Mengonfigurasi SAP Cloud Identity Services untuk provisi pengguna otomatis dengan Microsoft Entra ID

Artikel ini menunjukkan langkah-langkah untuk mengonfigurasi provisi dari Microsoft Entra ID ke SAP Cloud Identity Services. Tujuannya adalah untuk menyiapkan Microsoft Entra ID untuk secara otomatis memprovisi dan mendeprovisi pengguna ke SAP Cloud Identity Services, sehingga pengguna tersebut dapat mengautentikasi ke SAP Cloud Identity Services dan memiliki akses ke beban kerja SAP lainnya. SAP Cloud Identity Services mendukung provisi dari direktori identitas lokalnya ke aplikasi SAP lainnya sebagai sistem target.

Catatan

Artikel ini menjelaskan konektor yang dibangun dalam layanan penyediaan pengguna Microsoft Entra. Untuk detail penting tentang apa yang dilakukan layanan ini, cara kerjanya, dan pertanyaan yang sering diajukan, lihat Otomatisasi penyediaan dan pencabutan pengguna ke aplikasi SaaS dengan Microsoft Entra ID. SAP Cloud Identity Services juga memiliki konektor terpisah sendiri untuk membaca pengguna dan grup dari Microsoft Entra ID. Untuk informasi selengkapnya, lihat SAP Cloud Identity Services - Penyediaan Identitas - Microsoft Entra ID sebagai sistem sumber.

Catatan

Versi baru konektor SAP Cloud Identity Services Tersedia Secara Umum dan sekarang menjadi default untuk daftar SAP Cloud Identity Services di galeri aplikasi Microsoft Entra. Versi konektor saat ini ini menampilkan perubahan berikut:

  • Diperbarui ke standar SCIM 2.0
  • Dukungan untuk pemberian dan pembatalan pemberian grup ke Layanan Identitas Cloud SAP
  • Dukungan untuk atribut ekstensi kustom
  • Dukungan untuk pemberian Kredensial Klien OAuth 2.0

Penting

Jika mengintegrasikan dengan SAP IAG, petakan Microsoft Entra ObjectId ke nama pengguna dengan memilih EDIT di baris nama pengguna dan atur atribut Sumber dan Target sebagai:

  • Atribut Sumber: objectId
  • Atribut Target: userName

Prasyarat

Skenario yang diuraikan dalam artikel ini mengasumsikan bahwa Anda sudah memiliki prasyarat berikut:

  • Tenant Layanan Identitas Cloud SAP
  • Akun pengguna di SAP Cloud Identity Services dengan izin Admin.
  • Lisensi Microsoft Entra ID P1 diperlukan untuk menggunakan kemampuan provisi grup.

Catatan

Integrasi ini juga tersedia untuk digunakan dari lingkungan Cloud Pemerintah AS Microsoft Entra. Anda dapat menemukan aplikasi ini di Microsoft Entra Galeri Aplikasi Cloud Pemerintah AS dan mengonfigurasinya dengan cara yang sama seperti yang Anda lakukan dari lingkungan cloud publik.

Jika Anda belum memiliki pengguna di Microsoft Entra ID, mulailah dengan artikel perencanaan penyebaran Microsoft Entra untuk penyediaan pengguna dengan aplikasi sumber dan target SAP. Artikel itu menggambarkan cara menyambungkan Microsoft Entra dengan sumber otoritatif untuk daftar pekerja dalam organisasi, seperti SAP SuccessFactors. Ini juga menunjukkan kepada Anda cara menggunakan Microsoft Entra untuk menyiapkan identitas untuk pekerja tersebut, sehingga mereka dapat masuk ke satu atau beberapa aplikasi SAP, seperti SAP ECC atau SAP S/4HANA.

Jika Anda mengonfigurasi provisi ke SAP Cloud Identity Services di lingkungan produksi, tempat Anda mengatur akses ke beban kerja SAP menggunakan Tata Kelola Microsoft Entra ID, tinjau syarat sebelum mengonfigurasi Microsoft Entra ID untuk tata kelola identitas sebelum melanjutkan.

Menyiapkan SAP Cloud Identity Services untuk melakukan penyediaan

Dalam artikel ini, Anda menambahkan sistem admin di SAP Cloud Identity Services lalu mengonfigurasi Microsoft Entra.

Screenshot arsitektur SSO dan alur provisi antara aplikasi SAP, SAP Cloud Identity Services dan Microsoft Entra.

  1. Masuk ke Konsol Admin SAP Cloud Identity Services Anda, https://<tenantID>.accounts.ondemand.com/admin atau https://<tenantID>.trial-accounts.ondemand.com/admin jika uji coba. Navigasikan ke Pengguna & Otorisasi Administrator.

    Cuplikan layar Konsol Admin SAP Cloud Identity Services.

  2. Tekan tombol +Tambah pada panel sebelah kiri untuk menambahkan administrator baru ke daftar. Pilih Tambahkan Sistem dan masukkan nama sistem.

    Catatan

    Identitas administrator di SAP Cloud Identity Services harus berjenis Sistem. Pengguna administrator tidak dapat mengautentikasi ke API SAP SCIM saat provisioning. SAP Cloud Identity Services tidak mengizinkan nama sistem diubah setelah dibuat.

  3. Dalam Konfigurasi Otorisasi, aktifkan tombol alihkan untuk Kelola Pengguna. Lalu pilih Simpan untuk membuat sistem.

    Cuplikan layar SAP Cloud Identity Services Tambahkan SCIM.

  4. Setelah sistem administrator dibuat, tambahkan rahasia baru ke sistem tersebut.

  5. Salin ID Klien dan Rahasia Klien yang dihasilkan oleh SAP. Nilai-nilai ini dimasukkan di bidang Nama Pengguna Admin dan Kata Sandi Admin masing-masing. Masukkan nilai-nilai ini di tab Provisi aplikasi SAP Cloud Identity Services Anda, yang Anda siapkan di bagian berikutnya.

  6. SAP Cloud Identity Services mungkin memiliki pemetaan ke satu atau beberapa aplikasi SAP sebagai sistem target. Periksa apakah ada atribut pada pengguna yang perlu disediakan aplikasi SAP tersebut melalui SAP Cloud Identity Services. Artikel ini mengasumsikan SAP Cloud Identity Services dan sistem target hilir memerlukan dua atribut, userName dan emails[type eq "work"].value. Jika sistem target SAP Anda memerlukan atribut lain, dan itu bukan bagian dari skema pengguna Microsoft Entra ID Anda, maka Anda mungkin perlu mengonfigurasi atribut ekstensi synching.

Sebelum mengonfigurasi Microsoft Entra ID untuk memiliki provisi pengguna otomatis ke SAP Cloud Identity Services, Anda perlu menambahkan SAP Cloud Identity Services dari galeri aplikasi Microsoft Entra ke daftar aplikasi perusahaan penyewa Anda. Anda dapat melakukan langkah ini di pusat admin Microsoft Entra, atau melalui Graph API.

Jika SAP Cloud Identity Services sudah dikonfigurasi untuk single sign-on dari Microsoft Entra menggunakan SAML, dan aplikasi sudah ada dalam daftar aplikasi perusahaan Microsoft Entra Anda, maka lanjutkan ke Mengonfigurasi provisi otomatis pengguna ke SAP Cloud Identity Services.

Catatan

Jika sebelumnya Anda telah mengonfigurasi pendaftaran aplikasi untuk integrasi OpenID Connect, maka Anda tidak akan dapat mengonfigurasi provisi untuk pendaftaran aplikasi tersebut. Sebagai gantinya, buat aplikasi perusahaan terpisah untuk penyediaan.

Menambahkan SAP Cloud Identity Services menggunakan pusat admin Microsoft Entra

Untuk menambahkan SAP Cloud Identity Services dari galeri aplikasi Microsoft Entra menggunakan pusat admin Microsoft Entra, lakukan langkah-langkah berikut:

  1. Masuk ke pusat admin Microsoft Entra sebagai minimal seorang Cloud Application Administrator.
  2. Telusuri ke Entra ID>Aplikasi Perusahaan>Aplikasi baru.
  3. Untuk menambahkan aplikasi dari galeri, ketik SAP Cloud Identity Services di kotak pencarian.
  4. Pilih SAP Cloud Identity Services dari panel hasil, lalu tambahkan aplikasi. Tunggu beberapa detik selagi aplikasi ditambahkan ke penyewa Anda.
  5. Lanjutkan mengonfigurasi provisi pengguna otomatis ke SAP Cloud Identity Services untuk mengonfigurasi provisi.

Menambahkan SAP Cloud Identity Services menggunakan Microsoft Graph

Anda dapat membuat aplikasi dan prinsipal layanan dengan mengikuti langkah-langkah di Mengonfigurasi penyediaan dengan Microsoft Graph API.

Pertama, ambil pengidentifikasi templat aplikasi galeri untuk SAP Cloud Identity Services.

GET https://graph.microsoft.com/v1.0/applicationTemplates?$filter=displayName eq 'SAP Cloud Identity Services'

id Ekstrak templat aplikasi dari respons. Kemudian, buat aplikasi galeri dan prinsipal layanan.

POST https://graph.microsoft.com/v1.0/applicationTemplates/{applicationTemplateId}/instantiate
Content-type: application/json

{
  "displayName": "SAP Cloud Identity Services"
}

Respons akan berisi aplikasi baru dan objek principal layanan.

Selanjutnya, ambil templat untuk konfigurasi provisi, menggunakan id dari perwakilan layanan yang baru dibuat.

GET https://graph.microsoft.com/beta/servicePrincipals/{id}/synchronization/templates

Untuk mengaktifkan provisi, Anda harus membuat pekerjaan. Gunakan permintaan berikut untuk membuat tugas penyediaan. id Gunakan dari langkah sebelumnya sebagai templateId saat menentukan templat yang akan digunakan untuk pekerjaan tersebut.

POST https://graph.microsoft.com/beta/servicePrincipals/{id}/synchronization/jobs
Content-type: application/json

{
    "templateId": "sapcloudidentityservices"
}

Seperti yang dijelaskan dalam Mengonfigurasi penyediaan pengguna otomatis ke SAP Cloud Identity Services, Anda kemudian dapat mengonfigurasi lebih lanjut tugas penyediaan dan skema templat yang terkait dengan prinsipal layanan. Kemudian, otorisasi akses agar Microsoft Entra mengautentikasi ke SAP Cloud Identity Services, lalu mulai pekerjaan provisi.

Mengonfigurasi provisi pengguna otomatis ke SAP Cloud Identity Services

Bagian ini memandu Anda melalui langkah-langkah untuk mengonfigurasi layanan provisi Microsoft Entra untuk membuat, memperbarui, dan menonaktifkan pengguna dan grup di SAP Cloud Identity Services berdasarkan penetapan pengguna dan grup ke aplikasi di Microsoft Entra ID.

Mengonfigurasi provisi pengguna otomatis di Microsoft Entra ID

Untuk mengonfigurasi provisi pengguna otomatis untuk SAP Cloud Identity Services di Microsoft Entra ID, lakukan langkah-langkah berikut:

  1. Masuk ke pusat admin Microsoft Entra sebagai minimal seorang Cloud Application Administrator.

  2. Telusuri ke aplikasi Entra ID>Enterprise

    Cuplikan layar bilah aplikasi Enterprise.

  3. Dalam daftar aplikasi, pilih aplikasi, SAP Cloud Identity Services.

    Cuplikan layar tautan SAP Cloud Identity Services di daftar Aplikasi.

  4. Pilih tab Properti.

  5. Verifikasi bahwa opsi Tugas diperlukan? diatur ke Ya. Jika diatur ke Tidak, semua pengguna di direktori Anda, termasuk identitas eksternal, dapat mengakses aplikasi dan Anda tidak dapat meninjau akses ke aplikasi.

  6. Pilih tab Penyediaan.

    Cuplikan layar opsi Kelola dengan opsi Provisi dipilih.

  7. Atur + Konfigurasi baru.

    Tangkapan layar tab Penyediaan otomatis.

  8. Di bidang URL Penyewa , masukkan URL Penyewa dan Token Rahasia SAP Cloud Identity Services Anda. Pilih Uji Koneksi untuk memastikan bahwa Microsoft Entra ID dapat tersambung ke SAP Cloud Identity Services. Jika koneksi gagal, pastikan akun SAP Cloud Identity Services Anda memiliki izin admin yang diperlukan dan coba lagi.

    Cuplikan layar pengujian koneksi provisioning.

  9. Pilih Buat untuk membuat konfigurasi Anda.

  10. Pilih Properti di halaman Gambaran Umum .

  11. Pilih pensil untuk mengedit properti. Aktifkan email pemberitahuan dan berikan email untuk menerima email karantina. Aktifkan pencegahan penghapusan yang tidak disengaja. Pilih Terapkan untuk menyimpan perubahan.

    Cuplikan layar halaman Properti provisi memperlihatkan pengaturan pemberitahuan dan penghapusan.

  12. Pilih Pemetaan Atribut di panel kiri dan pilih pengguna.

  13. Tinjau atribut pengguna dan grup yang disinkronkan dari Microsoft Entra ID ke SAP Cloud Identity Services di bagian Attribute Mapping. Jika Anda tidak melihat atribut di SAP Cloud Identity Services yang tersedia sebagai target untuk pemetaan, pilih Tampilkan opsi tingkat lanjut dan pilih Edit daftar atribut untuk Layanan Autentikasi Identitas Platform Cloud SAP untuk mengedit daftar atribut yang didukung. Tambahkan atribut penyewa SAP Cloud Identity Services Anda.

  14. Tinjau dan rekam atribut sumber dan target yang dipilih sebagai properti Matching, pemetaan yang memiliki prioritas Matching, karena atribut ini digunakan untuk mencocokkan pengguna dan grup di SAP Cloud Identity Services untuk layanan provisi Microsoft Entra untuk menentukan apakah akan membuat pengguna/grup baru atau memperbarui pengguna/grup yang ada. Untuk informasi selengkapnya tentang pencocokan, lihat mencocokkan pengguna di sistem sumber dan target. Dalam langkah berikutnya, Anda memastikan bahwa setiap pengguna yang sudah ada di SAP Cloud Identity Services memiliki atribut yang dipilih sebagai properti Pencocokan yang diisi, untuk mencegah pengguna duplikat dibuat.

  15. Konfirmasikan bahwa ada pemetaan atribut untuk IsSoftDeleted, atau fungsi yang berisi IsSoftDeleted, dipetakan ke atribut aplikasi. Ketika pengguna tidak ditetapkan dari aplikasi, dihapus secara lunak di Microsoft Entra ID, atau diblokir untuk masuk, layanan provisi Microsoft Entra ID akan memperbarui atribut yang dipetakan ke isSoftDeleted. Jika tidak ada atribut yang dipetakan, pengguna yang nantinya tidak ditetapkan dari peran aplikasi akan terus ada di penyimpanan data aplikasi.

  16. Tambahkan pemetaan tambahan yang diperlukan oleh SAP Cloud Identity Services Anda, atau sistem SAP target hilir.

  17. Pilih tombol Simpan untuk menerapkan perubahan apa pun.

    Atribut Pengguna Jenis Didukung untuk pemfilteran Diperlukan oleh SAP Cloud Identity Services
    userName string
    emails[type eq "work"].value string
    active Boolean
    displayName string
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:manager Referensi
    addresses[type eq "work"].country string
    addresses[type eq "work"].locality string
    addresses[type eq "work"].postalCode string
    addresses[type eq "work"].region string
    addresses[type eq "work"].streetAddress string
    name.givenName string
    name.familyName string
    name.honorificPrefix string
    phoneNumbers[type eq "fax"].value string
    phoneNumbers[type eq "mobile"].value string
    phoneNumbers[type eq "work"].value string
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter string
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department string
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:division string
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber string
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:organization string
    locale string
    timezone string
    userType string
    company string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:User:attributes:customAttribute1 string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:User:attributes:customAttribute2 string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:User:attributes:customAttribute3 string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:User:attributes:customAttribute4 string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:User:attributes:customAttribute5 string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:User:attributes:customAttribute6 string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:User:attributes:customAttribute7 string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:User:attributes:customAttribute8 string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:User:attributes:customAttribute9 string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:User:attributes:customAttribute10 string
    sendMail string
    mailVerified string
    Atribut Grup Jenis Didukung untuk pemfilteran Diperlukan oleh SAP Cloud Identity Services
    id string
    externalId string
    displayName string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:Group:name string
    urn:sap:cloud:scim:schemas:extension:custom:2.0:Group:description string
    members Referensi
  18. Untuk mengonfigurasi filter cakupan, lihat instruksi dalam Menentukan aturan bersyarah untuk provisi akun pengguna.

    Cuplikan layar Penyimpanan Konfigurasi Penyediaan.

  19. Gunakan provisi sesuai permintaan untuk memvalidasi sinkronisasi dengan sejumlah kecil pengguna sebelum menyebarkan lebih luas di organisasi Anda.

  20. Saat Anda siap untuk memprovisikan, pilih Mulai Provisi dari halaman Gambaran Umum .

Memprovisikan pengguna uji baru dari Microsoft Entra ID ke SAP Cloud Identity Services

Disarankan agar satu pengguna uji baru Microsoft Entra dialokasikan ke SAP Cloud Identity Services untuk melakukan pengujian terhadap konfigurasi penyediaan pengguna otomatis.

  1. Masuk ke pusat admin Microsoft Entra setidaknya sebagai Administrator Aplikasi Cloud dan Administrator Pengguna.
  2. Telusuri ke Entra ID>Pengguna.
  3. Pilih Pengguna Baru>Buat pengguna baru.
  4. Ketik nama prinsipal pengguna dan nama tampilan pengguna uji baru. Nama utama pengguna harus unik dan tidak sama dengan pengguna Microsoft Entra saat ini atau sebelumnya atau pengguna SAP Cloud Identity Services. Pilih Tinjau + buat dan Buat.
  5. Setelah pengguna uji dibuat, telusuri ke aplikasi Entra ID>Enterprise.
  6. Pilih aplikasi SAP Cloud Identity Services.
  7. Pilih Pengguna dan grup lalu pilih Tambahkan pengguna/grup.
  8. Di Pengguna dan grup, pilih Tidak Ada yang Dipilih, dan di kotak teks, ketik nama prinsipal pengguna uji.
  9. Pilih Pilih, lalu Tetapkan.
  10. Pilih Provisi lalu pilih Provisi sesuai permintaan.
  11. Dalam kotak teks Pilih pengguna atau grup, ketik nama utama pengguna dari pengguna uji.
  12. Pilih Ketentuan.
  13. Tunggu hingga proses provisi selesai. Jika berhasil, Anda akan melihat pesan Modified attributes (successful).

Anda juga dapat secara opsional memverifikasi apa yang akan disediakan layanan provisi Microsoft Entra ketika pengguna keluar dari cakupan aplikasi.

  1. Pilih Pengguna dan grup.
  2. Pilih pengguna uji, lalu pilih Hapus.
  3. Setelah pengguna uji dihapus, pilih Provisi lalu pilih Provisi sesuai permintaan.
  4. Dalam kotak teks Pilih pengguna atau grup, ketik nama prinsipal pengguna dari pengguna uji yang baru saja dinonaktifkan.
  5. Pilih Ketentuan.
  6. Tunggu hingga proses provisi selesai.

Terakhir, Anda dapat menghapus pengguna uji dari Microsoft Entra ID.

  1. Telusuri ke Entra ID>Pengguna.
  2. Pilih pengguna uji, pilih Hapus, dan pilih OK. Tindakan ini menghapus sementara pengguna uji dari Microsoft Entra ID.

Anda juga kemudian dapat menghapus pengguna uji dari SAP Cloud Identity Services.

Mengidentifikasi pengguna yang ada di aplikasi Anda dan menetapkannya ke aplikasi perusahaan

Microsoft Entra dapat menemukan pengguna yang ada di aplikasi Anda dan menyederhanakan penugasan mereka ke aplikasi perusahaan. Klik tombol temukan identitas di halaman gambaran umum provisi. Setelah laporan dibuat, Anda akan mendapatkan tampilan semua pengguna di aplikasi Anda, yang mana pengguna-pengguna tersebut cocok dengan pengguna Microsoft Entra ID, yang mana pengguna-pengguna tersebut sudah ditetapkan ke aplikasi perusahaan di Microsoft Entra ID, dan pengguna mana dalam aplikasi yang tidak cocok dengan pengguna Microsoft Entra ID. Anda kemudian dapat menjalankan skrip PowerShell sederhana untuk menetapkan pengguna yang ditemukan ke aplikasi:

  1. Unduh skrip PowerShell Assign-CorrelatedUsers.

  2. Pratinjau pengguna mana yang akan menerima penetapan peran aplikasi tanpa membuat perubahan dengan menjalankan skrip dalam mode dry-run:

    .\Assign-CorrelatedUsers.ps1 -ServicePrincipalId "7A22..." -DryRun
    
  3. Setelah meninjau output dry-run, jalankan skrip tanpa -DryRun untuk membuat penugasan peran aplikasi yang sebenarnya bagi pengguna yang cocok:

    .\Assign-CorrelatedUsers.ps1 -ServicePrincipalId "7A22..."
    
  4. Tunggu satu menit agar perubahan disebarluaskan dalam Microsoft Entra ID.

Fungsionalitas penemuan memerlukan lisensi Entra ID Governance. Organisasi tanpa lisensi yang diperlukan masih dapat mengikuti langkah-langkah di bawah ini untuk mengidentifikasi pengguna yang ada di SAP CLout Identity Services dan menetapkannya ke aplikasi perusahaan di Microsoft Entra.

Pastikan pengguna SAP Cloud Identity Services yang ada memiliki atribut pencocokan yang diperlukan

Sebelum menetapkan pengguna non-uji ke aplikasi SAP Cloud Identity Services di Microsoft Entra ID, Anda harus memastikan bahwa setiap pengguna yang sudah berada di SAP Cloud Identity Services yang mewakili orang yang sama dengan pengguna di Microsoft Entra ID, memiliki atribut pemetaan yang diisi di layanan Identitas Cloud SAP.

Dalam pemetaan provisi, atribut yang dipilih sebagai Matching digunakan untuk mencocokkan akun pengguna di Microsoft Entra ID dengan akun pengguna di SAP Cloud Identity Services. Jika ada pengguna di Microsoft Entra ID tanpa kecocokan di SAP Cloud Identity Services, maka layanan provisi Microsoft Entra akan mencoba membuat pengguna baru. Jika ada pengguna di Microsoft Entra ID dan kecocokan di SAP Cloud Identity Services, maka layanan provisi Microsoft Entra akan memperbarui pengguna SAP Cloud Identity Services tersebut. Untuk alasan ini, Anda harus memastikan bahwa setiap pengguna yang sudah berada di SAP Cloud Identity Services memiliki atribut yang dipilih sebagai properti Pencocokan yang diisi, jika tidak, pengguna duplikat dapat dibuat. Jika Anda perlu mengubah atribut pencocokan dalam pemetaan atribut aplikasi Microsoft Entra Anda, lihat pencocokan pengguna di sistem sumber dan target.

  1. Masuk ke Konsol Admin SAP Cloud Identity Services Anda, https://<tenantID>.accounts.ondemand.com/admin atau https://<tenantID>.trial-accounts.ondemand.com/admin jika uji coba.

  2. Akses ke Pengguna & Otorisasi Ekspor Pengguna.

  3. Pilih semua atribut yang diperlukan untuk mencocokkan pengguna Microsoft Entra dengan yang ada di SAP. Atribut-atribut ini mencakup SCIM ID, userName, emails, dan atribut lainnya yang mungkin Anda gunakan dalam sistem SAP sebagai identifikasi.

  4. Pilih Ekspor dan tunggu browser mengunduh file CSV.

  5. Buka jendela PowerShell.

  6. Ketik skrip berikut ke dalam editor. Di baris satu, jika Anda memilih atribut pencocokan yang berbeda selain userName, ubah nilai sapScimUserNameField variabel menjadi nama atribut SAP Cloud Identity Services. Di baris dua, ubah argumen ke nama file file CSV yang diekspor dari Users-exported-from-sap.csv ke nama file yang Anda unduh.

    $sapScimUserNameField = "userName"
    $existingSapUsers = import-csv -Path ".\Users-exported-from-sap.csv" -Encoding UTF8
    $count = 0
    $warn = 0
    foreach ($u in $existingSapUsers) {
     $id = $u.id
     if (($null -eq $id) -or ($id.length -eq 0)) {
         write-error "Exported CSV file doesn't contain the ID attribute of SAP Cloud Identity Services users."
         throw "ID attribute not available, re-export"
         return
     }
     $count++
     $userName = $u.$sapScimUserNameField
     if (($null -eq $userName) -or ($userName.length -eq 0)) {
         write-warning "SAP Cloud Identity Services user $id doesn't have a $sapScimUserNameField attribute populated"
         $warn++
     }
    }
    write-output "$warn of $count users in SAP Cloud Identity Services did not have the $sapScimUserNameFIeld attribute populated."
    
  7. Jalankan skrip. Ketika skrip selesai, jika ada satu atau beberapa pengguna yang tidak memiliki atribut pencocokan yang diperlukan, maka cari pengguna tersebut dalam file CSV yang diekspor atau di Konsol Admin SAP Cloud Identity Services. Jika pengguna tersebut juga ada di Microsoft Entra, maka Anda perlu terlebih dahulu memperbarui representasi SAP Cloud Identity Services dari pengguna tersebut sehingga mereka memiliki atribut yang cocok yang diisi.

  8. Setelah Anda memperbarui atribut pengguna tersebut di SAP Cloud Identity Services, lalu mengekspor ulang pengguna dari SAP Cloud Identity Services, seperti yang dijelaskan dalam langkah 2-5, dan langkah-langkah PowerShell di bagian ini, untuk mengonfirmasi tidak ada pengguna di SAP Cloud Identity Services yang tidak memiliki atribut yang cocok yang akan mencegah provisi kepada pengguna tersebut.

Sekarang setelah Anda memiliki daftar semua pengguna yang diperoleh dari SAP Cloud Identity Services, Anda mencocokkan pengguna tersebut dari penyimpanan data aplikasi, dengan pengguna yang sudah berada di Microsoft Entra ID, untuk menentukan pengguna mana yang harus berada dalam cakupan provisi.

Mengambil ID pengguna di Microsoft Entra ID

Bagian ini memperlihatkan cara berinteraksi dengan Microsoft Entra ID dengan menggunakan cmdlet Microsoft Graph PowerShell.

Pertama kali organisasi Anda menggunakan cmdlet ini untuk skenario ini, Anda harus berada dalam peran Administrator Global untuk memungkinkan Microsoft Graph PowerShell digunakan di penyewa Anda. Interaksi selanjutnya dapat menggunakan peran dengan hak istimewa yang lebih rendah, seperti:

  • Administrator Pengguna, jika Anda berencana membuat pengguna baru.
  • Administrator Aplikasi atau Administrator Tata Kelola Identitas, jika Anda hanya mengelola penetapan peran aplikasi.
  1. Buka PowerShell.

  2. Jika Anda tidak memiliki modul Microsoft Graph PowerShell sudah diinstal, instal modul Microsoft.Graph.Users dan lainnya dengan menggunakan perintah ini:

    Install-Module Microsoft.Graph
    

    Jika Anda sudah menginstal modul, pastikan Anda menggunakan versi terbarunya:

    Update-Module microsoft.graph.users,microsoft.graph.identity.governance,microsoft.graph.applications
    
  3. Sambungkan ke Microsoft Entra ID:

    $msg = Connect-MgGraph -ContextScope Process -Scopes "User.ReadWrite.All,Application.ReadWrite.All,AppRoleAssignment.ReadWrite.All,EntitlementManagement.ReadWrite.All"
    
  4. Jika ini pertama kalinya Anda menggunakan perintah ini, Anda mungkin perlu menyetujui untuk mengizinkan alat Baris Perintah Microsoft Graph memiliki izin ini.

  5. Baca daftar pengguna yang diperoleh dari penyimpanan data aplikasi ke dalam sesi PowerShell. Jika daftar pengguna berada dalam file CSV, Anda dapat menggunakan cmdlet PowerShell Import-Csv dan memberikan nama file dari bagian sebelumnya sebagai argumen.

    Misalnya, jika file yang diperoleh dari SAP Cloud Identity Services diberi nama Users-exported-from-sap.csv dan terletak di direktori saat ini, masukkan perintah ini.

    $filename = ".\Users-exported-from-sap.csv"
    $dbusers = Import-Csv -Path $filename -Encoding UTF8
    

    Untuk contoh lain jika Anda menggunakan database atau direktori, jika file diberi nama users.csv dan terletak di direktori saat ini, masukkan perintah ini:

    $filename = ".\users.csv"
    $dbusers = Import-Csv -Path $filename -Encoding UTF8
    
  6. Pilih kolom file users.csv yang akan cocok dengan atribut pengguna di Microsoft Entra ID.

    Jika Anda menggunakan SAP Cloud Identity Services, maka pemetaan defaultnya adalah atribut SAP SCIM userName dengan atribut Microsoft Entra ID userPrincipalName:

    $db_match_column_name = "userName"
    $azuread_match_attr_name = "userPrincipalName"
    

    Untuk contoh lain jika Anda menggunakan database atau direktori, Anda mungkin memiliki pengguna dalam database di mana nilai dalam kolom bernama EMail adalah nilai yang sama seperti dalam atribut Microsoft Entra userPrincipalName:

    $db_match_column_name = "EMail"
    $azuread_match_attr_name = "userPrincipalName"
    
  7. Ambil ID pengguna tersebut di Microsoft Entra ID.

    Skrip PowerShell berikut menggunakan nilai $dbusers, $db_match_column_name, dan $azuread_match_attr_name yang ditentukan sebelumnya. Ini akan meminta Microsoft Entra ID untuk menemukan pengguna yang memiliki atribut dengan nilai yang cocok untuk setiap rekaman dalam file sumber. Jika ada banyak pengguna dalam file yang diperoleh dari sumber SAP Cloud Identity Services, database, atau direktori, skrip ini mungkin memerlukan waktu beberapa menit untuk menyelesaikannya. Jika Anda tidak memiliki atribut di Microsoft Entra ID yang memiliki nilai, dan perlu menggunakan contains atau ekspresi filter lainnya, maka Anda harus menyesuaikan skrip ini dan pada langkah 11 di bawah ini untuk menggunakan ekspresi filter yang berbeda.

    $dbu_not_queried_list = @()
    $dbu_not_matched_list = @()
    $dbu_match_ambiguous_list = @()
    $dbu_query_failed_list = @()
    $azuread_match_id_list = @()
    $azuread_not_enabled_list = @()
    $dbu_values = @()
    $dbu_duplicate_list = @()
    
    foreach ($dbu in $dbusers) { 
       if ($null -ne $dbu.$db_match_column_name -and $dbu.$db_match_column_name.Length -gt 0) { 
          $val = $dbu.$db_match_column_name
          $escval = $val -replace "'","''"
          if ($dbu_values -contains $escval) { $dbu_duplicate_list += $dbu; continue } else { $dbu_values += $escval }
          $filter = $azuread_match_attr_name + " eq '" + $escval + "'"
          try {
             $ul = @(Get-MgUser -Filter $filter -All -Property Id,accountEnabled -ErrorAction Stop)
             if ($ul.length -eq 0) { $dbu_not_matched_list += $dbu; } elseif ($ul.length -gt 1) {$dbu_match_ambiguous_list += $dbu } else {
                $id = $ul[0].id; 
                $azuread_match_id_list += $id;
                if ($ul[0].accountEnabled -eq $false) {$azuread_not_enabled_list += $id }
             } 
          } catch { $dbu_query_failed_list += $dbu } 
        } else { $dbu_not_queried_list += $dbu }
    }
    
    
  8. Menampilkan hasil kueri sebelumnya. Lihat apakah salah satu pengguna di SAP Cloud Identity Services, database, atau direktori tidak dapat ditemukan di Microsoft Entra ID, karena kesalahan atau kecocokan yang tidak ada.

    Skrip PowerShell berikut akan menampilkan jumlah catatan yang tidak ditemukan:

    $dbu_not_queried_count = $dbu_not_queried_list.Count
    if ($dbu_not_queried_count -ne 0) {
      Write-Error "Unable to query for $dbu_not_queried_count records as rows lacked values for $db_match_column_name."
    }
    $dbu_duplicate_count = $dbu_duplicate_list.Count
    if ($dbu_duplicate_count -ne 0) {
      Write-Error "Unable to locate Microsoft Entra ID users for $dbu_duplicate_count rows as multiple rows have the same value"
    }
    $dbu_not_matched_count = $dbu_not_matched_list.Count
    if ($dbu_not_matched_count -ne 0) {
      Write-Error "Unable to locate $dbu_not_matched_count records in Microsoft Entra ID by querying for $db_match_column_name values in $azuread_match_attr_name."
    }
    $dbu_match_ambiguous_count = $dbu_match_ambiguous_list.Count
    if ($dbu_match_ambiguous_count -ne 0) {
      Write-Error "Unable to locate $dbu_match_ambiguous_count records in Microsoft Entra ID as attribute match ambiguous."
    }
    $dbu_query_failed_count = $dbu_query_failed_list.Count
    if ($dbu_query_failed_count -ne 0) {
      Write-Error "Unable to locate $dbu_query_failed_count records in Microsoft Entra ID as queries returned errors."
    }
    $azuread_not_enabled_count = $azuread_not_enabled_list.Count
    if ($azuread_not_enabled_count -ne 0) {
     Write-Error "$azuread_not_enabled_count users in Microsoft Entra ID are blocked from sign-in."
    }
    if ($dbu_not_queried_count -ne 0 -or $dbu_duplicate_count -ne 0 -or $dbu_not_matched_count -ne 0 -or $dbu_match_ambiguous_count -ne 0 -or $dbu_query_failed_count -ne 0 -or $azuread_not_enabled_count) {
     Write-Output "You will need to resolve those issues before access of all existing users can be reviewed."
    }
    $azuread_match_count = $azuread_match_id_list.Count
    Write-Output "Users corresponding to $azuread_match_count records were located in Microsoft Entra ID." 
    
  9. Ketika skrip selesai, skrip akan menunjukkan kesalahan jika ada rekaman dari sumber data yang tidak terletak di Microsoft Entra ID. Jika tidak semua catatan untuk pengguna dari penyimpanan data aplikasi teridentifikasi sebagai pengguna di Microsoft Entra ID, Anda harus mengidentifikasi catatan mana yang tidak sesuai dan alasannya.

    Misalnya, alamat email seseorang dan userPrincipalName mungkin telah diubah di Microsoft Entra ID tanpa pembaruan properti mail yang sesuai di sumber data aplikasi. Atau, pengguna mungkin telah keluar dari organisasi tetapi masih dalam sumber data aplikasi. Atau mungkin ada akun vendor atau super-admin di sumber data aplikasi yang tidak sesuai dengan orang tertentu dalam Microsoft Entra ID.

  10. Jika ada pengguna yang tidak dapat berada di Microsoft Entra ID, atau tidak aktif dan dapat masuk, tetapi Anda ingin akses mereka ditinjau atau atribut mereka diperbarui di SAP Cloud Identity Services, database, atau direktori, Anda harus memperbarui aplikasi, aturan yang cocok, atau memperbarui atau membuat pengguna Microsoft Entra untuk mereka. Untuk informasi selengkapnya tentang perubahan mana yang akan dilakukan, lihat kelola pemetaan dan akun pengguna dalam aplikasi yang tidak cocok dengan pengguna di Microsoft Entra ID.

    Jika Anda memilih opsi untuk membuat pengguna di Microsoft Entra ID, Anda dapat membuat pengguna secara massal dengan menggunakan:

    Pastikan bahwa pengguna baru ini diisi dengan atribut yang diperlukan agar Microsoft Entra ID nanti cocok dengan pengguna yang ada dalam aplikasi, dan atribut yang diperlukan oleh Microsoft Entra ID, termasuk userPrincipalName, mailNickname dan displayName. userPrincipalName harus unik di antara semua pengguna di direktori.

    Misalnya, Anda mungkin memiliki pengguna dalam database di mana nilai dalam kolom bernama EMail adalah nilai yang ingin Anda gunakan sebagai Nama utama pengguna Microsoft Entra, nilai dalam kolom Alias berisi nama email Microsoft Entra ID, dan nilai dalam kolom Full name berisi nama tampilan pengguna:

    $db_display_name_column_name = "Full name"
    $db_user_principal_name_column_name = "Email"
    $db_mail_nickname_column_name = "Alias"
    

    Kemudian Anda dapat menggunakan skrip ini untuk membuat pengguna Microsoft Entra untuk pengguna di SAP Cloud Identity Services, database, atau direktori yang tidak cocok dengan pengguna di Microsoft Entra ID. Perhatikan bahwa Anda mungkin perlu mengubah skrip ini untuk menambahkan atribut Microsoft Entra tambahan yang diperlukan di organisasi Anda, atau jika $azuread_match_attr_name tidak mailNickname atau userPrincipalName, untuk menyediakan atribut Microsoft Entra tersebut.

    $dbu_missing_columns_list = @()
    $dbu_creation_failed_list = @()
    foreach ($dbu in $dbu_not_matched_list) {
       if (($null -ne $dbu.$db_display_name_column_name -and $dbu.$db_display_name_column_name.Length -gt 0) -and
           ($null -ne $dbu.$db_user_principal_name_column_name -and $dbu.$db_user_principal_name_column_name.Length -gt 0) -and
           ($null -ne $dbu.$db_mail_nickname_column_name -and $dbu.$db_mail_nickname_column_name.Length -gt 0)) {
          $params = @{
             accountEnabled = $false
             displayName = $dbu.$db_display_name_column_name
             mailNickname = $dbu.$db_mail_nickname_column_name
             userPrincipalName = $dbu.$db_user_principal_name_column_name
             passwordProfile = @{
               Password = -join (((48..90) + (96..122)) * 16 | Get-Random -Count 16 | % {[char]$_})
             }
          }
          try {
            New-MgUser -BodyParameter $params
          } catch { $dbu_creation_failed_list += $dbu; throw }
       } else {
          $dbu_missing_columns_list += $dbu
       }
    }
    
  11. Setelah Anda menambahkan pengguna yang hilang ke Microsoft Entra ID, jalankan skrip dari langkah 7 lagi. Kemudian jalankan skrip dari langkah 8. Periksa bahwa tidak ada kesalahan yang dilaporkan.

    $dbu_not_queried_list = @()
    $dbu_not_matched_list = @()
    $dbu_match_ambiguous_list = @()
    $dbu_query_failed_list = @()
    $azuread_match_id_list = @()
    $azuread_not_enabled_list = @()
    $dbu_values = @()
    $dbu_duplicate_list = @()
    
    foreach ($dbu in $dbusers) { 
       if ($null -ne $dbu.$db_match_column_name -and $dbu.$db_match_column_name.Length -gt 0) { 
          $val = $dbu.$db_match_column_name
          $escval = $val -replace "'","''"
          if ($dbu_values -contains $escval) { $dbu_duplicate_list += $dbu; continue } else { $dbu_values += $escval }
          $filter = $azuread_match_attr_name + " eq '" + $escval + "'"
          try {
             $ul = @(Get-MgUser -Filter $filter -All -Property Id,accountEnabled -ErrorAction Stop)
             if ($ul.length -eq 0) { $dbu_not_matched_list += $dbu; } elseif ($ul.length -gt 1) {$dbu_match_ambiguous_list += $dbu } else {
                $id = $ul[0].id; 
                $azuread_match_id_list += $id;
                if ($ul[0].accountEnabled -eq $false) {$azuread_not_enabled_list += $id }
             } 
          } catch { $dbu_query_failed_list += $dbu } 
        } else { $dbu_not_queried_list += $dbu }
    }
    
    $dbu_not_queried_count = $dbu_not_queried_list.Count
    if ($dbu_not_queried_count -ne 0) {
      Write-Error "Unable to query for $dbu_not_queried_count records as rows lacked values for $db_match_column_name."
    }
    $dbu_duplicate_count = $dbu_duplicate_list.Count
    if ($dbu_duplicate_count -ne 0) {
      Write-Error "Unable to locate Microsoft Entra ID users for $dbu_duplicate_count rows as multiple rows have the same value"
    }
    $dbu_not_matched_count = $dbu_not_matched_list.Count
    if ($dbu_not_matched_count -ne 0) {
      Write-Error "Unable to locate $dbu_not_matched_count records in Microsoft Entra ID by querying for $db_match_column_name values in $azuread_match_attr_name."
    }
    $dbu_match_ambiguous_count = $dbu_match_ambiguous_list.Count
    if ($dbu_match_ambiguous_count -ne 0) {
      Write-Error "Unable to locate $dbu_match_ambiguous_count records in Microsoft Entra ID as attribute match ambiguous."
    }
    $dbu_query_failed_count = $dbu_query_failed_list.Count
    if ($dbu_query_failed_count -ne 0) {
      Write-Error "Unable to locate $dbu_query_failed_count records in Microsoft Entra ID as queries returned errors."
    }
    $azuread_not_enabled_count = $azuread_not_enabled_list.Count
    if ($azuread_not_enabled_count -ne 0) {
     Write-Warning "$azuread_not_enabled_count users in Microsoft Entra ID are blocked from sign-in."
    }
    if ($dbu_not_queried_count -ne 0 -or $dbu_duplicate_count -ne 0 -or $dbu_not_matched_count -ne 0 -or $dbu_match_ambiguous_count -ne 0 -or $dbu_query_failed_count -ne 0 -or $azuread_not_enabled_count -ne 0) {
     Write-Output "You will need to resolve those issues before access of all existing users can be reviewed."
    }
    $azuread_match_count = $azuread_match_id_list.Count
    Write-Output "Users corresponding to $azuread_match_count records were located in Microsoft Entra ID." 
    

Pastikan pengguna Microsoft Entra yang ada memiliki atribut yang diperlukan

Sebelum mengaktifkan provisi pengguna otomatis, Anda harus memutuskan pengguna mana di Microsoft Entra ID yang memerlukan akses ke SAP Cloud Identity Services, lalu Anda perlu memeriksa untuk memastikan bahwa pengguna tersebut memiliki atribut yang diperlukan dalam Microsoft Entra ID, dan atribut tersebut dipetakan ke skema yang diharapkan dari SAP Cloud Identity Services.

  • Secara default, nilai atribut userPrincipalName pengguna Microsoft Entra dipetakan ke atribut userName dan atribut emails[type eq "work"].value SAP Cloud Identity Services. Jika alamat email pengguna berbeda dari nama prinsipal pengguna mereka, maka Anda mungkin perlu mengubah pemetaan ini.
  • SAP Cloud Identity Services dapat mengabaikan nilai postalCode atribut jika format Kode Pos/ZIP Perusahaan tidak cocok dengan negara atau wilayah perusahaan.
  • Secara default, atribut Microsoft Entra country dipetakan ke bidang SAP Cloud Identity Services addresses[type eq "work"].country. Jika nilai country atribut bukan dua karakter kode negara ISO 3166, pembuatan pengguna tersebut di SAP Cloud Identity Services mungkin gagal. Untuk informasi selengkapnya, lihat countries.properties.
  • Secara default, atribut Microsoft Entra department dipetakan ke atribut SAP Cloud Identity Services urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department. Jika pengguna Microsoft Entra memiliki nilai atribut department, nilai tersebut harus cocok dengan departemen-departemen yang sudah dikonfigurasi di SAP Cloud Identity Services, jika tidak pembuatan atau pembaruan pengguna akan gagal. Untuk informasi selengkapnya, lihat departments.properties. Jika nilai department di pengguna Microsoft Entra Anda tidak konsisten dengan nilai di lingkungan SAP Anda, perbarui nilai departemen di Microsoft Entra, perbarui nilai departemen yang diizinkan di SAP Cloud Identity Services, atau hapus pemetaan, sebelum menetapkan pengguna.
  • Titik akhir SCIM SAP Cloud Identity Services mengharuskan atribut tertentu memiliki format tertentu. Untuk informasi selengkapnya tentang atribut ini dan format spesifiknya, lihat Detail atribut API SCIM SAP Cloud Identity Services.

Menetapkan pengguna ke aplikasi SAP Cloud Identity Services di Microsoft Entra ID

Microsoft Entra ID menggunakan konsep yang disebut assignments untuk menentukan pengguna mana yang harus menerima akses ke aplikasi yang dipilih. Dalam konteks penyediaan pengguna otomatis, jika nilai Pengaturan Lingkup adalah Hanya menyinkronkan pengguna dan grup yang ditetapkan, maka hanya pengguna dan grup yang telah ditetapkan ke peran aplikasi tersebut di Microsoft Entra ID yang disinkronkan dengan SAP Cloud Identity Services. Saat menetapkan pengguna ke SAP Cloud Identity Services, Anda harus memilih peran spesifik aplikasi yang valid (jika tersedia) dalam dialog penugasan. Pengguna dengan peran Akses Default dikecualikan dari penyediaan. Saat ini satu-satunya peran yang tersedia untuk SAP Cloud Identity Services adalah Pengguna.

Jika provisi telah diaktifkan untuk aplikasi, periksa apakah provisi aplikasi tidak berada di karantina sebelum menetapkan lebih banyak pengguna ke aplikasi. Atasi masalah apa pun yang menyebabkan karantina, sebelum Anda melanjutkan.

Periksa pengguna yang terdapat di SAP Cloud Identity Services dan belum ditugaskan ke aplikasi di Microsoft Entra ID

Langkah-langkah sebelumnya telah mengevaluasi apakah pengguna di SAP Cloud Identity Services juga ada sebagai pengguna di Microsoft Entra ID. Namun, mereka mungkin saat ini tidak semuanya ditetapkan ke peran aplikasi tersebut dalam Microsoft Entra ID. Jadi langkah selanjutnya adalah melihat pengguna mana yang tidak memiliki penugasan ke peran aplikasi.

  1. Menggunakan PowerShell, cari ID perwakilan layanan untuk perwakilan layanan aplikasi.

    Misalnya, jika aplikasi perusahaan diberi nama SAP Cloud Identity Services, maka ketik perintah berikut:

    $azuread_app_name = "SAP Cloud Identity Services"
    $azuread_sp_filter = "displayName eq '" + ($azuread_app_name -replace "'","''") + "'"
    $azuread_sp = Get-MgServicePrincipal -Filter $azuread_sp_filter -All
    
  2. Dapatkan pengguna yang saat ini ditugaskan ke aplikasi di Microsoft Entra ID.

    Ini dibangun di atas set variabel $azuread_sp yang ditetapkan dalam perintah sebelumnya.

    $azuread_existing_assignments = @(Get-MgServicePrincipalAppRoleAssignedTo -ServicePrincipalId $azuread_sp.Id -All)
    
  3. Bandingkan daftar ID pengguna pengguna yang sudah ada di SAP Cloud Identity Services dan Microsoft Entra ID dengan pengguna yang saat ini ditetapkan ke aplikasi di Microsoft Entra ID. Skrip ini dibangun berdasarkan variabel yang $azuread_match_id_list ditetapkan di bagian sebelumnya:

    $azuread_not_in_role_list = @()
    foreach ($id in $azuread_match_id_list) {
       $found = $false
       foreach ($existing in $azuread_existing_assignments) {
          if ($existing.principalId -eq $id) {
             $found = $true; break;
          }
       }
       if ($found -eq $false) { $azuread_not_in_role_list += $id }
    }
    $azuread_not_in_role_count = $azuread_not_in_role_list.Count
    Write-Output "$azuread_not_in_role_count users in the application's data store aren't assigned to the application roles."
    

    Jika tidak ada pengguna yang tidak ditetapkan ke peran aplikasi, yang menunjukkan bahwa semua pengguna telah ditetapkan ke peran aplikasi, hasil tersebut menunjukkan bahwa tidak ada pengguna yang sama antara Microsoft Entra ID dan SAP Cloud Identity Services, sehingga tidak diperlukan perubahan. Namun, jika satu atau beberapa pengguna yang sudah ada di SAP Cloud Identity Services saat ini tidak ditetapkan ke peran aplikasi, Anda perlu melanjutkan prosedur dan menambahkannya ke salah satu peran aplikasi.

  4. User Ambil ID peran aplikasi dari perwakilan layanan sehingga Anda dapat menetapkan pengguna yang cocok ke peran yang benar:

    $azuread_app_role_name = "User"
    $azuread_app_role_id = ($azuread_sp.AppRoles | where-object {$_.AllowedMemberTypes -contains "User" -and $_.DisplayName -eq "User"}).Id
    if ($null -eq $azuread_app_role_id) { write-error "role $azuread_app_role_name not located in application manifest"}
    
  5. Buat penetapan peran aplikasi untuk pengguna yang sudah ada di SAP Cloud Identity Services dan Microsoft Entra, dan saat ini tidak memiliki penetapan peran ke aplikasi:

    foreach ($u in $azuread_not_in_role_list) {
       $res = New-MgServicePrincipalAppRoleAssignedTo -ServicePrincipalId $azuread_sp.Id -AppRoleId $azuread_app_role_id -PrincipalId $u -ResourceId $azuread_sp.Id
    }
    
  6. Tunggu satu menit agar perubahan disebarluaskan dalam Microsoft Entra ID.

  7. Pada siklus provisi Microsoft Entra berikutnya, layanan provisi Microsoft Entra akan membandingkan representasi pengguna yang ditetapkan ke aplikasi, dengan representasi di SAP Cloud Identity Services, dan memperbarui pengguna SAP Cloud Identity Services agar memiliki atribut dari Microsoft Entra ID.

Tetapkan pengguna yang tersisa dan pantau sinkronisasi awal

Setelah pengujian selesai, pengguna berhasil diprovisikan ke SAP Cloud Identity Services, dan pengguna SAP Cloud Identity Services yang ada ditetapkan ke peran aplikasi, Anda dapat menetapkan pengguna resmi tambahan ke aplikasi SAP Cloud Identity Services dengan mengikuti salah satu instruksi di sini:

  • Anda dapat menetapkan setiap pengguna individu ke aplikasi di pusat admin Microsoft Entra,
  • Anda dapat menetapkan pengguna individual ke aplikasi melalui cmdlet New-MgServicePrincipalAppRoleAssignedTo PowerShell seperti yang ditunjukkan di bagian sebelumnya, atau
  • jika organisasi Anda memiliki lisensi untuk Tata Kelola Microsoft Entra ID, Anda juga dapat menerapkan kebijakan manajemen hak untuk mengotomatiskan penetapan akses.

Setelah pengguna ditetapkan ke peran aplikasi dan berada dalam cakupan provisi, maka layanan provisi Microsoft Entra akan memprovisikannya ke SAP Cloud Identity Services. Perhatikan bahwa sinkronisasi awal membutuhkan waktu lebih lama untuk dilakukan daripada sinkronisasi berikutnya, yang terjadi sekitar setiap 40 menit selama layanan provisi Microsoft Entra berjalan.

Jika Anda tidak melihat pengguna diprovisikan, periksa langkah-langkah dalam panduan pemecahan masalah tidak ada pengguna yang diprovisikan. Kemudian, periksa log provisi melalui log provisi di api Microsoft Entra atau Graph. Filter log ke dalam status Gagal. Jika terdapat kegagalan dengan KodeKesalahan DuplicateTargetEntries, ini menunjukkan terjadinya ambiguitas dalam aturan pencocokan provisioning Anda. Anda perlu memperbarui pengguna Microsoft Entra atau pemetaan yang digunakan untuk pencocokan guna memastikan setiap pengguna Microsoft Entra sesuai dengan satu pengguna aplikasi. Kemudian filter log ke tindakan Buat dan status Dilewati. Jika pengguna dilewatkan dengan kode SkipReason NotEffectivelyEntitled, hal ini mungkin mengindikasikan bahwa akun pengguna di Microsoft Entra ID tidak sesuai karena status akun pengguna adalah Disabled.

Mengonfigurasi akses masuk tunggal

Anda juga dapat memilih untuk mengaktifkan akses menyeluruh berbasis SAML untuk SAP Cloud Identity Services, mengikuti instruksi yang diberikan dalam tutorial akses menyeluruh SAP Cloud Identity Services. Single sign-on dapat dikonfigurasi secara independen dari penyediaan pengguna otomatis, meskipun kedua fitur ini saling melengkapi.

Pantau penyediaan

Anda dapat menggunakan bagian detail Synchronization untuk memantau kemajuan dan mengikuti tautan ke laporan aktivitas provisi, yang menjelaskan semua tindakan yang dilakukan oleh layanan provisi Microsoft Entra di SAP Cloud Identity Services. Anda juga dapat memantau proyek provisi melalui API Microsoft Graph.

Untuk informasi selengkapnya tentang cara membaca log provisi Microsoft Entra, lihat Pelaporan tentang provisi akun pengguna otomatis.

Mempertahankan penetapan peran aplikasi

Saat pengguna yang ditetapkan ke aplikasi diperbarui dalam Microsoft Entra ID, perubahan tersebut secara otomatis diprovisikan ke SAP Cloud Identity Services.

Jika Anda memiliki Tata Kelola Microsoft Entra ID, Anda dapat mengotomatiskan perubahan pada penetapan peran aplikasi untuk SAP Cloud Identity Services di Microsoft Entra ID, untuk menambahkan atau menghapus tugas saat orang bergabung dengan organisasi, atau meninggalkan atau mengubah peran.

Memperbarui aplikasi SAP Cloud Identity Services untuk menggunakan titik akhir SAP Cloud Identity Services SCIM 2.0

Pada bulan September 2025, Microsoft merilis konektor SCIM 2.0 untuk SAP Cloud Identity Services yang menambahkan dukungan untuk provisi dan deprovisi grup ke SAP Cloud Identity Services, atribut ekstensi kustom, dan pemberian Kredensial Klien OAuth 2.0.

Menyelesaikan langkah-langkah di bawah ini akan memungkinkan pelanggan yang sebelumnya menggunakan konektor SAP Cloud Identity Services untuk beralih dari titik akhir SCIM 1.0 ke titik akhir SCIM 2.0.

  1. Masuk ke pusat admin Microsoft Entra sebagai minimal seorang Cloud Application Administrator.

  2. Telusuri ke Entra ID > Enterprise Apps > SAP Cloud Identity Services.

  3. Di bagian Properti , salin ID Objek.

    Cuplikan layar tempat menyalin ID Objek di bilah Properti konektor SAP Cloud Identity Services.

  4. Di jendela browser web baru, buka Microsoft Graph Explorer dan masuk sebagai administrator untuk penyewa Microsoft Entra tempat aplikasi Anda ditambahkan.

  5. Periksa untuk memastikan akun yang digunakan memiliki izin yang benar. Izin "Directory.ReadWrite.All" diperlukan untuk membuat perubahan ini.

    Cuplikan layar Izin di Graph Explorer, tempat admin memilih opsi untuk memberikan persetujuan untuk izin Directory.ReadWrite.All.

  6. Menggunakan ID Objek yang dipilih dari aplikasi sebelumnya, cantumkan pekerjaan sinkronisasi yang ada untuk perwakilan layanan:

GET https://graph.microsoft.com/beta/servicePrincipals/[object-id]/synchronization/jobs/
  1. Mengambil nilai "ID" dari isi respons permintaan GET pada contoh sebelumnya, hapus pekerjaan sinkronisasi yang ada agar Anda dapat membuat ulang pekerjaan tersebut dengan templat SCIM 2.0. Ganti "[job-id]" dengan nilai ID dari GET permintaan. Nilai harus memiliki format "sapcloudidentityservices.xxxxxxxxxxxxxxx.xxxxxxxxxxxxxxx".
DELETE https://graph.microsoft.com/beta/servicePrincipals/[object-id]/synchronization/jobs/[job-id]
  1. Di Microsoft Graph Explorer, buat pekerjaan provisi baru menggunakan templat SAP Cloud Identity Services SCIM 2.0. Ganti "[object-id]" dengan ID perwakilan layanan (ID objek) yang disalin dari langkah ketiga.
POST https://graph.microsoft.com/beta/servicePrincipals/[object-id]/synchronization/jobs { "templateId": "sapcloudidentityservices" }
  1. Kembali ke jendela browser web pertama dan pilih tab Provisi untuk aplikasi Anda. Konfigurasi Anda diatur ulang. Anda dapat mengonfirmasi bahwa peningkatan berhasil dengan mengonfirmasi ID Pekerjaan dimulai dengan "sapcloudidentityservices".

  2. Perbarui URL tenant di bagian Info masuk Admin sebagai berikut: https://<tenantID>.accounts.ondemand.com/scim, atau https://<tenantid>.trial-accounts.ondemand.com/service/scim jika itu adalah versi percobaan.

  3. Pulihkan perubahan sebelumnya yang Anda buat pada aplikasi (Detail autentikasi, Filter cakupan, Pemetaan atribut kustom) dan aktifkan kembali provisi.

Catatan

Kegagalan memulihkan pengaturan sebelumnya dapat mengakibatkan atribut, seperti misalnya name.formatted, diperbarui secara tak terduga di SAP Cloud Identity Services. Pastikan untuk memeriksa konfigurasi sebelum mengaktifkan penyediaan.

Changelog

Perubahan berikut telah dilakukan pada konektor ini:

  • 30/9/2025 – Dirilis ke Ketersediaan Umum versi baru konektor SAP Cloud Identity Services yang menggunakan titik akhir SCIM 2.0. Versi baru mendukung provisi dan deprovisi grup ke SAP Cloud Identity Services, atribut ekstensi kustom, dan pemberian Kredensial Klien OAuth 2.0.

Sumber daya tambahan