Поделиться через


Руководство по настройке федеративного каталога для автоматической подготовки пользователей

Цель этого руководства — продемонстрировать действия, которые необходимо выполнить в Федеративном каталоге и идентификаторе Microsoft Entra, чтобы настроить идентификатор Microsoft Entra для автоматической подготовки и отмены подготовки пользователей и (или) групп в Федеративный каталог.

Примечание.

В этом руководстве описывается соединитель, созданный на основе службы подготовки пользователей Microsoft Entra. Важные сведения о том, что делает эта служба, как она работает и часто задаваемые вопросы, см. в статье Автоматизации подготовки пользователей и отмены подготовки приложений SaaS с помощью идентификатора Microsoft Entra.

Необходимые компоненты

В сценарии, описанном в этом руководстве, предполагается, что у вас уже имеется:

Назначение пользователей в Federated Directory

Идентификатор Microsoft Entra использует концепцию, называемую назначениями, чтобы определить, какие пользователи должны получать доступ к выбранным приложениям. В контексте автоматической подготовки пользователей синхронизируются только пользователи и (или) группы, назначенные приложению в идентификаторе Microsoft Entra.

Перед настройкой и включением автоматической подготовки пользователей следует решить, какие пользователи и /или группы в идентификаторе Microsoft Entra должны иметь доступ к Федеративному каталогу. Когда этот вопрос будет решен, этих пользователей и (или) группы можно будет назначить приложению Federated Directory по приведенным ниже инструкциям.

Важные замечания о назначении пользователей для Federated Directory

  • Рекомендуется назначить одному пользователю Microsoft Entra федеративный каталог для проверки конфигурации автоматической подготовки пользователей. Дополнительные пользователи и/или группы можно назначить позднее.

  • При назначении пользователя для Federated Directory в диалоговом окне назначения необходимо выбрать действительную роль для конкретного приложения (если это доступно). Пользователи с ролью Доступ по умолчанию исключаются из подготовки.

Настройка подготовки в Federated Directory

Перед настройкой федеративного каталога для автоматической подготовки пользователей с помощью идентификатора Microsoft Entra необходимо включить подготовку SCIM в федеративном каталоге.

  1. Войдите в консоль администрирования Federated Directory.

    Снимок экрана: консоль администрирования федеративного каталога с полем для ввода имени компании. Кнопки входа также видны.

  2. Перейдите в раздел Directories > User directories (Каталоги > Каталоги пользователей) и выберите нужный клиент.

    Снимок экрана: консоль администрирования Федеративного каталога с выделенными каталогами и федеративными каталогами Microsoft Entra ID Test.

  3. Чтобы создать токен носителя с неограниченным сроком действия, перейдите в раздел Directory Keys > Create New Key (Ключи каталога > Создать ключ).

    Снимок экрана: страница ключей каталога консоли администрирования Федеративного каталога. Выделена кнопка

  4. Создайте ключ каталога.

    Снимок экрана для страницы Create a directory key (Создание ключа каталога) на консоли администрирования Federated Directory, где выделены поля Name (Имя) и Description (Описание), а также кнопка Create key (Создать ключ).

  5. Скопируйте значение параметра Маркер доступа. Это значение будет введено в поле "Секретный токен " на вкладке "Подготовка" приложения федеративного каталога.

    Снимок экрана: страница в консоли администрирования Федеративного каталога. Заполнитель маркера доступа и имя ключа, описание и издатель отображаются.

Чтобы настроить федеративный каталог для автоматической подготовки пользователей с помощью идентификатора Microsoft Entra ID, необходимо добавить федеративный каталог из коллекции приложений Microsoft Entra в список управляемых приложений SaaS.

Чтобы добавить федеративный каталог из коллекции приложений Microsoft Entra, выполните следующие действия.

  1. Войдите в Центр администрирования Microsoft Entra как минимум администратор облачных приложений.

  2. Перейдите к приложениям>Identity>Applications>Enterprise. Новое приложение.

  3. В разделе "Добавление из коллекции" введите федеративный каталог, выберите федеративный каталог на панели результатов.

    Federated Directory в списке результатов

  4. Перейдите по выделенному ниже URL-адресу в другом браузере.

    Снимок экрана: страница в портал Azure, в котором отображаются сведения о федеративном каталоге. Выделено значение U R L.

  5. Щелкните LOG IN (Войти в систему).

    Снимок экрана: главное меню на сайте федеративного каталога. Выделена кнопка

  6. Так как федеративный каталог является приложением OpenIDConnect, выберите вход в Федеративный каталог с помощью рабочей учетной записи Майкрософт.

    Снимок экрана: тестовая страница S C I M A D на сайте федеративного каталога. Выделен вход с помощью учетной записи Майкрософт.

  7. После успешной проверки подлинности дайте согласие на странице согласия. После этого приложение автоматически добавится к вашему клиенту и вы будете перенаправлены в свою учетную запись Federated Directory.

Настройка автоматической подготовки пользователей в Federated Directory

В этом разделе описаны инструкции по настройке службы подготовки Microsoft Entra для создания, обновления и отключения пользователей и (или) групп в Федеративном каталоге на основе назначений пользователей и (или) групп в идентификаторе Microsoft Entra.

Чтобы настроить автоматическую подготовку пользователей для федеративного каталога в идентификаторе Microsoft Entra, выполните следующие действия.

  1. Войдите в Центр администрирования Microsoft Entra как минимум администратор облачных приложений.

  2. Обзор корпоративных приложений>удостоверений>

    Колонка

  3. В списке приложений выберите элемент Federated Directory.

    Ссылка на Federated Directory в списке приложений

  4. Выберите вкладку Подготовка.

    Снимок экрана: раздел

  5. Для параметра Режим подготовки к работе выберите значение Automatic (Автоматически).

    Снимок экрана: раскрывающийся список

  6. В разделе "Учетные данные администратора" введите значение в поле URL-адрес клиентаhttps://api.federated.directory/v2/. Введите в поле Секретный токен полученное и сохраненное ранее значение из Federated Directory. Нажмите кнопку "Проверить подключение", чтобы убедиться, что идентификатор Microsoft Entra может подключаться к Федеративной папке. Если установить подключение не удалось, убедитесь, что у учетной записи Federated Directory есть разрешения администратора, и повторите попытку.

    URL-адрес клиента и токен

  7. В поле Почтовое уведомление введите адрес электронной почты пользователя или группы, которые должны получать уведомления об ошибках подготовки, а также установите флажок Send an email notification when a failure occurs (Отправить уведомление по электронной почте при сбое).

    Уведомление по электронной почте

  8. Нажмите кнопку Сохранить.

  9. В разделе "Сопоставления" выберите "Синхронизировать пользователей Microsoft Entra" с федеративной папкой.

  10. Просмотрите атрибуты пользователя, синхронизированные с идентификатором Microsoft Entra в Федеративный каталог, в разделе "Сопоставление атрибутов". Атрибуты, выбранные как свойства с меткой Сопоставление, используются для сопоставления учетных записей пользователей в Federated Directory при операциях обновления. Нажмите кнопку Сохранить, чтобы зафиксировать все изменения.

    Снимок экрана: страница

  11. Чтобы настроить фильтры области, ознакомьтесь со следующими инструкциями, предоставленными в руководстве по фильтрам области.

  12. Чтобы включить службу подготовки Microsoft Entra для федеративного каталога, измените состояние подготовки на "Включено " в разделе "Параметры ".

    Состояние подготовки

  13. Укажите пользователей или группы для подготовки в Federated Directory, выбрав нужные значения в поле Область раздела Параметры.

    Область действия подготовки

  14. Когда будете готовы выполнить подготовку, нажмите кнопку Сохранить.

    Сохранение конфигурации подготовки

После этого начнется начальная синхронизация пользователей и (или) групп, определенных в поле Область раздела Параметры. Начальная синхронизация занимает больше времени, чем последующие синхронизации, которые происходят примерно каждые 40 минут до запуска службы подготовки Microsoft Entra. С помощью раздела "Сведения о синхронизации" можно отслеживать ход выполнения и следовать ссылкам на отчет о действиях подготовки, который описывает все действия, выполняемые службой подготовки Microsoft Entra в федеративном каталоге.

Дополнительные сведения о том, как читать журналы подготовки Microsoft Entra, см. в разделе "Отчеты о автоматической подготовке учетных записей пользователей"

Дополнительные ресурсы

Следующие шаги