Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Yetkilendirme yönetiminde, kimlerin erişim paketlerine atandığını, bu paketlerin politika, durum ve kimlik yaşam döngüsü (önizleme) bilgilerini görebilirsiniz. Erişim paketinin uygun bir ilkesi varsa, kimlikleri doğrudan erişim paketine de atayabilirsiniz. Bu makalede, erişim paketleri için atamaların nasıl görüntüleneceği, ekleneceği ve kaldırılacağı açıklanır.
Not
Bu Microsoft Entra yönetim merkezi adımlar, oturum açmış kullanıcının Microsoft Entra yönetim merkezi erişebilmesini gerektirir. Erişim paketi atama yöneticisi gibi yetkilendirme yönetimi rolleri, yetkilendirme yönetimi içinde atama yönetimi eylemlerini yetkiler, ancak yönetim merkezi için kiracı genelindeki erişim ayarlarını tek başına değiştirmezler. Microsoft Entra yönetim portalı kullanıcısına erişimi kısıtla ayarı etkinse, temsilci kullanıcının yönetim merkezine erişebildiğini veya yetkili bir programlı yöntem kullanabileceğini doğrulayın. Bu ayar hakkında daha fazla bilgi için bkz. Varsayılan kullanıcı izinleri.
Kimin ödevi olduğunu görüntüleme
Microsoft Entra yönetim merkezinde en azından Kimlik İdaresi Yöneticisi olarak oturum açın.
İpucu
Bu görevi tamamlayabilen diğer en düşük ayrıcalık rolleri katalog sahibi, Erişim Paketi yöneticisi ve Erişim Paketi atama yöneticisidir.
Kimlik İdaresi>Yetkilendirme yönetimi>Erişim paketine göz atın.
Erişim paketleri sayfasında bir erişim paketi açın.
Etkin atamaların listesini görmek için Atamalar'ı seçin.
Daha fazla ayrıntı görmek için belirli bir ödevi seçin.
Tüm kaynak rolleri düzgün sağlanmamış atamaların listesini görmek için filtre durumunu seçin ve Teslim'i seçin.
İstekler sayfasında kullanıcının ilgili isteğini bularak teslim hatalarıyla ilgili daha fazla ayrıntı görebilirsiniz.
Süresi dolan atamaları görmek için filtre durumunu seçin ve Ardından Süresi Doldu'ya tıklayın.
Filtrelenen listenin CSV dosyasını indirmek için İndir'i seçin.
Atamaları program aracılığıyla görüntüleme
Microsoft Graph ile atamaları görüntüleme
Microsoft Graph'i kullanarak bir erişim paketindeki atamaları da alabilirsiniz. Delegated EntitlementManagement.Read.All veya EntitlementManagement.ReadWrite.All izne sahip bir uygulamayla görevine uygun kullanıcı, accessPackageAssignments listelemek için API'yi çağırabilir. Uygulama iznine EntitlementManagement.Read.All veya EntitlementManagement.ReadWrite.All iznine sahip bir uygulama, tüm kataloglardaki atamaları almak için de bu API'yi kullanabilir ve bir katalogda rol ataması olan bir uygulama bu API'yi kullanarak söz konusu katalogdaki atamaları alabilir.
Microsoft Graph, sonuçları sayfalara bölerek geri döndürüyor ve sonuçların tüm sayfaları okunana kadar her yanıtla birlikte @odata.nextLink özelliğinde bir sonraki sayfanın referansını döndürmeye devam eder. Tüm sonuçları okumak için, @odata.nextLink özelliği artık dönene kadar, her yanıtla döndürülen @odata.nextLink özelliğiyle Microsoft Graph'ı çağırmaya devam etmelisiniz. Bu süreç, uygulamanızda Microsoft Graph verilerini sayfalandırma bölümünde açıklandığı gibidir.
Kimlik İdaresi Yöneticisi birden çok katalogdan erişim paketlerini alabilir, ancak kullanıcı veya uygulama hizmet sorumlusu yalnızca kataloğa özgü temsilci yönetici rollerine atanmışsa, isteğin belirli bir erişim paketini belirtmek için bir filtre sağlaması gerekir; örneğin: $filter=accessPackage/id eq '00001111-aaaa-2222-bbbb-3333cccc4444'.
PowerShell ile atamaları görüntüleme
Microsoft Graph PowerShell Kimlik Yönetimi için cmdlet'leri kullanarak PowerShell'de bir erişim paketine atamaları da alabilirsiniz. Bunun için modül sürümü 2.1.x veya daha ileri bir sürüm gereklidir. Bu komut dosyası, belirli bir erişim paketine yapılmış tüm atamaları almak amacıyla Microsoft Graph PowerShell modülünün cmdlet'leri sürüm 2.4.0'ı kullanmayı gösterir. Bu cmdlet, cmdlet'ten Get-MgEntitlementManagementAccessPackage gelen yanıta dahil edilen erişim paketi kimliğini parametre olarak alır. Cmdlet'i kullanırken tüm atama sayfalarının geri döndürülmesini sağlamak için Get-MgEntitlementManagementAccessPackage bayrağını eklediğinizden emin olun.
Connect-MgGraph -Scopes "EntitlementManagement.Read.All"
$accesspackage = Get-MgEntitlementManagementAccessPackage -Filter "displayName eq 'Marketing Campaign'"
if ($null -eq $accesspackage) { throw "no access package"}
$assignments = @(Get-MgEntitlementManagementAssignment -AccessPackageId $accesspackage.Id -ExpandProperty target -All -ErrorAction Stop)
$assignments | ft Id,state,{$_.Target.id},{$_.Target.displayName}
Önceki sorgu, süresi dolmuş ve teslim edilmeye devam eden atamalar ile teslim edilmiş atamaları döndürür. Süresi dolan veya teslim edilen atamaları dışlamak istiyorsanız, erişim paketi kimliğini ve atamaların durumunu içeren bir filtre kullanabilirsiniz. Bu betik, belirli bir erişim paketi için sadece belirli bir durumdaki Delivered atamaları almak üzere filtre kullanmayı gösterir. Betik daha sonra, atama başına bir satır içeren bir CSV dosyası assignments.csvoluşturur.
Connect-MgGraph -Scopes "EntitlementManagement.Read.All"
$accesspackage = Get-MgEntitlementManagementAccessPackage -Filter "displayName eq 'Marketing Campaign'"
if ($null -eq $accesspackage) { throw "no access package"}
$accesspackageId = $accesspackage.Id
$filter = "accessPackage/id eq '" + $accesspackageId + "' and state eq 'Delivered'"
$assignments = @(Get-MgEntitlementManagementAssignment -Filter $filter -ExpandProperty target -All -ErrorAction Stop)
$sp = $assignments | select-object -Property Id,{$_.Target.id},{$_.Target.ObjectId},{$_.Target.DisplayName},{$_.Target.PrincipalName}
$sp | Export-Csv -Encoding UTF8 -NoTypeInformation -Path ".\assignments.csv"
Doğrudan kimlik atama
Bazı durumlarda, kimliklerin erişim paketini isteme işleminden geçmesi gerekmeyecek şekilde erişim paketine doğrudan belirli kimlikler atamak isteyebilirsiniz. Kimlikleri doğrudan atamak için, erişim paketinin yönetici doğrudan atamalarına izin veren bir ilkesi olmalıdır.
Not
Bir erişim paketine kimlik atarken, yöneticilerin mevcut ilke gereksinimlerine göre kimliklerin bu erişim paketi için uygun olduğunu doğrulaması gerekir. Aksi takdirde kimlikler erişim paketine başarıyla atanamaz.
Microsoft Entra yönetim merkezinde en azından Kimlik İdaresi Yöneticisi olarak oturum açın.
İpucu
Bu görevi tamamlayabilen diğer en düşük ayrıcalık rolleri katalog sahibi, Erişim Paketi yöneticisi ve Erişim Paketi atama yöneticisidir.
Kimlik İdaresi>Yetkilendirme yönetimi>Erişim paketine göz atın.
Erişim paketleri sayfasında bir erişim paketi açın.
Soldaki menüden Ödevler'i seçin.
Yeni atama'ya tıklayın ve kullanıcı ekle bölümünü açarak pakete erişim sağlayın.
İlke seç listesinden, kullanıcıların gelecekteki isteklerinin ve yaşam döngüsünün yönetileceği ve izleneceği bir ilke seçin. Seçili kullanıcıların farklı ilke ayarlarına sahip olmasını istiyorsanız Yeni ilke oluştur'u seçerek yeni ilke ekleyebilirsiniz.
İlkeyi seçtikten sonra, seçilen ilkenin altında, bu erişim paketini atamak istediğiniz kullanıcıları seçmek için kullanıcılar ekleyebilirsiniz.
Not
Soruları olan bir ilke seçerseniz, aynı anda yalnızca bir kullanıcı atayabilirsiniz. Dış kullanıcı dizinde zaten varsa Dizinimdeki kimlikler seçeneğini kullanın ve mevcut kullanıcıyı seçin. Kullanıcı dizinde mevcut olmadığında Dış kullanıcı seçeneğini kullanın.
Seçili kullanıcıların atamasının başlamasını ve bitmesini istediğiniz tarih ve saati ayarlayın. Bir bitiş tarihi sağlanmazsa ilkenin yaşam döngüsü ayarları kullanılır.
İsteğe bağlı olarak, kayıt tutma için doğrudan atamanız için bir gerekçe belirtin.
Seçili ilke ek istek sahibi bilgileri içeriyorsa, kullanıcılar adına soruları yanıtlamak için Soruları görüntüle'yi ve ardından Kaydet'i seçin.
Seçili kimlikleri erişim paketine doğrudan atamak için Ekle'yi seçin.
Birkaç dakika sonra, Atamalar listesinde kimlikleri görmek için Yenile'yi seçin.
Not
İlke onay gerektiriyorsa, erişim paketi atama yöneticileri artık onay ayarlarını atlayamaz. Kimliklerin, belirlenen onaylayanlardan gerekli onaylar olmadan pakete doğrudan atanamayacağı anlamına gelir. Onayı atlamanız gerekirse, erişim paketinde onay gerektirmeyen ve kapsamı yalnızca erişim gerektiren kimlikler olarak belirlenmiş ikinci bir ilke oluşturmanızı öneririz.
Herhangi bir kimliği doğrudan ata
Yetkilendirme yönetimi, iş ortaklarıyla işbirliği yapmayı kolaylaştırmak için erişim paketine doğrudan dış kimlik atamanıza da olanak tanır. Bunu yapmak için, erişim paketinin henüz dizininizde olmayan kimliklerin erişim istemesine izin veren bir ilkesi olmalıdır.
Microsoft Entra yönetim merkezinde en azından Kimlik İdaresi Yöneticisi olarak oturum açın.
İpucu
Bu görevi tamamlayabilen diğer en düşük ayrıcalık rolleri katalog sahibi, Erişim Paketi yöneticisi ve Erişim Paketi atama yöneticisidir.
Kimlik İdaresi>Yetkilendirme yönetimi>Erişim paketine göz atın.
Erişim paketleri sayfasında bir erişim paketi açın.
Soldaki menüden Ödevler'i seçin.
Yeni bir atama seçin Kimliklere erişim paketi atayın açmak için.
İlke seçin listesinde, dizininizde olmayan kullanıcılar için olarak ayarlanmış bir ilke seçin
Dış kullanıcı'ya tıklayın. Bu erişim paketine atamak istediğiniz kullanıcıları belirtebilirsiniz.
Kimlik Adını (isteğe bağlı) ve e-posta adresini (gerekli) girin.
Not
- Eklemek istediğiniz kimlik ilke kapsamında olmalıdır. Örneğin, ilkeniz Belirli bağlı kuruluşlar olarak ayarlandıysa, kimlik e-posta adresi seçili kuruluşların etki alanından olmalıdır. Eklemeye çalıştığınız kimliğin e-posta adresi jen@foo.com ancak seçili kuruluşun etki alanı bar.com ise, bu kimliği erişim paketine ekleyemezsiniz.
- Benzer şekilde, ilkenizi Tüm yapılandırılmış bağlı kuruluşları içerecek şekilde ayarlarsanız, kimlik e-posta adresi yapılandırılmış bağlı kuruluşlarınızdan birinden olmalıdır. Aksi takdirde, kimlik erişim paketine eklenmez.
- Erişim paketine herhangi bir kimlik eklemek istiyorsanız, ilkenizi yapılandırırken Tüm kullanıcılar (Tüm bağlı kuruluşlar + herhangi bir dış kullanıcı) öğesini seçtiğinizden emin olmanız gerekir.
Seçili kimliğin atamasının başlamasını ve bitmesini istediğiniz tarih ve saati ayarlayın. Bir bitiş tarihi sağlanmazsa ilkenin yaşam döngüsü ayarları kullanılır.
Seçili kimlikleri erişim paketine doğrudan atamak için Ekle'yi seçin.
Birkaç dakika sonra, Atamalar listesinde kimlikleri görmek için Yenile'yi seçin.
Kimlikleri program aracılığıyla doğrudan atama
Microsoft Graph ile erişim paketine kimlik atama
Ayrıca Microsoft Graph'ı kullanarak bir erişim paketine doğrudan kimlik atayabilirsiniz. Yetkilendirilmiş EntitlementManagement.ReadWrite.All iznine sahip bir kimlik, temsilci izni olan bir uygulama, EntitlementManagement.ReadWrite.All uygulama iznine sahip bir uygulama veya katalog rolünde bir uygulama, accessPackageAssignmentRequest oluşturmak için API'yi çağırabilir. Bu istekte, requestType özelliğinin değeri adminAdd olmalıdır, ve assignment özelliği, atanan kullanıcının targetId öğesini içeren bir yapıdır.
PowerShell ile erişim paketine kullanıcı atama
PowerShell'de bir erişim paketine kullanıcı atayabilirsiniz, bunun için Kimlik İdaresi modülünün 2.1.x veya daha yeni sürümüne ait New-MgEntitlementManagementAssignmentRequest'nden cmdlet'ini kullanabilirsiniz. Bu betik, Microsoft Graph PowerShell cmdlet'ler modülünü sürüm 2.4.0 ile kullanmayı gösterir.
Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"
$accesspackage = Get-MgEntitlementManagementAccessPackage -Filter "displayname eq 'Marketing Campaign'" -ExpandProperty "assignmentpolicies"
if ($null -eq $accesspackage) { throw "no access package"}
$policy = $accesspackage.AssignmentPolicies[0]
$userid = "00aa00aa-bb11-cc22-dd33-44ee44ee44ee"
$params = @{
requestType = "adminAdd"
assignment = @{
targetId = $userid
assignmentPolicyId = $policy.Id
accessPackageId = $accesspackage.Id
}
}
New-MgEntitlementManagementAssignmentRequest -BodyParameter $params
Ayrıca, bir uygulamaya atananlar veya bir metin dosyasında listelenenler de dahil olmak üzere dizininizdeki mevcut kullanıcı koleksiyonları için atamaları doldurabilirsiniz. Daha fazla bilgi için bkz. Uygulamaya zaten erişimi olan mevcut kullanıcıların atamalarını ekleme ve Uygulamaya erişimi olması gereken ek kullanıcılar için atama ekleme.
Microsoft Graph PowerShell cmdletleri Kimlik İdaresi modülünün 2.4.0 veya üstü bir sürümüyle gelen New-MgBetaEntitlementManagementAccessPackageAssignment cmdletini kullanarak PowerShell ile dizininizdeki birden fazla kullanıcıyı bir erişim paketine de atayabilirsiniz. Bu cmdlet parametre olarak alır
-
Get-MgEntitlementManagementAccessPackagecmdlet'inin yanıtına dahil edilen erişim paketi kimliği, -
assignmentpoliciescmdlet'inden gelen yanıttakiGet-MgEntitlementManagementAccessPackagealanında ilkeye dahil edilen erişim paketi atama ilkesi kimliği, - Hedef kullanıcıların nesne kimlikleri, ya bir dize dizisi şeklinde ya da cmdlet'ten
Get-MgGroupMemberdöndürülen kullanıcı üyelerinin listesi olarak.
Örneğin, şu anda bir grubun üyesi olan tüm kullanıcıların da bir erişim paketine atamaları olduğundan emin olmak istiyorsanız, şu anda atamaları olmayan kullanıcılar için istekler oluşturmak için bu cmdlet'i kullanabilirsiniz. Bu cmdlet yalnızca atamalar oluşturur; artık bir grubun üyesi olmayan kullanıcıların atamalarını kaldırmaz. Erişim paketinin atamalarının bir grubun üyeliğini izlemesini ve zaman içinde atamaları ekleyip kaldırmasını istiyorsanız, bunun yerine otomatik atama ilkesini kullanın.
Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All,Directory.Read.All"
$members = @(Get-MgGroupMember -GroupId "a34abd69-6bf8-4abd-ab6b-78218b77dc15" -All)
$accesspackage = Get-MgEntitlementManagementAccessPackage -Filter "displayname eq 'Marketing Campaign'" -ExpandProperty "assignmentPolicies"
if ($null -eq $accesspackage) { throw "no access package"}
$policy = $accesspackage.AssignmentPolicies[0]
$req = New-MgBetaEntitlementManagementAccessPackageAssignment -AccessPackageId $accesspackage.Id -AssignmentPolicyId $policy.Id -RequiredGroupMember $members
Henüz dizininizde olmayan bir kullanıcı için bir atama eklemek isterseniz, Kimlik İdaresi beta modülü sürüm 2.1.x veya üzeri beta modül sürümü için Microsoft Graph PowerShell cmdlet'leri cmdlet'ini kullanabilirsiniz.New-MgBetaEntitlementManagementAccessPackageAssignmentRequest Bu betik, Microsoft Graph beta profilini ve Microsoft Graph PowerShell cmdlet'leri modülü sürüm 2.4.0'ı kullanmayı gösterir. Bu cmdlet parametre olarak alır
-
Get-MgEntitlementManagementAccessPackagecmdlet'inin yanıtına dahil edilen erişim paketi kimliği, - cmdlet yanıtındaki
assignmentpoliciesalanına dahil edilen ve politika içinde yer alan erişim paketi atama ilkesi kimliği, - hedef kullanıcının e-posta adresi.
Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"
$accesspackage = Get-MgEntitlementManagementAccessPackage -Filter "displayname eq 'Marketing Campaign'" -ExpandProperty "assignmentPolicies"
if ($null -eq $accesspackage) { throw "no access package"}
$policy = $accesspackage.AssignmentPolicies[0]
$req = New-MgBetaEntitlementManagementAccessPackageAssignmentRequest -AccessPackageId $accesspackage.Id -AssignmentPolicyId $policy.Id -TargetEmail "sample@example.com"
Erişim atamayı yaşam döngüsü iş akışının bir parçası olarak yapılandırma
Microsoft Entra Yaşam Döngüsü İş Akışları özelliğinde, bir işe alım iş akışına Kullanıcı erişimi paketi ataması isteme görevi ekleyebilirsiniz. Görev, kullanıcıların sahip olması gereken bir erişim paketi belirtebilir. İş akışı bir kullanıcı için çalıştırıldığında, otomatik olarak bir erişim paketi atama isteği oluşturulur.
Microsoft Entra yönetim merkezinde en azından Kimlik İdaresi Yöneticisi ve Yaşam Döngüsü İş Akışları Yöneticisi rolleri ile oturum açın.
Kimlik Yönetimi>Yaşam Döngüsü İş Akışları>İş Akışları'na göz atın.
Bir çalışan işe başlatma veya yer değiştirme iş akışı seçin.
Görevler'i seçin ve Görev ekle'yi seçin.
Kullanıcı erişim paketi ataması iste'yi seçin ve Ekle'yi seçin.
Yeni eklenen görevi seçin.
Erişim paketini seç'i seçin ve yeni veya hareketli kullanıcıların atanması gereken erişim paketini seçin.
İlke Seç'i seçin ve bu erişim paketindeki erişim paketi atama ilkesini seçin.
Kaydet'i seçin.
Atamayı kaldırma
Bir kullanıcının veya yöneticinin daha önce istediği bir atamayı kaldırabilirsiniz.
Microsoft Entra yönetim merkezinde en azından Kimlik İdaresi Yöneticisi olarak oturum açın.
Kimlik İdaresi>Yetkilendirme yönetimi>Erişim paketine göz atın.
Erişim paketleri sayfasında bir erişim paketi açın.
Soldaki menüden Ödevler'i seçin.
Atamasını erişim paketinden kaldırmak istediğiniz kullanıcının yanındaki onay kutusunu seçin.
Sol bölmenin üst kısmındaki Kaldır düğmesini seçin.
Ödevin kaldırıldığını bildiren bir bildirim görüntülenir.
Atamayı program aracılığıyla kaldırma
Microsoft Graph ile ödevi kaldırma
Microsoft Graph'ı kullanarak bir kullanıcının erişim paketine atamasını da kaldırabilirsiniz. Uygun roldeki bir kullanıcı, temsilci EntitlementManagement.ReadWrite.All iznine sahip bir uygulama, EntitlementManagement.ReadWrite.All uygulama iznine sahip bir uygulama veya katalog rolündeki bir uygulama ile API'yi accessPackageAssignmentRequest oluşturmak için çağırabilir. Bu istekte, requestType özelliğinin değeri adminRemove olmalı ve assignment özelliği, kaldırılan id varlığını tanımlayan accessPackageAssignment özelliğini içeren bir yapıdır.
PowerShell ile atamayı kaldırma
PowerShell'de bir kullanıcının atamasını, 2.1.x veya daha sonraki sürümdeki Kimlik Yönetimi için Microsoft Graph PowerShell cmdleri modülünden New-MgEntitlementManagementAssignmentRequest cmdlet'iyle kaldırabilirsiniz. Bu betik, Microsoft Graph PowerShell cmdlet'ler modülünü sürüm 2.4.0 ile kullanmayı gösterir.
Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"
$accessPackageId = "9f573551-f8e2-48f4-bf48-06efbb37c7b8"
$userId = "11bb11bb-cc22-dd33-ee44-55ff55ff55ff"
$filter = "accessPackage/Id eq '" + $accessPackageId + "' and state eq 'Delivered' and target/objectId eq '" + $userId + "'"
$assignment = Get-MgEntitlementManagementAssignment -Filter $filter -ExpandProperty target -all -ErrorAction stop
if ($assignment -ne $null) {
$params = @{
requestType = "adminRemove"
assignment = @{ id = $assignment.id }
}
New-MgEntitlementManagementAssignmentRequest -BodyParameter $params
}
Atama kaldırmayı yaşam döngüsü iş akışının bir parçası olarak yapılandırma
Microsoft Entra Yaşam Döngüsü İş Akışları özelliğinde, bir çalışan çıkış süreci iş akışına kullanıcı için erişim paketi atamasını kaldırma görevi ekleyebilirsiniz. Bu görev, kullanıcının atanabileceği bir erişim paketi belirtebilir. İş akışı bir kullanıcı için çalıştırıldığında, erişim paketi ataması otomatik olarak kaldırılır.
Microsoft Entra yönetim merkezinde en azından Kimlik İdaresi Yöneticisi ve Yaşam Döngüsü İş Akışları Yöneticisi rolleri ile oturum açın.
Kimlik Yönetimi>Yaşam Döngüsü İş Akışları>İş Akışları'na göz atın.
Bir çalışanın işten ayrılma iş akışını seçin.
Görevler'i seçin ve Görev ekle'yi seçin.
Kullanıcı için erişim paketi atamasını kaldır'ı seçin ve Ekle'yi seçin.
Yeni eklenen görevi seçin.
Erişim Paketlerini Seçin, ve offboard edilen kullanıcıların kaldırılması gereken bir veya daha fazla erişim paketi seçin.
Kaydet'i seçin.