Yetkilendirme yönetiminde erişim paketi için otomatik atama ilkesi yapılandırma

Microsoft Entra'nın bir parçası olan Microsoft Entra Id'deki kimlik özelliklerine göre erişim paketi atamasını belirlemek için kuralları kullanabilirsiniz. Yetkilendirme Yönetimi'nde, bir erişim paketi birden çok ilkeye sahip olabilir ve her ilke kimliklerin erişim paketine nasıl ve ne kadar süreyle atama alabileceğini oluşturur. Yönetici olarak, Yetkilendirme Yönetimi'nin atamaları otomatik olarak oluşturmak ve kaldırmak için izlediği bir üyelik kuralı sağlayarak otomatik atamalar için bir ilke oluşturabilirsiniz. Dinamik gruba benzer şekilde, otomatik atama ilkesi oluşturulduğunda, kimlik öznitelikleri ilkenin üyelik kuralıyla eşleşmeler için değerlendirilir. Bir kimliğin özniteliği değiştiğinde, erişim paketlerindeki otomatik atama ilkesi kuralları üyelik değişiklikleri için işlenir. Daha sonra kimliklere yapılan atamalar, kural ölçütlerini karşılayıp karşılamadıklarına bağlı olarak eklenir veya kaldırılır.

Not

Erişim paketi başına yalnızca bir otomatik atama ilkesine izin verilir. Birden fazla yapılandırma, önce işlem sorunlarına, ardından atanan kişilerin erişimiyle ilgili problemlere yol açar.

Bu makalede, mevcut bir erişim paketi için erişim paketi otomatik atama ilkesinin nasıl oluşturulacağı açıklanır.

Başlamadan önce

Erişim atanması kapsamında olacak kimliklerde özniteliklerin doldurulması gerekir. Erişim paketi atama ilkesinin kural ölçütlerinde kullanabileceğiniz öznitelikler, uzantı öznitelikleri ve özel uzantı özellikleriyle birlikte desteklenen özelliklerde listelenen özniteliklerdir. Bu öznitelikler, kullanıcıyı, bir İK sistemi olan SuccessFactors, Microsoft Entra Connect bulut eşitlemesi veya Microsoft Entra Connect Sync gibi sistemlerin üzerinden düzeltme eki uygulayarak Microsoft Entra ID'ye getirilebilir. Kurallar, ilke başına en fazla 15.000 kullanıcı içerebilir.

Lisans gereksinimleri

Bu özelliği kullanmak için Microsoft Entra Kimlik Yönetimi veya Microsoft Entra Suite lisansları gerekir. Gereksinimleriniz için doğru lisansı bulmak için bkz. Microsoft Entra ID İdaresi lisanslama temelleri.

Otomatik atama ilkesi oluşturma

Erişim paketi için ilke oluşturmak için, erişim paketinin ilke sekmesinden başlamanız gerekir. Erişim paketi için yeni bir otomatik atama ilkesi oluşturmak için bu adımları izleyin.

  1. Microsoft Entra yönetim merkezinde en azından Kimlik İdaresi Yöneticisi olarak oturum açın.

    Not

    Katalog sahipleri ve erişim paketi yöneticileri otomatik atama ilkeleri oluşturamaz.

  2. Kimlik İdaresi>Yetkilendirme yönetimi>Erişim paketine göz atın.

  3. Erişim paketleri sayfasında bir erişim paketi açın.

  4. Politikalar'ı ve ardından Otomatik atama politikasını eklemek için seçin ve yeni bir politika oluşturun.

  5. İlk sekmede kuralı belirtirsiniz. Düzenle'yi seçin.

  6. Üyelik kuralı oluşturucusunu kullanarak veya kural söz dizimi metin kutusunda Düzenle'ye tıklayarak dinamik üyelik grupları için bir kural sağlayın.

    Not

    Kural oluşturucu metin kutusunda bazı kuralları görüntüleyemeyebilir ve bir kuralı doğrulamak için şu anda Gruplar Yöneticisi rolünde olmanız gerekir. Daha fazla bilgi için bkz. Microsoft Entra yönetim merkezinde kural oluşturucu.

    Erişim paketi otomatik atama ilkesi kuralı yapılandırmasının ekran görüntüsü.

  7. Dinamik üyelik gruplarının kural düzenleyicisini kapatmak için Kaydet'i seçin.

  8. Varsayılan olarak, atamaları otomatik olarak oluşturmak ve kaldırmak için onay kutuları işaretli kalmalıdır.

  9. Kimliklerin kapsam dışına çıktıktan sonra erişimi sınırlı bir süre boyunca korumasını istiyorsanız, saat veya gün cinsinden bir süre belirtebilirsiniz. Örneğin, bir çalışan satış departmanından ayrıldığında, satış uygulamalarını kullanmasına ve bu uygulamalardaki kaynaklarının sahipliğini başka bir çalışana aktarmasına izin vermek için yedi gün boyunca erişimi sürdürmesine izin vermek isteyebilirsiniz.

  10. Özel Uzantılar sekmesini açmak için İleri'yi seçin.

  11. Kataloğunuzda, ilke erişimi atadığında veya kaldırdığında çalıştırmak istediğiniz özel uzantılarınız varsa, bunları bu ilkeye ekleyebilirsiniz. Ardından Gözden Geçir sekmesini açmak için İleri'yi seçin.

  12. İlke için bir ad ve açıklama yazın.

    Erişim paketi otomatik atama ilkesi gözden geçirme sekmesinin ekran görüntüsü.

  13. İlkeyi kaydetmek için Oluştur'u seçin.

    Not

    Şu anda Yetkilendirme yönetimi, kapsam içindeki kimlikleri değerlendirmek için her ilkeye karşılık gelen dinamik bir güvenlik grubunu otomatik olarak oluşturur. Yetkilendirme Yönetimi'nin kendisi dışında bu grup değiştirilmemelidir. Bu grup Yetkilendirme Yönetimi tarafından da otomatik olarak değiştirilebilir veya silinebilir, bu nedenle bu grubu diğer uygulamalar veya senaryolar için kullanmayın.

  14. Microsoft Entra Id, kuruluştaki bu kural kapsamındaki kimlikleri değerlendirir ve erişim paketine atamaları olmayan kimlikler için atamalar oluşturur. Bir politika, kuralında en fazla 15.000 kimliği içerebilir. Değerlendirmenin gerçekleşmesi veya kimliklerin özniteliklerindeki sonraki güncelleştirmelerin erişim paketi atamalarına yansıtılması birkaç dakika sürebilir.

Program aracılığıyla otomatik atama ilkesi oluşturma

Otomatik atama için program aracılığıyla erişim paketi atama ilkesi oluşturmanın iki yolu vardır: Microsoft Graph ve Microsoft Graph için PowerShell cmdlet'leri aracılığıyla.

Graph aracılığıyla erişim paketi atama ilkesi oluşturma

Microsoft Graph kullanarak ilke oluşturabilirsiniz. Uygun bir roldeki kimlik, temsilci EntitlementManagement.ReadWrite.All iznine sahip bir uygulama veya EntitlementManagement.ReadWrite.All izni olan ya da katalog rolündeki bir uygulama ile assignmentPolicy yaratma API'sini çağırabilir. İstek yükünde , ilkenin displayName, description, specificAllowedTargets, automaticRequestSettings ve accessPackage özelliklerini ekleyin.

PowerShell aracılığıyla erişim paketi atama ilkesi oluşturma

PowerShell'de Microsoft Graph PowerShell cmdlet'leri ile Kimlik Yönetimi modülü sürüm 1.16.0 veya üzeri için bir ilke oluşturabilirsiniz.

Aşağıdaki betik, bir erişim paketine otomatik atama için bir ilke oluşturmak amacıyla v1.0 profilinin kullanılmasını gösterir. Daha fazla örnek için atama ilkesi oluşturma ve PowerShell kullanarak tek bir role sahip bir uygulama için yetkilendirme yönetiminde erişim paketi oluşturma öğelerine bakın.

Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"

$apid = "00001111-aaaa-2222-bbbb-3333cccc4444"

$pparams = @{
  DisplayName = "Sales department users"
  Description = "All users from sales department"
  AllowedTargetScope = "specificDirectoryUsers"
  SpecificAllowedTargets = @( @{
        "@odata.type" = "#microsoft.graph.attributeRuleMembers"
        description = "All users from sales department"
        membershipRule = '(user.department -eq "Sales")'
  } )
  AutomaticRequestSettings = @{
        RequestAccessForAllowedTargets = $true
  }
    AccessPackage = @{
      Id = $apid
    }
}
New-MgEntitlementManagementAssignmentPolicy -BodyParameter $pparams

Sonraki adımlar