Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Microsoft Entra ID támogatja a nem Microsoft SaaS-alkalmazások, például a Salesforce, a G Suite és más alkalmazások felhasználói kiépítését. Ha engedélyezi a felhasználók jogainak kezelését egy nem Microsoft SaaS-alkalmazáshoz, a Microsoft Entra felügyeleti központ attribútumtérképezésekkel szabályozza az attribútumértékeket.
Az első lépések előtt győződjön meg arról, hogy ismeri az alkalmazáskezelés és az egyszeri bejelentkezés (SSO) fogalmait. Tekintse meg a következő hivatkozásokat:
- Gyors kezdés sorozat az alkalmazáskezelésről a Microsoft Entra ID-ben
- Mi az az egyszeri bejelentkezés (SSO)?
Előre konfigurált attribútumok és attribútumleképezések vannak Microsoft Entra felhasználói objektumok és az egyes SaaS-alkalmazások felhasználói objektumai között. Egyes alkalmazások más típusú objektumokat is kezelnek a Felhasználókkal együtt, például a Csoportokat.
Az alapértelmezett attribútumleképezéseket az üzleti igényeinek megfelelően szabhatja testre. Így módosíthatja vagy törölheti a meglévő attribútumleképezéseket, vagy létrehozhat új attribútumleképezéseket.
Megjegyzés
Az attribútumleképezések Microsoft Entra felületen való konfigurálása mellett áttekintheti, letöltheti és szerkesztheti a séma JSON-ábrázolását.
Felhasználói attribútumleképezések szerkesztése
Kövesse az alábbi lépéseket a felhasználói kiépítés attribútumleképezési funkciójának eléréséhez:
Jelentkezzen be a Microsoft Entra felügyeleti központ legalább Alkalmazási rendszergazdaként.
Keresse meg a Entra ID>Enterprise alkalmazásokat.
Megjelenik az összes konfigurált alkalmazás listája, beleértve a katalógusból felvett alkalmazásokat is.
Jelölje ki bármelyik alkalmazást az alkalmazásfelügyeleti panel betöltéséhez, ahol megtekintheti a jelentéseket és kezelheti az alkalmazásbeállításokat.
Válassza a Kiépítés lehetőséget a kiválasztott alkalmazás felhasználói fiókkiépítési beállításainak kezeléséhez.
A Kezelés területen válassza az Attribútumleképezés lehetőséget. Az attribútumleképezési oldal az aktuális leképezések táblázatát jeleníti meg objektumtípus (Felhasználók és csoportok) szerint rendezve. A táblázat az egyes leképezések forrásattribútumát, célattribútumát, leképezési típusát és egyező sorrendjét jeleníti meg.
Meglévő leképezés szerkesztéséhez válassza a leképezési sortól jobbra található ceruza ikont. Megnyílik az Attribútum szerkesztése képernyő, ahol módosíthatja a Microsoft Entra ID és a célalkalmazás között folyó felhasználói attribútumokat.
A leképezés törléséhez válassza a leképezési sortól jobbra található kuka ikont. A szükséges attribútumok esetében a Törlés beállítás nem érhető el.
Az attribútumleképezés típusainak ismertetése
Az attribútumleképezésekkel szabályozhatja, hogy az attribútumok hogyan legyenek feltöltve egy nem Microsoft SaaS-alkalmazásban. Négy különböző leképezési típus támogatott:
Direct – a célattribútum a Microsoft Entra ID-ban lévő csatolt objektum egyik attribútumának értékével van kitöltve.
Állandó – a célattribútum egy megadott sztringgel van feltöltve.
Kifejezés – a célattribútum egy szkriptszerű kifejezés eredménye alapján lesz feltöltve. További információ a kifejezésekről: Kifejezések írása az Attribute-Mappings a(z) Microsoft Entra ID-ben.
Megjegyzés
Egyetlen attribútumleképezési kifejezés maximális támogatott hossza 10 000 karakter.
LCW bővíthetőségi munkafolyamat – A célattribútum egy Azure Logikai alkalmazás által létrehozott értékkel van feltöltve, amelyet egy LCW bővíthetőségi munkafolyamat aktivál. Erről a leképezési típusról további információt az attribútumleképezések kiterjesztése LCW bővíthetőségi munkafolyamatokkal című témakörben talál.
Nincs – a célattribútum nincs módosítva. Ha azonban a célattribútum mindig üres, akkor a megadott alapértelmezett értékkel töltődik fel.
A négy alaptípus mellett az egyéni attribútumleképezések támogatják az opcionális alapértelmezett érték-hozzárendelés fogalmát. Az alapértelmezett érték-hozzárendelés biztosítja, hogy a célattribútumok fel vannak töltve egy értékkel, ha nincs érték a Microsoft Entra ID vagy a célobjektumban. A leggyakoribb konfiguráció az, hogy ezt hagyja üresen. További információért a leképezési attribútumokról, lásd a Microsoft Entra ID alkalmazáskiépítésének működését.
Az attribútumleképezés tulajdonságainak ismertetése
Az előző szakaszban bevezettük az attribútumleképezés típusú tulajdonságot. Ezzel a tulajdonsággal együtt az attribútumleképezések az attribútumokat is támogatják:
- Source attribútum – A forrásrendszer felhasználói attribútuma (például: Microsoft Entra ID).
- Célattribútum – A célrendszer felhasználói attribútuma (például: ServiceNow).
-
Alapértelmezett érték, ha null (nem kötelező) – A célrendszernek átadott érték, ha a forrásattribútum null. Ez az érték csak akkor kerül rendelkezésre bocsátásra, amikor egy felhasználó létrehozásra kerül. Az "alapértelmezett érték, ha null" nincs kiépítve egy meglévő felhasználó frissítésekor. Adjon hozzá például egy alapértelmezett értéket a feladatcímhez egy felhasználó létrehozásakor a következő kifejezéssel:
Switch(IsPresent([jobTitle]), "DefaultValue", "True", [jobTitle]). A kifejezésekkel kapcsolatos további információkért lásd: A Microsoft Entra ID attribútumleképezések kifejezéseinek írása. -
Az attribútumot használó objektumok egyezése – Azt jelzi, hogy ezt a leképezést kell-e használni a felhasználók egyedi azonosítására a forrás- és célrendszerek között. A Microsoft Entra ID
userPrincipalNamevagy mail attribútumán használatos, és egy célalkalmazás felhasználónév mezőjére van leképezve. - Egyező sorrend – Több egyező attribútum is beállítható. Ha több van, azokat a mező által meghatározott sorrendben értékeli ki a rendszer. Amint talál egyezést, a rendszer nem értékeli ki a további egyező attribútumokat. Bár annyi egyező attribútumot állíthat be, amennyit csak szeretne, fontolja meg, hogy az egyező attribútumként használt attribútumok valóban egyediek-e, és egyező attribútumoknak kell lenniük. Az ügyfelek általában egy vagy két egyező attribútummal rendelkeznek a konfigurációjukban.
-
Alkalmazza a térképezést.
- Always – Alkalmazza ezt a leképezést a felhasználólétrehozási és frissítési műveletekre is.
- Csak létrehozáskor – Ezt a térképezést csak a felhasználó létrehozási műveletekre alkalmazza.
A forrás- és célrendszerek felhasználóinak egyeztetése
A Microsoft Entra kiépítési szolgáltatás mindkét "zöldmezős" forgatókönyvben (ahol a felhasználók nem léteznek a célrendszerben) és a "barnamezős" forgatókönyvben is üzembe helyezhető (ahol a felhasználók már léteznek a célrendszerben). Mindkét forgatókönyv támogatásához a kiépítési szolgáltatás az egyező attribútumok fogalmát használja. Az egyező attribútumok segítségével meghatározhatja, hogyan azonosíthat egyedileg egy felhasználót a forrásban, és hogyan egyezhet meg a célban szereplő felhasználóval. Az üzembe helyezés megtervezése során azonosítsa azt az attribútumot, amely a forrás- és célrendszerekben lévő felhasználók egyedi azonosítására használható. Fontos tudnivalók:
- Az egyező attribútumoknak egyedinek kell lenniük: az ügyfelek gyakran olyan attribútumokat használnak, mint a userPrincipalName, a mail vagy az objektumazonosító egyező attribútumként.
- Több attribútum is használható egyező attribútumként: Definiálhat több kiértékelendő attribútumot a felhasználók egyeztetésekor és a kiértékelési sorrendben (a felhasználói felületen egyező elsőbbségként definiálva). Ha például három attribútumot határoz meg egyező attribútumként, és egy felhasználó egyedileg egyezik az első két attribútum kiértékelése után, a szolgáltatás nem értékeli ki a harmadik attribútumot. A szolgáltatás a megadott sorrendben értékeli ki az egyező attribútumokat, és leállítja az egyezések kiértékelését.
- A forrás és a cél értékének nem kell pontosan egyeznie: A célérték lehet a forrásban lévő érték függvénye. Az egyik lehetőség az lehet, hogy a forrásban van egy emailAddress attribútum, míg a célban egy userPrincipalName, és ezek megfeleltethetők az emailAddress attribútum egy olyan függvényének, amely bizonyos karaktereket egy állandó értékkel helyettesít.
- Az attribútumok kombinációján alapuló egyeztetés nem támogatott: a legtöbb alkalmazás nem támogatja a két tulajdonságon alapuló lekérdezést. Ezért az attribútumok kombinációja alapján nem lehet egyezni. Az egyes tulajdonságok kiértékelése egy másik után lehetséges.
- Minden felhasználónak rendelkeznie kell legalább egy egyező attribútum értékével: Ha egy egyező attribútumot határoz meg, minden felhasználónak rendelkeznie kell az attribútum értékével a forrásrendszerben. Ha például a userPrincipalName nevet adja meg egyező attribútumként, minden felhasználónak rendelkeznie kell egy userPrincipalName névvel. Ha több egyező attribútumot határoz meg (például az extensionAttribute1 és a Mail bővítményt is), nem minden felhasználónak kell ugyanazzal az egyező attribútummal rendelkeznie. Az egyik felhasználónak lehet extensionAttribute1-ja, de nincs e-mail attribútuma, míg egy másik felhasználónak lehet e-mail attribútuma, de nincs extensionAttribute1.
- A célalkalmazásnak támogatnia kell a megfelelő attribútum szűrését: Az alkalmazásfejlesztők lehetővé teszik az attribútumok egy részhalmazának szűrését a felhasználói vagy csoport API-jukon. A katalógusban lévő alkalmazások esetében biztosítjuk, hogy az alapértelmezett attribútumleképezés olyan attribútum legyen, amelyen a célalkalmazás API-ja támogatja a szűrést. A célalkalmazás alapértelmezett egyező attribútumának módosításakor ellenőrizze a nem Microsoft API dokumentációjában, hogy az attribútum szűrhető-e.
- Az LCW bővíthetőségi munkafolyamat-leképezési típussal rendelkező attribútum nem használható egyező attribútumként: Ha egy attribútum értéke az LCW bővíthetőségi munkafolyamat-leképezési típusával van beállítva (ahol egy Azure Logikai alkalmazás hozza létre az értéket), az attribútum nem használható egyező attribútumként.
Csoportattribútum-leképezések szerkesztése
A kiválasztott számú alkalmazás, például a ServiceNow, a Box és a G Suite támogatja a csoport- és felhasználói objektumok kiépítését. A csoportobjektumok tartalmazhatnak csoporttulajdonságokat, például megjelenítendő neveket és e-mail aliasokat, valamint csoporttagokat.
A csoportszinkronizálást támogató alkalmazások esetén engedélyezze vagy tiltsa le a csoportszinkronizálást a hatókörkezelési szűrők lapjára lépve.
A csoportobjektumok részeként kiépített attribútumok ugyanúgy testre szabhatók, mint a korábban ismertetett felhasználói objektumok.
Tipp.
A csoportobjektumok (tulajdonságok és tagok) kiépítése külön fogalom a csoportok alkalmazáshoz való hozzárendelésétől. Hozzárendelhet egy csoportot egy alkalmazáshoz, de csak a csoport felhasználói objektumait építheti ki. A csoportok hozzárendelésekben való használatához nem szükséges teljes csoportobjektumok kiépítése.
A támogatott attribútumok listájának szerkesztése
Az adott alkalmazáshoz támogatott felhasználói attribútumok előre konfigurálva vannak. A legtöbb alkalmazás felhasználói felügyeleti API-k nem támogatják a sémafelderítést. A Microsoft Entra kiépítési szolgáltatás tehát nem tudja dinamikusan létrehozni a támogatott attribútumok listáját az alkalmazás hívásával.
Egyes alkalmazások azonban támogatják az egyéni attribútumokat, és a Microsoft Entra kiépítési szolgáltatás képes olvasni és írni az egyéni attribútumokra. A definíciók Microsoft Entra felügyeleti központ való megadásához válassza az Attribútumleképezés lap tetején található Speciális beállítások legördülő menüt, majd válassza a Célfelhasználói attribútumok szerkesztése lehetőséget.
Az attribútumlista testreszabását támogató alkalmazások és rendszerek a következők:
- Salesforce
- ServiceNow
- Workday to Active Directory /Workday to Microsoft Entra ID
- SuccessFactors az Active Directoryba / SuccessFactors a Microsoft Entra ID-be
- Microsoft Entra ID (Microsoft Entra ID Graph API alapértelmezett attribútumok és egyéni címtárkiterjesztések támogatottak). További információ a bővítmények létrehozásáról:
Az Microsoft Entra alkalmazáskiépítés bővítményattribútumainak szinkronizálása ésAz Microsoft Entra ID - A tartományközi identitást (SCIM) 2.0-t támogató alkalmazások
- Microsoft Entra ID támogatja az XPATH- és JSONPath-metaadatok Workday- vagy SuccessFactors-visszaírását. Microsoft Entra ID nem támogatja az alapértelmezett sémában nem szereplő új Workday- vagy SuccessFactors-attribútumokat
Megjegyzés
A támogatott attribútumok listájának szerkesztése csak azoknak a rendszergazdáknak ajánlott, akik testre szabták az alkalmazások és rendszerek sémáját, és első kézből ismerik az egyéni attribútumok definiálásának módját, vagy ha a forrásattribútum nem jelenik meg automatikusan a Microsoft Entra felügyeleti központ felhasználói felületén. Ez néha megköveteli az alkalmazások vagy rendszerek által biztosított API-k és fejlesztői eszközök megismerését. A támogatott attribútumok listájának szerkesztési lehetősége alapértelmezés szerint le van zárva, de az ügyfelek a következő URL-címre lépve engedélyezhetik a funkciót: https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true . Ezután az alkalmazásra lépve megtekintheti az attribútumlistát. Az Attribútumleképezés lapon található Speciális beállítások legördülő menü hozzáférést biztosít a célfelhasználói attribútumok szerkesztéséhez és aséma szerkesztéséhez.
Megjegyzés
Ha az Microsoft Entra ID címtárkiterjesztési attribútuma nem jelenik meg automatikusan az attribútumleképezés legördülő listájában, manuálisan is hozzáadhatja azt az "Microsoft Entra attribútumlistához". Ha manuálisan Microsoft Entra címtárkiterjesztési attribútumokat ad hozzá a kiépítési alkalmazáshoz, vegye figyelembe, hogy a címtárbővítmény attribútumainak neve megkülönbözteti a kis- és nagybetűket. Például: Ha rendelkezik egy címtár kiterjesztési attribútummal, extension_53c9e2c0exxxxxxxxxxxxxxxx_acmeCostCenter, győződjön meg arról, hogy a címtárban meghatározott formátumban adja meg. A többértékű címtárbővítmény-attribútumok kiépítése nem támogatott.
A támogatott attribútumok listájának szerkesztésekor a következő tulajdonságok jelennek meg:
- Név – A célobjektum sémájában meghatározott attribútum rendszerneve.
-
Típus – Az attribútum által tárolt adatok típusa a célobjektum sémájában meghatározott módon, amely az alábbi típusok egyike lehet.
- Bináris – Az attribútum bináris adatokat tartalmaz.
- Logikai érték – Az attribútum egy igaz vagy hamis értéket tartalmaz.
- DateTime – Az attribútum dátumsztringet tartalmaz.
- Egész szám – Az attribútum egész számot tartalmaz.
- Hivatkozás – Az attribútum egy azonosítót tartalmaz, amely a célalkalmazás egy másik táblájában tárolt értékre hivatkozik.
- Karakterlánc – Az attribútum szöveges sztringet tartalmaz.
- Elsődleges kulcs? - Az attribútum elsődleges kulcsmezőként van-e definiálva a célobjektum sémájában.
- Kötelező? - Azt, hogy az attribútumot ki kell-e tölteni a célalkalmazásban vagy a rendszerben.
- Többérték? - Az attribútum támogatja-e a több értéket.
- Konkrét eset? - Hogy az attribútumértékek kiértékelése kis- és nagybetűkre érzékeny módon történik-e.
- API Expression – Ne használja, kivéve, ha erre egy specifikus kiépítési összekötő (például a Workday) dokumentációja utasítja.
-
Hivatkozott objektumattribútum – Ha referencia típusú attribútum, akkor ebben a menüben kiválaszthatja a táblát és az attribútumot a célalkalmazásban, amely az attribútumhoz társított értéket tartalmazza. Ha például egy "Részleg" nevű attribútummal rendelkezik, amelynek tárolt értéke egy külön "Részlegek" táblában lévő objektumra hivatkozik, akkor válassza a lehetőséget
Departments.Name. A referenciatáblák és az adott alkalmazáshoz támogatott elsődleges azonosító mezők előre konfigurálva vannak, és nem szerkeszthetők a Microsoft Entra felügyeleti központ használatával. A Microsoft Graph API használatával azonban szerkesztheti őket.
Egyéni bővítményattribútum kiépítése SCIM-kompatibilis alkalmazáshoz
Az SCIM Megjegyzések kérése (RFC) meghatároz egy alapvető felhasználó- és csoportsémát, ugyanakkor lehetővé teszi a séma bővítményeinek használatát az alkalmazás igényeinek megfelelően. Egyéni attribútum hozzáadása SCIM-alkalmazásokhoz:
Jelentkezzen be a Microsoft Entra felügyeleti központ legalább Alkalmazási rendszergazdaként.
Keresse meg a Entra ID>Enterprise alkalmazásokat.
Válassza ki az alkalmazást, majd válassza a Kiépítés lehetőséget.
A Kezelés területen válassza az Attribútumleképezés lehetőséget, majd válassza ki azt az objektumtípust (Felhasználók vagy csoportok), amelyhez egyéni attribútumot szeretne hozzáadni.
Válassza a Speciális beállítások legördülő menüt, majd válassza a Célfelhasználói attribútumok szerkesztése lehetőséget.
Megjegyzés
Ha az AppName attribútumlistájának szerkesztése opció nem jelenik meg, keresse fel az alkalmazást az URL
https://portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=truehasználatával a sémaeditor engedélyezéséhez.Az attribútumlista alján adja meg az egyéni attribútum adatait a megadott mezőkben. Ezután válassza az Attribútum hozzáadása lehetőséget.
SCIM-alkalmazások esetén az attribútum nevének a példában látható mintát kell követnie. A(z) CustomExtensionName és CustomAttribute az alkalmazás igényeinek megfelelően testre szabható, például: urn:ietf:params:scim:schemas:extension:CustomExtensionName:2.0:User:CustomAttribute.
Ezek az utasítások csak SCIM-kompatibilis alkalmazásokra vonatkoznak. Az olyan alkalmazások, mint a ServiceNow és a Salesforce, nincsenek integrálva a Microsoft Entra ID-be az SCIM használatával, ezért egyéni attribútumok hozzáadásakor nincs szükségük erre a névtérre.
Az egyéni attribútumok nem lehetnek hivatkozási attribútumok, többértékű vagy összetett típusú attribútumok. Az egyéni többértékű és összetett típusú bővítményattribútumok jelenleg csak a katalógusban lévő alkalmazások esetében támogatottak. Az egyéni bővítményséma fejléce nem szerepel a példában, mert a rendszer nem küldi el a Microsoft Entra SCIM-ügyféltől érkező kérésekben.
Példa egy bővítményattribútummal rendelkező felhasználó ábrázolása:
{
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User",
"urn:ietf:params:scim:schemas:extension:enterprise:2.0:User"
],
"userName": "bjensen",
"id": "48af03ac28ad4fb88478",
"externalId": "bjensen",
"name": {
"formatted": "Ms. Barbara J Jensen III",
"familyName": "Jensen",
"givenName": "Barbara"
},
"urn:ietf:params:scim:schemas:extension:enterprise:2.0:User": {
"employeeNumber": "701984",
"costCenter": "4130",
"organization": "Universal Studios",
"division": "Theme Park",
"department": "Tour Operations",
"manager": {
"value": "26118915-6090-4610-87e4-49d8ca9f808d",
"$ref": "../Users/26118915-6090-4610-87e4-49d8ca9f808d",
"displayName": "John Smith"
}
},
"urn:ietf:params:scim:schemas:extension:CustomExtensionName:2.0:User": {
"CustomAttribute": "701984",
},
"meta": {
"resourceType": "User",
"created": "2010-01-23T04:56:22Z",
"lastModified": "2011-05-13T04:42:34Z",
"version": "W\/\"3694e05e9dff591\"",
"location": "https://example.com/v2/Users/00aa00aa-bb11-cc22-dd33-44ee44ee44ee"
}
}
Szerep hozzárendelése egy SCIM-alkalmazáshoz
A példában ismertetett lépésekkel alkalmazásszerepköröket építhet ki egy felhasználó számára az alkalmazáshoz. A leírás az egyéni SCIM-alkalmazásokra vonatkozik. Az olyan katalógusalkalmazások esetében, mint a Salesforce és a ServiceNow, használja az előre definiált szerepkör-leképezéseket. A listajelek azt írják le, hogyan alakíthatja át az AppRoleAssignments attribútumot az alkalmazás által várt formátumra.
- Ahhoz, hogy az appRoleAssignment-et a Microsoft Entra ID-ból egy szerepkörhöz rendelje az alkalmazásban, az attribútumot ki kell alakítania egy kifejezés használatával. Az appRoleAssignment attribútumot nem szabad közvetlenül egy szerepkörattribútumhoz leképezni anélkül, hogy kifejezéssel elemezné a szerepkör részleteit.
Megjegyzés
A szerepkörök vállalati alkalmazásokból való kiépítésekor az SCIM szabvány eltérően határozza meg a vállalati felhasználói szerepkör-attribútumokat. További információkért lásd: SCIM végpont fejlesztése és kiépítési terv készítése a Microsoft Entra ID-ben.
EgyalkalmazásosSzerepkiosztás
Mikor érdemes használni: A SingleAppRoleAssignment kifejezéssel egyetlen szerepkört építhet ki egy felhasználó számára, és megadhatja az elsődleges szerepkört.
Konfigurálás: A leírt lépésekkel lépjen az attribútumleképezések lapra, és a SingleAppRoleAssignment kifejezéssel rendelje le a szerepkör-attribútumot. Három szerepkörattribútum közül választhat (roles[primary eq "True"].displayésroles[primary eq "True"].typeroles[primary eq "True"].value). Választhatja, hogy a szerepkör-attribútumok bármelyikét vagy az összeset belefoglalja a leképezésekbe. Ha egynél több leképezést szeretne felvenni, csak adjon hozzá egy új leképezést, és vegye fel célattribútumként.
Megfontolandó szempontok
- Győződjön meg arról, hogy több szerepkör nincs hozzárendelve egy felhasználóhoz. Nincs garancia arra, hogy melyik szerepkör kerül létrehozásra.
- Ellenőrizze az
SingleAppRoleAssignmentsattribútumot. Az attribútum nem kompatibilis a hatókörSync All users and groupsbeállításával.
Példakérés (POST)
{
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"externalId": "alias",
"userName": "alias@contoso.OnMicrosoft.com",
"active": true,
"displayName": "First Name Last Name",
"meta": {
"resourceType": "User"
},
"roles": [
{
"primary": true,
"type": "WindowsAzureActiveDirectoryRole",
"value": "Admin"
}
]
}
Példakimenet (PATCH)
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:PatchOp"
],
"Operations": [
{
"op": "Add",
"path": "roles",
"value": [
{
"value": "{\"id\":\"06b07648-ecfe-589f-9d2f-6325724a46ee\",\"value\":\"25\",\"displayName\":\"Role1234\"}"
}
]
}
]
}
A PATCH és a POST kérelemformátumai eltérnek. Annak érdekében, hogy a POST és a PATCH azonos formátumban legyen elküldve, használhatja az itt ismertetett funkciójelölőt.
AppRoleAssignmentsComplex
Mikor érdemes használni: Az AppRoleAssignmentsComplex kifejezéssel több szerepkört is kiépíthet egy felhasználó számára.
Konfigurálás: Szerkessze a támogatott attribútumok listáját az alábbiak szerint, hogy új attribútumot adjon meg a szerepkörökhöz:
Ezután az AppRoleAssignmentsComplex kifejezéssel megfeleltethet az egyéni szerepkör-attribútumnak a képen látható módon:
Megfontolandó szempontok
- Minden szerepkör elsődleges = hamisként van kiépítve.
- Az
idattribútum nem szükséges SCIM-szerepkörökben. Használja inkább azvalueattribútumot. Ha például azvalueattribútum tartalmazza a szerepkör nevét vagy azonosítót, használja a szerepkör kiépítéséhez. Az azonosító attribútummal kapcsolatos probléma megoldásához itt a funkciójelzőt használhatja. A kizárólag az értékattribútumra való támaszkodás azonban nem mindig elegendő; Ha például több szerepkör is azonos nevű vagy azonosítójú. Bizonyos esetekben az azonosító attribútummal kell megfelelően kiépíteni a szerepkört
Korlátozások
- Az AppRoleAssignmentsComplex nem kompatibilis a "Minden felhasználó és csoport szinkronizálása" beállítás hatókörével.
Példakérés (POST)
{
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"externalId": "alias",
"userName": "alias@contoso.OnMicrosoft.com",
"active": true,
"displayName": "First Name Last Name",
"meta": {
"resourceType": "User"
},
"roles": [
{
"primary": false,
"type": "WindowsAzureActiveDirectoryRole",
"displayName": "Admin",
"value": "Admin"
},
{
"primary": false,
"type": "WindowsAzureActiveDirectoryRole",
"displayName": "User",
"value": "User"
}
]
}
Példakimenet (PATCH)
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:PatchOp"
],
"Operations": [
{
"op": "Add",
"path": "roles",
"value": [
{
"value": "{\"id\":\"06b07648-ecfe-589f-9d2f-6325724a46ee\",\"value\":\"Admin\",\"displayName\":\"Admin\"}"
},
{
"value": "{\"id\":\"06b07648-ecfe-599f-9d2f-6325724a46ee\",\"value\":\"User\",\"displayName\":\"User\"}"
}
]
}
]
}
AssertiveAppRoleAssignmentsComplex (összetett szerepkörökhöz ajánlott)
Mikor érdemes használni: Az AssertiveAppRoleAssignmentsComplex használatával engedélyezze a PATCH Replace funkciót. A több szerepkört támogató SCIM-alkalmazások esetében ez biztosítja, hogy a Microsoft Entra ID eltávolított szerepkörök is törlődnek a célalkalmazásban. A csere funkció eltávolít minden olyan további szerepkört is, amely nem jelenik meg az Entra ID-ben.
Az AppRoleAssignmentsComplex és az AssertiveAppRoleAssignmentsComplex közötti különbség a javításhívás módja és a célrendszerre gyakorolt hatás. A korábbi csak a PATCH hozzáadást végzi el, ezért nem távolít el meglévő szerepköröket a céltárgyon. Az utóbbi egy PATCH csere műveletet hajt végre, amely eltávolítja a szerepköröket a célrendszerben, ha nem lettek hozzárendelve a felhasználóhoz az Entra ID-ban.
Konfigurálás: Szerkessze a támogatott attribútumok listáját az alábbiak szerint, hogy új attribútumot adjon meg a szerepkörökhöz:
Ezután az AssertiveAppRoleAssignmentsComplex kifejezéssel képezheti le az egyéni szerepkör attribútumát a képen látható módon:
Megfontolandó szempontok
- Minden szerepkör elsődleges = hamisként van kiépítve.
- Az
idattribútum nem szükséges SCIM-szerepkörökben. Használja inkább azvalueattribútumot. Ha például azvalueattribútum tartalmazza a szerepkör nevét vagy azonosítót, használja a szerepkör kiépítéséhez. Az azonosító attribútummal kapcsolatos probléma megoldásához itt a funkciójelzőt használhatja. A kizárólag az értékattribútumra való támaszkodás azonban nem mindig elegendő; Ha például több szerepkör is azonos nevű vagy azonosítójú. Bizonyos esetekben az azonosító attribútummal kell megfelelően kiépíteni a szerepkört
Korlátozások
- Az AssertiveAppRoleAssignmentsComplex nem kompatibilis a "Minden felhasználó és csoport szinkronizálása" beállítás hatókörével.
Példakérés (POST)
{
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"externalId": "contoso",
"userName": "contoso@alias.onmicrosoft.com",
"active": true,
"roles": [
{
"primary": false,
"type": "WindowsAzureActiveDirectoryRole",
"display": "User",
"value": "User"
},
{
"primary": false,
"type": "WindowsAzureActiveDirectoryRole",
"display": "Test",
"value": "Test"
}
]
}
Példakimenet (PATCH)
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:PatchOp"
],
"Operations": [
{
"op": "replace",
"path": "roles",
"value": [
{
"primary": false,
"type": "WindowsAzureActiveDirectoryRole",
"display": "User",
"value": "User"
},
{
"primary": false,
"type": "WindowsAzureActiveDirectoryRole",
"display": "Test",
"value": "Test"
}
]
}
]
}
Többértékű attribútum kiépítése
Bizonyos attribútumok, például a phoneNumbers és az e-mailek többértékű attribútumok, ahol különböző típusú telefonszámokat vagy e-maileket kell megadnia. Használja a kifejezést többértékű attribútumokhoz. Ez lehetővé teszi az attribútumtípus megadását és az érték megfelelő Microsoft Entra felhasználói attribútumra való leképezését.
phoneNumbers[type eq "work"].valuephoneNumbers[type eq "mobile"].valuephoneNumbers[type eq "fax"].value
{
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User"
],
"phoneNumbers": [
{
"value": "555-555-5555",
"type": "work"
},
{
"value": "555-555-5555",
"type": "mobile"
},
{
"value": "555-555-5555",
"type": "fax"
}
]
}
Az alapértelmezett attribútumok és attribútumleképezések visszaállítása
Ha vissza kell állítania a leképezési beállításokat az alapértelmezett állapotba, válassza az Attribútumleképezés>visszaállítása alapértelmezett leképezések lehetőséget a konfiguráció visszaállításához és mentéséhez. Ezzel úgy állítja be az összes leképezési és hatókörszűrőt, mintha az alkalmazás hozzá lett volna adva a Microsoft Entra bérlőhöz az alkalmazásgyűjteményből. Ez a szinkronizálást is újraindítja.
Ha ezt a beállítást választja, az összes felhasználó újraszinkronizálását kényszeríti a kiépítési szolgáltatás futtatása közben.
Fontos
Javasoljuk, hogy a kiépítési állapototkikapcsoltra állítsa, mielőtt ezt a lehetőséget választaná.
Alapismeretek
- Microsoft Entra ID biztosítja a szinkronizálási folyamat hatékony megvalósítását. Inicializált környezetben a szinkronizálási ciklus során csak a frissítéseket igénylő objektumok lesznek feldolgozva.
- Az attribútumleképezések frissítése hatással van a szinkronizálási ciklus teljesítményére. Az attribútumleképezési konfiguráció frissítéséhez minden felügyelt objektumot újra kell értékelni.
- Ajánlott eljárás az attribútumleképezések egymást követő módosításainak számának minimális szinten tartása.
- Az alkalmazáshoz kiépíteni kívánt fényképattribútum hozzáadása ma nem támogatott, mivel nem adhatja meg a fénykép szinkronizálásának formátumát. A felhasználói hangon kérheti a funkciót.
- Az attribútum
IsSoftDeletedgyakran része egy alkalmazás alapértelmezett leképezésének, és a következő négy forgatókönyv egyikében lehet igaz:- A felhasználó hatókörén kívül esik, mert nincs hozzárendelve az alkalmazáshoz.
- A felhasználó nem tartozik a hatókörbe, mert nem felel meg a hatókörszűrőnek.
- A felhasználó puha törlés alatt áll a Microsoft Entra ID-ben.
- A tulajdonság
AccountEnabledfalse (hamis) értékre van állítva a felhasználón. Próbálja meg megtartani azIsSoftDeletedattribútumot az attribútumleképezésekben.
- Alapértelmezés szerint a Microsoft Entra kiépítési szolgáltatás nem küld null értékeket a célrendszereknek. Az attribútumértékek törlése csak api-alapú bejövő kiépítési alkalmazások esetén érhető el előzetes verzióban. Jelenleg nem támogatott más alkalmazáskiépítési forgatókönyvekben, illetve a Workdayből vagy az SAP SuccessFactors-ból történő bejövő kiépítéshez. Ha engedélyezni szeretné ezt a funkciót az API-alapú bejövő kiépítési alkalmazásokhoz, tekintse meg az attribútumértékek törlése (előzetes verzió) című témakört.
- Az elsődleges kulcsot általában
IDnem szabad célattribútumként szerepeltetni az attribútumleképezésekben. - A szerepkörattribútumot általában egy kifejezéssel kell leképezni, nem pedig közvetlen leképezéssel. A szerepkör-megfeleltetéssel kapcsolatos további információkért lásd : Szerepkör kiépítése SCIM-alkalmazásokhoz.
- Bár letilthatja a csoportokat a leképezésekből, a felhasználók letiltása nem támogatott.
Következő lépések
- Felhasználói kiépítés/leépítés automatizálása az SaaS-alkalmazásokban
- Kifejezések írása attribútumleképezésekhez
- Hatókörszűrők a felhasználói ellátáshoz
- Felhasználók és csoportok automatikus üzembe helyezésének engedélyezése az SCIM-ben a Microsoft Entra ID-ből az alkalmazásokba
- Az SaaS-alkalmazások integrálásával kapcsolatos oktatóanyagok listája