Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Kuruluşlar uygulama sağlama için Microsoft Entra ID benimsediğinde, hedef uygulamalar genellikle sağlama yapılandırılmadan önce oluşturulmuş kullanıcı hesaplarını içerir. Hesap Bulma, mevcut hesapları bulmanıza, Microsoft Entra ID kullanıcılarla eşleştirmenize ve yönetilmeyen kimlikleri idare altına alabilmeniz için kategorilere ayırmanıza yardımcı olur. Sağlama aşamasına geçtikten sonra, uygulama yöneticileri uygulamada elle hesap oluşturabilir. Bu rapor, kuruluşların hem ilk ekleme sırasında hem de sağlamayı kullanıma açtıktan sonra yerel veya yalnız bırakılmış hesapları tanımlamasına olanak tanır.
Hesap Bulma, hedef uygulamadan tüm kullanıcı hesaplarını alır ve bunları üç kategoriye ayırır:
- Local accounts — Hedef uygulamada Microsoft Entra ID eşleşen kullanıcısı olmayan hesaplar. Bu hesaplar eski çalışanlara, hizmet hesaplarına, farklı bir işlemle sağlanan kullanıcılara veya veri kalitesi sorunları nedeniyle eşleşmeyen hesaplara (örneğin, eşleşmeyen veya güncel olmayan öznitelik değerleri) ait olabilir.
- Atanmamış kullanıcılar — Microsoft Entra ID kullanıcısıyla eşleşen, ancak kurumsal uygulamaya atanmamış hesaplar. Bu kullanıcılar dizininizde bulunur ancak bunların yönetimi için gerekli sağlama uygulama atamasına sahip değillerdir.
- Assigned users — Kurumsal uygulamaya atanan Microsoft Entra ID kullanıcıyla eşleşen hesaplar. Bu hesaplar, sağlama hizmeti tarafından tamamen yönetilir.
Bu sınıflandırma, uygulamalarınıza kimlerin erişimi olduğuna dair görünürlük sağlar ve idare edilmesi, yeniden atanması veya kaldırılması gereken hesapları belirlemenize yardımcı olur.
Önkoşullar
Hesap Bulma'yı kullanabilmeniz için önce aşağıdakilerin geçerli olması gerekir:
- Microsoft Entra ID Yönetimi eklenti lisansı veya Microsoft Entra Paketi. Lisansa göre özellik kullanılabilirliği hakkında ayrıntılı bilgi için bkz. Microsoft Entra ID Yönetimi lisanslama temelleri.
- Geçerli kimlik bilgileri ve başarılı bir test bağlantısı ile sağlama için yapılandırılmış bir kurumsal uygulama.
- Microsoft Entra ID ile hedef uygulama arasında yapılandırılmış doğrudan öznitelik eşleme. Hesap Bulma, kullanıcıları iki sistem arasında ilişkilendirmek için ilk eşleşen özniteliği kullanır.
- Aşağıdaki rollerden biri: Uygulama Yöneticisi, Bulut Uygulaması Yöneticisi veya Karma Kimlik Yöneticisi.
Bilinen sınırlamalar
- Hesap Bulma, kullanıcı bağıntısı için doğrudan eşleşen bir öznitelik gerektirir. İfade tabanlı dönüştürmeler eşleştirme için desteklenmez.
- Birden çok eşleşen öznitelik yapılandırılırsa, yalnızca ilk eşleşen öznitelik kullanılır.
Uygulama desteği
SCIM tabanlı bağlayıcılar için hesap bulma, uygulamanın RFC 7644, Bölüm 3.4.2.4'i desteklemesini gerektirir.
Gelişmiş bulma davranışına sahip konektörler
Aşağıdaki uygulamalarla hesap bulmayı kullanan müşteriler tutarlı bir şekilde tam bulma sonuçları alır:
- Atlassian Bulutu
- Kimlik Yönetimi için Alanlar Arası Sistem (SCIM)
- Salesforce
- SAP Cloud Identity Services
- ECMA (SQL, LDAP, Web Hizmetleri ve PowerShell bağlayıcıları aracılığıyla şirket içi uygulamalar için destek sağlar)
- Kurumsal Bulut GitHub (sınırlamalar için bkz. here)
Bulmayı desteklemeyen bağlayıcılar
Hesap Bulma şu anda aşağıdaki uygulamalar için desteklenmiyor:
- IK sağlama (Workday, SAP SuccessFactors, API ile sağlama)
- ServiceNow
- Amazon Web Services (AWS)
- Snowflake
- Kiracılar arası senkronizasyon
- Bulut eşitleme
- AD'ye grup sağlama
Diğer tüm bağlayıcılar
Hesap Bulma, desteklenen diğer tüm bağlayıcılar için etkinleştirilebilir. Bulma sonuçları, hedef uygulamanın SCIM API'sini kullanarak kullanıcıları listelemeyi ve sayfalamayı destekleyip desteklemediğine bağlı olarak farklılık gösterebilir. Bulma raporunuzda 0 sonuç varsa, öznitelik eşlemelerinizde tek bir doğrudan eşleşen öznitelik (ifade yok) yapılandırdığınızdan emin olun. Ardından, uygulamanın SCIM standardının 3.4.2.4 bölümüne uygun olarak sayfalandırmayı desteklediğini uygulama satıcısına doğrulayın.
Hedef uygulamada kimlikleri bulma
Hedef uygulamada mevcut kullanıcı hesaplarını bulmak için:
- En az bir Uygulama Yöneticisi olarak Microsoft Entra yönetici merkezine oturum açın.
- Kimlik>Uygulamaları>Kurumsal uygulamaları'na göz atın.
- Kimlikleri bulmak istediğiniz uygulamayı seçin.
- Sol gezinti bölmesinde Sağlama'yı seçin.
- Sağlama yapılandırmasının geçerli kimlik bilgilerine ve başarılı bir test bağlantısına sahip olduğunu doğrulayın.
- Kimlikleri bul'a tıklayın.
Sağlama hizmeti, hedef uygulamadan tüm kullanıcı hesaplarını alır ve bunları kategoriye göre düzenlenmiş olarak görüntüler. Bulma işleminin rapor oluşturması en az 30 dakika sürer. Hedef uygulamaya ne kadar çok hesap eklenirse rapor o kadar uzun sürer. Örneğin, 250.000 hesabı olan bir uygulamanın bulma raporu oluşturması 12 saat veya daha uzun sürebilir.
Bulunan hesapları gözden geçirme
Bulma işlemi tamamlandıktan sonra her kategorideki sonuçları gözden geçirin:
Yerel hesaplar
Hedef uygulamada yerel hesaplar mevcut ancak bunlarla eşleşen bir kullanıcı Microsoft Entra ID'de yok. Bu hesaplar şunları temsil edebilir:
- Dizin hesapları kaldırılan ancak uygulama hesapları devre dışı bırakılmamış eski çalışanlar.
- Doğrudan uygulamada oluşturulan hizmet hesapları veya paylaşılan hesaplar.
- Microsoft Entra ID kullanmayan ayrı bir işlemle sağlanan kullanıcılar.
- Veri kalitesi sorununun eşleşmeyi engellediği bir senaryo.
Belirli bir uygulamadan kaldırılması, mevcut bir Microsoft Entra ID kullanıcısıyla eşleştirilmesi veya olduğu gibi bırakılması gerekip gerekmediğini belirlemek için bu hesapları gözden geçirin.
Atanmamış kullanıcılar
Atanmamış kullanıcılar, eşleşen özniteliğe göre Microsoft Entra ID kullanıcıyla eşleşse de kurumsal uygulamaya atanmamış olur. Bu hesapları sağlama yönetimi altına almak için:
- Kurumsal uygulamanın Kullanıcılar ve gruplar sayfasına gidin.
- Uygulamaya uygun kullanıcıları veya grupları atayın.
- Atamadan sonra, sağlama hizmeti sonraki sağlama döngülerinde bu hesapları yönetir.
Atanan kullanıcılar
Atanan kullanıcılar, uygulamaya zaten atanmış olan bir Microsoft Entra ID kullanıcıyla eşleşer. Bu hesaplar, sağlama hizmeti tarafından tamamen yönetilir. Öznitelik eşlemelerini gözden geçirmek veya güncelleştirmek istemediğiniz sürece eylem gerekmez.
Microsoft Graph ile sonuçları alma
Microsoft Entra yönetim merkezinde keşfedilen hesapları gözden geçirmenin yanı sıra, hesap keşfi sonuçlarını program aracılığıyla almak için Microsoft Graph'ı kullanabilirsiniz. Daha fazla bilgi için Microsoft Graph beta API başvurusundaki identityCorrelation kaynak türüne bakın.
Sonuçları filtreleme ve arama
Belirli hesapları bulmak için arama ve filtreleme özelliklerini kullanın:
- Hesapları ada veya öznitelik değerlerine göre arayın.
- Sonuçları kategoriye göre filtreleyin (yerel, atanmamış veya atanmış).
- Hedef uygulamadan içeri aktarılan öznitelikleri ve bağıntı durumunu görüntülemek için sütunları yönetin.
Kurumsal uygulamanıza ve/veya erişim paketlerinize bağıntılı kullanıcılar atama
Uygulamanızdaki kullanıcıları keşfettikten sonra, bu kullanıcıları kurumsal uygulamaya veya erişim paketine kolayca atayabilirsiniz. kullanıcıları atamak için Assign-CorrelatedUsers.ps1 dosyasını indirin ve PowerShell 7.x'te çalıştırın.
İsteğe bağlı parametreler
| Parametre | Description |
|---|---|
-DryRun |
Değişiklik yapmadan neler olacağını gösterir. |
-SkipAppRoleAssignment |
Yalnızca erişim paketlerini yönetin, uygulama rolleri atamayı atlayın |
| Yinelenen saptama | Yeni atamalar oluşturmadan önce mevcut atamaları denetler |
| İstemci tarafı durum filtresi | API sonuçlarının beklenen durumla eşleş olduğunu doğrular (API tuhaflıklarına karşı koruma sağlar) |
-OutputFile |
Zaman damgaları, eylemler ve hata ayrıntılarıyla CSV olarak tam denetim kaydı |
| Sıkı mod | Beklenmeyen sorunları hızlı fark edebilmek için Set-StrictMode -Version Latest ve $ErrorActionPreference = "Stop" ile çalışır ve hızlı tepki verir. |
Örnek senaryolar
Tüm bağıntılı kullanıcıları kurumsal uygulamaya atayın:
pwsh -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..."Tüm bağıntılı kullanıcıları belirli bir erişim paketine (örnek kural dosyası) atayın:
pwsh -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId '7A22...' -RulesFile '.\access-package-rules-internal.csv' -DryRun -OutputFile '.\results-dryrun.csv'Tanımladığınız kurallara göre paketlere kullanıcı atama (örnek kural dosyası):
pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." `-RulesFile ".\access-package-rules.csv"Tanımlı kuralların hiçbirine uymayan kullanıcılar için bir geri dönüş paketiyle paketlere erişmek için kullanıcıları atayın:
pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." `-RulesFile ".\access-package-rules.csv" `-AccessPackageId "fallback-pkg-id" -PolicyId "fallback-policy-id" `-FallbackBehavior UseFallbackPaketlere erişim için kullanıcıları atayın ve uygulama rolü atamalarını atlayın.
pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." `-RulesFile ".\access-package-rules.csv" -SkipAppRoleAssignment
Kural dosyası açıklaması
Kural dosyası şu sütunlara sahip standart bir CSV dosyasıdır:
| Column | Amaç |
|---|---|
RuleGroup |
Aynı grup numarasını paylaşan satırlar AND ile birleştirilir. Farklı gruplar bağımsız olarak değerlendirilir. |
PropertyName |
Hedef SCIM özellik kümelenmesindeki anahtar (örn. userType, urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department). Özellik adları, tek bir kullanıcının özniteliklerini görüntülemeye tıkladığınızda veya sağlama özniteliği eşlemelerinizde Discovery UX'inde bulunabilir. |
Operator |
eq, ne, contains, , startswith, endswith, regex |
Value |
Karşılaştırılacak değer (harf büyüklüğüne duyarsız). |
AccessPackageId |
Grup eşleştiğinde atanacak erişim paketi. Bu, Microsoft Entra yönetim merkezi erişim paketine gezinirken URL'de bulunabilir. |
PolicyId |
Bu erişim paketi için atama ilkesi. Bu, Microsoft Entra yönetim merkezi erişim paketine gezinirken URL'de bulunabilir. |
Kimlik İdaresi ile tümleştirme
Hesap Bulma, tam kimlik yaşam döngüsünü yönetmenize yardımcı olmak için Microsoft Entra ID Yönetimi ile birlikte çalışır. Hedef uygulamalarınızda kimlikleri keşfettikten sonra şunları yapabilirsiniz:
- İleride erişimi idare etmek için erişim paketlerinize mevcut kullanıcıları atayın, erişimi onaylamak için erişim paketleri üzerinde incelemeler çalıştırın ve yaşam döngüsü yönetimini otomatikleştirmek için yaşam döngüsü iş akışlarını yapılandırın.
- Uygulamaya erişim isteyebilecek kişileri yönetmek için yetkilendirme yönetimini yapılandırın.
- Kullanıcı yaşam döngüsü olaylarını temel alarak sağlamayı ve sağlamayı kaldırmayı otomatikleştirmek için yaşam döngüsü iş akışlarını ayarlayın.
Uygulama erişimini yönetme hakkında daha fazla bilgi için bkz. Ortamınızdaki uygulamalar için erişimi yönetme.
İlgili içerik
- Kurumsal uygulama için otomatik kullanıcı sağlamayı yapılandırma
- Microsoft Entra ID'de uygulama sağlama nasıl çalışır?
- Uygulama eşleşmeyen kullanıcıları yönetme
- Uygulama özniteliği eşlemelerini özelleştirme
- Microsoft Entra ID ile yapılandırma nedir?
Uygulama geliştiriciler için
Hesap Bulma'nın bir hedef uygulamayla çalışması için uygulamanın RFC 7644, Bölüm 3.4.2.4'te açıklandığı gibi SCIM sayfalandırmasını desteklemesi gerekir. Sağlama hizmeti, bulma işlemi sırasında hedef uygulamadan tüm kullanıcı hesaplarını almak için sayfalandırma kullanır.