Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Entra provisionnement peut effacer une valeur d’attribut cible existante lorsque l’attribut source correspondant est null ou vide. Cette fonctionnalité également appelée « approvisionnement de valeurs null » est utile lorsqu’une valeur est supprimée de votre système d’enregistrement et que la valeur correspondante doit également être supprimée du système cible.
Note
L’effacement des valeurs d’attribut est actuellement disponible en préversion. Nous mettons des versions préliminaires à la disposition de nos clients dans le cadre des conditions qui leur sont applicables. Ces termes sont décrits dans les conditions générales du produit Microsoft pour les services en ligne.
La configuration de l’effacement des valeurs d’attribut est cohérente entre les intégrations d’approvisionnement prises en charge. Toutefois, l’éditeur de schéma source et la façon dont un système source représente une valeur Null peut varier en fonction de l’intégration.
Portée et limites de la version préliminaire
- L’effacement des valeurs d’attributs est disponible en préversion pour le provisionnement entrant piloté par l’API vers :
- Microsoft Entra ID.
- Active Directory sur site
- L’effacement des valeurs d’attribut n’est prise en charge que pour les attributs à valeur unique.
- Cette fonctionnalité peut être activée pour l’approvisionnement d’attributs de sécurité personnalisé.
- L’effacement des valeurs d’attribut n’est actuellement pas prise en charge pour :
- Scénarios de provisionnement sortant des applications.
- Approvisionnement entrant à partir de Workday ou SAP SuccessFactors.
- L’effacement des attributs à valeurs multiples n’est pas pris en charge.
Comment les valeurs d’attribut sont effacées
L’effacement des valeurs d’attribut est désactivée par défaut et il s’agit d’une fonctionnalité d’adhésion. L’effacement des valeurs d’attribut utilise un mécanisme de protection à deux portes pour empêcher toute perte accidentelle de données. Vous devez activer l’option Transmettre les valeurs nulles pour l’attribut source et pour le mappage cible correspondant.
| Valeur de source | Résultat lorsque l’effacement est activé |
|---|---|
| L’attribut a une valeur non vide. | Le service d’approvisionnement évalue la valeur à l’aide du mappage d’attributs configuré. |
| L’attribut a une valeur null ou vide. | Pendant une mise à jour, le service d’approvisionnement efface la valeur existante de l’attribut cible mappé. |
| Pour l’approvisionnement piloté par l’API, supposons que vous omettez un attribut pour lequel le flux Null est activé. | Pendant une mise à jour, le service d’approvisionnement traite l’attribut comme vide et efface la valeur cible mappée existante. |
Lors de la création de l’utilisateur, une valeur source null, vide ou omise ne remplit pas l’attribut cible, sauf si vous avez configuré la valeur par défaut si null. Une valeur par défaut s’applique uniquement pendant la création. Pendant une mise à jour, le service d’approvisionnement efface la valeur cible au lieu d’appliquer la valeur par défaut au moment de la création.
Note
Configurez l’effacement des valeurs d’attribut uniquement pour les attributs où une valeur source vide ou null doit supprimer la valeur cible existante. Ne l’activez pas pour les attributs requis pour correspondre ou créer un utilisateur.
Prerequisites
Avant de commencer, assurez-vous que :
- Vous avez au moins le rôle Administrateur d’application .
- Vous avez configuré une application d’approvisionnement et ses mappages d’attributs.
- L’attribut source existe dans le schéma de l’application d’approvisionnement et possède un mappage d’attribut cible. Pour plus d’informations, consultez Personnaliser les mappages d’attributs Microsoft Entra.
Pour le provisionnement entrant piloté par API vers Active Directory local, passez en revue les prérequis supplémentaires relatifs aux rôles et au serveur, puis configurez l’agent de provisionnement et la connexion à Active Directory.
Activer le flux de valeur Null pour l’attribut source
Tout d’abord, configurez l’attribut de schéma source pour qu’il fluxe les valeurs Null. Le nom de l’éditeur de schéma source varie en fonction de l’intégration de l’approvisionnement.
- Connectez-vous au centre d’administration Microsoft Entra en tant qu’administrateur d’application au moins.
- Accédez aux Entra ID>applications d'entreprise.
- Recherchez et sélectionnez votre application d’approvisionnement.
- Sélectionnez Approvisionnement>Mappage des attributs.
- Ouvrez le mappage d’attributs de l’objet que vous souhaitez configurer.
- Développez options avancées, puis sélectionnez l’option permettant de modifier la liste d’attributs source. Le nom de l’option identifie le système ou le connecteur source.
- Dans la colonne Propagation des valeurs nulles, cochez la case correspondant à chaque attribut source pouvant effacer l’attribut cible auquel il est associé.
- Cliquez sur Enregistrer.
Activer le flux de valeurs Null dans le mappage cible
Ensuite, activez le flux de valeurs Null pour chaque mappage d’attribut cible correspondant.
- Revenez à la page mappage d’attributs .
- Sélectionnez le mappage de l’attribut cible que vous souhaitez effacer.
- Sélectionnez Valeurs nulles de Flow.
- Sélectionnez OK pour fermer l’éditeur de mappage.
- Sélectionnez Enregistrer pour enregistrer les mappages d’attributs.
- Répétez ces étapes pour chaque attribut cible qui doit accepter une valeur Null.
Les deux paramètres sont obligatoires. Si les valeurs Flow Null ne sont pas sélectionnées pour l’attribut de schéma source ou le mappage cible, le service d’approvisionnement n’utilise pas la valeur source null ou vide pour effacer l’attribut cible.
Exemple d’approvisionnement piloté par l’API
L’exemple suivant montre comment configurer le provisionnement entrant piloté par l’API pour effacer les valeurs d’attribut et envoyer des valeurs null ou vides dans une /bulkUpload requête.
Activer le flux de valeur Null dans le schéma source
Pour l’approvisionnement piloté par l’API, développez Options avancées, puis sélectionnez Modifier les attributs utilisateur de l’API. Recherchez la colonne Valeurs nulles du flux, puis sélectionnez les attributs source qui peuvent envoyer des valeurs nulles ou vides. Dans l’exemple ci-dessous, les valeurs Flow Null sont activées pour les attributs division d’extension SCIM et department. Ce paramètre indique au service d’approvisionnement de traiter des valeurs null ou vides pour ces attributs et d’évaluer le mappage d’attributs cibles pour le flux Null.
Note
L’activation de l’option uniquement sur l’attribut source n’efface pas la valeur cible ; le mappage cible doit également autoriser le flux de valeurs Null, comme décrit dans la section suivante.
Activer le flux de valeurs Null dans le mappage cible
Ouvrez chaque mappage d’attribut cible correspondant, puis sélectionnez Valeurs Null de flux. L’exemple ci-dessous met en correspondance l’attribut source de l’extension SCIM department avec l’attribut department d’Active Directory et active l’option Flux des valeurs nulles afin que, lorsque l’attribut SCIM source est nul ou vide, la valeur de l’attribut department soit effacée dans Active Directory.
Envoyer des valeurs null ou vides
Incluez l’attribut dans une /bulkUpload requête et définissez sa valeur sur JSON null ou une chaîne vide.
Important
Pour l’approvisionnement piloté par l’API, l’activation des valeurs Flow Null change la façon dont les charges utiles partielles sont traitées. Supposons que vous omettez un attribut source pour lequel le flux Null est activé, alors le service d’approvisionnement efface sa valeur cible mappée. Une charge utile source incomplète ou partielle peut donc effacer involontairement les valeurs d’attribut existantes. Bonne pratique : incluez l’enregistrement utilisateur source complet dans chaque requête groupée, pour les synchronisations complètes et différentielles, et utilisez un JSON explicite null ou une chaîne vide pour demander un effacement déterministe.
L’extrait de code suivant efface les valeurs existantes department et division de l’utilisateur correspondant :
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:BulkRequest"
],
"Operations": [
{
"method": "POST",
"bulkId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"path": "/Users",
"data": {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User",
"urn:ietf:params:scim:schemas:extension:enterprise:2.0:User"
],
"externalId": "701984",
"userName": "bjensen@example.com",
"urn:ietf:params:scim:schemas:extension:enterprise:2.0:User": {
"department": null,
"division": ""
}
}
}
],
"failOnErrors": null
}
Utilisez les noms d’attributs sources de votre schéma d’application d’approvisionnement. Vérifiez que la requête contient l’attribut correspondant exigé par votre configuration, par exemple externalId.
Pour obtenir des instructions sur l’envoi de la demande, consultez Provisionnement entrant piloté par l’API de démarrage rapide avec l’Explorateur Graph ou Démarrage rapide pour l’approvisionnement entrant piloté par l’API avec cURL.
Vérifier que l’attribut a été effacé
Une fois que le service d’approvisionnement traite la requête, vérifiez le résultat dans les journaux d’approvisionnement et le répertoire cible.
Dans votre application d’approvisionnement, sélectionnez Journaux d’approvisionnement.
Ouvrez l’événement d’approvisionnement pour l’utilisateur.
Sélectionnez l’onglet Propriétés modifiées .
Vérifiez que l’attribut cible affiche une nouvelle valeur vide.
Vérifiez que l’attribut n’a plus de valeur sur l’objet dans le système cible.
Dans cet exemple Active Directory local, l’attribut division source de l’API est mappé à l’attribut companycible.
Pour Active Directory local, le service d’approvisionnement supprime la valeur d’attribut au lieu d’écrire une chaîne vide.
Résoudre les problèmes liés à l’effacement des valeurs d’attribut
Utilisez les instructions suivantes si l’attribut cible n’est pas effacé.
| Problème | Résolution |
|---|---|
| La valeur null ou vide est ignorée. | Vérifiez que Transférer les valeurs nulles est sélectionné pour l’attribut de schéma source et la correspondance cible. |
| L’attribut cible incorrect est effacé. | Passez en revue le mappage d’attributs et vérifiez que l’attribut source est mappé à l’attribut cible attendu. |
| La source utilise une valeur d’espace réservé au lieu de null. | Configurez l’intégration source pour retourner une valeur null ou vide au lieu d’un espace réservé, ou transformez l’espace réservé avant l’approvisionnement. |
| Une demande d’approvisionnement pilotée par l’API ne efface pas l’attribut. | Utilisez une valeur JSON explicite null ou une chaîne vide. Si vous comptez sur l’omission d’un attribut enfant, vérifiez que l’objet complexe ou l’élément de collection qui le contient reste dans la charge utile. Vérifiez également que l’attribut de correspondance de charge utile identifie l’utilisateur cible existant. |
| Une demande d’approvisionnement pilotée par l’API efface de façon inattendue un attribut. | Vérifiez que l’attribut n’a pas été omis de la charge utile. Incluez sa valeur non vide actuelle chaque fois que vous souhaitez conserver la valeur cible existante. |