Konfigurasi SAP SuccessFactors untuk penyediaan pengguna Microsoft Entra

Tujuan dari artikel ini adalah untuk menunjukkan langkah-langkah yang perlu Anda lakukan untuk menyediakan data pekerja dari SuccessFactors Employee Central ke Microsoft Entra ID, dengan opsi menulis kembali alamat email ke SuccessFactors.

Catatan

Gunakan artikel ini jika pengguna yang ingin Anda provisikan dari SuccessFactors adalah pengguna khusus cloud yang tidak memerlukan akun AD lokal. Jika pengguna hanya memerlukan akun AD lokal saja atau akun AD dan Microsoft Entra, silakan lihat artikel mengenai mengonfigurasi SAP SuccessFactors ke Direktori Aktif provisi pengguna.

Video berikut ini memberikan gambaran umum singkat tentang langkah-langkah yang terlibat saat merencanakan integrasi provisi Anda dengan SAP SuccessFactors.

Gambaran Umum

Layanan provisi pengguna Microsoft Entra terintegrasi dengan Pusat Karyawan SuccessFactors untuk mengelola siklus hidup identitas pengguna.

Alur kerja provisi pengguna SuccessFactors yang didukung oleh layanan provisi pengguna Microsoft Entra memungkinkan otomatisasi sumber daya manusia dan skenario manajemen siklus hidup identitas berikut:

  • Mempekerjakan karyawan baru - Saat karyawan baru ditambahkan ke SuccessFactors, akun pengguna secara otomatis dibuat di ID Microsoft Entra dan secara opsional Microsoft 365 dan aplikasi SaaS lainnya yang didukung oleh ID Microsoft Entra, dengan tulis balik alamat email ke SuccessFactors.

  • Pembaruan atribut dan profil karyawan - Saat catatan karyawan diperbarui di SuccessFactors (seperti nama, jabatan, atau manajer mereka), akun pengguna mereka secara otomatis diperbarui di Microsoft Entra ID, dan secara opsional, Microsoft 365 serta aplikasi SaaS lainnya yang didukung oleh Microsoft Entra ID.

  • Penghentian karyawan - Saat karyawan dihentikan di SuccessFactors, akun pengguna mereka secara otomatis dinonaktifkan di ID Microsoft Entra dan secara opsional Microsoft 365 dan aplikasi SaaS lainnya yang didukung oleh ID Microsoft Entra.

  • Pekerja yang dipekerjakan kembali - Saat karyawan dipekerjakan kembali di SuccessFactors, akun lama mereka dapat diaktifkan kembali atau dikonfigurasi ulang secara otomatis (tergantung pada preferensi Anda) ke Microsoft Entra ID dan secara opsional Microsoft 365 serta aplikasi SaaS lainnya yang didukung oleh Microsoft Entra ID.

Paling cocok untuk siapakah solusi penyediaan pengguna ini?

Solusi provisi pengguna SuccessFactors ke Microsoft Entra ini sangat cocok untuk:

  • Organisasi yang menginginkan solusi berbasis cloud yang sudah terpasang untuk penyediaan pengguna SuccessFactors, termasuk organisasi yang mengisi SuccessFactors dari SAP HCM menggunakan SAP Integration Suite.

  • Organisasi yang menyebarkan Microsoft Entra untuk provisi pengguna dengan aplikasi sumber dan target SAP, menggunakan Microsoft Entra untuk menyiapkan identitas untuk pekerja sehingga mereka dapat masuk ke satu atau beberapa aplikasi SAP, seperti SAP ECC atau SAP S/4HANA, dan secara opsional aplikasi non-SAP

  • Organisasi yang memerlukan provisi pengguna langsung dari SuccessFactors ke ID Microsoft Entra tetapi tidak mengharuskan pengguna tersebut juga berada di Direktori Aktif Windows Server

  • Organisasi yang mewajibkan pengguna dikonfigurasi berdasarkan data dari SuccessFactors Employee Central (EC)

  • Organisasi menggunakan Microsoft 365 untuk email

Arsitektur Solusi

Bagian ini menjelaskan arsitektur solusi provisi pengguna ujung ke ujung untuk pengguna yang hanya menggunakan cloud. Ada dua aliran terkait:

  • Aliran Data SDM Otoritatif – dari SuccessFactors ke ID Microsoft Entra: Dalam aliran data peristiwa pekerja ini (seperti Karyawan Baru, Transfer, Penghentian) pertama kali terjadi di Pusat Karyawan SuccessFactors di cloud, dan kemudian aliran data peristiwa berpindah ke ID Microsoft Entra. Tergantung pada acara, hal ini dapat menyebabkan terjadinya operasi buat/perbarui/aktifkan/nonaktifkan di ID Microsoft Entra.

  • Alur Tulis Balik Email – dari ID Microsoft Entra ke SuccessFactors: Setelah pembuatan akun selesai di ID Microsoft Entra, nilai atribut email atau UPN yang dihasilkan dalam ID Microsoft Entra dapat ditulis kembali ke SuccessFactors.

    Gambaran Umum

Alur data pengguna ujung ke ujung

  1. Tim Sumber Daya Manusia melakukan transaksi pekerja (Karyawan Masuk/Pindah/Keluar atau Pekerja Baru/Mutasi/Pemutusan Kerja) di SuccessFactors Employee Central.
  2. Layanan provisi Microsoft Entra menjalankan sinkronisasi identitas terjadwal dari SuccessFactors EC dan mengidentifikasi perubahan yang perlu diproses untuk sinkronisasi dengan ID Microsoft Entra.
  3. Layanan penyediaan Microsoft Entra mendeteksi perubahan dan menjalankan operasi pembuatan/pembaruan/pengaktifan/penonaktifan untuk pengguna di Microsoft Entra ID.
  4. Jika aplikasi SuccessFactors Writeback dikonfigurasi, alamat email pengguna diambil dari ID Microsoft Entra.
  5. Layanan provisi Microsoft Entra menulis kembali atribut email ke SuccessFactors, berdasarkan atribut pencocokan yang digunakan.

Merencanakan penerapan Anda

Mengonfigurasi provisi pengguna berbasis Cloud HR dari SuccessFactors ke ID Microsoft Entra memerlukan perencanaan yang cukup besar yang mencakup berbagai aspek seperti:

  • Menentukan ID yang Sesuai
  • Pemetaan atribut
  • Atribut Transformasi
  • Filter pembatasan cakupan

Silakan lihat rencana penerapan cloud HR untuk panduan lengkap tentang pencocokan ID, pemetaan atribut, transformasi atribut, dan filter cakupan. Silakan lihat referensi integrasi SAP SuccessFactors untuk mempelajari tentang entitas yang didukung, detail pemrosesan, dan cara menyesuaikan integrasi untuk skenario SDM yang berbeda.

Mengonfigurasi SuccessFactors untuk integrasi

Persyaratan umum dari semua konektor provisi SuccessFactors yaitu konektor-konektor tersebut memerlukan informasi masuk akun SuccessFactors dengan izin yang tepat untuk memanggil SuccessFactors OData API. Prosedur berikut menjelaskan cara membuat akun layanan di SuccessFactors dan memberikan izin yang diperlukan.

Membuat/mengidentifikasi akun pengguna API di SuccessFactors

Bekerja sama dengan tim admin SuccessFactors atau mitra implementasi Anda untuk membuat atau mengidentifikasi akun pengguna di SuccessFactors untuk memanggil API OData. Kredensial nama pengguna dan kata sandi akun ini diperlukan saat mengonfigurasi aplikasi provisi di ID Microsoft Entra.

Membuat peran izin API

  1. Masuk ke SAP SuccessFactors dengan akun pengguna yang memiliki akses ke Pusat Admin.

  2. Cari Mengelola Peran Izin, lalu pilih Kelola Peran Izin dari hasil pencarian. Kelola Peran Izin Akses

  3. Dari Daftar Peran Izin, pilih BuatBaru.

    Buat Peran Izin Baru

  4. Tambahkan Nama Peran dan Deskripsi untuk peran izin baru. Nama dan deskripsi harus menunjukkan bahwa peran tersebut adalah untuk izin penggunaan API.

  5. Di bawah Pengaturan izin, pilih Izin ..., lalu gulir ke bawah daftar izin dan pilih Kelola Alat Integrasi. Centang kotak untuk Izinkan Admin mengakses OData API melalui Otentikasi Dasar.

    Kelola alat integrasi

  6. Gulir ke bawah dalam kotak yang sama dan pilih Pusat Karyawan API. Tambahkan izin seperti yang ditunjukkan di bawah ini untuk membaca dan mengedit menggunakan ODATA API. Pilih opsi edit jika Anda berencana menggunakan akun yang sama untuk skenario Tulis balik ke SuccessFactors.

    Izin baca tulis

  7. Dalam kotak izin yang sama, buka Izin Pengguna -> Data Karyawan dan tinjau atribut yang dapat dibaca oleh akun layanan dari tenant SuccessFactors. Misalnya, untuk mengambil atribut Nama Pengguna dari SuccessFactors, pastikan bahwa izin "Tampilan" telah diberikan untuk atribut ini. Demikian pula, tinjau setiap atribut untuk izin tampilan.

    Izin data karyawan

    Catatan

    Untuk daftar lengkap atribut yang diambil oleh aplikasi penyediaan ini, silakan merujuk ke Referensi Atribut SuccessFactors

  8. Pilih Selesai. Pilih Simpan Perubahan.

Membuat Izin Grup untuk pengguna API

  1. Di Pusat Admin SuccessFactors, cari Kelola Izin Grup, lalu pilih Kelola Izin Grup dari hasil pencarian.

    Kelola kelompok izin

  2. Dari jendela Kelola Grup Izin, pilih BuatBaru.

    Tambahkan grup baru

  3. Tambahkan Nama Grup untuk grup baru. Nama grup harus menunjukkan bahwa grup adalah untuk pengguna API.

    Nama grup izin

  4. Tambahkan anggota ke grup. Misalnya, Anda dapat memilih Nama Pengguna dari menu drop-down Daftar Pengguna dan kemudian memasukkan nama pengguna dari akun API yang digunakan untuk integrasi.

    Tambahkan anggota grup

  5. Pilih Selesai untuk menyelesaikan pembuatan Grup Izin.

Memberikan Peran Hak Akses kepada Grup Hak Akses

  1. Di Pusat Admin SuccessFactors, cari Kelola Izin Grup, lalu pilih Kelola Izin Grup dari hasil pencarian.
  2. Dari Daftar Peran Izin, pilih peran yang Anda buat untuk izin penggunaan API.
  3. Di bawah Berikan peran ini ke..., pilih tombol Tambahkan... .
  4. Pilih Grup Izin... dari menu drop-down, lalu pilih Pilih... untuk membuka jendela Grup untuk mencari dan memilih grup yang dibuat di atas.
  5. Tinjau pemberian Peran Izin kepada Grup Izin.
  6. Pilih Simpan Perubahan.

Mengonfigurasi provisi pengguna dari SuccessFactors ke ID Microsoft Entra

Prosedur berikut ini menyediakan langkah-langkah untuk memprovisikan akun pengguna dari SuccessFactors ke Microsoft Entra ID.

Bagian 1: Menambahkan aplikasi konektor provisi dan mengonfigurasi konektivitas ke SuccessFactors

Untuk mengonfigurasi SuccessFactors agar terhubung dengan provisioning Microsoft Entra:

  1. Masuk ke pusat admin Microsoft Entra sebagai Administrator Aplikasi Cloud minimal.

  2. Jelajahi Entra ID>Aplikasi Perusahaan>Aplikasi Baru.

  3. Cari SuccessFactors untuk provisi pengguna di Microsoft Entra, dan tambahkan aplikasi tersebut dari galeri.

  4. Setelah aplikasi ditambahkan dan layar detail aplikasi ditampilkan, pilih Penyediaan

  5. Ubah ModusPenyediaan ke Otomatis

  6. Lengkapi bagian info masuk Admin sebagai berikut:

    • Nama Pengguna Admin - Masukkan nama akun pengguna SuccessFactors API, dengan ID perusahaan ditambahkan. Formatnya adalah: username@companyID

    • Kata sandi admin - Masukkan kata sandi akun pengguna SuccessFactors API.

    • URL Penyewa - Masukkan nama titik akhir layanan SuccessFactors OData API. Hanya masukkan nama host server tanpa http atau https. Nilai ini akan terlihat seperti: api-server-name.successfactors.com.

    • Email Pemberitahuan – Masukkan alamat email Anda, dan centang kotak centang "kirim email jika terjadi kegagalan".

    Catatan

    Layanan provisi Microsoft Entra mengirim pemberitahuan email jika pekerjaan provisi masuk ke status karantina .

    • Pilih tombol Uji Koneksi. Jika pengujian koneksi berhasil, pilih tombol Simpan di bagian atas. Jika gagal, periksa kembali apakah kredensial dan URL SuccessFactors valid.

    • Setelah kredensial berhasil disimpan, bagian Pemetaan menampilkan pemetaan default Menyinkronkan Pengguna SuccessFactors ke ID Microsoft Entra

Bagian 2: Mengonfigurasi atribut pemetaan

Di bagian ini, Anda mengonfigurasi bagaimana data pengguna mengalir dari SuccessFactors ke ID Microsoft Entra.

  1. Pada tab Penyediaan di bawah Pemetaan, pilih Sinkronkan Pengguna SuccessFactors ke Entra ID Microsoft.

  2. Di bidang Cakupan Objek Sumber, Anda dapat memilih set pengguna mana di SuccessFactors yang harus berada dalam cakupan untuk provisi ke MICROSOFT Entra ID, dengan menentukan sekumpulan filter berbasis atribut. Cakupan default adalah "semua pengguna di SuccessFactors". Contoh filter:

    • Contoh: Cakupan kepada pengguna dengan personIdExternal antara 1000000 dan 2000000 (tidak termasuk 2000000)

      • Atribut: personIdEksternal

      • Operator: Pencocokan REGEX

      • Nilai: (1[0-9][0-9][0-9][0-9][0-9][0-9])

    • Contoh: Hanya karyawan dan bukan pekerja kontingen

      • Atribut: EmployeeID

      • Operator: TIDAK NIHIL

    Kiat

    Saat mengonfigurasi aplikasi provisi untuk pertama kalinya, Anda perlu menguji dan memverifikasi pemetaan dan ekspresi atribut Anda untuk memastikan bahwa aplikasi tersebut memberi Anda hasil yang diinginkan. Microsoft merekomendasikan penggunaan filter cakupan di bawah Cakupan Objek Sumber untuk menguji pemetaan Anda dengan beberapa pengguna penguji dari SuccessFactors. Setelah memverifikasi bahwa pemetaan berfungsi, Maka Anda dapat menghapus filter atau memperluasnya secara bertahap untuk menyertakan lebih banyak pengguna.

    Perhatian

    Perilaku default dari mesin provisi adalah untuk menonaktifkan/menghapus pengguna yang keluar dari cakupan. Ini mungkin tidak diinginkan dalam integrasi SuccessFactors ke Microsoft Entra Anda. Untuk mengambil alih perilaku default menonaktifkan atau menghapus pengguna yang keluar dari cakupan, lihat artikel Melewati penghapusan akun pengguna yang keluar dari cakupan

  3. Di bidang Tindakan Objek Target, Anda dapat memfilter tindakan apa saja yang dilakukan dalam Microsoft Entra ID secara global. Buat dan Perbarui adalah paling umum.

  4. Di bagian Pemetaan atribut, Anda dapat menentukan bagaimana atribut SuccessFactors individual dipetakan ke atribut Microsoft Entra.

    Catatan

    Untuk daftar lengkap atribut SuccessFactors yang didukung oleh aplikasi, silakan merujuk ke Referensi Atribut SuccessFactors

  5. Pilih pemetaan atribut yang ada untuk memperbaruinya, atau pilih Tambahkan pemetaan baru di bagian bawah layar untuk menambahkan pemetaan baru. Pemetaan atribut individual mendukung properti berikut:

    • Jenis Pemetaan

      • Langsung – Menulis nilai atribut SuccessFactors ke atribut Microsoft Entra, tanpa perubahan

      • Konstanta - Menulis nilai string statis dan konstanta ke atribut Microsoft Entra

      • Ekspresi – Memungkinkan Anda menulis nilai kustom ke atribut Microsoft Entra, berdasarkan satu atau beberapa atribut SuccessFactors. Untuk informasi selengkapnya, lihat Ekspresi untuk menyesuaikan data aplikasi.

    • Atribut sumber - Atribut pengguna dari SuccessFactors

    • Nilai default – Pilihan opsional. Jika atribut sumber memiliki nilai kosong, pemetaan menulis nilai ini sebagai gantinya. Konfigurasi yang paling umum adalah membiarkannya kosong.

    • Atribut target – Atribut pengguna di ID Microsoft Entra.

    • Cocokkan objek menggunakan atribut ini – Apakah pemetaan ini harus digunakan untuk mengidentifikasi pengguna secara unik antara SuccessFactors dan ID Microsoft Entra atau tidak. Nilai ini biasanya disetel pada bidang ID Pekerja di SuccessFactors, yang biasanya dipetakan ke salah satu atribut ID Karyawan di Microsoft Entra ID.

    • Pencocokan diutamakan - Beberapa atribut yang cocok dapat diatur. Ketika ada beberapa, mereka dievaluasi dalam urutan yang ditentukan oleh bidang ini. Segera setelah ditemukan kecocokan, tidak ada atribut pencocokan lebih lanjut yang dievaluasi.

    • Terapkan pemetaan ini

      • Selalu – Terapkan pemetaan ini pada tindakan pembuatan dan pembaruan pengguna

      • Hanya selama pembuatan - Terapkan pemetaan ini hanya pada tindakan pembuatan pengguna

  6. Untuk menyimpan pemetaan Anda, pilih Simpan di bagian atas bagian Attribute-Mapping.

Setelah konfigurasi pemetaan atribut Anda selesai, Anda sekarang dapat mengaktifkan dan meluncurkan layanan provisi pengguna.

Aktifkan dan mulai penyediaan pengguna

Setelah konfigurasi aplikasi provisi SuccessFactors selesai, Anda dapat mengaktifkan layanan provisi.

Kiat

Secara default saat Anda mengaktifkan layanan provisi, layanan akan memulai operasi provisi untuk semua pengguna dalam cakupan. Jika terdapat kesalahan dalam pemetaan atau masalah data SuccessFactors, maka pekerjaan provisi mungkin gagal dan masuk ke status karantina. Untuk menghindari hal ini, sebagai praktik terbaik, kami sarankan untuk mengonfigurasi filter Cakupan Objek Sumber dan menguji pemetaan atribut Anda dengan beberapa pengguna uji sebelum meluncurkan sinkronisasi penuh untuk semua pengguna. Setelah Anda memverifikasi bahwa pemetaan berfungsi dan memberi Anda hasil yang diinginkan, maka Anda dapat menghapus filter atau secara bertahap memperluasnya untuk menyertakan lebih banyak pengguna.

  1. Di tab Provisi, atur Status Provisi ke Aktif.

  2. Pilih Simpan.

  3. Menyimpan status penyediaan akan memulai sinkronisasi awal, yang dapat memerlukan waktu beberapa jam, bergantung pada jumlah pengguna di tenant SuccessFactors. Anda dapat memeriksa bilah kemajuan untuk melacak kemajuan siklus sinkronisasi.

  4. Kapan saja, periksa tab Provisi di pusat admin Entra untuk melihat tindakan apa yang telah dilakukan layanan provisi. Log provisi mencantumkan semua peristiwa-peristiwa sinkronisasi individual yang dilakukan oleh layanan provisi, seperti pengguna mana yang dibaca dari SuccessFactors dan kemudian ditambahkan atau diperbarui ke ID Microsoft Entra.

  5. Setelah sinkronisasi awal selesai, sistem menulis laporan ringkasan audit di tab Provisioning, seperti yang ditunjukkan di bawah ini.

    Bilah kemajuan provisi