Hesap Bulma ile hedef uygulamalarda kimlikleri bulma

Kuruluşlar uygulama sağlama için Microsoft Entra ID benimsediğinde, hedef uygulamalar genellikle sağlama yapılandırılmadan önce oluşturulmuş kullanıcı hesaplarını içerir. Hesap Bulma, mevcut hesapları bulmanıza, Microsoft Entra ID kullanıcılarla eşleştirmenize ve yönetilmeyen kimlikleri idare altına alabilmeniz için kategorilere ayırmanıza yardımcı olur. Sağlama aşamasına geçtikten sonra, uygulama yöneticileri uygulamada elle hesap oluşturabilir. Bu rapor, kuruluşların hem ilk ekleme sırasında hem de sağlamayı kullanıma açtıktan sonra yerel veya yalnız bırakılmış hesapları tanımlamasına olanak tanır.

Hesap Bulma, hedef uygulamadan tüm kullanıcı hesaplarını alır ve bunları üç kategoriye ayırır:

  • Local accounts — Hedef uygulamada Microsoft Entra ID eşleşen kullanıcısı olmayan hesaplar. Bu hesaplar eski çalışanlara, hizmet hesaplarına, farklı bir işlemle sağlanan kullanıcılara veya veri kalitesi sorunları nedeniyle eşleşmeyen hesaplara (örneğin, eşleşmeyen veya güncel olmayan öznitelik değerleri) ait olabilir.
  • Atanmamış kullanıcılar — Microsoft Entra ID kullanıcısıyla eşleşen, ancak kurumsal uygulamaya atanmamış hesaplar. Bu kullanıcılar dizininizde bulunur ancak bunların yönetimi için gerekli sağlama uygulama atamasına sahip değillerdir.
  • Assigned users — Kurumsal uygulamaya atanan Microsoft Entra ID kullanıcıyla eşleşen hesaplar. Bu hesaplar, sağlama hizmeti tarafından tamamen yönetilir.

Bu sınıflandırma, uygulamalarınıza kimlerin erişimi olduğuna dair görünürlük sağlar ve idare edilmesi, yeniden atanması veya kaldırılması gereken hesapları belirlemenize yardımcı olur.

Önkoşullar

Hesap Bulma'yı kullanabilmeniz için önce aşağıdakilerin geçerli olması gerekir:

Bilinen sınırlamalar

  • Hesap Bulma, kullanıcı bağıntısı için doğrudan eşleşen bir öznitelik gerektirir. İfade tabanlı dönüştürmeler eşleştirme için desteklenmez.
  • Birden çok eşleşen öznitelik yapılandırılırsa, yalnızca ilk eşleşen öznitelik kullanılır.

Uygulama desteği

SCIM tabanlı bağlayıcılar için hesap bulma, uygulamanın RFC 7644, Bölüm 3.4.2.4'i desteklemesini gerektirir.

Gelişmiş bulma davranışına sahip konektörler

Aşağıdaki uygulamalarla hesap bulmayı kullanan müşteriler tutarlı bir şekilde tam bulma sonuçları alır:

  • Atlassian Bulutu
  • Kimlik Yönetimi için Alanlar Arası Sistem (SCIM)
  • Salesforce
  • SAP Cloud Identity Services
  • ECMA (SQL, LDAP, Web Hizmetleri ve PowerShell bağlayıcıları aracılığıyla şirket içi uygulamalar için destek sağlar)
  • Kurumsal Bulut GitHub (sınırlamalar için bkz. here)

Bulmayı desteklemeyen bağlayıcılar

Hesap Bulma şu anda aşağıdaki uygulamalar için desteklenmiyor:

  • IK sağlama (Workday, SAP SuccessFactors, API ile sağlama)
  • ServiceNow
  • Amazon Web Services (AWS)
  • Snowflake
  • Kiracılar arası senkronizasyon
  • Bulut eşitleme
  • AD'ye grup sağlama

Diğer tüm bağlayıcılar

Hesap Bulma, desteklenen diğer tüm bağlayıcılar için etkinleştirilebilir. Bulma sonuçları, hedef uygulamanın SCIM API'sini kullanarak kullanıcıları listelemeyi ve sayfalamayı destekleyip desteklemediğine bağlı olarak farklılık gösterebilir. Bulma raporunuzda 0 sonuç varsa, öznitelik eşlemelerinizde tek bir doğrudan eşleşen öznitelik (ifade yok) yapılandırdığınızdan emin olun. Ardından, uygulamanın SCIM standardının 3.4.2.4 bölümüne uygun olarak sayfalandırmayı desteklediğini uygulama satıcısına doğrulayın.

Hedef uygulamada kimlikleri bulma

Hedef uygulamada mevcut kullanıcı hesaplarını bulmak için:

  1. En az bir Uygulama Yöneticisi olarak Microsoft Entra yönetici merkezine oturum açın.
  2. Kimlik>Uygulamaları>Kurumsal uygulamaları'na göz atın.
  3. Kimlikleri bulmak istediğiniz uygulamayı seçin.
  4. Sol gezinti bölmesinde Sağlama'yı seçin.
  5. Sağlama yapılandırmasının geçerli kimlik bilgilerine ve başarılı bir test bağlantısına sahip olduğunu doğrulayın.
  6. Kimlikleri bul'a tıklayın.

Sağlama hizmeti, hedef uygulamadan tüm kullanıcı hesaplarını alır ve bunları kategoriye göre düzenlenmiş olarak görüntüler. Bulma işleminin rapor oluşturması en az 30 dakika sürer. Hedef uygulamaya ne kadar çok hesap eklenirse rapor o kadar uzun sürer. Örneğin, 250.000 hesabı olan bir uygulamanın bulma raporu oluşturması 12 saat veya daha uzun sürebilir.

Bulunan hesapları gözden geçirme

Bulma işlemi tamamlandıktan sonra her kategorideki sonuçları gözden geçirin:

Yerel hesaplar

Hedef uygulamada yerel hesaplar mevcut ancak bunlarla eşleşen bir kullanıcı Microsoft Entra ID'de yok. Bu hesaplar şunları temsil edebilir:

  • Dizin hesapları kaldırılan ancak uygulama hesapları devre dışı bırakılmamış eski çalışanlar.
  • Doğrudan uygulamada oluşturulan hizmet hesapları veya paylaşılan hesaplar.
  • Microsoft Entra ID kullanmayan ayrı bir işlemle sağlanan kullanıcılar.
  • Veri kalitesi sorununun eşleşmeyi engellediği bir senaryo.

Belirli bir uygulamadan kaldırılması, mevcut bir Microsoft Entra ID kullanıcısıyla eşleştirilmesi veya olduğu gibi bırakılması gerekip gerekmediğini belirlemek için bu hesapları gözden geçirin.

Atanmamış kullanıcılar

Atanmamış kullanıcılar, eşleşen özniteliğe göre Microsoft Entra ID kullanıcıyla eşleşse de kurumsal uygulamaya atanmamış olur. Bu hesapları sağlama yönetimi altına almak için:

  1. Kurumsal uygulamanın Kullanıcılar ve gruplar sayfasına gidin.
  2. Uygulamaya uygun kullanıcıları veya grupları atayın.
  3. Atamadan sonra, sağlama hizmeti sonraki sağlama döngülerinde bu hesapları yönetir.

Atanan kullanıcılar

Atanan kullanıcılar, uygulamaya zaten atanmış olan bir Microsoft Entra ID kullanıcıyla eşleşer. Bu hesaplar, sağlama hizmeti tarafından tamamen yönetilir. Öznitelik eşlemelerini gözden geçirmek veya güncelleştirmek istemediğiniz sürece eylem gerekmez.

Microsoft Graph ile sonuçları alma

Microsoft Entra yönetim merkezinde keşfedilen hesapları gözden geçirmenin yanı sıra, hesap keşfi sonuçlarını program aracılığıyla almak için Microsoft Graph'ı kullanabilirsiniz. Daha fazla bilgi için Microsoft Graph beta API başvurusundaki identityCorrelation kaynak türüne bakın.

Sonuçları filtreleme ve arama

Belirli hesapları bulmak için arama ve filtreleme özelliklerini kullanın:

  • Hesapları ada veya öznitelik değerlerine göre arayın.
  • Sonuçları kategoriye göre filtreleyin (yerel, atanmamış veya atanmış).
  • Hedef uygulamadan içeri aktarılan öznitelikleri ve bağıntı durumunu görüntülemek için sütunları yönetin.

Kurumsal uygulamanıza ve/veya erişim paketlerinize bağıntılı kullanıcılar atama

Uygulamanızdaki kullanıcıları keşfettikten sonra, bu kullanıcıları kurumsal uygulamaya veya erişim paketine kolayca atayabilirsiniz. kullanıcıları atamak için Assign-CorrelatedUsers.ps1 dosyasını indirin ve PowerShell 7.x'te çalıştırın.

İsteğe bağlı parametreler

Parametre Description
-DryRun Değişiklik yapmadan neler olacağını gösterir.
-SkipAppRoleAssignment Yalnızca erişim paketlerini yönetin, uygulama rolleri atamayı atlayın
Yinelenen saptama Yeni atamalar oluşturmadan önce mevcut atamaları denetler
İstemci tarafı durum filtresi API sonuçlarının beklenen durumla eşleş olduğunu doğrular (API tuhaflıklarına karşı koruma sağlar)
-OutputFile Zaman damgaları, eylemler ve hata ayrıntılarıyla CSV olarak tam denetim kaydı
Sıkı mod Beklenmeyen sorunları hızlı fark edebilmek için Set-StrictMode -Version Latest ve $ErrorActionPreference = "Stop" ile çalışır ve hızlı tepki verir.

Örnek senaryolar

  • Tüm bağıntılı kullanıcıları kurumsal uygulamaya atayın:

    pwsh -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." 
    
  • Tüm bağıntılı kullanıcıları belirli bir erişim paketine (örnek kural dosyası) atayın:

    pwsh -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId '7A22...' -RulesFile '.\access-package-rules-internal.csv' -DryRun -OutputFile '.\results-dryrun.csv'
    
  • Tanımladığınız kurallara göre paketlere kullanıcı atama (örnek kural dosyası):

    pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." `-RulesFile ".\access-package-rules.csv"
    
  • Tanımlı kuralların hiçbirine uymayan kullanıcılar için bir geri dönüş paketiyle paketlere erişmek için kullanıcıları atayın:

    pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." `-RulesFile ".\access-package-rules.csv" `-AccessPackageId "fallback-pkg-id" -PolicyId "fallback-policy-id" `-FallbackBehavior UseFallback
    
  • Paketlere erişim için kullanıcıları atayın ve uygulama rolü atamalarını atlayın.

    pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." `-RulesFile ".\access-package-rules.csv" -SkipAppRoleAssignment
    

Kural dosyası açıklaması

Kural dosyası şu sütunlara sahip standart bir CSV dosyasıdır:

Column Amaç
RuleGroup Aynı grup numarasını paylaşan satırlar AND ile birleştirilir. Farklı gruplar bağımsız olarak değerlendirilir.
PropertyName Hedef SCIM özellik kümelenmesindeki anahtar (örn. userType, urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department). Özellik adları, tek bir kullanıcının özniteliklerini görüntülemeye tıkladığınızda veya sağlama özniteliği eşlemelerinizde Discovery UX'inde bulunabilir.
Operator eq, ne, contains, , startswith, endswith, regex
Value Karşılaştırılacak değer (harf büyüklüğüne duyarsız).
AccessPackageId Grup eşleştiğinde atanacak erişim paketi. Bu, Microsoft Entra yönetim merkezi erişim paketine gezinirken URL'de bulunabilir.
PolicyId Bu erişim paketi için atama ilkesi. Bu, Microsoft Entra yönetim merkezi erişim paketine gezinirken URL'de bulunabilir.

Kimlik İdaresi ile tümleştirme

Hesap Bulma, tam kimlik yaşam döngüsünü yönetmenize yardımcı olmak için Microsoft Entra ID Yönetimi ile birlikte çalışır. Hedef uygulamalarınızda kimlikleri keşfettikten sonra şunları yapabilirsiniz:

  • İleride erişimi idare etmek için erişim paketlerinize mevcut kullanıcıları atayın, erişimi onaylamak için erişim paketleri üzerinde incelemeler çalıştırın ve yaşam döngüsü yönetimini otomatikleştirmek için yaşam döngüsü iş akışlarını yapılandırın.
  • Uygulamaya erişim isteyebilecek kişileri yönetmek için yetkilendirme yönetimini yapılandırın.
  • Kullanıcı yaşam döngüsü olaylarını temel alarak sağlamayı ve sağlamayı kaldırmayı otomatikleştirmek için yaşam döngüsü iş akışlarını ayarlayın.

Uygulama erişimini yönetme hakkında daha fazla bilgi için bkz. Ortamınızdaki uygulamalar için erişimi yönetme.

Uygulama geliştiriciler için

Hesap Bulma'nın bir hedef uygulamayla çalışması için uygulamanın RFC 7644, Bölüm 3.4.2.4'te açıklandığı gibi SCIM sayfalandırmasını desteklemesi gerekir. Sağlama hizmeti, bulma işlemi sırasında hedef uygulamadan tüm kullanıcı hesaplarını almak için sayfalandırma kullanır.