使用 Microsoft 365 管理数据

为 Microsoft 365 教育版设置 SDS

启用“使用 Microsoft 365 管理数据”

提示

您可以在定义连接数据配置后、活动首次运行期间或第一次运行完成后立即设置管理数据配置。

  1. 在主页上,选择“管理数据”以定义与 Microsoft 365 共享数据的方式。

    显示“主仪表板”和“管理数据”操作的屏幕截图。

  2. 接下来,选择要设置的 Microsoft 365 预配配置。 查看并定义配置后 ,选择 下一步 继续。

    • 配置名称:允许您定义唯一的配置名称。

    • 筛选数据:全部包括用于预配的所有活动组织关联。 选择筛选依据以定义要包含的组织关联。

      注意

      可以将默认设置保留为 包括所有组织, 也可以选择按 组织筛选, 以仅预配基于所选组织从连接的数据摄取的用户或类的子集。

      警告

      不应使用组织筛选器来拆分数据以提高性能,因为该功能会增加同步运行计时来管理其他配置。

    • 用户:允许自动管理 Microsoft 365 用户。

    • 确定是否需要 创建不匹配的用户。 如果是,请启用切换到 “是”。 默认选择为 “否”

      警告

      如果有其他活动方法通过 Microsoft Entra ID 同步或自定义集成在 Microsoft Entra ID 中创建用户,则不应将创建不匹配的用户的开关设置为“是”。

    • 课堂组:为用户提供跨各种 Microsoft 365 应用程序(包括 Teams)相互联系、交流和协作的空间。

    • 安全组:提供分组结构,用于 Microsoft 365 中的各种标识管理、应用程序管理和设备管理方案。

    • 管理单元:为委派的 IT 管理和作用域内的角色分配提供分组结构。 作用域内的角色分配允许管理员管理更广泛的 Microsoft 365 目录的子集。

    提示

    可以将学校数据同步配置 (SDS) ,以仅管理要Microsoft Entra ID的用户,而无需同时管理 Microsoft 365 组 和 Teams,从而取消选择班级组。

    重要

    如果不希望 SDS 创建和管理安全组和/或管理单元,则需要取消选择这些选项。 否则,当系统提示完成设置时,您需要选择至少一种拆分类型。

    显示 Microsoft 365 的预配类型选项的屏幕截图。

  3. 接下来,如果选择了按 组织筛选数据的选项,则需要定义 筛选器:组织的配置。 您可以选择筛选器和预配配置中包含的组织 (充当选择加入) 。 查看并定义配置后 ,选择 下一步 继续。

    重要

    如果选择在此处筛选组织,则默认情况下将筛选掉任何新组织及其关联。

    警告

    如果设置了多个托管数据配置,具有相同的预配类型但不同的设置,并且按 组织筛选应用 了选择的相同组织,则具有最早 配置创建日期-时间 的配置将应用于相应的记录。 配置创建日期-时间可以在“同步 |配置 |托管数据屏幕。

    显示按组织筛选的屏幕截图。

  4. 接下来,定义 管理用户详细信息的配置。 查看并定义配置后 ,选择 下一步 继续。

    注意

    租户内的每个人都可以查看 Microsoft Entra ID 中的信息。

    • 创建 Microsoft Entra 用户对象时,你将能够选择可选属性和选项。 查看并设置选择。

    • 用户属性:要在 Microsoft Entra 组对象上显示的属性。 在处理来自 SIS/SMS 的数据时,属性是基于与连接的数据关联的数据写入的。

      • 默认属性:

        • 用户外部 ID:在用户的 sourcedId 字段中找到的数据。
        • 组织外部 ID:在关联组织和角色的 sourcedId 字段中找到的数据。
        • 组织角色:在用户和关联组织的角色字段中找到的数据。
      • 可选属性:

        • 用户年级:如果为关联组织和角色提供用户的年级字段。
        • 用户编号:如果为用户提供 userNumber 字段。
    • 用户选项:管理 Microsoft Entra 用户对象时应考虑哪些额外设置?

      • 学生年龄组分类:在将学生同步到 Microsoft Entra ID 时设置和管理年龄组属性。 可以在“管理数据”配置的定义范围内为所有用户定义任何支持的值。 由于Microsoft策略,设置为辅修的学生将无法访问Microsoft Copilot。 标记为“非成人”或“成人”的学生如果分配了所需的许可证,将有权访问 Microsoft Copilot。 如果使用 K12 租户标识符设置了 Microsoft 365 租户,则属性为 null 的学生也将被阻止访问 Microsoft Copilot。 了解详情。显示学生年龄组分类的用户选项的屏幕截图。
      • 学生联系人关联:从规则中标识,以确定要写入Microsoft Entra用户对象的角色,以及 SIS/短信的连接数据是否引入联系人关系 (也称为监护人/家长) 。 如果处理数据时选项为“打开”,则会将联系人信息与用于教师沟通的 Microsoft Entra 用户对象包含在内。 有关详细信息,请参阅 默认值列表: SDS 支持的受支持学生联系关系角色上的联系人关系角色。

    重要

    在用户具有多个角色的情况下,将角色写入 Microsoft Entra 用户对象时,使用以下规则来确定该值。

    • 如果为所有学生角色设置了 isPrimary,即使存在与教职员工角色的关联,角色属性值也会基于学生角色创建。
    • 如果为任何教职员工角色设置了 isPrimary,即使存在与学生角色的关联,角色属性值也会基于教职员工角色创建。
    • 如果同时为“教职员工”和“学生”角色设置了 isPrimary,则将基于“教职员工”角色创建角色属性值。
    • 如果没有为任何角色设置 isPrimary,尤其是同时设置了教职员工和学生角色的情况下,角色属性值基于教职员工角色。

    如果用户还与多个组织关联,则 SDS 在将角色写入 Microsoft Entra 用户对象时使用此规则来确定值。

    显示“管理用户详细信息”的屏幕截图。

  5. 接下来,如果打开了 创建不匹配用户的选项,则定义 管理用户创建的配置。 查看并定义配置后 ,选择 下一步 继续。

    重要

    Microsoft Entra UserPrincipalName 属性 (用户名) 值是根据为源创建连接数据配置时所建立的用户标识规则的选择构造而成。 有关详细信息,请参阅 用户标识规则

    提示

    密码构造遵循 Microsoft Entra 密码保护指南,并协助进行评分计算,以便接受默认值以成功创建用户。 有关详细信息,请参阅 禁止的密码逻辑和评分算法。 建议设置配置,让用户在首次登录时更改密码。

    提示

    为了给 K-12 学生和设备提供最佳的凭据体验,Microsoft建议使用 TAP + Windows Hello (或其他特定于平台的硬件绑定密钥技术) 。 有关详细信息,请参阅 向学生分发防钓鱼凭据

    • 对于未与 Microsoft Entra ID 匹配且要创建的教职员工用户,必须从显示的密码值选项中选择其默认密码的值。
    • 可选 对于不匹配且要创建的 员工 用户,可以选择在创建过程中与用户关联的默认许可证选项。 默认选择为 “无许可证”。
    • 对于未与 Microsoft Entra ID 匹配并且要创建的学生用户,必须从显示的密码值选项中选择其默认密码值。
    • 可选 对于不匹配且要创建的 学生 用户,可以选择在创建过程中与用户关联的默认许可证选项。 默认选择为 “无许可证”。

    显示创建不匹配用户的屏幕截图。

  6. 接下来,如果选择 了“课堂组”选项,请定义 预配课堂组详细信息的配置。 查看并定义配置后 ,选择 下一步 继续。

    提示

    在 SDS (Classic) 中,一些管理员在首次设置时选择延迟学生成员资格对课堂团队的访问,直到将来的某个日期。 学校数据同步和 Microsoft Teams 教育版改进了此过程,使教师能够控制学生访问课堂团队的时间。 使用 SDS 自动创建课堂团队时,教师可以提前访问课堂团队。 教师准备就绪后,可以选择“ 激活 ”以允许学生和其他组成员访问。

    • 创建 Microsoft Entra 组对象时,你将能够选择可选属性和选项。 查看并设置选择。

    • 组属性:要在 Microsoft Entra 组对象上显示的属性。 在处理来自 SIS/SMS 的数据时,属性是基于与连接的数据关联的数据写入的。

      重要

      新类组使用所有者审查模式创建。 详细了解信息屏障模式。

      • 默认属性

        • 组织外部 ID:在分区或类的 orgSourcedId 字段中找到的数据。
        • 类外部 ID:在分区或类的 sourcedId 字段中找到的数据。
        • 类标题:在节或类的标题字段中找到的数据。
      • 可选属性

        • 类代码:在分区或类的代码字段中找到的数据。
        • 课程标题:在与部分或课堂关联的课程的标题字段中找到的数据。
        • 课程代码:在与部门或班级关联的课程的代码或课程代码字段中找到的数据。
        • 课程主题:在与部分或课堂关联的课程的 subject 或 subjectCodes 字段中找到的数据。
        • 课程年级:在与部分或班级关联的课程的成绩代码字段中找到的数据。
        • 课程外部 ID:在与分区或班级关联的课程的 sourcedId 字段中找到的数据。
        • 学术会话外部 ID:在与部门或课堂关联的学术会话的 sourcedId 代码字段中找到的数据。 如果 SIS/SMS 中未包含学术会话,并且选择了此选项,则使用活动学年 externalId 值。
        • 学术会议标题:在与课堂/课堂关联的学术会议的标题字段中找到的数据。 如果 SIS/SMS 中未包含学术会话,并且选择了此选项,则将使用活动学年名称值。
    • 组选项:管理 Microsoft Entra 组对象时应考虑哪些额外设置?

      • 团队创建:如果 选中,则在创建班级组时,将向团队发送基于班级组创建班级团队的请求。
        • 如果选 该选项:
          • 对于使用从 SDS 创建的课堂团队的教师或组所有者,他们可以在学生和其他组成员之前提前访问。 教师准备就绪后,可以选择“ 激活 ”以允许学生和其他组成员访问。
        • 如果 未选中此选项:
          • 对于 SDS 不创建课堂团队的教师或组所有者,他们可以 从 SDS 组创建课堂团队。 教师准备就绪后,可以选择“ 激活 ”以允许学生和其他组成员访问。
      • 类组显示名称:仅在初始创建时写入组显示名称。 此选项将允许 IT 人员和组所有者更新组和课堂团队显示名称,并在将来的运行中保留更改。

    显示预配课堂组详细信息的屏幕截图。

  7. 接下来,如果选择 了“课堂组”选项,请定义 注册角色的配置。 查看并定义配置后 ,选择 下一步 继续。

    • 对于每个组,我们需要知道您希望将谁与所有者和成员关联。
    • 用户与组的关联基于与分区或类关联的注册角色。
    • 选择角色意味着对于具有关联组意味着具有该角色的任何用户,该用户将包含在该部分或类中。
    • 组的权限基于关联的角色以及该角色是否在“所有者”或“成员”列表中被选择。
      • 对于未选择的任何角色,他们将无权访问相应的组、分区或课堂 -- 即使组中有用户具有角色。
    • 所有者具有管理其群组、更改群组名称以及添加或删除群组成员的编辑权限。
      • 所有者也是组的成员,这使他们能够查看 Microsoft 应用程序中的分区或类。
    • 成员对其组具有只读权限。

    显示注册角色的屏幕截图。

  8. 接下来,如果选择 了安全组选项,则定义 安全组的配置。 查看并定义配置后 ,选择 下一步 继续。

    重要

    SDS (经典) 转换客户:根据所选的组拆分,SDS 可能不会绑定到 (经典) 安全组和关联成员身份。 可能需要查看基于以前 (经典) 安全组的任何配置设置,并将其应用于 SDS 创建的新设置。 作为过渡步骤的一部分,需要在安全组流的第一次运行完成后进行检查和更新。

    • 定义希望如何拆分安全组。 可以选择按以下方式拆分组:

    • 角色组:按用户角色组创建安全组。 示例:一个适用于所有学生,另一个适用于所有教职员工

      • 创建所有学生安全组,并管理具有学生角色组中角色的用户
      • 创建所有员工安全组,并管理具有员工角色组中角色的用户
    • 组织、组织 + 角色组:按组织 + 角色组组合创建安全组。 示例:包含学生的 Contoso 学校 - Contoso 学校和教职员工 - Contoso 学校

      • 为每个存在活动用户的组织创建一个安全组
      • 将对应的角色组 + 组织安全组嵌套到组织安全组
    • SDS 安全组可用于 Microsoft Entra ID 和 Microsoft 365 中的各种管理功能。 下面是 SDS 安全组的一些最常见的用途:

    显示安全组的屏幕截图。

  9. 接下来,如果选择了 管理单元选项,则定义 管理单元的配置。 查看并定义配置后 ,选择 下一步 继续。

    重要

    SDS (经典) 转换客户:根据所选的组拆分,SDS 可能不会绑定到 (经典) 管理单元和关联成员身份。 可能需要查看基于以前的 (经典) 管理单元的任何配置设置,并将其应用于 SDS 创建的新配置设置。 作为过渡步骤的一部分,需要在管理单元流的第一次运行完成后进行检查和更新。

    • 定义希望如何拆分管理单元。 可以选择按以下方式拆分组:

    • 组织:按组织创建管理单元,并链接组织用户、组织类组和组织安全组。 此选择为组织提供了在 EDU Graph Schools 终结点中可用的类型“school”。 示例:Contoso 学校,包含 Contoso 学校用户 + 班级组 + 安全组

      • 为每个存在活动用户的组织创建一个管理单元
      • 将具有有效关联的所有学生链接到具有学生角色组中角色的组织
      • 将具有有效关联的所有具有组织有效关联的员工链接到具有员工角色组中的角色的组织
      • 如果还预配班级组,则将所有具有活动关联的班级链接到组织
    • 组织 + 角色组:按组织 + 角色组组合创建管理单元。 SDS 允许允许的教职员工为学校行政单元的学生执行委派的 IT 管理。 示例:学生 - Contoso 学校,教职员工 - Contoso 学校

      • 创建学生 - 每个组织的组织管理单元,对于在学生角色组中具有角色的用户,每个组合都有活动用户
      • 为每个组织创建员工 - 组织管理单元,对于在员工角色组中具有角色的用户,每个组合都有活动用户

    显示管理单元的屏幕截图。

  10. 查看“审阅”中显示的信息。 如果一切正常,请选择 “提交”。 如果没有,请导航回以更新配置选择。

    显示“查看”的屏幕截图。

    显示处理更新同步配置请求的屏幕截图。

  11. 更新同步配置的请求已发送。 等待后续同步运行完成以查看结果。 选择“ 返回到仪表板”。

    显示已发送更新请求的屏幕截图。

  12. 为完成下一次运行留出时间后,导航回主页仪表板。

如果数据没有问题,则会看到“未发现任何数据错误或警告。 在上次同步期间,我们没有遇到任何数据错误或警告。继续努力!

如果发现数据存在问题,将看到“我们发现数据存在一些问题。 建议查看同步运行状况。”有关详细信息,请参阅 调查同步运行状况

编辑 管理数据配置

重要

除非另有说明,否则交互与前面在相应屏幕上定义预配类型的配置时在初始设置期间遇到的体验相同。

  1. 导航到同步 |配置。 默认情况下,你位于“已连接的数据”上。 选择 “托管数据” ,然后选择“ 编辑预配设置”

    显示选中托管数据的同步配置的屏幕截图。

  2. 接下来,查看 Microsoft 365 预配选项。 查看或更新选项后 ,选择 下一步 继续。

    • 在当前配置中处于活动状态的预配类型显示为已选中但已禁用。 如果要从配置中删除预配类型,请按照 删除托管数据配置下的步骤进行操作。
      • 在完成后续屏幕时,预配类型的现有选择将反映出来以供查看和更新。
    • 在当前配置中未处于活动状态的预配类型显示为已取消选择,并启用以供选择。
      • 当您浏览后续屏幕时,将添加新选择的预配类型相应的屏幕,并选择初始默认值进行审阅和更新。

    显示 Microsoft 365 预配类型选项编辑体验的屏幕截图。

  3. 接下来,如果配置是 按组织筛选 ,请查看 筛选器:组织的配置。 查看或更新配置后 ,选择 下一步 继续。

    警告

    如果在上次运行后取消选择组织,则会删除 Entra ID 中用户的管理员单位、安全组和课堂组成员资格数据,这些数据以前是在更新此筛选条件之前管理的。 如果当前正在使用此数据,则不建议在活跃的学术会议期间这样做。 所做的任何更改都将在下次运行后生效。

    警告

    如果收到以下消息: 我们注意到你的花名册数据中不存在组织。 如果这是意外的,我们建议您不要继续编辑配置并进行调查。

    显示按组织筛选的初始编辑体验的屏幕截图。

  4. 接下来,查看 “管理用户详细信息”的配置。 查看或更新配置后 ,选择 下一步 继续。

  5. 接下来,如果启用了 创建不匹配用户选项,请查看 管理用户创建的配置。 查看或更新配置后 ,选择 下一步 继续。

    • 除非将“ 创建新的默认密码 ”选项设置为“开”,否则将保留以前设置的值。

      显示创建不匹配用户的初始编辑体验的屏幕截图。

    • 若要构造新的 教职员工学生 默认密码,请将“ 创建新的默认密码 ”选项更改为“ 开”

      重要

      密码和许可证更改选择仅在今后创建新用户时使用,不会更新 Microsoft Entra ID 中的任何现有用户。

      显示创建不匹配用户的编辑体验的屏幕截图。

  6. 接下来,如果选择 了“课堂组”选项,请查看 预配课堂组详细信息的配置。 查看或更新配置后 ,选择 下一步 继续。

    重要

    编辑时,预配类组详细信息的更改仅影响新记录。 现有记录不受影响。

  7. 接下来,如果选择 了“课堂组”选项,请查看 注册角色的配置。 查看或更新配置后 ,选择 下一步 继续。

  8. 接下来,如果选择了 “安全组”选项,请查看 “安全组”的配置。 查看或更新配置后 ,选择 下一步 继续。

    警告

    如果取消选择拆分组类型,下次运行将删除用户的成员身份,但安全组将保留。

  9. 接下来,如果选择了 “管理单元”选项,请查看 “管理单元”的配置。 查看或更新配置后 ,选择 下一步 继续。

    警告

    如果取消选择拆分组类型,下次运行将删除用户的成员身份,但管理单元将保留。

  10. 查看“审阅”中显示的信息。 如果一切正常,请选择 “提交”。 如果没有,请导航回以更新配置选择。

  11. 更新同步配置的请求已发送。 等待后续同步运行完成以查看结果。 选择 “返回配置”。

    显示编辑更新请求已发送的屏幕截图。

删除托管数据预配类型配置

重要

删除预配类型配置将停止根据为所选预配类型定义的配置将数据写入和更新到 Microsoft Entra ID 中的任何新操作。 这不会删除以前由预配类型管理的数据。

  1. 导航到同步 |配置。 默认情况下,你位于“已连接的数据”上。 选择 “托管数据”

    显示选中托管数据的同步配置的屏幕截图。

  2. 导航到要删除的预配类型配置的部分。 选择 “删除配置”

  3. 将显示一条对话框消息,确认你确定要删除所选预配类型配置。 选择 “确认” 以继续删除所选的预配类型配置。 如果不想删除所选的预配类型配置,请选择“ 取消 ”。

    警告

    选择“ 确认” 后,无法停止请求。 此外,操作无法撤消。 需要选择“ 编辑预配设置” ,以重新定义已删除预配类型的配置。

    显示确认或取消以删除预配类型配置的屏幕截图。

重置托管数据预配类型配置

警告

不要在没有仔细考虑的情况下按下重置,因为在某些情况下,它可能会导致的问题多于修复的问题。

什么是重置

重置是在后端进行更改以清除在教育版 Data Lake 和 Microsoft Entra ID 之间处理数据时使用的增量文件的请求。 重置不会删除已存在的任何信息,也不会删除之前通过 SDS 预配到 Microsoft Entra ID 的信息。 SDS 追加到现有对象或在 Microsoft Entra ID 中创建新对象。

按下 “重置” 后,它将在后续同步运行中重新处理活动学年的所有活动源信息。 重置所需的时间比传统的同步运行要长,因为它尝试逐行处理所有内容,而不是根据以前的增量文件查看更改。

注意

以下情形是一般情况,可能不适用于所有问题。 在不适当的情况下按“重置”可能会导致的问题多于解决的问题。 如果不确定是否要按重置,请联系部署管理器或向 SDS 支持团队提交票证。

重置有助于解决哪些问题?

通常,重置通常应解决两种类型的问题。

  • 以前已解决但仍显示在客户下载报告中的 Microsoft 365 预配错误。
  • 已手动删除的分区/班级,或已从班级中手动删除的学生。

示例方案:以前解决的错误仍在错误日志中

同步来自 SIS/SMS 的信息时,同步多个可能永远不会使用的分区/课堂的情况并不少见,可能是午餐或自习堂的课堂。 您决定删除这些部分/班级以限制带来的信息,并且您收到了这些部分/班级的错误,因为没有参考老师。 完成此更改后,要么上传修订后的 CSV 文件,要么等待更改发生(如果使用 API)。

发生后续运行时,现在会出现错误,指出无法删除该部分/类,这在删除后可能没有意义。 该错误是对尝试使用增量文件中的最后同步信息并将其与最近一次运行进行比较的运行的响应。

按下 “重置课堂组” 并重新处理信息后,应从课堂组预配类型中删除这些错误。

示例方案:节/类被意外删除

从一个学年过渡到另一个学年后,某些部分/班级可能具有相同的名称。 相同的名称往往会让一些老师感到困惑,认为他们的新部门/班级是旧的,所以他们决定删除它们。

现在需要重新创建这些部分/班级并使用学生填充。 SDS 无法识别任何更改,因为这些更改与上次同步信息进行比较,即教育版 Data Lake 和在处理 Microsoft Entra ID 的类组预配类型数据时使用的增量文件。

若要重新创建由 SDS 管理的这些部分/类,应按 “重置类组”,这会重新处理来自 SIS/SMS 的连接数据提供的所有活动信息。

  • 重置将重新创建分区/班级,并将学生重新添加到班级。

  • 如果教师在重置之前手动移除了学生,但当连接的数据检索最新信息时,SIS/短信未反映学生不再属于该部门/课堂,则重置会将学生重新添加。

    注意

    这将基于来自 SIS/SMS 的入站流提供和处理的最新信息,创建一个与已删除课程具有相同属性和名单的新部分/类。 它不会从已删除状态还原分区/类。 若要还原已删除的分区/类 (Microsoft Entra 组) ,请按照有关如何在 Microsoft Entra ID 中还原已删除的Office 365组的文档进行操作。

重置预配类型

  1. 导航到同步 |配置。 默认情况下,你位于“已连接的数据”上。 选择 “托管数据”

    显示选中托管数据的同步配置的屏幕截图。

  2. 导航到要重置的预配类型配置的部分。 选择“重置”。

  3. 将显示一条对话框消息,确认你确定要重置所选预配类型。 选择 “确认 ”以继续重置所选设置类型。 如果不想重置所选预配类型,请选择“ 取消 ”。

    警告

    选择 “确认” 后,无法停止请求。 此外,操作无法撤消。

    显示确认或取消以重置预配类型配置的屏幕截图。

删除配置部分

要删除整个预配配置部分,需要先单独删除所有预配配置。 删除它们后,可以删除其余配置部分。

  1. 导航到同步 |配置。 默认情况下,你位于“已连接的数据”上。 选择 “托管数据”

    突出显示选中托管数据的同步配置的屏幕截图。

  2. 导航到要删除的预配类型配置的部分。 选择 “删除配置”

  3. 将显示一条对话框消息,确认确定要删除所选配置。 选择 “确认 ”以继续删除所选配置。 如果不想删除所选配置,请选择“ 取消 ”。

    警告

    选择 “确认” 后,无法停止请求。 此外,操作无法撤消。

    显示确认或取消以删除配置部分的屏幕截图。