Yetkilendirme yönetiminde kaynak kataloğu oluşturma ve yönetme

Bu makalede, yetkilendirme yönetiminde kaynak ve erişim paketleri kataloğu oluşturma ve yönetme işlemleri gösterilmektedir. Kataloglar erişim gözden geçirmelerinde (önizleme) de kullanılır.

Katalog oluşturma

Katalog, kaynakların ve erişim paketlerinin kapsayıcısıdır. İlgili kaynakları gruplandırmak ve paketlere erişmek istediğinizde bir katalog oluşturursunuz. Bir yönetici katalog oluşturabilir. Ayrıca, katalog oluşturucu rolüne temsilci atanan bir kullanıcı, sahip olduğu kaynaklar için bir katalog oluşturabilir. Kataloğu oluşturan yönetici olmayan bir kişi, ilk katalog sahibi olur. Katalog sahibi katalog sahibi olarak daha fazla kullanıcı, kullanıcı grubu veya uygulama hizmeti sorumlusu ekleyebilir.

Katalog oluşturmak için:

  1. Microsoft Entra yönetici merkezine en az bir Identity Governance Administrator olarak oturum açın.

    İpucu

    Bu görevi tamamlayabilen diğer en düşük ayrıcalık rolleri arasında Katalog oluşturucusu yer alır. Kullanıcı Yöneticisi rolüne atanan kimlikler artık sahip olmadığı bir katalogda katalog oluşturamaz veya erişim paketlerini yönetemez. Kuruluşunuzdaki kimliklere yetkilendirme yönetiminde katalogları, erişim paketlerini veya ilkeleri yapılandırmak için Kullanıcı Yöneticisi rolü atanmışsa, bunun yerine bu kimlikleri Kimlik İdaresi Yöneticisi rolüne atamanız gerekir.

  2. Kimlik Yönetimi>Katalogları'na göz atın.

    Microsoft Entra yönetici merkezinde yetkilendirme yönetimi kataloglarını gösteren ekran görüntüsü.

  3. Yeni katalog'a tıklayın.

  4. Katalog için benzersiz bir ad girin ve bir açıklama girin.

    Kullanıcılar bu bilgileri bir erişim paketinin ayrıntılarında görür.

  5. Bu katalogdaki erişim paketlerinin, kullanıcıların oluşturuldukları anda istekte bulunabilecekleri şekilde kullanılabilmesini istiyorsanız , Etkin'iEvet olarak ayarlayın.

  6. Bağlı kuruluşların dış dizinlerindeki kullanıcıların bu katalogda erişim paketleri isteyebilmesine izin vermek istiyorsanız, Dış kullanıcılar için etkin seçeneğini Evet olarak ayarlayın. Erişim paketleri, bağlı kuruluşlardaki kullanıcıların istekte bulunmasına olanak sağlayan bir ilkeye de sahip olmalıdır. Bu katalogdaki erişim paketleri yalnızca dizinde bulunan kullanıcılara yönelikse , Dış kullanıcılar için etkin seçeneğini Hayır olarak ayarlayın.

    Not

    Bu ayar, dış kullanıcıların self servis aracılığıyla erişim paketleri isteyip isteyemeyeceğini denetler. Bu ayar, yöneticilerin dış kullanıcıları erişim paketinin ilkesi tarafından denetlenen bir erişim paketine doğrudan ataması için gerekli değildir.

    Yeni katalog bölmesini gösteren ekran görüntüsü.

  7. Kataloğu oluşturmak için Oluştur'u seçin.

Program aracılığıyla katalog oluşturma

Program aracılığıyla katalog oluşturmanın iki yolu vardır.

Microsoft Graph ile katalog oluşturma

Microsoft Graph kullanarak katalog oluşturabilirsiniz. EntitlementManagement.ReadWrite.All temsil yetkisine sahip veya EntitlementManagement.ReadWrite.All uygulama iznine sahip bir kullanıcı, uygun rolde olduğu sürece katalog oluşturmak için API'yi çağırabilir.

PowerShell ile katalog oluşturma

PowerShell'de, Microsoft Graph PowerShell cmdlet'lerinden New-MgEntitlementManagementCatalog cmdlet'ini kullanarak, Identity Governance modülü sürüm 2.2.0 veya sonraki sürümlerinde bir katalog da oluşturabilirsiniz.

Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All"
$catalog = New-MgEntitlementManagementCatalog -DisplayName "Marketing"

Kataloğa kaynak ekleme

Kaynakları bir erişim paketine eklemek için kaynakların bir katalogda mevcut olması gerekir. Erişim paketlerinde kullanmak üzere kataloğa ekleyebileceğiniz kaynak türleri; gruplar, uygulamalar, SharePoint Çevrimiçi siteler ve (önizlemede) SAP IAG kaynaklarıdır.

  • Gruplar bulut tarafından oluşturulmuş Microsoft 365 Grupları veya bulut tarafından oluşturulmuş Microsoft Entra güvenlik grupları olabilir.

    • Sahip veya üye öznitelikleri Microsoft Entra ID'de değiştirilemediğinden, bir şirket içi Active Directory kaynağı olan gruplar kaynak olarak atanamaz. Bir kullanıcıya AD güvenlik grubu üyelikleri kullanan bir uygulamaya erişim vermek için, mevcut bir grubun yetki kaynağını değiştirip grup geri yazma işlemi için yapılandırabilir, veya Microsoft Entra ID'de yeni bir güvenlik grubu oluşturup AD için grup geri yazmayı yapılandırabilir ve bu grubun AD'ye yazılabilir olmasını etkinleştirebilir, böylece bulut tarafından oluşturulan grup AD tabanlı bir uygulama tarafından kullanılabilir.

    • Exchange Online'da dağıtım grupları olarak başlayan gruplar, Microsoft Entra ID'de de değiştirilemez ve bu nedenle kataloglara eklenemez.

  • Microsoft Entra kurumsal uygulamaları, hizmet olarak yazılım (SaaS) uygulamaları, şirket içi uygulamalar ve Microsoft Entra ID ile tümleşik kendi uygulamalarınızı içerebilir.

  • Siteler SharePoint Çevrimiçi siteler veya SharePoint Çevrimiçi site koleksiyonları olabilir.

Not

Arama kutusu büyük/küçük harf duyarlı olduğundan, SharePoint sitesinde site adı veya tam URL ile arama yapın.

**Önkoşul rolleri:**Bkz. Bir kataloğa kaynak eklemek için gerekli roller.

Bir kataloğa kaynak eklemek için:

  1. Microsoft Entra yönetici merkezine en az bir Kimlik Yönetişimi Yöneticisi olarak oturum açın.

  2. Kimlik Yönetimi>Katalogları'na göz atın.

  3. Kataloglar sayfasında, kaynak eklemek istediğiniz kataloğu açın.

  4. Soldaki menüde Kaynaklar'ı seçin.

  5. Kaynak ekle'yi seçin.

  6. Groups ve Teams, Applications veya SharePoint siteleri kaynak türünü seçin.

    Eklemek istediğiniz kaynağı görmüyorsanız veya kaynak ekleyemiyorsanız, gerekli Microsoft Entra dizin rolüne ve yetkilendirme yönetimi rolüne sahip olduğunuzdan emin olun. Gerekli rollere sahip birinin kaynağı kataloğunuza eklemesini isteyebilirsiniz. Daha fazla bilgi için bkz . Bir kataloğa kaynak eklemek için gerekli roller.

  7. Kataloğa eklemek istediğiniz türde bir veya daha fazla kaynak seçin.

    Kataloga kaynak ekleme bölmesini gösteren ekran görüntüsü.

  8. bitirdiğinizde Ekle'yi seçin.

    Bu kaynaklar artık katalog içindeki erişim paketlerine eklenebilir.

Katalogda kaynak öznitelikleri ekleme

Öznitelikler, istek sahiplerinden erişim isteklerini göndermeden önce yanıtlamaları istenen gerekli alanlardır. Bu özniteliklere yönelik yanıtları onaylayanlara gösterilir ve ayrıca Microsoft Entra ID kullanıcı nesnesine damgalanır.

Not

Bir kaynakta ayarlanan tüm öznitelikler, bu kaynağı içeren bir erişim paketi isteği gönderilmeden önce bir yanıt gerektirir. İstek sahipleri yanıt vermezse istekleri işlenmez.

Erişim istekleri için öznitelikler gerektirmek için:

  1. Soldaki menüden Kaynaklar'ı seçtiğinizde katalogdaki kaynakların listesi görüntülenir.

  2. Atribute eklemek istediğiniz kaynağın yanındaki üç nokta simgesine tıklayın ve ardından Öznitelik gerektir'i seçin.

    Öznitelikleri zorunlu kılmayı seçmeyi gösteren ekran görüntüsü

  3. Öznitelik türünü seçin:

    1. Built-in Microsoft Entra kullanıcı profili özniteliklerini içerir.
    2. Directory şema uzantısı Microsoft Entra kullanıcılarda daha fazla veri depolamak için bir yol sağlar. Uzantı özniteliği oluşturarak şemayı genişletebilirsiniz. Kullanıcı nesnelerindeki bu uzantı öznitelikleri, sağlama veya çoklu oturum açma sırasında uygulamalara talep göndermek için kullanılabilir.
  4. Yerleşik'i seçtiyseniz, açılır menüden bir öznitelik seçin. Dizin şeması uzantısını seçtiyseniz, metin kutusuna öznitelik adını girin.

    Not

    User.mobilePhone özniteliği, yalnızca bazı yöneticiler tarafından güncelleştirilebilen hassas bir özelliktir. Daha fazla bilgi için bkz. Hassas kullanıcı özniteliklerini kimler güncelleştirebilir?.

  5. İstekte bulunanların yanıt için kullanmasını istediğiniz yanıt biçimini seçin. Yanıt biçimleri kısa metin, çoktan seçmeli ve uzun metindir.

  6. Birden çok seçenek seçerseniz, yanıt seçeneklerini yapılandırmak için Düzenle ve yerelleştir'i seçin.

    1. Görüntülenen Soruyu görüntüle/düzenle bölmesinde, yanıt değerleri kutularına soruyu yanıtlarken istek sahibine vermek istediğiniz yanıt seçeneklerini girin.
    2. Yanıt seçeneğinin dilini seçin. Daha fazla dil seçerseniz yanıt seçeneklerini yerelleştirebilirsiniz.
    3. İhtiyacınız olan sayıda yanıt girin ve Kaydet'i seçin.
  7. Öznitelik değerinin doğrudan atamalar ve self servis istekleri sırasında düzenlenebilir olmasını istiyorsanız Evet'i seçin.

    Not

    Özniteliklerin düzenlenebilir hale getirilmesini gösteren ekran görüntüsü.

    • Öznitelik değeri düzenlenebilir kutusunda Hayır'ı seçerseniz ve öznitelik değeri boşsa, kullanıcılar bu özniteliğin değerini girebilir. Kaydettikten sonra değer düzenlenemez.
    • Öznitelik değeri düzenlenebilir kutusunda Hayır'ı seçerseniz ve öznitelik değeri boş değilse, kullanıcılar doğrudan atamalar ve self servis istekleri sırasında önceden var olan değeri düzenleyemez.

    Yerelleştirmeleri eklemeyi gösteren ekran görüntüsü.

  8. Yerelleştirme eklemek istiyorsanız Yerelleştirme ekle'yi seçin.

    1. Soru için yerelleştirmeler ekle bölmesinde, seçili öznitelikle ilgili soruyu yerelleştirmek istediğiniz dilin dil kodunu seçin.

    2. Yapılandırdığınız dilde, soruyu Yerelleştirilmiş Metin kutusuna girin.

    3. İhtiyacınız olan tüm yerelleştirmeleri ekledikten sonra Kaydet'i seçin.

      Yerelleştirmelerin kaydedilmesini gösteren ekran görüntüsü.

  9. Öznitelik gerektir sayfasında tüm öznitelik bilgileri tamamlandıktan sonra Kaydet'i seçin.

Multi-Geo SharePoint sitesi ekleme

  1. SharePoint için Multi-Geo etkinleştirdiyseniz, siteleri seçmek istediğiniz ortamı seçin.

    >SharePoint Çevrimiçi siteler seçin bölmesini gösteren ekran görüntüsü.

  2. Ardından kataloğa eklenmesini istediğiniz siteleri seçin.

Bir kataloğa program aracılığıyla kaynak ekleme

Ayrıca Microsoft Graph kullanarak bir kataloğa kaynak ekleyebilirsiniz. Temsilci iznine sahip bir uygulamaya sahip EntitlementManagement.ReadWrite.All uygun roldeki bir kullanıcı veya katalog ve kaynak sahibi, resourceRequest oluşturmak için API'yi çağırabilir. Uygulama iznine EntitlementManagement.ReadWrite.All ve gibi Group.ReadWrite.Allkaynakları değiştirme izinlerine sahip bir uygulama da kataloğa kaynak ekleyebilir.

PowerShell ile kataloğa kaynak ekleme

PowerShell'de bir kataloğa kaynak eklemek için, Microsoft Graph PowerShell Cmdlet'leri for Identity Governance modülünün 2.1.x veya daha üst bir sürümündeki New-MgEntitlementManagementResourceRequest cmdlet'ini de kullanabilirsiniz. Aşağıdaki örnekte, Microsoft Graph PowerShell cmdlet'leri modülü sürüm 2.4.0 kullanılarak bir kataloğa kaynak olarak grup ekleme gösterilmektedir.

Connect-MgGraph -Scopes "EntitlementManagement.ReadWrite.All,Group.ReadWrite.All"

$g = Get-MgGroup -Filter "displayName eq 'Marketing'"
if ($null -eq $g) {throw "no group" }

$catalog = Get-MgEntitlementManagementCatalog -Filter "displayName eq 'Marketing'"
if ($null -eq $catalog) { throw "no catalog" }
$params = @{
  requestType = "adminAdd"
  resource = @{
    originId = $g.Id
    originSystem = "AadGroup"
  }
  catalog = @{ id = $catalog.id }
}

New-MgEntitlementManagementResourceRequest -BodyParameter $params
sleep 5
$ar = Get-MgEntitlementManagementCatalog -AccessPackageCatalogId $catalog.Id -ExpandProperty resources
$ar.resources

Katalogdan kaynakları kaldırma

Kaynakları katalogdan kaldırabilirsiniz. Bir kaynak katalogdan kaldırılabilmesi için kataloğun erişim paketlerinden hiçbirinde kullanılmaması gerekir.

Önkoşul rolleri: Bkz . Bir kataloğa kaynak eklemek için gerekli roller.

Katalogdan kaynakları kaldırmak için:

  1. Microsoft Entra yönetim merkezi'da en az bir Identity Governance Administrator olarak oturum açın.

  2. Kimlik Yönetimi>Katalogları'na göz atın.

  3. Kataloglar sayfasında, kaynakları kaldırmak istediğiniz kataloğu açın.

  4. Soldaki menüde Kaynaklar'ı seçin.

  5. Kaldırmak istediğiniz kaynakları seçin.

  6. Kaldır seçeneğini belirleyin. İsterseniz, üç noktayı (...) seçin ve ardından Kaynağı kaldır'ı seçin.

Daha fazla katalog sahibi ekleme

Katalog oluşturan kullanıcı, ilk katalog sahibi olur. Bir kataloğun yönetimine temsilci seçmek için kullanıcıları katalog sahibi rolüne ekleyin. Daha fazla katalog sahibi eklemek, katalog yönetimi sorumluluklarını paylaşmaya yardımcı olur.

Bir kullanıcıyı katalog sahibi rolüne atamak için:

  1. Microsoft Entra yönetim merkezi’a en azından bir Identity Governance Administrator olarak oturum açın.

    İpucu

    Bu görevi tamamlayabilen diğer en düşük ayrıcalık rolleri katalog sahibidir.

  2. Kimlik Yönetimi>Katalogları'na göz atın.

  3. Kataloglar sayfasında, yönetici eklemek istediğiniz kataloğu açın.

  4. Sol menüde Roller ve yöneticiler'i seçin.

    Katalog rollerini ve yöneticileri gösteren ekran görüntüsü.

  5. Bu rollerin üyelerini seçmek için Sahip ekle'yi seçin.

  6. Bu üyeleri eklemek için Seç'i seçin.

Kataloğu düzenleme

Kataloğun adını ve açıklamasını düzenleyebilirsiniz. Kullanıcılar bu bilgileri bir erişim paketinin ayrıntılarında görür.

Kataloğu düzenlemek için:

  1. En az bir Kimlik Yönetimi Yöneticisi olarak Microsoft Entra yönetim merkezine oturum açın.

    İpucu

    Bu görevi tamamlayabilen diğer en düşük ayrıcalık rolleri arasında Katalog oluşturucusu yer alır.

  2. Kimlik Yönetimi>Katalogları'na göz atın.

  3. Kataloglar sayfasında, düzenlemek istediğiniz kataloğu açın.

  4. Kataloğun Genel Bakış sayfasında Düzenle'yi seçin.

  5. Kataloğun adını, açıklamasını veya etkin ayarlarını düzenleyin.

    Katalog ayarlarını düzenlemeyi gösteren ekran görüntüsü.

  6. Kaydetseçeneğini seçin.

Kataloğu silme

Kataloğu silebilirsiniz, ancak herhangi bir erişim paketi içermiyorsa.

Kataloğu silmek için:

  1. Microsoft Entra yönetici merkezine en az bir Identity Governance Administrator olarak oturum açın.

    İpucu

    Bu görevi tamamlayabilen diğer en düşük ayrıcalık rolleri arasında Katalog oluşturucusu yer alır.

  2. Kimlik Yönetimi>Katalogları'na göz atın.

  3. Kataloglar sayfasında, silmek istediğiniz kataloğu açın.

  4. Kataloğun Genel Bakış sayfasında Sil'i seçin.

  5. Görüntülenen ileti kutusunda Evet'i seçin.

Kataloğu program aracılığıyla silme

Ayrıca Microsoft Graph kullanarak da kataloğu silebilirsiniz. Uygun bir rolde olan ve EntitlementManagement.ReadWrite.All iznine sahip bir uygulamaya sahip bir kullanıcı, accessPackageCatalog'u silmek için API'yi çağırabilir.

Sonraki adımlar

Erişim yönetimini erişim paketi yöneticilerine devredin