a Data driven Custom Task Extension (Preview)",
"isEnabled": true,
"id": "77bb973f-3150-4a0f-b49b-24d1baa677f6",
"continueOnError": false,
"taskDefinitionId": "09303719-609e-4348-8bbc-d3ee45a2657e",
"category": "extensibility"
}
],
"executionConditions": {
"@odata.type": "#microsoft.graph.identityGovernance.provisioningAttributeMapping"
},
"isEnabled": true,
"isSchedulingEnabled": false,
"targetSubjectType": "provisioningObject"
}
Respuesta de ejemplo
HTTP/1.1 201 Created
Content-Type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#identityGovernance/lifecycleWorkflows/workflows/$entity",
"category": "extensibility",
"description": "Execute real-time extensibility tasks for performing attribute mapping extensions",
"displayName": "Real-time Provisioning extensibility (Preview)",
"isEnabled": true,
"isSchedulingEnabled": false,
"lastModifiedDateTime": "2026-04-20T19:58:42.4447369Z",
"targetSubjectType": "provisioningObject",
"createdDateTime": "2026-04-20T19:58:42.444727Z",
"deletedDateTime": null,
"id": "e41388b5-446e-4cf1-9bce-92cd09f828e5",
"nextScheduleRunDateTime": null,
"version": 1,
"executionConditions": {
"@odata.type": "#microsoft.graph.identityGovernance.provisioningAttributeMapping"
},
"quarantineDetails": {
"quarantinedDateTime": null,
"quarantineType": "notQuarantined",
"quarantineReason": null
},
"settings": {
"quarantineConfiguration": {
"matchMode": "any",
"conditions": []
}
}
}
Ahora tiene un flujo de trabajo de extensibilidad que puede desencadenar una aplicación lógica de Azure que contiene la lógica personalizada. Ahora vamos a trabajar en la asignación del flujo de trabajo de extensibilidad a un atributo de destino.
Paso 3: Asignación de un flujo de trabajo de extensibilidad a un atributo de destino
Ahora que ha creado un flujo de trabajo de extensibilidad, es el momento de asignarlo a un atributo de un trabajo de aprovisionamiento. Esto es para que cuando un trabajo de aprovisionamiento esté en curso, el flujo de trabajo de extensibilidad generará un valor para ese atributo para cada objeto del ámbito del trabajo de aprovisionamiento.
Por ejemplo, si asigna un flujo de trabajo de extensibilidad al atributo de destino userPrincipalName y hay cinco usuarios en el ámbito del trabajo de aprovisionamiento, el flujo de trabajo generará un valor para el atributo userPrincipalName para los cinco usuarios.
En el Centro de administración de Microsoft Entra
Con el explorador, inicie sesión en el inquilino de Entra ID a través del Centro de administración Microsoft Entra.
Vaya a Aplicaciones empresariales Todas las aplicaciones>.
Seleccione una aplicación específica (por ejemplo, un conector de RR. HH. como SuccessFactors o Workday, o una aplicación SaaS).
En la aplicación, vaya a Asignación de atributos de aprovisionamiento>.
En la lista de asignación de atributos, busque el atributo de destino para el que desea invocar lógica personalizada. Seleccione el icono de edición (el símbolo de lápiz) para ese atributo.
En la hoja Editar asignación de atributos , seleccione flujo de trabajo de extensibilidad lcW en la lista desplegable Tipo de asignación .
Haga clic en el campo de flujo de trabajo de extensibilidad de LCW para abrir el selector de flujo de trabajo de extensibilidad.
En el panel Seleccionar contexto de flujo de trabajo de extensibilidad , seleccione el flujo de trabajo de extensibilidad adecuado en la lista y presione Seleccionar.
En el campo Atributos de entrada , especifique qué atributos del sistema de origen pasará al flujo de trabajo de extensibilidad y un alias para el atributo (los alias pueden ser especialmente útiles para escenarios en los que los nombres de atributo de origen son largos o no legibles y pueden necesitar un nombre descriptivo).
Seleccione el botón Editar situado en la parte inferior de la hoja Editar asignación de atributos .
Si el flujo de trabajo de extensibilidad se ha asignado correctamente al atributo de destino, la página Asignación de atributos se actualizará para que la columna Tipo de asignación muestre el flujo de trabajo de extensibilidad de LCW para ese atributo determinado.
Una vez que haya terminado de configurar las opciones del trabajo de aprovisionamiento, ahora puede iniciar un trabajo de aprovisionamiento como normal. El flujo de trabajo de extensibilidad de LCW se ejecutará ahora para todos los objetos del ámbito.
Uso de Microsoft Graph
Con el explorador, inicie sesión en el inquilino de Entra ID a través del Centro de administración Microsoft Entra.
Vaya a Aplicaciones empresariales Todas las aplicaciones>.
Seleccione la aplicación para la que desea modificar las asignaciones de atributos.
Vaya a Asignación de atributos de aprovisionamiento > y seleccione Opciones avanzadas > Editar esquema.
Importante
Antes de realizar cambios, se recomienda guardar una copia del esquema existente. Esto le permite revertir fácilmente a una versión estable o sin modificar del esquema.
Busque el atributo de destino que desea editar para que se asigne al flujo de trabajo de extensibilidad de LCW. Estos son los campos que deberá modificar para ese atributo:
Nombre del campo Description flowTypeDebe ser ObjectAddOnly, ya que los flujos de trabajo de extensibilidad de LCW solo se pueden ejecutar durante los eventos de creación.matchingPriorityDebe ser 0, ya que los atributos de destino asignados a un flujo de trabajo de extensibilidad lcW no se pueden usar como atributos coincidentes.expressionEste será el GUID del flujo de trabajo de extensibilidad de LCW. nameIgual que expression; este será GUID del flujo de trabajo de extensibilidad de LCW.typeDebe ser LifecycleWorkflowparametersAquí, configurará los atributos de origen que desea pasar como entradas a la aplicación lógica de Azure. keyes el alias de una entrada determinada (esto permite a los desarrolladores usar un nombre descriptivo con referencia a una entrada en la aplicación lógica de Azure, lo que resulta útil para situaciones en las que un atributo de origen puede ser largo o complicado).expressionynameserán un atributo de origen.Ejemplo de una nueva asignación de atributos que usa flujos de trabajo de extensibilidad lcW
En el ejemplo siguiente, estamos actualizando el
userPrincipalNameatributo de destino.{ "defaultValue": null, "exportMissingReferences": false, "flowBehavior": "FlowWhenChanged", "flowType": "ObjectAddOnly", "matchingPriority": 0, "targetAttributeName": "userPrincipalName", "source": { "expression": "2b19441a-9ff0-449d-ba74-3e4226eff132", "name": "2b19441a-9ff0-449d-ba74-3e4226eff132", "type": "LifecycleWorkflow", "parameters": [ { "key": "firstname", "value": { "expression": "[name.givenName]", "name": "name.givenName", "type": "Attribute", "parameters": [] } }, { "key": "lastname", "value": { "expression": "[name.familyName]", "name": "name.familyName", "type": "Attribute", "parameters": [] } } ] } }Guarde todo el objeto de esquema editado, no solo la parte que editó (considere la posibilidad de hacerlo en un archivo independiente). Tendrá que proporcionar el objeto de esquema completo en el cuerpo de la solicitud de la herramienta Microsoft Graph Explorer más adelante.
Inicie la herramienta Microsoft Graph Explorer.
Inicie sesión en el inquilino.
Seleccione Modificar permisos.
Dé su consentimiento a los siguientes permisos necesarios:
Synchronization.ReadWrite.AllCopie o pegue el objeto de esquema editado en la sección Cuerpo de la solicitud de la herramienta explorador de Microsoft Graph y use la API Update synchronizationSchema para actualizar las asignaciones de atributos de un trabajo de aprovisionamiento determinado.
Solicitud de ejemplo
PUT /servicePrincipals/{id}/synchronization/jobs/{jobId}/schema
Content-Type: application/json
// In your request body, paste the entire schema object
Respuesta de ejemplo
HTTP/1.1 204 No Content
Una vez que haya terminado de configurar las opciones del trabajo de aprovisionamiento, ahora puede iniciar un trabajo de aprovisionamiento como normal. El flujo de trabajo de extensibilidad de LCW se ejecutará ahora para todos los objetos del ámbito.
Limitaciones
Tenga en cuenta las siguientes limitaciones de características:
- No se admiten llamadas personalizadas para la sincronización en la nube. Los flujos de trabajo de extensibilidad de LCW solo se pueden usar para flujos de sincronización entrantes, controlados por API, aprovisionamiento saliente de SaaS y sincronización entre inquilinos.
- No se puede usar un atributo con el tipo de asignación de flujo de trabajo de extensibilidad lcW para buscar coincidencias. Si el valor de un atributo se generó mediante un flujo de trabajo de extensibilidad lcW, no se puede usar como atributo coincidente.
- Las llamadas personalizadas solo se admiten para los eventos de creación. La asignación de flujo de trabajo de extensibilidad de LCW solo se puede aplicar durante las creaciones, no las actualizaciones ni las eliminaciones.
- Atributos de seguridad personalizados (CA). No se admite explícitamente el uso de flujos de trabajo de extensibilidad de LCW para generar valores para las CA. Si decide hacerlo, por favor continúe con precaución.
Artículos relacionados
- Automatización del aprovisionamiento y desaprovisionamiento de RR. HH. para Entra ID
- Automatización del aprovisionamiento y desaprovisionamiento de usuarios en aplicaciones SaaS
- Personalización de asignaciones de atributos para el aprovisionamiento de usuarios
- Filtros de ámbito para el aprovisionamiento de usuarios
- Usando SCIM para habilitar el aprovisionamiento automático de usuarios y grupos de Microsoft Entra ID a aplicaciones
- Notificaciones de aprovisionamiento de cuentas
- Lista de tutoriales sobre cómo integrar aplicaciones SaaS