Samouczek: zarządzanie dostępem do aplikacji lokalnej z poziomu Microsoft Entra ID (wersja zapoznawcza)

Firma Contoso uruchamia lokalną aplikację wydatków. Aplikacja używa Zintegrowanego uwierzytelniania systemu Windows, dlatego uwierzytelnia użytkowników za pomocą protokołu Kerberos i nadaje im uprawnienia przez sprawdzanie, czy należą do grupy zabezpieczeń usługi Active Directory Domain Services (AD DS).

Zespół ds. tożsamości zarządza użytkownikami w usłudze Microsoft Entra ID i chce zarządzać z chmury dostępem do tej aplikacji: dodaj kogoś do grupy w chmurze, a będzie mógł korzystać z aplikacji do rozliczania wydatków. Grupa Osoby zatwierdzające wydatki w Microsoft Entra ID już posiada odpowiednie osoby, ale jej członkostwo jest mieszane. Niektórzy członkowie synchronizują się z usługAMI AD DS, a niektóre zostały utworzone w chmurze i nigdy nie miały konta usług AD DS.

Ta mieszanka jest problemem. Odwołanie do członka można zapisać w grupie AD DS tylko wtedy, gdy członek ma konto AD DS, na które to odwołanie może wskazywać. Zsynchronizowani członkowie mają po jednym. Członkowie zarządzani w chmurze ich nie mają, więc aplikacja nigdy ich nie widzi, a oni nie mogą zatwierdzać wydatków.

W tym samouczku udostępnisz do usług AD DS użytkowników zarządzanych w chmurze wraz z grupą i jej członkami. Aplikacja nadal przeprowadza autoryzację tak jak dotychczas, a Microsoft Entra ID staje się miejscem, w którym decydujesz, kto otrzymuje dostęp.

W tym samouczku nauczysz się następujących rzeczy:

  • Przeanalizuj obiekty, których to dotyczy, oraz dlaczego członkowie zarządzani z chmury obecnie nie mają dostępu.
  • Utwórz konfigurację aprowizowania i obejmij grupę zakresem.
  • Przed włączeniem czegokolwiek zweryfikuj wynik za pomocą aprowizacji na żądanie.
  • Sprawdź w usługach AD DS, czy konta i członkostwo w grupie zostały utworzone.
  • Dowiedz się, jak użytkownicy zarządzani w chmurze logują się do aplikacji bez hasła usługi AD DS.
  • Zablokuj zaaprowizowane obiekty, aby można je było zmienić tylko z Microsoft Entra ID.
  • Zwróć użytkownika lub grupę do zarządzania lokalnego.

Ważna

Aprowizowanie użytkowników do Active Directory jest obecnie dostępne w wersji zapoznawczej.

Wymagania wstępne

Spełnij wymagania wstępne i wymagania licencyjne.

Obiekty w tym scenariuszu

W tym samouczku wykorzystano następujące obiekty. Zastąp odpowiednikami z własnego tenanta.

Object Typ Stan początkowy
Britta Simon Użytkownik, zsynchronizowany z usługAMI AD DS Ma konto usług AD DS. Już trafia do aplikacji do zarządzania wydatkami.
Lola Jacobson Użytkownik, zsynchronizowany z usługAMI AD DS Ma konto usług AD DS. Już trafia do aplikacji do zarządzania wydatkami.
Ada Whitfield Użytkownik, zarządzany z chmury, department jest Finance Brak konta usług AD DS. Nie można połączyć się z aplikacją do rozliczania wydatków.
Marco Trevisan Użytkownik, zarządzany z chmury, department jest Finance Brak konta usług AD DS. Nie można połączyć się z aplikacją do rozliczania wydatków.
Osoby zatwierdzające wydatki Grupa zabezpieczeń w Microsoft Entra ID Zawiera wszystkich czterech użytkowników. Nie występuje w usłudze AD DS.

W usługach AD DS istnieją następujące jednostki organizacyjne:

nazwa wyświetlana Nazwa wyróżniająca
Finance OU=Finance,DC=contoso,DC=com
Groups OU=Grupy,DC=contoso,DC=com

Dowiedz się, czego dzisiaj brakuje

Przed zmianą potwierdź lukę, którą zamykasz.

  1. Zaloguj się do centrum administracyjnego Microsoft Entra co najmniej w roli Administratora Tożsamości Hybrydowej.
  2. Przejdź do pozycji Entra ID>Grupy>Wszystkie grupy i wybierz pozycję Osoby zatwierdzające wydatki.
  3. Wybierz pozycję Członkowie i zanotuj, którzy członkowie synchronizują się z usługAMI AD DS i które są zarządzane w chmurze. Kolumna Włączona synchronizacja lokalna rozróżnia je.
  4. Zaloguj się do środowiska lokalnego i otwórz Użytkownicy i komputery usługi Active Directory. Upewnij się, że Ada Whitfield i Marco Trevisan nie mają konta i że grupa osób zatwierdzających wydatki nie istnieje.

W tym momencie grupa w chmurze jest źródłem informacji o tym, kto powinien zatwierdzać wydatki, ale AD DS nie może działać na jej podstawie.

Utwórz konfigurację aprowizacji

Domena obsługuje jedną konfigurację, dlatego oba typy obiektów są wprowadzane do jednej konfiguracji, a nie do tworzenia oddzielnej konfiguracji dla każdej z nich.

  1. Przejdź do Entra ID>Entra Connect>Synchronizacja z chmurą.
  2. Wybierz pozycję Nowa konfiguracja>Microsoft Entra ID do synchronizacji usługi AD.
  3. Wybierz domenę, a następnie wybierz pozycję Utwórz.

Otworzy się ekran Start.

Uwzględnij grupę i jej członków w zakresie

Określenie zakresu określa, które obiekty są aprowidowane, i masz dwa sposoby jego definiowania. Wybór określa również, czy filtrowanie wartości atrybutów jest dostępne.

Scope Wybierz ją, gdy
Wybrani użytkownicy i grupy Potrzebujesz najlepszej wydajności i najszybszych cykli synchronizacji. Usługa analizuje tylko obiekty, które wybierzesz, więc w każdym cyklu wykonuje mniej pracy. Nie dodawaj filtrów wartości atrybutów w tym trybie — wybór już określa zakres.
Wszyscy użytkownicy i grupy Należy określić zakres na dużą skalę lub zmienić zestaw obiektów w czasie. Filtrowanie według wartości atrybutów pozwala utrzymać aktualny zakres, gdy użytkownicy dołączają, zmieniają przynależność lub odchodzą, bez konieczności utrzymywania ręcznie tworzonej listy. Zawsze należy dodać co najmniej jeden filtr atrybutów w tym trybie.

Informacje o progach rozmiaru dzierżawy i liczbie obiektów obsługiwanej przez każdy tryb można znaleźć w temacie Limity wydajności i skali.

Wybierz pozycję Dodaj filtry zakresu lub po lewej stronie w sekcji Zarządzaj wybierz pozycję Filtry zakresu, a następnie wybierz pozycję Edytuj. Następnie postępuj zgodnie z kartą odpowiadającą Twojemu wyborowi.

Wybranie grupy powoduje objęcie jej zakresem, a jej członkowie są wdrażani wraz z nią.

  1. Na karcie Zakres według przypisania ustaw zakres na Wybrani użytkownicy i grupy.
  2. Wybierz grupę Osoby zatwierdzające wydatki .

Jest to najszybsza opcja synchronizacji, ponieważ tylko wybrane obiekty są oceniane w każdym cyklu. Jeśli chcesz dodać kogoś później, dodaj tę osobę do grupy w Microsoft Entra ID.

Niezależnie od wybranego zakresu zakończ pracę kreatora:

  1. W kroku Konfigurowanie członkostwa w grupie włącz aprowizację członkostwa dla użytkowników lokalnych.

    Ważna

    To ustawienie jest domyślnie wyłączone. Bez niego odwołania do członkostwa użytkowników Britta Simon i Lola Jacobson nie są zapisywane do grupy AD DS. Aby uzyskać więcej informacji, zobacz Członkostwo w grupie dla użytkowników lokalnych.

  2. Ustaw kontenery docelowe:

    • Użytkownicy — użytkownik zarządzany z chmury nie ma onPremisesDistinguishedName, więc są oni tworzeni w domyślnym kontenerze CN=Users,DC=contoso,DC=com. Zastąp to za pomocą OU=Finance,DC=contoso,DC=com, aby umieścić je razem z pozostałą częścią działu finansów.
    • Grupy — ustaw stałą parentDistinguishedName dla OU=Groups,DC=contoso,DC=com.

    Note

    Te wartości domyślne różnią się w zależności od typu obiektu celowo. Użytkownik, którego Źródło autorytetu zostaje przeniesione do chmury, automatycznie wraca do swojej pierwotnej jednostki organizacyjnej (OU), ponieważ domyślne mapowanie ma wartość onPremisesDistinguishedName. Grupy nie mają swoich odpowiedników, dlatego aby zachować przekonwertowaną grupę w jednostce organizacyjnej, którą obecnie zajmuje, zobacz Zachowaj jednostkę organizacyjną i nazwę grupy.

  3. Wybierz Zapisz.

Weryfikuj za pomocą inicjowania na żądanie

Przetestuj przed włączeniem. Prowizjonowanie na żądanie stosuje konfigurację do niewielkiego zestawu obiektów i pokazuje każdy krok wykonany przez silnik, bez uruchamiania zadania.

  1. Otwórz konfigurację i wybierz pozycję Aprowizacja na żądanie.
  2. Wybierz Ada Whitfield, a następnie wybierz Zainicjuj.
  3. Przejrzyj wyniki kroku. Etapy importu, określenia zakresu, dopasowania i eksportu powinny zakończyć się pomyślnie, a etap eksportu powinien wyświetlać akcję tworzenia.
  4. Powtórz dla grupy Osoby zatwierdzające wydatki .

Jeśli obiekt zostanie pominięty, krok określania zakresu wyjaśnia, dlaczego. Aby zapoznać się z pełną procedurą, zobacz Testowanie i włączanie aprowizacji.

Włącz konfigurację

Gdy wyniki na żądanie wyglądają poprawnie, wybierz pozycję Przegląd>Przejrzyj i włącz>Włącz konfigurację. Następnie aprowizacja jest wykonywana według swojego cyklicznego harmonogramu.

Zweryfikuj wynik w AD DS

Upewnij się, że obie połowy scenariusza wylądowały.

  1. W Użytkownicy i komputery usługi Active Directory otwórz plik OU=Finance,DC=contoso,DC=com. Ada Whitfield i Marco Trevisan mają teraz konta usług AD DS.

  2. Otwórz OU=Groups,DC=contoso,DC=com. Grupa Osoby zatwierdzające wydatki istnieje.

  3. Otwórz kartę Członkowie grupy. Wszyscy czterej użytkownicy są wyświetlani:

    • Britta Simon i Lola Jacobson, ponieważ mieli już konta usług AD DS.
    • Ada Whitfield i Marco Trevisan, ponieważ proces aprowizacji utworzył ich konta, przez co odwołania do ich członkostwa stały się zapisywalne.

Wynik: grupa w chmurze steruje teraz autoryzacją w usługach AD DS. Dodanie kogoś do grupy Osoby zatwierdzające wydatki w Microsoft Entra ID powoduje aprowizowanie użytkownika i przyznanie mu dostępu w następnym cyklu. Ich usunięcie odwraca ten efekt.

Jak użytkownicy zarządzani przez chmurę logują się do aplikacji

Udostępnione konto AD DS jest wymagane do działania protokołu Kerberos. Nie jest to druga tożsamość, którą użytkownicy zarządzają oddzielnie i nie potrzebują hasła usług AD DS.

Ada Whitfield loguje się do Microsoft Entra ID za pomocą metody bez hasła, takiej jak Windows Hello dla biznesu lub klucz zabezpieczeń FIDO2. Po skonfigurowaniu zaufania Kerberos w chmurze usługa Microsoft Entra ID wystawia bilet Kerberos dla domeny lokalnej, a aplikacja do rozliczania wydatków akceptuje go i przyznaje jej autoryzację na podstawie członkostwa w grupie AD DS, którą utrzymuje mechanizm aprowizacji.

Ponieważ uwierzytelnianie odbywa się w chmurze, dostęp lokalny również jest objęty uwierzytelnianiem wieloskładnikowym i zasadami dostępu warunkowego.

Ważna

Działa to w przypadku aplikacji korzystających z protokołu Kerberos. Aplikacje, które wymagają hasła bezpośrednio, takie jak powiązanie LDAP lub Kerberos z hasłem, nie są obsługiwane dla użytkowników zarządzanych przez chmurę, ponieważ nie ma hasła usług AD DS do prezentowania.

Zablokuj obiekty, aby zmiany pochodziły tylko z Microsoft Entra ID

Inicjowanie obsługi sprawia, że to Microsoft Entra ID jest miejscem, w którym decydujesz o dostępie, ale administrator lokalnego środowiska nadal może bezpośrednio edytować w AD DS zainicjowane konto lub grupę. Mechanizm wymuszania ochrony obiektu AD eliminuje tę lukę, dzięki czemu oznaczony obiekt akceptuje zmiany tylko od usługi aprowizacji.

  1. Przygotuj kontrolery domeny i zainstaluj zasady wymuszania. Jest to jednorazowa konfiguracja dla każdej domeny, a każdy zapisywalny kontroler domeny musi zostać włączony, zanim będzie można na nim polegać. Zobacz Konfigurowanie wymuszania użytkowników i grup usługi AD.
  2. Oznacz aprowizowanych użytkowników i grupę Osoby zatwierdzające wydatki na potrzeby wymuszania.
  3. Spróbuj zmienić nazwę grupy w Użytkownicy i komputery usługi Active Directory. Zmiana jest blokowana, a próba jest rejestrowana w dzienniku zdarzeń.

Wskazówka

Najpierw zainstaluj zasady w trybie inspekcji . Tryb inspekcji rejestruje, co zostałoby zablokowane, nie blokując niczego, dzięki czemu możesz znaleźć skrypty i zaplanowane zadania, które nadal zapisują dane do tych obiektów, zanim przełączysz się na Tryb wymuszania.

W przypadku wymuszania Microsoft Entra ID jest jedynym źródłem uprawnień dla obiektu w praktyce, a nie tylko zgodnie z konwencją.

Zarządzanie cyklem życia użytkownika z chmury

Ten samouczek rozpoczyna się od użytkowników, którzy już istnieją w Microsoft Entra ID. W pełnym wdrożeniu cykl życia rozpoczyna się wcześniej, a aprowizowanie usług AD DS staje się ostatnim krokiem w łańcuchu rozpoczynającym się od systemu KADR:

  1. Łącznik System HR udostępnia konto użytkownika w usłudze Microsoft Entra ID, więc rekord w systemie HR stanowi wiarygodne źródło informacji o tym, kto figuruje w systemie. Zobacz prowizjonowanie sterowane przez dział HR.
  2. Przypisanie dostępu.Zarządzanie uprawnieniami przyznaje tej osobie pakiet dostępu lub reguła grupy dynamicznej dodaje ją, co powoduje dodanie jej do grupy Expense approvers.
  3. Inicjowanie obsługi administracyjnej w usłudze AD DS. Użytkownik jest tworzony w AD DS, a informacja o jego członkostwie jest zapisywana, dzięki czemu aplikacja do rozliczania wydatków może go autoryzować.
  4. Przenoszenie. Zmiana atrybutu w procesach HR jest propagowana do usługi Microsoft Entra ID, a następnie do AD DS w następnym cyklu. Jeśli zmiana usunie je z grupy, ich dostęp do aplikacji również zostanie usunięty.
  5. Leaver. Dział kadr rejestruje zakończenie zatrudnienia, przepływy pracy cyklu życia uruchamiają zadania związane z odejściem pracownika, a konto w AD DS zostaje wyłączone. Informacje o pełnym działaniu usuwania i wyłączania znajdziesz w sekcji Jak działa usuwanie.

Gdy to już będzie działać, warto dodać dwa mechanizmy nadzorcze:

  • Przeglądy dostępu ponownie uzasadniają członkostwo zgodnie z harmonogramem, a usunięcia automatycznie docierają do aplikacji.
  • Publikowanie grupy w pakiecie dostępu umożliwia osobom żądanie dostępu zatwierdzającego wydatki zamiast wysyłać wiadomość e-mail do administratora.

W rezultacie żadna część tego cyklu życia nie wymaga od administratora wykonywania żadnych działań w usłudze Active Directory. Aby uzyskać więcej informacji na temat tego wzorca, zobacz Zarządzanie aplikacjami opartymi na lokalna usługa Active Directory (Kerberos) przy użyciu Zarządzanie Microsoft Entra ID.

Zwracanie użytkownika lub grupy do zarządzania lokalnego

Jeśli źródło autorytetu obiektu przekonwertowano do chmury i chcesz, aby AD DS ponownie było źródłem autorytetu dla tego obiektu, cofnij konwersję. Aprowizacja powoduje zatrzymanie synchronizacji obiektu i usuwa go z zakresu synchronizacji. Obiekt lokalny nie jest usuwany, a kontrolka lokalna zostanie wznowiona w następnym cyklu synchronizacji.

  1. Przywróć źródło autorytetu obiektu, aby AD DS ponownie nim zarządzało.
  2. W dziennikach inspekcji upewnij się, że synchronizacja nie jest już uruchamiana dla obiektu, ponieważ jest ona zarządzana lokalnie.
  3. W Użytkownicy i komputery usługi Active Directory upewnij się, że obiekt jest nadal obecny i nie został usunięty.

Obiekt zostanie automatycznie usunięty z zakresu konfiguracji. Nie ma potrzeby ręcznej zmiany zakresu.

Aby zatrzymać proces aprowizacji obiektu bez zmiany źródła autorytatywnego, zamiast tego usuń go z zakresu konfiguracji.

Co tworzy aprowizjonowanie

Następny krok