Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft Entra provisioning può cancellare un valore dell'attributo di destinazione esistente quando l'attributo di origine corrispondente è null o vuoto. Questa funzionalità, nota anche come "provisioning dei valori nulli", è utile quando un valore viene rimosso dal sistema di origine e il valore corrispondente deve essere rimosso anche dal sistema di destinazione.
Annotazioni
La cancellazione dei valori degli attributi è attualmente in anteprima. Le anteprime sono disponibili ai clienti in base alle condizioni applicabili alle anteprime. Queste condizioni sono descritte nelle condizioni generali del prodotto Microsoft per i servizi online.
La configurazione per cancellare i valori degli attributi è coerente tra le integrazioni di provisioning supportate. Tuttavia, l'editor dello schema di origine e il modo in cui un sistema di origine rappresenta un valore Null può variare in base all'integrazione.
Anteprima dell'ambito e delle limitazioni
- La cancellazione dei valori degli attributi è disponibile in anteprima per il provisioning in ingresso basato sulle API per:
- Microsoft Entra ID.
- Active Directory locale.
- La cancellazione dei valori degli attributi è supportata solo per gli attributi a valore singolo.
- Questa funzionalità può essere abilitata per il provisioning di attributi di sicurezza personalizzati.
- La cancellazione dei valori degli attributi non è attualmente supportata per:
- Scenari di provisioning delle applicazioni in uscita.
- Provisioning in ingresso da Workday o SAP SuccessFactors.
- La cancellazione di attributi multivalore non è supportata.
Come vengono cancellati i valori degli attributi
La cancellazione dei valori degli attributi è disabilitata per impostazione predefinita ed è una funzionalità di consenso esplicito. Per cancellare i valori degli attributi si usa un meccanismo di salvaguardia a due livelli per contribuire a prevenire la perdita accidentale di dati. È necessario abilitare l'opzione Flow null values sia per l'attributo di origine che per il mapping di destinazione corrispondente.
| Valore di origine | Risultato quando la cancellazione è abilitata |
|---|---|
| L'attributo ha un valore non vuoto. | Il servizio di provisioning valuta il valore usando il mapping degli attributi configurato. |
| L'attributo ha un valore null o vuoto. | Durante un aggiornamento, il servizio di provisioning cancella il valore esistente dall'attributo di destinazione mappato. |
| Per il provisioning basato su API, si supponga di omettere un attributo per il quale è abilitato il flusso Null. | Durante un aggiornamento, il servizio di provisioning considera l'attributo come vuoto e cancella il valore di destinazione mappato esistente. |
Durante la creazione dell'utente, un valore sorgente nullo, vuoto o omesso non popola l'attributo di destinazione, a meno che non sia stato configurato Valore predefinito se nullo. Un valore predefinito si applica solo durante la creazione. Durante un aggiornamento, il servizio di provisioning cancella il valore di destinazione anziché applicare il valore predefinito in fase di creazione.
Annotazioni
Configurare la cancellazione del valore dell'attributo solo per gli attributi in cui un valore di origine vuoto o Null deve rimuovere il valore di destinazione esistente. Non abilitarlo per gli attributi necessari per trovare corrispondenze o creare un utente.
Prerequisites
Prima di iniziare, verificare che:
- Si ha almeno il ruolo di amministratore dell'applicazione .
- Hai configurato un'applicazione di provisioning e le relative mappature degli attributi.
- L'attributo di origine esiste nello schema dell'applicazione di provisioning e dispone di una mappatura verso un attributo di destinazione. Per altre informazioni, vedi Personalizzare le mappature degli attributi di Microsoft Entra.
Per il provisioning in ingresso basato sulle API per Active Directory locale, esaminare i prerequisiti aggiuntivi per ruolo e server e quindi configurare l'agente di provisioning e la connessione Active Directory.
Abilitare il flusso di valori Null per l'attributo di origine
Per prima cosa, configurare l'attributo dello schema sorgente in modo da consentire il passaggio di valori null. Il nome dell'editor dello schema di origine varia in base all'integrazione del provisioning.
- Accedere al Interfaccia di amministrazione di Microsoft Entra come almeno un amministratore dell'applicazione.
- Naviga a Entra ID>applicazioni aziendali.
- Cerca e seleziona l'applicazione di provisioning.
- Selezionare Provisioning>.
- Aprire il mapping degli attributi per l'oggetto da configurare.
- Espandere Opzioni avanzate e quindi selezionare l'opzione per modificare l'elenco di attributi di origine. Il nome dell'opzione identifica il sistema di origine o il connettore.
- Nella colonna Valori Null di Flow selezionare la casella di controllo per ogni attributo di origine in grado di cancellare l'attributo di destinazione mappato.
- Seleziona Salva.
Abilita il flusso di valori null nella mappatura di destinazione
Abilitare quindi il flusso di valori Null per ogni mapping dell'attributo di destinazione corrispondente.
- Torna alla pagina Mappatura degli attributi.
- Selezionare la mappatura dell'attributo di destinazione che si desidera cancellare.
- Selezionare Flow null values (Valori Null del flusso).
- Selezionare OK per chiudere l'editor di mapping.
- Selezionare Salva per salvare i mapping degli attributi.
- Ripetere questi passaggi per ogni attributo di destinazione che deve accettare un valore Null.
Entrambe le impostazioni sono obbligatorie. Se Valori Null del flusso non è selezionato per l'attributo dello schema di origine o per la mappatura di destinazione, il servizio di provisioning non usa il valore di origine null o vuoto per cancellare l'attributo di destinazione.
Esempio di provisioning basato su API
L'esempio seguente illustra come configurare il provisioning in ingresso basato su API per cancellare i valori degli attributi e inviare valori Null o vuoti in una /bulkUpload richiesta.
Abilitare il flusso di valori Null nello schema di origine
Per il provisioning basato su API, espandere Opzioni avanzate e quindi selezionare Modifica attributi utente API. Individuare la colonna Flow null values e selezionare gli attributi di origine che possono inviare valori Null o vuoti. Nell'esempio seguente, i valori Null di Flow sono abilitati per gli attributi division dell'estensione SCIM e department. Questa impostazione indica al servizio di provisioning di elaborare valori Null o vuoti per questi attributi e valutare il mapping degli attributi di destinazione per il flusso Null.
Annotazioni
Abilitare l'opzione solo per l'attributo di origine non cancella il valore di destinazione; anche la mappatura di destinazione deve consentire il passaggio di valori nulli, come descritto nella sezione successiva.
Abilita il flusso di valori nulli nel mapping di destinazione
Apri ogni mappatura dell'attributo di destinazione corrispondente e seleziona Valori null del flusso. L'esempio seguente esegue il mapping dell'attributo department di estensione SCIM di origine all'attributo department Active Directory e abilita i valori Null di Flow in modo che quando l'attributo SCIM di origine sia null o vuoto, il valore dell'attributo department viene cancellato in Active Directory.
Invia valori null o vuoti
Includere l'attributo in una /bulkUpload richiesta e impostarne il valore su JSON null o su una stringa vuota.
Importante
Per il provisioning basato su API, l'abilitazione dei valori Null di Flow cambia il modo in cui vengono elaborati i payload parziali. Supponiamo che venga omesso un attributo di origine per il quale è abilitato il flusso null; in tal caso, il servizio di provisioning cancellerà il valore di destinazione associato. Un payload di origine incompleto o parziale potrebbe quindi cancellare involontariamente i valori di attributo esistenti. Come procedura consigliata, includere il record utente di origine completo in ogni richiesta bulk, sia per la sincronizzazione completa che per la sincronizzazione differenziale e usare una stringa JSON null esplicita o vuota per richiedere la cancellazione deterministica.
Il frammento seguente cancella i valori esistenti di division e department per l'utente corrispondente:
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:BulkRequest"
],
"Operations": [
{
"method": "POST",
"bulkId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"path": "/Users",
"data": {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User",
"urn:ietf:params:scim:schemas:extension:enterprise:2.0:User"
],
"externalId": "701984",
"userName": "bjensen@example.com",
"urn:ietf:params:scim:schemas:extension:enterprise:2.0:User": {
"department": null,
"division": ""
}
}
}
],
"failOnErrors": null
}
Usare i nomi degli attributi di origine dello schema della tua app di provisioning. Assicurarsi che la richiesta contenga l'attributo corrispondente richiesto dalla configurazione, ad esempio externalId.
Per istruzioni su come inviare la richiesta, vedere Avvio rapido del provisioning in ingresso basato su API con Graph Explorer o Avvio rapido per il provisioning in ingresso basato sulle API con cURL.
Verificare che l'attributo sia stato cancellato
Dopo che il servizio di provisioning ha elaborato la richiesta, verificare il risultato nei log di provisioning e nella directory di destinazione.
Nell'app di provisioning selezionare Provisioning logs (Log di provisioning).
Aprire l'evento di provisioning per l'utente.
Selezionare la scheda Proprietà modificate .
Verificare che l'attributo di destinazione mostri un nuovo valore vuoto.
Verificare che l'attributo non abbia più un valore sull'oggetto nel sistema di destinazione.
In questo esempio di Active Directory locale l'attributo division di origine dell'API esegue il mapping all'attributo companydi destinazione .
Per Active Directory locale, il servizio di provisioning rimuove il valore dell'attributo anziché scrivere una stringa vuota.
Risolvere i problemi relativi a la cancellazione dei valori degli attributi
Usa le istruzioni seguenti se l'attributo di destinazione non viene cancellato.
| Problema | Resolution |
|---|---|
| Il valore null o vuoto viene ignorato. | Verificare che i valori Null di Flow siano selezionati sia per l'attributo dello schema di origine che per il mapping di destinazione. |
| L'attributo di destinazione errato viene cancellato. | Esaminare il mapping degli attributi e verificare che l'attributo di origine sia mappato all'attributo di destinazione previsto. |
| L'origine usa un valore segnaposto anziché null. | Configurare l'integrazione di origine per restituire un valore nullo o vuoto anziché un segnaposto oppure trasformare il segnaposto prima del provisioning. |
| Una richiesta di provisioning basata su API non cancella l'attributo. | Usare un valore JSON null esplicito o una stringa vuota. Se si ricorre all'omissione per un attributo figlio, verificare che l'oggetto complesso o l'elemento della raccolta che lo contiene rimanga nel payload. Verificare anche che l'attributo di corrispondenza del payload identifichi l'utente di destinazione esistente. |
| Una richiesta di provisioning basata su API cancella in modo imprevisto un attributo. | Verificare che l'attributo non sia stato omesso dal payload. Includere il valore corrente non vuoto ogni volta che si desidera mantenere il valore di destinazione esistente. |