Konfigurowanie zasad automatycznego przypisywania dla pakietu dostępu w zarządzaniu upoważnieniami

Za pomocą reguł można określić przypisanie pakietu dostępu na podstawie właściwości tożsamości w usłudze Microsoft Entra ID, części firmy Microsoft Entra. Zarządzanie upoważnieniami pozwala, aby pakiet dostępu miał wiele polityk, a każda polityka określa, w jaki sposób tożsamości otrzymują przypisanie do pakietu dostępu i na jak długo. Jako administrator możesz ustanowić zasady dla automatycznych przypisań, podając regułę członkostwa, którą Zarządzanie Uprawnieniami stosuje do automatycznego tworzenia i usuwania przypisań. Podobnie jak w przypadku grupy dynamicznej, po utworzeniu polityki automatycznego przypisania, atrybuty tożsamości są analizowane pod kątem zgodności z regułą członkostwa tej polityki. Gdy atrybut tożsamości ulegnie zmianie, te reguły automatycznego przypisania w pakietach dostępu są przetwarzane pod kątem zmian członkostwa. Przypisania do tożsamości są następnie dodawane lub usuwane w zależności od spełnienia kryteriów reguły.

Uwaga

Zaleca się używanie tylko jednej zasady automatycznego przypisania na pakiet dostępu. Skonfigurowanie więcej niż jednej zasady automatycznego przypisania jest obsługiwane tylko wtedy, gdy upewnij się, że nie ma nakładania się na użytkowników w zakresie dla każdej zasady. Jeśli użytkownik pasuje do więcej niż jednej zasady automatycznego przypisania, nie jest to obsługiwane i mogą wystąpić kolejne problemy z utratą dostępu, jeśli użytkownik wypadnie z zakresu jednej zasady, ale nie z drugiej.

Ważna

Podgląd memberOf operatora reguły kończy się. Od 3 listopada 2026 r. zasady automatycznego przypisywania, których używa reguła memberOf członkostwa, są poddane kwarantannie. Zasady pozostają, ale przetwarzanie przypisania zostanie zatrzymane i żadne przypisania nie zostaną dodane lub usunięte do momentu usunięcia memberOf z reguły. Przed 3 listopada 2026 r. zidentyfikuj zasady używające atrybutu memberOf i ponownie skompiluj każdą regułę za pomocą obsługiwanego operatora opartego na atrybutach. Jeśli żadna równoważna reguła nie obejmuje scenariusza, zaplanuj alternatywną metodę przypisania przed usunięciem zasad, które zawierają regułę, tak aby przypisania nie zostały usunięte. Nie ma to wpływu na zasady automatycznego przypisywania, które nie są używane memberOf . Aby uzyskać więcej informacji, zobacz Konfigurowanie dynamicznych grup członkostwa za pomocą atrybutu memberOf.

W tym artykule opisano sposób tworzenia zasad automatycznego przypisywania pakietu dostępu dla istniejącego pakietu dostępu.

Zanim rozpoczniesz

Musisz mieć wypełnione atrybuty na tożsamościach, które będą objęte przypisywaniem dostępu. Atrybuty, których można użyć w kryteriach reguł zasad przypisania pakietu dostępu, to te atrybuty wymienione we obsługiwanych właściwościach wraz z atrybutami rozszerzenia i właściwościami rozszerzenia niestandardowego. Te atrybuty można wprowadzić do Microsoft Entra ID, poprzez aktualizację danychużytkownika, systemu HR, takiego jak SuccessFactors, Microsoft Entra Connect cloud sync lub Microsoft Entra Connect Sync. Reguły mogą obejmować maksymalnie 15 000 użytkowników na politykę.

Wymagania dotyczące licencji

Korzystanie z tej funkcji wymaga licencji Zarządzanie Microsoft Entra ID lub Pakiet Microsoft Entra. Aby znaleźć odpowiednią licencję dla swoich wymagań, sprawdź Podstawy licencjonowania Zarządzanie Microsoft Entra ID.

Utwórz zasadę automatycznego przypisania

Aby utworzyć zasady dla pakietu dostępu, należy rozpocząć od karty zasad pakietu dostępu. Wykonaj następujące kroki, aby utworzyć nowe zasady automatycznego przypisania dla pakietu dostępu.

  1. Zaloguj się do centrum administracyjnego Microsoft Entra co najmniej jako Administrator zarządzania tożsamością.

    Uwaga

    Właściciele wykazu i menedżerowie pakietów dostępu nie mogą tworzyć zasad automatycznego przypisywania.

  2. Przejdź do zarządzania identyfikacją>zarządzania upoważnieniami>pakietu dostępu.

  3. Na stronie Pakiety dostępu otwórz pakiet dostępu.

  4. Wybierz pozycję Zasady, a następnie Dodaj zasadę automatycznego przypisania, aby utworzyć nowe zasady.

  5. Na pierwszej karcie należy określić regułę. Zaznacz Edytuj.

  6. Podaj regułę dla dynamicznych grup członkostwa przy użyciu konstruktora reguł członkostwa lub klikając pozycję Edytuj w polu tekstowym składni reguły.

    Uwaga

    Konstruktor reguł może nie być w stanie wyświetlić niektórych reguł skonstruowanych w polu tekstowym, a walidacja reguły wymaga obecnie, aby być w roli Administrator grup. Aby uzyskać więcej informacji, zobacz Konstruktor reguł w centrum administracyjnym firmy Microsoft Entra.

    Zrzut ekranu przedstawiający konfigurację reguły automatycznego przypisywania pakietu dostępu.

  7. Wybierz pozycję Zapisz , aby zamknąć edytor reguł dla dynamicznych grup członkostwa.

  8. Domyślnie pola wyboru do automatycznego tworzenia i usuwania przypisań powinny pozostać zaznaczone.

  9. Jeśli chcesz, aby tożsamości zachowały dostęp przez ograniczony czas po wyjściu poza zakres, możesz określić czas trwania w godzinach albo dniach. Na przykład gdy pracownik opuszcza dział sprzedaży, możesz zezwolić im na dalsze zachowanie dostępu przez siedem dni, aby umożliwić im korzystanie z aplikacji sprzedaży i przenoszenie własności swoich zasobów w tych aplikacjach do innego pracownika.

  10. Wybierz przycisk Dalej , aby otworzyć kartę Rozszerzenia niestandardowe.

  11. Jeśli masz rozszerzenia niestandardowe w katalogu, które chcesz uruchomić, gdy zasady przypisują lub usuwają dostęp, możesz dodać je do tych zasad. Następnie wybierz przycisk obok, aby otworzyć kartę Przegląd .

  12. Wpisz nazwę i opis zasad.

    Zrzut ekranu przedstawiający kartę przeglądu zasad automatycznego przypisywania pakietu dostępu.

  13. Wybierz pozycję Utwórz , aby zapisać zasady.

    Uwaga

    W tej chwili zarządzanie uprawnieniami automatycznie utworzy dynamiczną grupę zabezpieczeń odpowiadającą każdej polityce, aby ocenić tożsamości w zakresie. Ta grupa nie powinna być modyfikowana z wyjątkiem zarządzania upoważnieniami. Tę grupę można również modyfikować lub usuwać automatycznie przez usługę Zarządzanie upoważnieniami, więc nie używaj tej grupy w innych aplikacjach ani scenariuszach.

  14. Identyfikator Entra firmy Microsoft ocenia tożsamości w organizacji, które znajdują się w zakresie tej reguły, i tworzy przypisania dla tych tożsamości, które nie mają jeszcze przypisań do pakietu dostępu. Zasada może zawierać co najwyżej 15 000 tożsamości w swojej regule. Przeprowadzenie oceny może zająć kilka minut, lub odzwierciedlenie kolejnych aktualizacji atrybutów tożsamości w przypisaniach pakietu dostępu może wymagać więcej czasu.

Programistyczne tworzenie zasad automatycznego przypisania

Istnieją dwa sposoby utworzenia zasad przypisywania pakietów dostępu do automatycznego przypisywania w sposób programowy: za pośrednictwem Microsoft Graph i poleceń cmdlet PowerShell dla Microsoft Graph.

Tworzenie zasad przypisywania pakietów dostępu za pomocą programu Graph

Zasady można utworzyć przy użyciu programu Microsoft Graph. Tożsamość w odpowiedniej roli w aplikacji, która ma delegowane uprawnienia EntitlementManagement.ReadWrite.All, lub aplikacja w roli katalogu lub z uprawnieniami EntitlementManagement.ReadWrite.All, może wywołać interfejs API tworzenia zasady przypisania. W ładunku żądania uwzględnij displayName, description, specificAllowedTargets, automaticRequestSettings i accessPackage właściwości zasad.

Tworzenie zasad przypisywania pakietów dostępu za pomocą programu PowerShell

Zasady można również utworzyć w programie PowerShell przy użyciu poleceń cmdlet z modułu Microsoft Graph PowerShell dla zarządzania tożsamością w wersji 1.16.0 lub nowszej.

Poniższy skrypt ilustruje, jak użyć profilu v1.0 do utworzenia polityki automatycznego przypisywania do pakietu dostępu. Aby uzyskać więcej przykładów, zobacz tworzenie polityki przypisania oraz Tworzenie pakietu dostępu w zarządzaniu upoważnieniami dla aplikacji z jedną rolą przy użyciu programu PowerShell.

Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"

$apid = "00001111-aaaa-2222-bbbb-3333cccc4444"

$pparams = @{
  DisplayName = "Sales department users"
  Description = "All users from sales department"
  AllowedTargetScope = "specificDirectoryUsers"
  SpecificAllowedTargets = @( @{
        "@odata.type" = "#microsoft.graph.attributeRuleMembers"
        description = "All users from sales department"
        membershipRule = '(user.department -eq "Sales")'
  } )
  AutomaticRequestSettings = @{
        RequestAccessForAllowedTargets = $true
  }
    AccessPackage = @{
      Id = $apid
    }
}
New-MgEntitlementManagementAssignmentPolicy -BodyParameter $pparams

Znajdowanie zasad automatycznego przypisania, które używają atrybutu memberOf

Ponieważ obsługa memberOf operatora reguły kończy się 3 listopada 2026 r., należy znaleźć zasady automatycznego przypisania w dzierżawie, której reguła członkostwa zawiera memberOf, aby można było ponownie skompilować te reguły lub zaplanować alternatywną metodę przypisania.

Te zasady można znaleźć w programie PowerShell za pomocą modułu Microsoft Graph PowerShellMicrosoft.Graph.Authentication. Tożsamość w odpowiedniej roli z delegowanym EntitlementManagement.Read.All uprawnieniem może uruchomić następujący skrypt. Skrypt jest tylko do odczytu, więc nie zmienia żadnych zasad.

Skrypt wyświetla listę wszystkich zasad przypisywania pakietów dostępu w dzierżawie, wybiera tylko zasady automatycznego przypisywania i ignoruje inne typy zasad, a następnie sprawdza reguły członkostwa każdego z tych zasad dla memberOfprogramu . Zawsze tworzy plik CSV, nawet jeśli żadne zasady nie są zgodne, dzięki czemu masz rekord wyniku skanowania. Jeśli żadne zasady nie są zgodne, plik zawiera tylko nagłówki kolumn.

Connect-MgGraph -Scopes "EntitlementManagement.Read.All"

$outputPath = ".\memberof-auto-assignment-policies.csv"
$columns = 'AccessPackageName','AccessPackageId','CatalogId','PolicyName','PolicyId','MembershipRule'

$results = New-Object System.Collections.Generic.List[object]
$uri = 'https://graph.microsoft.com/v1.0/identityGovernance/entitlementManagement/assignmentPolicies?$expand=accessPackage&$top=50'

while ($uri) {
    $page = Invoke-MgGraphRequest -Method GET -Uri $uri

    foreach ($policy in $page.value) {
        # Automatic assignment policies are the policies that have automaticRequestSettings.
        if (-not $policy.automaticRequestSettings) { continue }

        foreach ($target in @($policy.specificAllowedTargets)) {
            if ([string]$target.'@odata.type' -notlike '*attributeRuleMembers*') { continue }

            $rule = [string]$target.membershipRule
            if ($rule -match '(?i)memberof') {
                $results.Add([pscustomobject]@{
                    AccessPackageName = $policy.accessPackage.displayName
                    AccessPackageId   = $policy.accessPackage.id
                    CatalogId         = $policy.accessPackage.catalogId
                    PolicyName        = $policy.displayName
                    PolicyId          = $policy.id
                    MembershipRule    = $rule
                })
            }
        }
    }

    $uri = $page.'@odata.nextLink'
}

if ($results.Count -eq 0) {
    # Write a headings-only file so that there's always a report of the scan result.
    $columns -join ',' | Set-Content -Path $outputPath -Encoding UTF8
    Write-Output "No automatic assignment policies use the memberOf attribute. Created an empty report at $outputPath."
} else {
    $sorted = $results | Sort-Object AccessPackageName
    $sorted | Select-Object $columns |
        Export-Csv -Path $outputPath -NoTypeInformation -Encoding UTF8
    Write-Output "Found $($results.Count) automatic assignment policies that use the memberOf attribute. Created a report at $outputPath."
    $sorted | Format-Table AccessPackageName, PolicyName, MembershipRule
}

Dla każdej zasady zwracanej przez skrypt określ, czy można ponownie skompilować regułę członkostwa za pomocą obsługiwanego operatora opartego na atrybutach. Jeśli to możliwe, zaktualizuj zasady przy użyciu nowej reguły w centrum administracyjne Microsoft Entra lub za pomocą programu Microsoft Graph PowerShell. Jeśli żaden obsługiwany operator nie daje równoważnej reguły, zaplanuj alternatywną metodę przypisania przed usunięciem zasad zawierających regułę, aby tożsamości nie utraciły przypisań. Po zaktualizowaniu zasad upewnij się, że przypisania pakietów dostępu są poprawne.

Następne kroki