Поделиться через


Руководство. Настройка Workplace from Meta для автоматической подготовки пользователей

В этом руководстве описаны действия, которые необходимо выполнить как в рабочем месте из мета, так и в идентификаторе Microsoft Entra для настройки автоматической подготовки пользователей. При настройке идентификатор Microsoft Entra id автоматически подготавливает и отменяет подготовку пользователей в Workplace from Meta с помощью службы подготовки Microsoft Entra. Важные сведения о том, что делает эта служба, как она работает и часто задаваемые вопросы, см. в статье Автоматизации подготовки пользователей и отмены подготовки приложений SaaS с помощью идентификатора Microsoft Entra.

Поддерживаемые возможности

  • Создание пользователей в Workplace from Meta
  • Удаление пользователей в Workplace из Meta, когда они больше не требуют доступа
  • Синхронизация атрибутов пользователей между идентификатором Microsoft Entra и Workplace from Meta
  • Единый вход в Workplace from Meta (рекомендуется)

Необходимые компоненты

В сценарии, описанном в этом руководстве, предполагается, что у вас уже имеется:

Примечание.

Мы не рекомендуем использовать рабочую среду для проверки действий в этом учебнике.

Примечание.

Эта интеграция также доступна для использования из облачной среды Microsoft Entra для государственных организаций США. Это приложение можно найти в коллекции облачных приложений Microsoft Entra для государственных организаций США и настроить его так же, как и в общедоступном облаке.

При проверке действий в этом учебнике соблюдайте следующие рекомендации:

  • Не используйте рабочую среду, если это не необходимо.
  • Если у вас нет пробной среды Microsoft Entra, вы можете получить пробную версию по одному месяцу.

Шаг 1. Планирование развертывания подготовки

  1. Узнайте, как работает служба подготовки.
  2. Определите, кто будет находиться в области подготовки.
  3. Определите, какие данные необходимо сопоставить между идентификатором Microsoft Entra и Workplace from Meta.

Шаг 2. Настройка Workplace from Meta для поддержки подготовки с помощью идентификатора Microsoft Entra

Перед настройкой и включением службы подготовки необходимо решить, какие пользователи в идентификаторе Microsoft Entra представляют пользователей, которым требуется доступ к рабочему месту из мета-приложения. После решения вы можете назначить этих пользователей рабочему месту из мета-приложения, выполнив следующие инструкции:

  • Рекомендуется, чтобы один пользователь Microsoft Entra назначен в Workplace from Meta для проверки конфигурации подготовки. Другие пользователи могут быть назначены позднее.

  • При назначении пользователя в Workplace from Meta необходимо выбрать действительную роль пользователя. Роль "Доступ по умолчанию" не подходит для подготовки.

Добавьте Workplace from Meta из коллекции приложений Microsoft Entra, чтобы начать управление подготовкой в Workplace из Meta. Если вы ранее настроили Workplace from Meta for SSO, можно использовать то же приложение. Но мы рекомендуем создать отдельное приложение для исходной проверки интеграции. Дополнительные сведения о добавлении приложения из коллекции см. здесь.

Шаг 4. Определение того, кто будет находиться в область для подготовки

Служба подготовки Microsoft Entra позволяет область, которые будут подготовлены на основе назначения приложению и на основе атрибутов пользователя или группы. Если вы решили определить пользователей на основе назначения, выполните указанные ниже действия, чтобы назначить пользователей приложению. Если вы решили определить пользователей только на основе атрибутов пользователя или группы, примените фильтр области, как описано здесь.

  • Начните с малого. Протестируйте небольшой набор пользователей и групп, прежде чем выполнять развертывание для всех. Если в область подготовки включены назначенные пользователи и группы, проверьте этот механизм, назначив приложению одного или двух пользователей либо одну или две группы. Если в область включены все пользователи и группы, можно указать фильтр области на основе атрибутов.

  • Если требуются дополнительные роли, можно обновить манифест приложения, чтобы добавить новые роли.

Шаг 5. Настройка автоматической подготовки пользователей в Workplace from Meta

В этом разделе описаны инструкции по настройке службы подготовки Microsoft Entra для создания, обновления и отключения пользователей в Workplace from Meta App на основе назначений пользователей в идентификаторе Microsoft Entra.

  1. Войдите в Центр администрирования Microsoft Entra как минимум облачные приложения Администратор istrator.

  2. Обзор корпоративных приложений>удостоверений>

    Колонка

  3. В списке приложений выберите Workplace from Meta.

    Ссылка

  4. Выберите вкладку Подготовка.

    Снимок экрана: раздел

  5. Для параметра Режим подготовки к работе выберите значение Automatic (Автоматически).

    Снимок экрана: раскрывающийся список

  6. Убедитесь, что раздел "URL-адрес клиента" заполняется правильной конечной точкой: https://scim.workplace.com/ В разделе Учетные данные администратора щелкните Авторизовать. Вы будете перенаправлены на рабочую область на странице авторизации Мета. Введите имя пользователя Workplace from Meta и нажмите кнопку "Продолжить ". Нажмите кнопку "Тестировать Подключение", чтобы убедиться, что идентификатор Microsoft Entra может подключаться к Workplace from Meta. Если подключение завершается ошибкой, убедитесь, что у вашей учетной записи Рабочей области из мета-учетной записи есть Администратор разрешения и повторите попытку.

    Снимок экрана, на котором показано диалоговое окно ввода учетных данных администратора с возможностью авторизации.

    Authorize

    Примечание.

    Сбой при изменении URL-адреса на https://scim.workplace.com/ приведет к сбою при попытке сохранения конфигурации

  7. В поле Электронная почта для уведомлений введите адрес электронной почты пользователя или группы, которые должны получать уведомления об ошибках подготовки, а также установите флажок Отправить уведомление по электронной почте при сбое.

    Уведомление по электронной почте

  8. Выберите Сохранить.

  9. В разделе "Сопоставления" выберите "Синхронизировать пользователей Microsoft Entra" с Meta.

  10. Просмотрите атрибуты пользователя, синхронизированные с идентификатором Microsoft Entra id to Workplace from Meta в разделе "Сопоставление атрибутов". Атрибуты, выбранные в качестве свойств сопоставления , используются для сопоставления учетных записей пользователей в Workplace from Meta для операций обновления. Если вы решили изменить соответствующий целевой атрибут, необходимо убедиться, что Workplace from Meta API поддерживает фильтрацию пользователей на основе этого атрибута. Нажмите кнопку Сохранить, чтобы зафиксировать все изменения.

    Атрибут Тип
    userName Строка
    displayName Строка
    active Логический
    title Логический
    emails[type eq "work"].value Строка
    name.givenName Строка
    name.familyName Строка
    name.formatted Строка
    addresses[type eq "work"].formatted Строка
    addresses[type eq "work"].streetAddress Строка
    addresses[type eq "work"].locality Строка
    addresses[type eq "work"].region Строка
    addresses[type eq "work"].country Строка
    addresses[type eq "work"].postalCode Строка
    addresses[type eq "other"].formatted Строка
    phoneNumbers[type eq "work"].value Строка
    phoneNumbers[type eq "mobile"].value Строка
    phoneNumbers[type eq "fax"].value Строка
    externalId Строка
    preferredLanguage Строка
    urn:scim:schemas:extension:enterprise:1.0.manager Строка
    urn:scim:schemas:extension:enterprise:1.0.department Строка
    urn:scim:schemas:extension:enterprise:1.0.division Строка
    urn:scim:schemas:extension:enterprise:1.0.organization Строка
    urn:scim:schemas:extension:enterprise:1.0.costCenter Строка
    urn:scim:schemas:extension:enterprise:1.0.employeeNumber Строка
    urn:scim:schemas:extension:facebook:auth_method:1.0:auth_method Строка
    urn:scim:schemas:extension:facebook:frontline:1.0.is_frontline Логический
    urn:scim:schemas:extension:facebook:starttermdates:1.0.startDate Целое
  11. Чтобы настроить фильтры области, ознакомьтесь со следующими инструкциями, предоставленными в руководстве по фильтрам области.

  12. Чтобы включить службу подготовки Microsoft Entra для workplace from Meta, измените состояние подготовки на "Вкл." в разделе Параметры.

    Состояние подготовки

  13. Определите пользователей, которые вы хотите подготовить в Workplace from Meta, выбрав соответствующие значения в области в разделе Параметры.

    Область действия подготовки

  14. Когда будете готовы выполнить подготовку, нажмите кнопку Сохранить.

    Сохранение конфигурации подготовки

После этого начнется начальный цикл синхронизации пользователей, определенных в поле Область раздела Параметры. Начальный цикл занимает больше времени, чем последующие циклы, которые происходят примерно каждые 40 минут до запуска службы подготовки Microsoft Entra.

Шаг 6. Мониторинг развертывания

После настройки подготовки используйте следующие ресурсы для мониторинга развертывания.

  1. Используйте журналы подготовки, чтобы определить, какие пользователи были подготовлены успешно или неудачно.
  2. Используйте индикатор выполнения, чтобы узнать состояние цикла подготовки и приблизительное время до его завершения
  3. Если конфигурация подготовки, вероятно, находится в неработоспособном состоянии, приложение перейдет в карантин. Дополнительные сведения о режимах карантина см. здесь.

Советы по устранению неполадок

  • Если пользователь не удалось создать и есть событие журнала аудита с кодом "1789003", это означает, что пользователь находится из непроверенного домена.
  • В некоторых случаях пользователи сталкиваются с ошибкой "ОШИБКА: пустое поле электронной почты. Необходимо указать электронную почту. Ошибка, возвращенная Facebook: обработка HTTP-запроса завершилась исключением. Дополнительные сведения см. в ответе HTTP, возвращаемом свойством Response этого исключения. Повторная попытка выполнения операции не предпринималась. Повторная попытка будет предпринята после этой даты". Эта ошибка возникает из-за того, что клиенты сопоставляют почту, а не userPrincipalName, с электронной почтой Facebook, однако у некоторых пользователей нет атрибута mail. Чтобы избежать ошибок и успешно подготовить пользователей, столкнувшихся со сбоем, к работе с Workplace от Facebook, измените сопоставление атрибута с атрибутом адреса электронной почты Workplace от Facebook на Coalesce([mail],[userPrincipalName]), отмените назначение пользователя из Workplace от Facebook или подготовьте адрес электронной почты для пользователя.
  • В Workplace есть вариант, позволяющий пользователям без адресов электронной почты. Если этот параметр переключится на стороне Workplace, подготовка на стороне Azure должна быть перезапущена, чтобы пользователи без сообщений электронной почты успешно создавались в Workplace.

Обновление рабочего места из мета-приложения для использования рабочей точки Meta SCIM 2.0

В декабре 2021 г. компания Facebook выпустила соединитель SCIM 2.0. Выполните описанные ниже действия, чтобы перевести приложения, настроенные для использования конечной точки SCIM 1.0, на использование конечной точки SCIM 2.0. Эти действия удалят все настройки, ранее внесенные в приложение Workplace из мета-приложения, в том числе:

  • Подробные сведения о проверке подлинности
  • Фильтры области
  • сопоставления настраиваемых атрибутов.

Примечание.

Перед выполнением указанных ниже действий обязательное запишите все изменения, внесенные в приведенные выше параметры. Если не сделать этого, настроенные параметры будут утеряны.

  1. Войдите в Центр администрирования Microsoft Entra как минимум облачные приложения Администратор istrator.

  2. Перейдите к Приложениям>удостоверений>Enterprise из>Meta.

  3. В разделе "Свойства" нового пользовательского приложения скопируйте идентификатор объекта.

    Снимок экрана: приложение

  4. В новом окне веб-браузера перейдите и войдите https://developer.microsoft.com/graph/graph-explorer в качестве администратора клиента Microsoft Entra, где добавляется ваше приложение.

    Снимок экрана: страница входа в песочницу Microsoft Graph

  5. Убедитесь, что у используемой учетной записи есть необходимые разрешения. Для внесения этого изменения требуется разрешение "Directory.ReadWrite.All".

    Снимок экрана: параметры Microsoft Graph

    Снимок экрана: разрешения Microsoft Graph

  6. Используя идентификатор ObjectID, выбранный в приложении ранее, выполните следующую команду:

    GET https://graph.microsoft.com/beta/servicePrincipals/[object-id]/synchronization/jobs/
    
  7. Используя значение id из текста ответа на запрос GET выше, выполните приведенную ниже команду, заменив "[job-id]" значением id из запроса GET. Значение должно иметь формат "FacebookAtWorkOutDelta.xxxxxxxxxxxxxxx.xxxxxxxxxxxxxxx":

    DELETE https://graph.microsoft.com/beta/servicePrincipals/[object-id]/synchronization/jobs/[job-id]
    
  8. В песочнице Graph выполните приведенную ниже команду. Замените [object-id] на идентификатор субъекта-службы (идентификатор объекта), скопированный на третьем шаге.

    POST https://graph.microsoft.com/beta/servicePrincipals/[object-id]/synchronization/jobs { "templateId": "FacebookWorkplace" }
    

    Снимок экрана: запрос Microsoft Graph

  9. Вернитесь в первое окно веб-браузера и откройте вкладку "Подготовка" для приложения. Конфигурация будет сброшена. Чтобы убедиться в том, что обновление выполнено, проверьте, начинается ли идентификатор задания с "FacebookWorkplace".

  10. В разделе "Учетные данные администратора" измените URL-адрес клиента на следующий: https://scim.workplace.com/

    Снимок экрана: Администратор Учетные данные в приложении

  11. Восстановите все предыдущие изменения, внесенные в приложение (сведения о проверке подлинности, фильтры области, сопоставления настраиваемых атрибутов) и повторно включите подготовку.

    Примечание.

    Сбой восстановления предыдущих параметров может привести к непредвиденному обновлению атрибутов (например, name.formatted) в Workplace. Обязательно проверьте конфигурацию перед включением подготовки.

Журнал изменений

  • 10.09.2020. Добавлена поддержка корпоративных атрибутов "division", "organization", "costCenter" и "employeeNumber". Добавлена поддержка пользовательских атрибутов startDate, auth_method и frontline.
  • 07.22.2021 . Обновлены советы по устранению неполадок для клиентов с сопоставлением почты с почтой Facebook, но у некоторых пользователей нет атрибута почты.

Дополнительные ресурсы

Следующие шаги