Limpar valores de atributos (Pré-visualização)

O provisionamento Microsoft Entra pode limpar um valor de atributo alvo existente quando o atributo de origem correspondente está nulo ou vazio. Esta capacidade, também conhecida como "provisão de valor nulo", é útil quando um valor é removido do seu sistema de registo e o valor correspondente também deve ser removido do sistema de destino.

Note

Limpar valores de atributos está atualmente em pré-visualização. Disponibilizamos pré-visualizações aos nossos clientes nos termos aplicáveis às pré-visualizações. Estes termos são descritos nos termos gerais do produto Microsoft para serviços online.

A configuração para limpar valores de atributos é consistente entre as integrações de provisão suportadas. No entanto, o editor de esquema de origem e a forma como um sistema de origem representa um valor nulo podem variar consoante a integração.

Âmbito de pré-visualização e limitações

  • Limpar valores de atributos está disponível em versão preliminar para provisionamento de entrada com base em API para:
    • Microsoft Entra ID.
    • Active Directory local.
  • Limpar valores de atributos só é suportado para atributos de valor único.
  • Esta funcionalidade pode ser ativada para o provisionamento personalizado de atributos de segurança.
  • Limpar valores de atributos não é atualmente suportado para:
    • Cenários de provisionamento de aplicações de saída.
    • Provisionamento de entrada do Workday ou SAP SuccessFactors.
  • A limpeza de atributos multivalorados não é suportada.

Como os valores dos atributos são eliminados

A limpeza dos valores dos atributos está desativada por predefinição e tem de ser ativada explicitamente. A eliminação dos valores dos atributos utiliza um mecanismo de proteção de duas portas para ajudar a prevenir a perda acidental de dados. Deve ativar a opção Valores nulos de fluxo tanto para o atributo de origem como para o correspondente mapeamento de destino.

Valor de origem Resultado quando a limpeza está ativada
O atributo tem um valor não vazio. O serviço de provisionamento avalia o valor utilizando o mapeamento de atributos configurado.
O atributo tem um valor nulo ou vazio. Durante uma atualização, o serviço de provisionamento limpa o valor existente do atributo alvo mapeado.
Para o provisionamento orientado por API, digamos que omite um atributo para o qual o fluxo nulo está ativado. Durante uma atualização, o serviço de provisionamento trata o atributo como vazio e limpa o valor alvo mapeado existente.

Na criação do utilizador, um valor fonte nulo, vazio ou omitido não preenche o atributo alvo a menos que tenha configurado o valor padrão se nulo. Um valor padrão aplica-se apenas durante a criação. Durante uma atualização, o serviço de provisionamento apaga o valor de destino em vez de aplicar o valor predefinido definido no momento da criação.

Note

Configure a limpeza de valores de atributos apenas para atributos onde um valor de origem vazio ou nulo deve remover o valor alvo existente. Não o ativem para atributos que são necessários para corresponder ou criar um utilizador.

Pré-requisitos

Antes de começar, certifique-se de que:

Para o provisionamento de entrada orientado por API para o Active Directory no local, reveja os pré-requisitos adicionais de função e servidor, e depois configure o agente de provisionamento e a ligação ao Active Directory.

Ativar o fluxo de valor nulo para o atributo fonte

Primeiro, configure o atributo do esquema de origem para permitir o fluxo de valores nulos. O nome do editor de esquema de origem varia consoante a integração de provisionamento.

  1. Inicia sessão no centro de administração Microsoft Entra pelo menos como Administrador de Aplicações.
  2. Navegue para Entra ID>Aplicações Empresariais.
  3. Procure e selecione a sua aplicação de provisionamento.
  4. Selecione Aprovisionamento>.
  5. Abre o mapeamento de atributos para o objeto que queres configurar.
  6. Expanda as opções avançadas e depois selecione a opção para editar a lista de atributos de origem. O nome da opção identifica o sistema de origem ou o conector.
  7. Na coluna Valores nulos de fluxo, selecione a caixa de verificação de cada atributo de origem que possa apagar o respetivo atributo de destino mapeado.
  8. Selecione Guardar.

Ativar o fluxo de valor nulo no mapeamento alvo

De seguida, ative o fluxo de valor nulo para cada mapeamento de atributo alvo correspondente.

  1. Voltar à página de mapeamento de atributos .
  2. Seleciona o mapeamento do atributo alvo que queres limpar.
  3. Selecione valores nulos de fluxo.
  4. Selecione OK para fechar o editor de mapas.
  5. Seleciona Guardar para guardar os mapeamentos de atributos.
  6. Repita estes passos para cada atributo alvo que tenha de aceitar um valor nulo.

Ambas as definições são obrigatórias. Se os valores nulos do fluxo não forem selecionados para o atributo do esquema de origem ou para o mapeamento de destino, o serviço de provisionamento não utiliza o valor nulo ou vazio da fonte para limpar o atributo de destino.

Exemplo de provisionamento orientado por API

O exemplo seguinte mostra como configurar o provisionamento de entrada orientado por API para limpar valores de atributos e enviar valores nulos ou vazios num /bulkUpload pedido.

Ativar o fluxo de valor nulo no esquema de origem

Para provisionamento orientado por API, expanda as opções avançadas e depois selecione Editar atributos de utilizador da API. Localize a coluna de valores nulos Flow e selecione os atributos de origem que podem enviar valores nulos ou vazios. No exemplo abaixo, os valores nulos de fluxo estão ativados para os atributos division de extensão SCIM e department. Esta configuração instrui o serviço de provisionamento a processar valores nulos ou vazios para estes atributos e a avaliar o mapeamento de atributos alvo para fluxo nulo.

Captura de ecrã que destaca a coluna de valores nulos Flow no esquema de atributos do utilizador da API.

Captura de ecrã dos atributos do utilizador da API com valores nulos do Flow selecionados para os atributos da divisão e do departamento.

Note

Ativar a opção apenas no atributo de origem não elimina o valor alvo; O mapeamento alvo deve também permitir o fluxo de valor nulo, conforme descrito na secção seguinte.

Ativar o fluxo de valor nulo no mapeamento alvo

Abra cada mapeamento de atributo alvo correspondente e selecione valores nulos de fluxo. O exemplo abaixo mapeia o atributo de extensão SCIM de origem department para o atributo department do Active Directory e ativa o fluxo de valores nulos para que, quando o atributo SCIM de origem for nulo ou estiver vazio, o valor do atributo department seja limpo no Active Directory.

Captura de ecrã de um mapeamento de atributos com valores nulos de Flow selecionados.

Enviar valores nulos ou vazios

Inclua o atributo num /bulkUpload pedido e defina o seu valor para JSON null ou uma string vazia.

Importante

Para o provisionamento orientado por API, ativar os valores nulos do Flow altera a forma como as cargas parciais são processadas. Digamos que omite um atributo de origem para o qual o fluxo nulo está ativado, então o serviço de provisionamento irá limpar o seu valor alvo mapeado. Uma carga útil incompleta ou parcial pode, portanto, limpar involuntariamente os valores de atributos existentes. Como boa prática, inclua o registo de utilizador de origem completo em cada pedido em massa, tanto para sincronização total como delta, e utilize um JSON null explícito ou uma string vazia para solicitar a limpeza determinística.

O excerto seguinte limpa, para o utilizador correspondente, os valores existentes department e division:

{
  "schemas": [
    "urn:ietf:params:scim:api:messages:2.0:BulkRequest"
  ],
  "Operations": [
    {
      "method": "POST",
      "bulkId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
      "path": "/Users",
      "data": {
        "schemas": [
          "urn:ietf:params:scim:schemas:core:2.0:User",
          "urn:ietf:params:scim:schemas:extension:enterprise:2.0:User"
        ],
        "externalId": "701984",
        "userName": "bjensen@example.com",
        "urn:ietf:params:scim:schemas:extension:enterprise:2.0:User": {
          "department": null,
          "division": ""
        }
      }
    }
  ],
  "failOnErrors": null
}

Use os nomes dos atributos de origem do esquema da sua aplicação de provisionamento. Certifique-se de que o pedido contém o atributo correspondente exigido pela sua configuração, como externalId.

Para obter instruções para submeter o pedido, consulte Início rápido para aprovisionamento de entrada orientado por API com o Graph Explorer ou Início rápido para aprovisionamento de entrada orientado por API com cURL.

Verifique se o atributo foi eliminado

Depois de o serviço de provisionamento processar o pedido, verifique o resultado nos registos de provisionamento e no diretório de destino.

  1. Na tua aplicação de provisionamento, seleciona Registos de Provisionamento.

  2. Abra o evento de provisionamento para o utilizador.

  3. Selecione o separador Propriedades Modificadas .

  4. Confirme que o atributo alvo mostra um novo valor vazio.

    Captura de ecrã de propriedades modificadas que mostram novos valores vazios para a empresa e o departamento.

  5. Verifique se o atributo já não tem valor no objeto no sistema de destino.

Neste exemplo do Active Directory no local, o atributo de origem da API division é mapeado para o atributo de destino company. Para o Active Directory no local, o serviço de provisionamento remove o valor do atributo em vez de escrever uma string vazia.

Resolver problemas na limpeza de valores de atributos

Use as seguintes orientações se o atributo alvo não for eliminado.

Issue Resolução
O valor nulo ou vazio é ignorado. Confirme que os valores nulos de fluxo estão selecionados tanto para o atributo do esquema de origem como para o mapeamento de destino.
O atributo alvo incorreto é apagado. Revise o mapeamento de atributos e confirme se o atributo de origem corresponde ao atributo alvo esperado.
A fonte usa um valor provisório em vez de null. Configure a integração de origem para devolver um valor nulo ou vazio em vez de um marcador de posição, ou transforme o marcador antes de provisionar.
Um pedido de provisionamento baseado em API não elimina o atributo. Use um JSON null explícito ou um valor de string vazio. Se recorrer à omissão para um atributo filho, confirme que o objeto complexo ou elemento da coleção que o contém permanece na carga útil. Confirme também que o atributo de correspondência da carga útil identifica o utilizador alvo existente.
Um pedido de provisionamento orientado por API limpa inesperadamente um atributo. Confirma que o atributo não foi omitido do payload. Inclua o seu valor atual não vazio sempre que quiser preservar o valor alvo existente.

Passos seguintes