Yetkilendirme yönetiminde bir access paketinin kaynak rollerini değiştirme

Bir erişim paketi yöneticisi olarak, kullanıcının yeni kaynaklara erişimini sağlama veya önceki kaynaklardan erişimini kaldırma konusunda endişelenmeden, istediğiniz zaman erişim paketindeki kaynakları değiştirebilirsiniz. Bu makalede, mevcut bir access paketi için kaynak rollerinin nasıl değiştireceği açıklanır.

Bu videoda bir access paketini değiştirme hakkında genel bir bakış sunulmaktadır.

Katalogu kaynaklar için kontrol et.

Access paketine grup veya uygulama gibi kaynaklar eklemeniz gerekiyorsa, ihtiyacınız olan kaynakların access paketinin kataloğunda kullanılabilir olup olmadığını denetlemeniz gerekir. Eğer bir "access package manager" iseniz, sahip olsanız bile bir kataloğa kaynak ekleyemezsiniz. Katalogda bulunan kaynakları kullanmakla sınırlısınız.

  1. Microsoft Entra yönetim merkezinde en az Identity Governance Administrator olarak oturum açın.

    İpucu

    Bu görevi tamamlayabilen diğer en düşük ayrıcalık rolleri arasında Katalog sahibi ve Access package manager yer alır.

  2. ID governance>Entitlement management>Access package adresine gidin.

  3. Access packages sayfasında, kataloğunun gerekli kaynaklara sahip olduğundan emin olmak için denetlemek istediğiniz access paketini açın.

  4. Soldaki menüde Katalog'a tıklayın ve kataloğu açın.

  5. Bu katalogdaki kaynakların listesini görmek için soldaki menüde Kaynaklar'ı seçin.

     Katalogdaki kaynakların listesi

  6. Kaynaklar henüz katalogda değilse ve yönetici veya katalog sahibiyseniz, bir kataloğa kaynak ekleyebilirsiniz. Ekleyebileceğiniz kaynak türleri gruplar, dizininizle tümleştirdiğiniz uygulamalar ve SharePoint Online siteleridir. Örneğin:

    • Gruplar bulut tarafından oluşturulmuş Microsoft 365 Grupları veya bulut tarafından oluşturulmuş Microsoft Entra güvenlik grupları olabilir. Sahip veya üye öznitelikleri Microsoft Entra ID'de değiştirilemediğinden, bir şirket içi Active Directory kaynağı olan gruplar kaynak olarak atanamaz. AD güvenlik grubu üyeliklerini kullanan bir uygulamaya kimliklere erişim vermek için, Microsoft Entra ID'de yeni bir grup oluşturun, AD için grup geri yazma özelliğini yapılandırın ve bu grubun AD'ye yazılabilmesini etkinleştirin. Exchange Online'dan Dağıtım grupları olarak gelen gruplar da Microsoft Entra ID'da değiştirilemez.
    • Uygulamalar, hizmet olarak yazılım (SaaS) uygulamaları, farklı bir dizin veya veritabanı kullanan şirket içi uygulamalar ve Microsoft Entra ID ile tümleşik kendi uygulamalarınız içeren Microsoft Entra kurumsal uygulamaları olabilir. Uygulamanız henüz Microsoft Entra dizininizle tümleştirilmemişse bkz. ortamınızdaki uygulamalar için govern access ve Microsoft Entra ID ile bir uygulamayı tümleştirme.
    • Siteler, SharePoint Online siteleri veya SharePoint Online site koleksiyonları olabilir.
  7. Eğer bir erişim paketi yöneticisiyseniz ve kataloğa kaynak eklemeniz gerekiyorsa, katalog sahibinden bu kaynakları eklemesini isteyebilirsiniz.

erişim paketine hangi kaynak rollerinin dahil edileceğini belirleme

Kaynak rolü, bir kaynakla ilişkilendirilmiş ve kaynak tarafından tanımlanan izinlerden oluşan bir koleksiyondur. Katalogdaki her bir kaynağın rolünü erişim paketinize eklerseniz, kimliklere atama yapılabilmesi için kaynaklar kullanılabilir hale getirilebilir. Gruplar, ekipler, uygulamalar ve SharePoint siteleri tarafından sağlanan kaynak rolleri ekleyebilirsiniz. Bir kullanıcı bir access paketine atama aldığında, access paketindeki tüm kaynak rollerine eklenir.

Bir access paketi atamasını kaybettiklerinde, access paketindeki tüm kaynak rollerinden kaldırılırlar.

Not

Eğer kimlikler, yetkilendirme yönetimi dışındaki kaynaklara eklendiyse ve daha sonra erişim paketi atamalarını alıp bu atamaların süresi dolsa bile erişimi korumaları gerekiyorsa, kaynak rollerini bir erişim paketine eklemeyin.

Bazı kimliklerin diğerlerinden farklı kaynak rolleri almasını istiyorsanız, katalogda kaynak rollerinin her biri için ayrı access paketleri içeren birden çok access paketi oluşturmanız gerekir. Örneğin, bir aracı kimliğine API izinleri atamak istiyorsanız, üye veya konuk kullanıcılara API izinleri atanmadığından, bunun üye veya konuk kullanıcılardan ayrı bir erişim paketinde olması gerekir. Ayrıca erişim paketlerini uyumsuz olarak işaretleyerek kimliklerin aşırı erişim sağlayan erişim paketlerine erişim isteyememelerini sağlayabilirsiniz.

Özellikle, uygulamaların birden çok uygulama rolü olabilir. Bir uygulamanın uygulama rolünü bir access paketine kaynak rolü olarak eklediğinizde, bu uygulamanın birden fazla uygulama rolü varsa, access paketindeki bu kimlikler için uygun rolü belirtmeniz gerekir.

Not

Bir uygulamanın birden çok uygulama rolü varsa ve bu uygulamanın birden fazla rolü bir access paketinde yer alıyorsa, kullanıcı bu uygulamanın dahil edilen tüm rollerini alır. Bunun yerine kimliklerin yalnızca uygulamanın rollerinden bazılarına sahip olmasını istiyorsanız, katalogda her bir uygulama rolü için ayrı ayrı erişim paketleri oluşturarak birden fazla erişim paketi tasarlamanız gerekir.

Ayrıca, uygulamalar izinleri ifade etmek için güvenlik gruplarına da güvenebilir. Örneğin, bir uygulamanın User tek bir uygulama rolü olabilir ve ayrıca iki grubun üyeliğini de denetleyebilir: Ordinary Users grubu ve Administrative Access grupları. Uygulamanın kullanıcısı bu iki gruptan tam olarak birinin üyesi olmalıdır. Bu kimliklerin her iki izni de isteyebileceğini yapılandırmak isterseniz, katalogda üç kaynak eklersiniz: uygulama, grup Ordinary Users ve grup Administrative Access. Ardından bu katalogda iki erişim paketi oluşturur ve her erişim paketinin diğerine birbiriyle uyumsuz olduğunu belirtirsiniz.

  • iki kaynak rolüne sahip birinci erişim paketi, uygulama rolü User ve grubun üyeliği Ordinary Users
  • ikinci bir erişim paketi, iki kaynak rolüne sahiptir: uygulamanın uygulama rolü User ve grup üyeliği Administrative Access

Kimliklerin kaynak rolüne zaten atanmış olup olmadığını denetleyin

Yönetici tarafından bir kaynak rolü bir access paketine eklendiğinde, o kaynak rolünde olan ancak access paketine atamaları olmayan kimlikler kaynak rolünde kalır, ancak access paketine atanamaz. Örneğin, bir kimlik bir grubun üyesiyse ve sonra bir access paketi oluşturulursa ve bu grubun üye rolü bir access paketine eklenirse, kimlik otomatik olarak access paketine bir atama almaz.

Kaynak rolü üyeliği olan kimliğin de bir access paketine atanmasını istiyorsanız, Microsoft Entra yönetim merkezini kullanarak doğrudan bir kimliği access paketine atayabilir veya Graph veya PowerShell aracılığıyla toplu olarak yapabilirsiniz. Daha sonra access paketine atadığınız kimlikler de access paketindeki diğer kaynak rollerine access alır. Ancak, kaynak rolündeki kimlikler erişim paketine eklenmeden önce zaten erişime sahip olduklarından, erişim paketi atamaları kaldırıldığında bu kaynak rolünden çıkarılırlar.

Kaynak rolleri ekleme

Not

Bir kataloğa Microsoft Entra Rolleri eklemek için katalog Sahibi izinlerine sahip bir Global Administrator veya Ayrıcalıklı Rol Yöneticisi olmanız gerekir. Microsoft Entra Rolü kataloğa eklendikten sonra Kimlik İdaresi Yöneticileri ve Access Paket Yöneticileri, Microsoft Entra Rolünü içeren access paketler oluşturabilir ve access paketleri yönetme izinlerine sahip diğer kimlikler bu Microsoft Entra Rolüne kimlik atayabilir. Benzer şekilde, EntitlementManagement.RW.Tüm izinlere sahip uygulamalar, gerekli Yetkilendirme Yönetimi izinlerine sahip Global Administrator veya Ayrıcalıklı Rol Yöneticisi rolüne sahip olmadığı sürece Kataloglara Microsoft Entra Rolleri ekleyemez.

  1. Microsoft Entra yönetim merkezinde en az Identity Governance Administrator olarak oturum açın.

    İpucu

    Bu görevi tamamlayabilecek diğer en az ayrıcalıklı roller arasında Katalog sahibi ve Erişim paket yöneticisi de bulunmaktadır.

  2. ID governance>Entitlement management>Access package adresine gidin.

  3. Access packages sayfasında, kaynak rollerini eklemek istediğiniz access paketini açın.

  4. Soldaki menüde Kaynak rolleri'ni seçin.

  5. Kaynak rolleri ekle öğesini seçerek access pakete kaynak rolleri ekle sayfasını açın.

    Access paketi - Kaynak rolleri ekleme

  6. Bir gruba veya takıma üyelik eklemek isteyip istemediğinize bağlı olarak, uygulamaya erişim, SharePoint sitesi, Microsoft Entra rolü (Önizleme), API izni veya SAP IAG erişim hakkı (Önizleme) eklemek için, adımları aşağıdaki kaynak rolü bölümlerinden birinde uygulayın.

Grup veya ekip kaynağı rolü ekleme

Microsoft Teams'te bir gruba veya takıma erişim paketi atandığında, hak yönetiminin otomatik olarak kimlikler ekleyebileceğini sağlayabilirsiniz.

  • Bir grubun veya takımın üyeliği, bir erişim paketinin parçası olan bir kaynak rolü olduğunda ve bu erişim paketine bir kullanıcı atandığında, kullanıcı henüz yoksa bu gruba veya takıma üye olarak eklenir.
  • Bir kullanıcının access paketi atamasının süresi dolduğunda, o anda aynı grubu veya ekibi içeren başka bir access paketine ataması olmadığı sürece gruptan veya ekipten kaldırılır.

herhangi bir Microsoft Entra güvenlik grubunu veya Microsoft 365 Grubu seçebilirsiniz. Grupları yönetebilen bir yönetici rolündeki kimlikler herhangi bir grubu kataloğa ekleyebilir; katalog sahipleri, grubun sahibi olan herhangi bir grubu kataloğa ekleyebilir. Bir grup seçerken aşağıdaki Microsoft Entra kısıtlamalarını göz önünde bulundurun:

  • Konuk dahil olmak üzere bir kullanıcı bir gruba veya takıma üye olarak eklendiğinde, söz konusu grubun veya ekibin diğer tüm üyelerini görebilir.
  • Microsoft Entra ID, Microsoft Entra Connect kullanılarak Windows Server Active Directory eşitlenen veya Exchange Online'da dağıtım grubu olarak oluşturulmuş bir grubun üyeliğini değiştiremez. AD güvenlik gruplarını kullanan uygulamaların erişimini yönetmeyi planlıyorsanız bkz. Yetkilendirme yönetimiyle grup geri yazma ayarlama.
  • Dinamik üyelik grupları, üye eklenerek veya kaldırılarak güncelleştirilemez, bu nedenle yetkilendirme yönetimiyle kullanıma uygun değildir.
  • Microsoft 365 gruplarının, yöneticiler için Microsoft 365 Grupları genel bakış bölümünde açıklanan, her grup için 100 sahip sınırı, Grup konuşmalarına eşzamanlı olarak erişebilecek üye sınırı ve üye başına 7.000 grup olmak üzere ek kısıtlamaları vardır.

Daha fazla bilgi için bkz. Compare groups ve Microsoft 365 Grupları ve Microsoft Teams.

  1. Access paketine kaynak rolleri ekle sayfasında Groups ve Teams seçerek Grupları seç bölmesini açın.

  2. access paketine eklemek istediğiniz grupları ve ekipleri seçin.

    Access paketi - Kaynak rolleri ekleme - Grupları seçin

  3. Seç'i seçin.

    Grubu veya ekibi seçtikten sonra Alt tür sütunu aşağıdaki alt türlerden birini listeler:

    Alt tür Açıklama
    Güvenlik Kaynaklara erişim sağlamak için kullanılır.
    Dağıtım Bir grup kişiye bildirim göndermek için kullanılır.
    Microsoft 365 Teams etkin olmayan Microsoft 365 Grubu. Şirketinizin içinde ve dışında kimlikler arasında işbirliği için kullanılır.
    Takım Teams özellikli Microsoft 365 Grubu. Şirketinizin içinde ve dışında kimlikler arasında işbirliği için kullanılır.
  4. Rol listesinde, atamak istediğiniz rolü seçin. group Privileged Identity Management tarafından yönetiliyorsa, Uygun Sahip ve Uygun Üye gibi uygun üyelikler de seçilebilen seçeneklerdir.

    Genellikle Üye rolünü seçersiniz. Sahip rolünü seçerseniz, kimlikler grubun sahibi olur ve bu da bu kimliklerin diğer üyeleri veya sahipleri eklemesine veya kaldırmasına olanak tanır.

    Bir erişim paketi içindeki gruplar kaynağı için PIM'e atanabilecek rollerin ekran görüntüsü

  5. Ekle'yi seçin.

    access paketine mevcut atamaları olan tüm kimlikler, eklendikten sonra otomatik olarak bu grubun veya ekibin üyesi (veya sahibi) olur. Daha fazla bilgi için bkz. Değişikliklerin ne zaman uygulandığı.

Not

Access Paketi süresi, PIM tarafından yönetilen gruptaki "Uygun atamaları şu tarihten sonra sona erdir" ilke ayarını aşarsa, Yetkilendirme Yönetimi ile Ayrıcalıklı Kimlik Yönetimi arasında tutarsızlıklara neden olabilir. Bunun sonucunda, EM kimliklerin atanmış olduğunu gösterirken, kimliklerin erişim hakkını kaybetmesine yol açabilir. Daha fazla bilgi için bkz. Erişim paketleri referansıyla Privileged Identity Management tarafından yönetilen grupların kullanımı.

Uygulama kaynak rolü ekleme

Microsoft Entra ID, bir kullanıcıya erişim paketi atandığında, SaaS uygulamaları, şirket içi uygulamalar ve kuruluşunuzun Microsoft Entra ID ile tümleştirilmiş uygulamaları dahil olmak üzere, Microsoft Entra kurumsal uygulamalarına kullanıcı kimliklerine erişimi otomatik olarak atamasını sağlayabilirsiniz. Microsoft Entra ID ile federasyonlu tek oturum açma yoluyla tümleşen uygulamalar için, uygulamaya atanan kimliklere federasyon belirteçleri Microsoft Entra ID tarafından verilir.

Uygulamanız henüz Microsoft Entra dizininizle tümleştirilmemişse bkz. ortamınızdaki uygulamalar için govern access ve Microsoft Entra ID ile bir uygulamayı tümleştirme.

Uygulamaların bildirimlerinde tanımlanan ve uygulama rolleri kullanıcı arabirimi aracılığıyla yönetilen birden çok uygulama rolü olabilir. Bir uygulamanın uygulama rolünü bir access paketine kaynak rolü olarak eklediğinizde, bu uygulamanın birden fazla uygulama rolü varsa, bu access paketindeki bu kimlikler için uygun rolü belirtmeniz gerekir. Uygulama geliştiriyorsanız, bu rollerin uygulamalarınıza nasıl eklendiği hakkında daha fazla bilgi için bkz. Nasıl yapılır: Kurumsal uygulamalar için SAML belirtecinde verilen rol talebi yapılandırma. Microsoft Kimlik Doğrulama Kitaplıklarını kullanıyorsanız, access control için uygulama rollerinin nasıl kullanılacağına yönelik bir code örneği da vardır.

Not

Bir uygulamanın birden çok uygulama rolü varsa ve bu uygulamanın birden fazla rolü bir access paketinde yer alıyorsa, kullanıcı bu uygulamanın dahil edilen tüm rollerini alır. Bunun yerine kimliklerin yalnızca uygulamanın rollerinden bazılarına sahip olmasını istiyorsanız, katalogda her bir uygulama rolü için ayrı ayrı erişim paketleri oluşturarak birden fazla erişim paketi tasarlamanız gerekir.

Uygulama rolü bir access paketinin kaynağı olduğunda:

  • Kullanıcıya bu access paketi atandığında, eğer kullanıcı zaten mevcut değilse, uygulama rolüne eklenir. Uygulama öznitelikler gerektiriyorsa, istekten toplanan özniteliklerin değerleri kullanıcıya yazılır.
  • Kullanıcının erişim paketi atamasının süresi dolduğunda, o uygulama rolünü içeren başka bir erişim paketine ataması olmadığı sürece erişim uygulamasından kaldırılır. Uygulamanın gerekli öznitelikleri varsa, bu öznitelikler kullanıcıdan kaldırılır.

Bir uygulamayı seçerken dikkat edilmesi gereken bazı noktalar şunlardır:

  • Uygulamaların uygulama rollerine atanmış grupları da olabilir. Bir uygulamanın yerine bir grup ve bir access paketindeki rolünü eklemeyi seçebilirsiniz, ancak uygulama Access portalındaki access paketinin bir parçası olarak kullanıcıya görünmez.
  • Microsoft Entra yönetim merkezi, uygulama olarak seçilmeyecek hizmetler için hizmet sorumlularını da gösterebilir. Özellikle Exchange Online ve SharePoint Online, dizinde kaynak rolleri olan uygulamalar değil, hizmetlerdir, bu nedenle access paketine eklenemez. Bunun yerine, bu hizmetlere access ihtiyacı olan bir kullanıcıya uygun bir lisans oluşturmak için grup tabanlı lisanslama kullanın.
  • Kimlik doğrulaması için yalnızca Kişisel Microsoft Hesabı kullanıcılarını destekleyen ve dizininizdeki kuruluş hesaplarını desteklemeyen uygulamaların uygulama rolleri yoktur ve access paket kataloglarına eklenemez.
  • Erişim paketiniz aracı kimlikleri veya hizmet sorumlu kimlikleri içinse, uygulamanızın bu kimliklerden gelen etkileşimleri desteklediğinden emin olun. Uygulama API'lere OAuth izinleri sağlıyorsa, uygulama rolü eklemek yerine access paketine API izni ekleyin. Daha fazla bilgi için bkz. Uygulamaya aracı kimlikleri atamasını yönetme.
  1. Access paketine kaynak rolleri ekle sayfasında, Uygulamaları seç bölmesini açmak için Applications öğesini seçin.

  2. access paketine eklemek istediğiniz uygulamaları seçin.

    Access paketi - Kaynak rolleri ekleme - Uygulamaları seçin

  3. Seç'i seçin.

  4. Rol listesinde bir uygulama rolü seçin.

    Access paketi - Uygulama için kaynak rolü ekleme

  5. Ekle'yi seçin.

    Erişim paketine mevcut atamaları olan tüm kimlikler bu uygulama eklendiğinde otomatik olarak bu uygulamaya erişim sağlanır. Daha fazla bilgi için bkz. Değişikliklerin ne zaman uygulandığı.

SharePoint sitesi kaynak rolü ekleme

Microsoft Entra ID, erişim paketi atandığında kimliklere SharePoint Online sitesine veya SharePoint Online site koleksiyonuna erişim otomatik olarak atayabilir.

  1. Access paketine kaynak rolleri ekle sayfasında SharePoint siteleri seçerek SharePoint Online sitelerini seçin bölmesini açın.

    Access paketi - Kaynak rolleri ekleme - SharePoint sitelerini seçme - Portal görünümü

  2. access paketine eklemek istediğiniz SharePoint Online sitelerini seçin.

    Access paketi - Kaynak rolleri ekleme - SharePoint Online sitelerini seçin

  3. Seç'i seçin.

  4. Rol listesinde bir SharePoint Online site rolü seçin.

    Access paketi - SharePoint Online sitesi için kaynak rolü ekleme

  5. Ekle'yi seçin.

    Access paketinde mevcut atamaları olan tüm kimlikler, eklendiğinde otomatik olarak bu SharePoint Online sitesine erişim verilir. Daha fazla bilgi için bkz. Değişikliklerin ne zaman uygulandığı.

Microsoft Entra rol ataması ekleme

Kimlikler, kuruluşunuzun kaynaklarına erişim için ek izinlere ihtiyaç duyduğunda, bu izinleri erişim paketleri aracılığıyla Microsoft Entra rolleri atayarak yönetebilirsiniz. Microsoft Entra rollerini çalışanlara ve konuklara atayarak Yetkilendirme Yönetimi'ni kullanarak kullanıcının yetkilendirmelerine bakarak bu kullanıcıya hangi rollerin atandığını hızla belirleyebilirsiniz. Microsoft Entra rolünü bir access paketine kaynak olarak eklediğinizde, bu rol atamanın uygun veya active olup olmadığını da belirtebilirsiniz.

access paketleri aracılığıyla Microsoft Entra rolleri atamak, rol atamalarını uygun ölçekte verimli bir şekilde yönetmeye yardımcı olur ve rol ataması yaşam döngüsünü geliştirir.

Not

Yükseltilmiş izinler gerektiren bir görevi gerçekleştirmek üzere kullanıcıya tam zamanında access sağlamak için Privileged Identity Management kullanmanızı öneririz. Bu izinler, buradaki belgelerimizde "ayrıcalıklı" olarak etiketlenen Microsoft Entra Rolleri aracılığıyla sağlanır: Microsoft Entra yerleşik rolleri. Yetkilendirme Yönetimi, kullanıcılara bir Microsoft Entra rolü de dahil olmak üzere, işi yapmak için gerekli kaynaklardan oluşan bir paket atamak için daha uygundur. erişim paketlerine atanan kullanıcılar, kaynaklara daha uzun süreli erişim sağlama eğilimindedir. Yüksek ayrıcalıklı rolleri Privileged Identity Management aracılığıyla yönetmenizi öneririz; ancak, Yetkilendirme Yönetimi'ndeki erişim paketleri aracılığıyla bu roller için uygunluk ayarlayabilirsiniz.

Access paketine kaynak olarak bir Microsoft Entra rolü eklemek için şu adımları izleyin:

  1. Microsoft Entra yönetim merkezindeGlobal Administrator veya Gizli Rol Yöneticisi Katalog Sahibi izinleriyle oturum açın.

  2. KİM yönetimi>Yetki yönetimi>Erişim paketleri sekmesine göz atın.

  3. Access paketleri sayfasında, kaynak rolleri eklemek istediğiniz access paketini açın ve Kaynak rolleri seçin.

  4. Access pakete kaynak rolleri ekle sayfasındaMicrosoft Entra roles (Önizleme)'i seçerek Microsoft Entra rollerini seçin bölmesini açın.

  5. access paketine eklemek istediğiniz Microsoft Entra rollerini seçin. Erişim paketi için rol seçme ekran görüntüsü.

  6. Rol listesinde Uygun Üye veya Etkin Üye'yi seçin. Erişim paketi için kaynak rolünü seçme ekran görüntüsü.

  7. Ekle'yi seçin.

Not

Uygun seçerseniz kimlikler bu rol için uygun hale gelir ve Microsoft Entra yönetim merkezindeki Privileged Identity Management kullanarak atamalarını etkinleştirebilir. Active seçerseniz, kimlikler erişim paketine erişimleri sona erene kadar etkin bir rol atamasına sahip olur. "Ayrıcalıklı" olarak etiketlenen Entra rolleri için yalnızca Uygun seçeneğini seçebilirsiniz. Ayrıcalıklı rollerin listesini burada bulabilirsiniz: Microsoft Entra yerleşik rolleri.

Microsoft Entra rolünü program aracılığıyla eklemek için bkz. Access paketinde program aracılığıyla kaynak olarak Microsoft Entra rolü ekleme.

API izni ekleme

Bu kaynak rolü, Microsoft Entra Aracısı Kimliği'nin bir parçası olarak hizmet sorumlusuna veya aracı kimliğine API izinleri atamak için kullanılır.

API izinleri için, kaynak sahipliği doğrulaması hem erişim paketine izinler eklenirken hem de erişim paketine izin eklenirken gerçekleşir. Bu ek doğrulama, yalnızca yetkili kaynak sahiplerinin erişim paketleri aracılığıyla API İzinlerine erişim sağlayabilmesini veya erişimini genişletebilmesini sağlamaya yardımcı olur.

Aracı kimlikleri için Microsoft Entra ID Yönetimi kullanmak için aşağıdaki lisans planlarından biri gerekir:

  • Kullanıcı ve aracı kimliklerinin yönetimini sağlamak üzere Agent 365 ve Microsoft Entra Paketi’i içeren Microsoft 365 E7.
  • En az Microsoft Entra P1 veya Microsoft 365 E3 ile eşleştirilmiş Microsoft Agent 365 lisansı.

Daha fazla bilgi için bkz. Microsoft Agent 365 planları ve fiyatlandırması. Aracıya özgü özelliklerin tam listesi için Microsoft Entra ID Yönetimi lisans tablosundaki MicrosoftAgent 365 sütununa bakın.

API izinlerini bir erişim paketine eklemeden önce, kullanıcılar API izinlerini alamadıkları için erişim paketi ilkelerinin kapsamının ya tüm hizmet prensipalleri ya da tüm aracı kimlikleri olarak belirlendiğinden emin olun. Ardından API İzinleri'ne tıklayın. API'yi sağlayan kaynak uygulamayı seçin: Microsoft Graph, başka bir Microsoft özelliği veya kuruluşunuzun kendi uygulamalarından birinden kuruluşunuzun kullandığı api. Microsoft Graph seçerseniz, aracınızın temsilci izni mi yoksa uygulama izni mi gerektirdiğini seçin. Ardından, gerekli izin için onay kutularını seçin ve İzinleri güncelleştir'i seçin.

Bir erişim paketine kaynak rolleri olarak API izinleri ekleme ekran görüntüsü.

Not

Aracıların otonom doğası ve ortaya çıkabilecek riskler nedeniyle, belirli yüksek riskli Microsoft Graph API izinleri aracıların kötü amaçlı kullanımı veya hassas verilere yönelik istenmeyen access önlemek için açıkça engellenir. aracılar için engellenen Microsoft Graph izinlerinde listelenen izinler aracı kimliklerine atanamaz.

SAP IAG erişim hakkı ekleme (Önizleme)

SAP IAG ile tümleştirme yaptıktan ve SAP IAG'yi bir kataloğa kaynak olarak ekledikten sonra, bir erişim paketine eklemek için SAP IAG erişim haklarını seçebilirsiniz.

  1. Kaynak rolleri sekmesinde SAP IAG'yi seçin.

  2. Kaynaklar tablosunda, access paketine eklemek istediğiniz belirli iş rollerini seçebilir ve İleri seçebilirsiniz. SAP IAG kaynağı için rol ayarlamanın ekran görüntüsü.

Program aracılığıyla kaynak rolleri ekleme

Erişim paketine kaynak rolü eklemenin iki yolu vardır: Microsoft Graph aracılığıyla ve Microsoft Graph için PowerShell cmdlet'leri aracılığıyla, programatik olarak.

Microsoft Graph ile bir access paketine kaynak rolleri ekleme

Microsoft Graph kullanarak bir access paketine kaynak rolü ekleyebilirsiniz. Temsilci EntitlementManagement.ReadWrite.All iznine sahip bir uygulamaya sahip uygun roldeki bir kullanıcı API'yi şu şekilde çağırabilir:

  1. Katalogdaki kaynakları listeleyin ve henüz katalogda olmayan kaynaklar için accessPackageResourceRequest oluşturun .
  2. Katalogdaki her kaynağın rollerini ve kapsamlarını alın. Bu rol listesi daha sonra resourceRoleScope oluşturulurken bir rol seçmek için kullanılır.
  3. access paketinde gerekli olan her kaynak rolü için bir resourceRoleScope oluşturun.

Microsoft PowerShell ile access paketine kaynak rolleri ekleme

Ayrıca, PowerShell'de bir erişim paketine, Kimlik Yönetimi için Microsoft Graph PowerShell cmdlet'leri modül sürüm 2.1.x veya sonraki modül sürümü ile kaynak rolleri ekleyebilirsiniz.

İlk olarak, access paketine eklemek istediğiniz kataloğun kimliğini ve bu katalogdaki kaynağın kimliğini, kapsamlarını ve rollerini alın. Aşağıdaki örneğe benzer bir betik kullanın. Bu, katalogda tek bir uygulama kaynağı olduğunu varsayar.

Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"

$catalog = Get-MgEntitlementManagementCatalog -Filter "displayName eq 'Marketing'" -All
if ($catalog -eq $null) { throw "catalog not found" }
$rsc = Get-MgEntitlementManagementCatalogResource -AccessPackageCatalogId $catalog.id -Filter "originSystem eq 'AadApplication'" -ExpandProperty scopes
if ($rsc -eq $null) { throw "resource not found" }
$filt = "(id eq '" + $rsc.Id + "')"
$rrs = Get-MgEntitlementManagementCatalogResource -AccessPackageCatalogId $catalog.id -Filter $filt -ExpandProperty roles,scopes

Ardından, kaynak rolünü bu kaynaktan erişim paketine atayın. Örneğin, daha önce döndürülen kaynağın ilk kaynak rolünü bir erişim paketinin kaynak rolü olarak eklemek isterseniz, aşağıdakine benzer bir betik kullanabilirsiniz.

$apid = "00001111-aaaa-2222-bbbb-3333cccc4444"

$rparams = @{
    role = @{
        id =  $rrs.Roles[0].Id
        displayName =  $rrs.Roles[0].DisplayName
        description =  $rrs.Roles[0].Description
        originSystem =  $rrs.Roles[0].OriginSystem
        originId =  $rrs.Roles[0].OriginId
        resource = @{
            id = $rrs.Id
            originId = $rrs.OriginId
            originSystem = $rrs.OriginSystem
        }
    }
    scope = @{
        id = $rsc.Scopes[0].Id
        originId = $rsc.Scopes[0].OriginId
        originSystem = $rsc.Scopes[0].OriginSystem
    }
}

New-MgEntitlementManagementAccessPackageResourceRoleScope -AccessPackageId $apid -BodyParameter $rparams

Rolün kimliği yoksa, istek yüküne id yapısının role parametresini eklemeyin.

Daha fazla bilgi için bkz. PowerShell kullanarak tek bir role sahip bir uygulama için yetkilendirme yönetiminde access paketi oluşturma.

Kaynak rollerini kaldırma

  1. Microsoft Entra yönetim merkezinde en az Identity Governance Administrator olarak oturum açın.

    İpucu

    Bu görevi tamamlayabilen diğer en düşük ayrıcalık rolleri arasında Katalog sahibi ve Access package manager yer alır.

  2. ID governance>Entitlement management>Access package adresine gidin.

  3. Access packages sayfasında, kaynak rollerini kaldırmak istediğiniz access paketini açın.

  4. Soldaki menüde Kaynak rolleri'ni seçin.

  5. Kaynak rolleri listesinde, kaldırmak istediğiniz kaynak rolünü bulun.

  6. Üç nokta simgesini (...) ve ardından Kaynak rolünü kaldır'ı seçin.

    Mevcut atamaları olan tüm kimliklerin bu erişim paketi, kaldırıldığında bu kaynak rolüne erişimleri otomatik olarak iptal edilir.

Değişiklikler uygulandığında

Yetkilendirme yönetiminde Microsoft Entra ID, access paketlerinizdeki atama ve kaynaklar için toplu değişiklikleri günde birkaç kez işler. Bu nedenle, bir atama yaparsanız veya erişim paketinizin kaynak rollerini değiştirirseniz, bu değişikliğin Microsoft Entra ID'de yapılması 24 saate kadar sürebilir ve bu değişikliklerin diğer Microsoft Çevrimiçi Hizmetler veya bağlı SaaS uygulamalarına yayılması için gereken süreyi de ayrıca hesaba katmanız gerekir. Değişikliğiniz yalnızca birkaç nesneyi etkiliyorsa, değişikliğin Microsoft Entra ID uygulanması büyük olasılıkla yalnızca birkaç dakika sürer ve daha sonra diğer Microsoft Entra bileşenleri bu değişikliği algılar ve SaaS uygulamalarını güncelleştirir. Değişikliğiniz binlerce nesneyi etkiliyorsa, değişiklik daha uzun sürer. Örneğin, 2 uygulama ve 100 kullanıcı ataması içeren bir access paketiniz varsa ve access paketine bir SharePoint site rolü eklemeye karar verirseniz, tüm kimlikler bu SharePoint site rolünün parçası olana kadar gecikme olabilir. İlerleme durumunu Microsoft Entra denetim günlüğü, Microsoft Entra sağlama günlüğü ve SharePoint sitesi denetim günlükleri aracılığıyla izleyebilirsiniz.

Ekibin bir üyesini kaldırdığınızda, bu kişiler de Microsoft 365 Grubundan kaldırılır. Ekibin sohbet işlevinden kaldırma işlemi geciktirilebilir. Daha fazla bilgi için bkz. Grup üyeliği.

Sonraki adımlar