Microsoft Entra ID'de dinamik üyelik grupları için daha basit ve daha verimli kurallar oluşturma

Genel bakış

Bu makalede, dinamik üyelik gruplarına yönelik kurallarınızı basitleştirmek için kullanabileceğiniz en yaygın yöntemler açıklanır. Daha basit ve daha verimli kurallar, dinamik gruplar için daha iyi işleme sürelerine neden olur.

Dinamik üyelik grupları için üyelik kuralları yazarken, bu kuralları mümkün olduğunca verimli bir şekilde oluşturduğunuzdan emin olmak için bu makaledeki ipuçlarını izleyin.

-match işlecinin kullanımını en aza indirme

Kurallarda -match işleç kullanımınızı mümkün olduğunca en aza indirin. Bunun yerine, -startsWith, -endsWith veya -eq işleçlerinden birini kullanmanın mümkün olup olmadığını değerlendirin. -eq tam öznitelik değeri bilindiğinde tercih edilir; -startsWith ve -endsWith yalnızca bir ön ek veya sonek bilindiğinde en verimli olanlardır. işlecini kullanmadan bir grubun kullanıcılarını seçmek üzere kurallar yazmanıza olanak sağlayan diğer özellikleri kullanmayı -match göz önünde bulundurun.

Örneğin, şehirleri Lagos olan tüm kullanıcıları içeren grup için bir kural istiyorsanız, aşağıdaki gibi bir kural kullanmayın:

  • user.city -match "ago"
  • user.city -match ".*?ago.*"

Aşağıdaki örneğe benzer bir kural kullanmak daha iyidir:

  • user.city -startsWith "Lag"

Ya da hepsinden iyisi:

  • user.city -eq "Lagos"

Benzer şekilde, e-posta etki alanı kuralları için şunları kullanmayın:

  • user.mail -match ".*@Contoso.com$"
  • user.mail -notMatch ".*@Contoso.com$"

Şunu kullanmak daha iyidir:

  • user.userPrincipalName -endsWith "@Contoso.com"
  • user.mail -notEndsWith "@Contoso.com"

-contains işlecinin kullanımını en aza indirme

ile olduğu gibi -match, kurallarda -contains işleç kullanımınızı mümkün olduğunca en aza indirin. Bunun yerine, -startsWith, -endsWith veya -eq işlecini kullanmanın mümkün olup olmadığını değerlendirin. kullanmak -contains , özellikle çok sayıda dinamik üyelik grubuna sahip kiracılar için işlem sürelerini artırabilir.

Daha az -or işleci kullanma

Kuralınızın aynı özellik için işleçlerle -or bağlantılı çeşitli değerleri ne zaman kullandığını belirleyin. Bunun yerine işlecini -in kullanarak bunları tek bir ölçütte gruplandırın. Tek bir ölçüt, kuralın değerlendirilmesini kolaylaştırır.

Örneğin, şunun gibi bir kural kullanmayın:

(user.department -eq "Accounts" -and user.city -eq "Lagos") -or 
(user.department -eq "Accounts" -and user.city -eq "Ibadan") -or 
(user.department -eq "Accounts" -and user.city -eq "Kaduna") -or 
(user.department -eq "Accounts" -and user.city -eq "Abuja") -or 
(user.department -eq "Accounts" -and user.city -eq "Port Harcourt")

Aşağıdaki örneğe benzer bir kural kullanmak daha iyidir:

  • user.department -eq "Accounts" -and user.city -in ["Lagos", "Ibadan", "Kaduna", "Abuja", "Port Harcourt"]

Buna karşılık, işleçlerle -and bağlantılı çeşitli değerlere eşit olmayan aynı özelliğe sahip benzer alt sayıları tanımlayın. Ardından, kuralın anlaşılmasını ve değerlendirilmesini -notin kolaylaştırmak için işlecini kullanarak bunları tek bir ölçütte gruplandırın.

Örneğin, şunun gibi bir kural kullanmayın:

  • (user.city -ne "Lagos") -and (user.city -ne "Ibadan") -and (user.city -ne "Kaduna") -and (user.city -ne "Abuja") -and (user.city -ne "Port Harcourt")

Aşağıdaki örneğe benzer bir kural kullanmak daha iyidir:

  • user.city -notin ["Lagos", "Ibadan", "Kaduna", "Abuja", "Port Harcourt"]

Gereksiz ölçütlerden kaçının

Kuralınızda yedekli ölçütler kullanmadığınızdan emin olun. Örneğin, şunun gibi bir kural kullanmayın:

  • user.city -eq "Lagos" or user.city -startswith "Lag"

Aşağıdaki örneğe benzer bir kural kullanmak daha iyidir:

  • user.city -startswith "Lag"