Identiteiten detecteren in doeltoepassingen met accountdetectie

Wanneer organisaties Microsoft Entra ID gebruiken voor het inrichten van toepassingen, bevatten doeltoepassingen vaak al gebruikersaccounts die zijn gemaakt voordat de inrichting werd geconfigureerd. Met accountdetectie kunt u deze bestaande accounts vinden, deze koppelen aan Microsoft Entra ID gebruikers en deze categoriseren zodat u onbeheerde identiteiten onder governance kunt brengen. Nadat de onboarding voor het inrichten is uitgevoerd, kunnen toepassingsbeheerders handmatig accounts maken in de toepassing. Met dit rapport kunnen organisaties lokale of weesaccounts identificeren tijdens de initiële invoering en nadat ze de inrichting operationeel hebben gemaakt.

Accountdetectie haalt alle gebruikersaccounts op uit een doeltoepassing en classificeert deze in drie categorieën:

  • Local-accounts — Accounts in de doeltoepassing die geen overeenkomende gebruiker in Microsoft Entra ID hebben. Deze accounts kunnen behoren tot voormalige werknemers, serviceaccounts, gebruikers die zijn ingericht via een ander proces of accounts die niet overeenkomen vanwege problemen met de gegevenskwaliteit (bijvoorbeeld niet-overeenkomende of verouderde kenmerkwaarden).
  • Unassigned users — Accounts die overeenkomen met een Microsoft Entra ID gebruiker, maar de gebruiker is niet toegewezen aan de bedrijfstoepassing. Deze gebruikers bevinden zich in uw directory, maar hebben niet de vereiste toepassingstoewijzing voor inrichting om ze te beheren.
  • Assigned users — Accounts die overeenkomen met een Microsoft Entra ID gebruiker die is toegewezen aan de bedrijfstoepassing. Deze accounts worden volledig beheerd door de provisioningdienst.

Deze classificatie geeft u inzicht in wie toegang heeft tot uw toepassingen en helpt u bij het identificeren van accounts die moeten worden beheerd, opnieuw worden toegewezen of verwijderd.

Vereiste voorwaarden

Voordat u accountdetectie kunt gebruiken, moet het volgende aanwezig zijn:

Bekende beperkingen

  • Accountdetectie vereist een direct overeenkomend kenmerk voor gebruikerscorrelatie. Transformaties op basis van expressies worden niet ondersteund voor overeenkomsten.
  • Als er meerdere overeenkomende kenmerken zijn geconfigureerd, wordt alleen het eerste overeenkomende kenmerk gebruikt.

Toepassingsondersteuning

Voor op SCIM gebaseerde connectors vereist accountdetectie dat de toepassing RFC 7644, sectie 3.4.2.4 ondersteunt.

Connectors met vastgesteld detectiegedrag

Klanten die accountdetectie gebruiken met de volgende toepassingen ontvangen consistent volledige detectieresultaten:

  • Atlassian Cloud
  • SCIM (Systeem voor Cross-domein Identiteitsbeheer)
  • Salesforce
  • SAP Cloud Identity Services
  • ECMA (biedt ondersteuning voor on-premises toepassingen via SQL-, LDAP-, webservices en PowerShell-connectors)
  • GitHub Enterprise Cloud (zie Lijst met door SCIM ingerichte identiteiten voor beperkingen)

Connectors die geen ondersteuning bieden voor detectie

Accountdetectie wordt momenteel niet ondersteund voor de volgende toepassingen:

  • HR-inrichting (Workday, SAP SuccessFactors, API-gestuurde inrichting)
  • ServiceNow
  • Amazon Web Services (AWS)
  • Sneeuwvlok
  • Synchronisatie tussen tenants
  • Cloudsynchronisatie
  • Groepsvoorziening voor Active Directory

Alle andere connectoren

Accountdetectie kan worden ingeschakeld voor alle andere ondersteunde connectors. Detectieresultaten kunnen variëren, afhankelijk van of de doeltoepassing ondersteuning biedt voor het weergeven van gebruikers en paginering via de SCIM-API. Als uw detectierapport nul resultaten heeft, controleert u of u één direct overeenkomend kenmerk (geen expressies) hebt geconfigureerd in uw kenmerktoewijzingen. Controleer vervolgens bij de leverancier van de toepassing of de toepassing paginering ondersteunt in overeenstemming met RFC 7644, sectie 3.4.2.4.

Identiteiten detecteren in een doeltoepassing

Bestaande gebruikersaccounts detecteren in een doeltoepassing:

  1. Meld u aan bij de Microsoft Entra-beheercentrum als minimaal een Applicatiebeheerder.
  2. Blader naar Identiteit>Toepassingen>Bedrijfstoepassingen.
  3. Selecteer de toepassing waarvoor u identiteiten wilt detecteren.
  4. Selecteer Inrichten in het linkernavigatievenster.
  5. Controleer of de inrichtingsconfiguratie geldige referenties en een geslaagde testverbinding heeft.
  6. Selecteer Identiteiten detecteren.

De voorzieningsdienst haalt alle gebruikersaccounts op uit de doeltoepassing en geeft ze georganiseerd per categorie weer. De detectie duurt ten minste 30 minuten om een rapport te genereren. Hoe meer accounts zijn opgenomen in de doeltoepassing, hoe langer het rapport duurt. Een toepassing met 250.000 accounts kan bijvoorbeeld 12 uur of langer duren om een detectierapport te genereren.

Gedetecteerde accounts controleren

Nadat het detectieproces is voltooid, controleert u de resultaten in elke categorie.

Lokale gebruikersaccounts

Lokale accounts bestaan in de doeltoepassing, maar hebben geen overeenkomende gebruiker in Microsoft Entra ID. Deze accounts kunnen het volgende vertegenwoordigen:

  • Voormalige werknemers van wie de adreslijstaccounts zijn verwijderd, maar van wie de toepassingsaccounts niet zijn gedeprovisioneerd.
  • Service-accounts of gedeelde accounts die rechtstreeks in de toepassing zijn gemaakt.
  • Gebruikers die zijn ingericht via een afzonderlijk proces dat geen gebruik maakte van Microsoft Entra ID.
  • Een probleem met gegevenskwaliteit waarmee een overeenkomst wordt voorkomen.

Controleer deze accounts om te bepalen of ze uit de doelapplicatie moeten worden verwijderd, moeten worden gekoppeld aan een bestaande Microsoft Entra ID gebruiker of as-is moeten worden bewaard.

Niet-toegewezen gebruikers

Niet-toegewezen gebruikers komen overeen met een Microsoft Entra ID gebruiker op basis van het overeenkomende kenmerk, maar worden niet toegewezen aan de bedrijfstoepassing. Ga als volgt te werk om deze accounts onder inrichtingsbeheer te brengen:

  1. Navigeer naar de pagina Gebruikers en groepen van de bedrijfstoepassing.
  2. Wijs de juiste gebruikers of groepen toe aan de toepassing.
  3. Na de toewijzing beheert de provisioningservice deze accounts tijdens volgende provisioningcycli.

Toegewezen gebruikers

Toegewezen gebruikers komen overeen met een Microsoft Entra ID gebruiker die al is toegewezen aan de toepassing. Deze accounts worden volledig beheerd door de provisioningdienst. Er is geen actie nodig, tenzij u de kenmerktoewijzingen wilt controleren of bijwerken.

Gecorreleerde gebruikers toewijzen aan uw bedrijfstoepassing en/of toegangspakketten

Nadat u gebruikers in uw toepassing hebt ontdekt , kunt u deze gebruikers toewijzen aan de bedrijfstoepassing of een toegangspakket. Download het Assign-CorrelatedUsers.ps1 bestand en voer het uit in PowerShell 7.x om gebruikers toe te wijzen.

Optionele parameters

Parameter Description
-DryRun Toont wat er zou gebeuren zonder wijzigingen aan te brengen.
-SkipAppRoleAssignment Beheert alleen toegangspakketten en slaat het toewijzen van app-rollen over.
Duplicatendetectie Controleert op bestaande toewijzingen voordat u nieuwe toewijzingen maakt.
Statusfilter aan clientzijde Controleert of de API-resultaten overeenkomen met de verwachte status om te beschermen tegen API-quirks.
-OutputFile Hiermee maakt u een volledig audittrail als een CSV-bestand met tijdstempels, acties en foutdetails.
Strikte modus Wordt uitgevoerd met Set-StrictMode -Version Latest en $ErrorActionPreference = "Stop" mislukt snel bij onverwachte problemen.

Voorbeeldscenario's

Wijs alle gecorreleerde gebruikers toe aan de bedrijfstoepassing:

pwsh -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..."

Wijs alle gecorreleerde gebruikers toe aan een specifiek toegangspakket met behulp van een voorbeeldregelsbestand :

pwsh -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId '7A22...' -RulesFile '.\access-package-rules-internal.csv' -DryRun -OutputFile '.\results-dryrun.csv'

Gebruikers toewijzen aan pakketten op basis van regels die u definieert:

pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." -RulesFile ".\access-package-rules.csv"

Gebruikers toewijzen voor toegang tot pakketten met een terugvalpakket voor gebruikers die niet voldoen aan een van de gedefinieerde regels:

pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." -RulesFile ".\access-package-rules.csv" -AccessPackageId "fallback-pkg-id" -PolicyId "fallback-policy-id" -FallbackBehavior UseFallback

Gebruikers toewijzen voor toegang tot pakketten en toepassingsroltoewijzingen overslaan:

pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." -RulesFile ".\access-package-rules.csv" -SkipAppRoleAssignment

Beschrijving van regelsbestand

Het bestand met regels is een standaard-CSV met deze kolommen:

Column Purpose
RuleGroup Rijen die hetzelfde groepsnummer delen, worden samengevoegd met AND. Verschillende groepen worden onafhankelijk geëvalueerd.
PropertyName Sleutel in de scim-doeleigenschapstas, zoals userType of urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department. U kunt eigenschapsnamen vinden in de detectie-ervaring door weergavekenmerken voor een afzonderlijke gebruiker te selecteren of door de toewijzingen van inrichtingskenmerken te controleren.
Operator eq, ne, contains, startswith, endswith, of regex.
Value De waarde waarmee moet worden vergeleken. De vergelijking is niet hoofdlettergevoelig.
AccessPackageId Het toegangspakket dat moet worden toegewezen wanneer de groep overeenkomt. U vindt deze waarde in de URL wanneer u naar het toegangspakket in de Microsoft Entra-beheercentrum navigeert.
PolicyId Het toewijzingsbeleid voor het toegangspakket. U vindt deze waarde in de URL wanneer u naar het toegangspakket in de Microsoft Entra-beheercentrum navigeert.

Integreren met Identiteitsbeheer

Accountdetectie werkt samen met Microsoft Entra Id-governance om u te helpen bij het beheren van de volledige identiteitslevenscyclus. Nadat u identiteiten in uw doeltoepassingen hebt gedetecteerd, kunt u het volgende doen:

  • Wijs bestaande gebruikers toe aan uw toegangspakketten om de toegang in de toekomst te beheren, voer beoordelingen uit op de toegangspakketten om toegang te certificeren en configureer levenscycluswerkstromen om levenscyclusbeheer te automatiseren.
  • Configureer rechtenbeheer om te bepalen wie toegang tot de toepassing kan aanvragen.
  • Stel levenscycluswerkstromen in om inrichting en ongedaan maken van inrichting te automatiseren op basis van gebeurtenissen van de levenscyclus van gebruikers.

Zie Toegang beheren voor toepassingen in uw omgeving voor meer informatie over het beheren van toepassingstoegang.

Resultaten ophalen met Microsoft Graph

Naast het controleren van gedetecteerde accounts in de Microsoft Entra-beheercentrum, kunt u Microsoft Graph gebruiken om programmatisch accountdetectieresultaten op te halen.

Gebruik de Microsoft Graph bèta-API om het volgende te doen:

  • Lijst van identiteitscorrelatierapporten in de tenant.
  • Een specifiek rapport over identiteitscorrelatie ophalen.
  • Vermeld de identiteiten die zijn opgenomen in een rapport.
  • Identiteiten filteren op correlatiestatus.

Zie de volgende bronnen voor API-details:

Important

De identiteitscorrelatie-API's zijn beschikbaar op het Microsoft Graph bèta-eindpunt. API's onder het bèta-eindpunt kunnen worden gewijzigd en worden niet ondersteund voor gebruik in productietoepassingen.

Accountdetectie onderzoeken met de Microsoft MCP Server voor Enterprise (preview)

U kunt de Microsoft MCP Server voor Enterprise gebruiken om accountdetectierapporten te onderzoeken door vragen in natuurlijke taal te stellen. De MCP-server vertaalt de vraag in een alleen-lezen Microsoft Graph aanvraag, dwingt de bevoegdheden van de aangemelde gebruiker en de machtigingen die zijn verleend aan de MCP-client af en retourneert een samenvatting van de resultaten in natuurlijke taal.

Deze optie is handig voor beheerders die accountdetectieresultaten willen verkennen zonder handmatig Microsoft Graph aanvragen samen te stellen. De MCP-client geeft ook de onderliggende aanvraag weer, zodat u de bewerking kunt controleren en controleren.

MCP-vereisten

Voordat u de MCP-server met accountdetectie gebruikt:

  • Richt Microsoft MCP-server voor Ondernemingen in en verbind een MCP-client.
  • Verdeel de MCP-client de MCP.ProvisioningLog.Read.All gedelegeerde machtiging.
  • Meld u aan met een werk- of schoolaccount met een ondersteunde Microsoft Entra rol. Ondersteunde rollen zijn toepassingsbeheerder, cloudtoepassingsbeheerder, hybride identiteitsbeheerder, globale lezer, rapportlezer, beveiligingsbeheerder, beveiligingsoperator en beveiligingslezer.
  • Gebruik de globale Microsoft cloud. Microsoft MCP Server for Enterprise en de identiteitscorrelatie-API's zijn momenteel niet beschikbaar in onafhankelijke clouds.

De MCP-server ondersteunt alleen gedelegeerde, gebruikers interactieve toegang. Het biedt geen ondersteuning voor alleen-app-toegang.

Voorbeeldvragen

Nadat u verbinding hebt gemaakt met uw MCP-client, kunt u vragen stellen zoals:

  • 'Toon me de meest recente rapporten over accountdetectie'.
  • 'Accountdetectierapporten weergeven voor service-principal <service-principal-id>'.
  • 'Is het laatste rapport over accountdetectie voltooid zonder fouten?'
  • 'Worden er nog accountdetectierapporten uitgevoerd?'
  • 'Rapport identiteitscorrelatie <report-id>ophalen'.
  • "De identiteiten weergeven in het rapport identiteitscorrelatie <report-id>."
  • "Welke identiteiten in het rapport <report-id> zijn lokale accounts?"
  • "Welke identiteiten in een rapport <report-id> komen overeen met Microsoft Entra gebruikers, maar hebben geen toepassingstoewijzing?"
  • 'Welke identiteiten in het rapport <report-id> zijn niet gecorreleerd?'

Afhankelijk van de vraag kan de MCP-server aanvragen uitvoeren, zoals:

GET /beta/reports/correlations
GET /beta/reports/correlations/{identityCorrelationId}
GET /beta/reports/correlations/{identityCorrelationId}/identities
GET /beta/reports/correlations/{identityCorrelationId}/identities?$filter=status eq 'uncorrelated'

Correlatiestatussen begrijpen

De Microsoft Graph API vertegenwoordigt de accountdetectiecategorieën met de volgende correlatiestatuswaarden:

Correlatiecategorie status van Microsoft Graph Description
Toegewezen gebruikers correlatedAssigned De doelidentiteit komt overeen met een Entra-gebruiker die is toegewezen aan de bedrijfstoepassing.
Niet-toegewezen gebruikers correlatedNotAssigned De doelidentiteit komt overeen met een Entra-gebruiker, maar de Entra-gebruiker is niet toegewezen aan de bedrijfstoepassing.
Lokale gebruikersaccounts uncorrelated Er is geen overeenkomende Microsoft Entra ID gebruiker gevonden voor de doelidentiteit.
Correlatiefout failToCorrelate Het correlatieproces kan de identiteit niet evalueren. Controleer de geretourneerde foutgegevens voor de identiteit.

Voorbeeldonderzoek

In het volgende gesprek ziet u hoe een beheerder een rapport kan onderzoeken:

  1. Vraag het volgende: 'Toon het meest recente voltooide accountdetectierapport voor service-principal <service-principal-id>'.
  2. Kopieer de rapport-id die is geretourneerd door de MCP-client.
  3. Vraag het volgende: 'Vermeld de identiteiten in het identiteitscorrelatierapport <report-id>'.
  4. Stel een andere vraag met de rapport-id, zoals 'Welke identiteiten in rapport <report-id> zijn lokale accounts?' of 'Welke identiteiten in het rapport <report-id> kunnen niet correleren?'

Controleer de Microsoft Graph aanvraag die wordt weergegeven door de MCP-client voordat u op het resultaat vertrouwt. Voor grote rapporten moet de client mogelijk volgen @odata.nextLink om extra pagina's op te halen.

Problemen met MCP oplossen

Als de MCP-client geen accountdetectieresultaten kan ophalen:

  • Controleer of de MCP-client de MCP.ProvisioningLog.Read.All gedelegeerde machtiging heeft.
  • Controleer of de aangemelde gebruiker een ondersteunde Microsoft Entra rol heeft.
  • Controleer of het account is aangemeld bij de tenant die het rapport accountdetectie bevat.
  • Controleer de aanvraag en het antwoord dat wordt weergegeven door de MCP-client.
  • Controleer Microsoft Graph activiteitenlogboeken op aanvragen die zijn gedaan door Microsoft MCP Server for Enterprise. Filter de logboeken op mcp-server-app-id e8c77dc2-69b3-43f4-bc51-3213c9d915b4.

De MCP-server stuurt ondersteunde aanvragen door naar Microsoft Graph. Microsoft Graph API gedrag en bètabeperkingen zijn ook van toepassing op aanvragen die zijn gedaan via de MCP-server.

Filter- en zoekresultaten

Gebruik de zoek- en filtermogelijkheden om specifieke accounts te vinden:

  • Zoek naar accounts op naam of kenmerkwaarden.
  • Resultaten filteren op categorie (lokaal, niet toegewezen of toegewezen).
  • Beheer kolommen om de geïmporteerde kenmerken van de doeltoepassing en de correlatiestatus weer te geven.

Voor app-ontwikkelaars

Accountdetectie werkt alleen met een doeltoepassing als de toepassing SCIM-paginering ondersteunt, zoals beschreven in RFC 7644, sectie 3.4.2.4. De voorzieningsservice gebruikt paginering om alle gebruikersaccounts op te halen uit de doeltoepassing tijdens het ontdekproces.