Kurz konfigurace Saviyntu pomocí Azure Active Directory B2C
Naučte se integrovat Azure Active Directory B2C (Azure AD B2C) s platformou Saviynt Security Manager, která má viditelnost, zabezpečení a zásady správného řízení. Saviynt zahrnuje rizika aplikací a zásady správného řízení, správu infrastruktury, správu privilegovaných účtů a analýzu rizik zákazníků.
Další informace: Saviynt pro Azure AD B2C
Pomocí následujících pokynů můžete nastavit delegovanou správu řízení přístupu pro uživatele Azure AD B2C. Saviynt určuje, jestli má uživatel oprávnění ke správě uživatelů Azure AD B2C pomocí:
- Zabezpečení na úrovni funkce k určení, jestli uživatelé můžou provádět operaci
- Můžete například vytvořit uživatele, aktualizovat uživatele, resetovat heslo uživatele atd.
- Zabezpečení na úrovni pole k určení, jestli uživatelé můžou během operací správy uživatelů číst a zapisovat atributy uživatelů
- Například agent helpdesku může aktualizovat telefonní číslo; jiné atributy jsou jen pro čtení
- Zabezpečení na úrovni dat k určení, jestli uživatelé můžou provádět operaci s jiným uživatelem
- Například správce helpdesku pro oblast Spojené království spravuje uživatele Spojeného království.
Předpoklady
Na začátek budete potřebovat:
Předplatné Azure
- Pokud ho nemáte, získejte bezplatný účet Azure.
Přejděte na saviynt.com Kontaktujte nás a požádejte nás o ukázku.
Popis scénáře
Integrace Saviynt zahrnuje následující komponenty:
- Azure AD B2C – identita jako služba pro vlastní řízení registrace, přihlašování a správy profilů zákazníků
- Viz Azure AD B2C, Začínáme
- Saviynt pro Azure AD B2C – zásady správného řízení identit pro delegovanou správu životního cyklu uživatelů a zásad správného řízení přístupu
- Viz Saviynt pro Azure AD B2C
- Microsoft Graph API – rozhraní pro Saviynt pro správu uživatelů Azure AD B2C a jejich přístupu
Následující diagram architektury znázorňuje implementaci.
- Delegovaný správce spustí operaci uživatele Azure AD B2C se Saviyntem.
- Saviynt ověří, že delegovaný správce může operaci provést.
- Saviynt odešle odpověď na úspěšnou nebo neúspěšnou autorizaci.
- Saviynt umožňuje delegovanému správci provést operaci.
- Saviynt vyvolá rozhraní Microsoft Graph API s atributy uživatele pro správu uživatele v Azure AD B2C.
- Rozhraní Microsoft Graph API vytvoří, aktualizuje nebo odstraní uživatele v Azure AD B2C.
- Azure AD B2C odešle odpověď na úspěch nebo selhání.
- Rozhraní Microsoft Graph API vrátí odpověď na Saviynt.
Vytvoření účtu Saviynt a vytvoření delegovaných zásad
- Vytvořte si účet Saviynt. Začněte tím, že přejdete na saviynt.com Kontaktujte nás.
- Vytvořte delegovanou správu.
- Přiřaďte uživatelům roli delegovaného správce.
Konfigurace Azure AD B2C pomocí Saviyntu
Pomocí následujících pokynů vytvořte aplikaci, odstraňte uživatele a další.
Vytvoření aplikace Microsoft Entra pro Saviynt
Pro následující pokyny použijte adresář s tenantem Azure AD B2C.
Přihlaste se k portálu Azure.
Na panelu nástrojů portálu vyberte Adresáře a předplatná.
Na stránce Nastavení portálu najděte adresář a předplatná v seznamu názvů adresářů svůj adresář Azure AD B2C.
Vyberte Přepínač.
Na webu Azure Portal vyhledejte a vyberte Azure AD B2C.
Vyberte Registrace aplikací Nová> registrace.
Zadejte název aplikace. Například Saviynt.
Vyberte Vytvořit.
Přejděte do části Oprávnění rozhraní API.
Vyberte + Přidat oprávnění.
Zobrazí se stránka oprávnění rozhraní API žádosti.
Vyberte kartu Rozhraní API Microsoftu.
Jako běžně používaná rozhraní Microsoft API vyberte Microsoft Graph .
Přejděte na další stránku.
Vyberte Oprávnění aplikace.
Vyberte adresář.
Zaškrtněte políčka Directory.Read.All and Directory.ReadWrite.All .
Vyberte Přidat oprávnění.
Zkontrolujte oprávnění.
Vyberte Udělit souhlas správce pro výchozí adresář.
Zvolte Uložit.
Přejděte na Certifikáty a tajné kódy.
Vyberte + Přidat tajný klíč klienta.
Zadejte popis tajného klíče klienta.
Vyberte možnost vypršení platnosti.
Vyberte Přidat.
Tajný klíč se zobrazí v části Tajný klíč klienta. Uložte tajný klíč klienta, abyste ho mohli použít později.
Přejděte do části Přehled.
Zkopírujte ID klienta a ID tenanta.
Uložte ID tenanta, ID klienta a tajný klíč klienta a dokončete instalaci.
Povolení Saviyntu k odstranění uživatelů
Povolte Saviynt provádění operací odstranění uživatelů v Azure AD B2C.
Další informace: Objekty aplikace a instanční objekty v ID Microsoft Entra
- Nainstalujte nejnovější verzi modulu Microsoft Graph PowerShell na pracovní stanici nebo server s Windows.
Další informace najdete v dokumentaci k Prostředí Microsoft Graph PowerShell.
- Připojení do modulu PowerShellu a spusťte následující příkazy:
Connect-MgGraph #Enter Admin credentials of the Azure portal
$webApp = Get-MgServicePrincipal –AppPrincipalId “<ClientId of Azure AD Application>”
New-MgDirectoryRoleMemberByRef -RoleName "Company Administrator" -RoleMemberType ServicePrincipal -RoleMemberObjectId $webApp.ObjectId
Testování řešení
Přejděte do tenanta aplikace Saviynt a otestujte řízení životního cyklu uživatelů a případy použití zásad správného řízení přístupu.