Självstudie för att konfigurera Saviynt med Azure Active Directory B2C
Lär dig att integrera Azure Active Directory B2C (Azure AD B2C) med Saviynt Security Manager-plattformen, som har synlighet, säkerhet och styrning. Saviynt omfattar programrisk och styrning, infrastrukturhantering, privilegierad kontohantering och kundriskanalys.
Läs mer: Saviynt för Azure AD B2C
Använd följande instruktioner för att konfigurera delegerad administration av åtkomstkontroll för Azure AD B2C-användare. Saviynt avgör om en användare har behörighet att hantera Azure AD B2C-användare med:
- Säkerhet på funktionsnivå för att avgöra om användare kan utföra en åtgärd
- Du kan till exempel skapa användare, uppdatera användare, återställa användarlösenord och så vidare
- Säkerhet på fältnivå för att avgöra om användare kan läsa/skriva användarattribut under användarhanteringsåtgärder
- En supportagent kan till exempel uppdatera ett telefonnummer. andra attribut är skrivskyddade
- Säkerhet på datanivå för att avgöra om användare kan utföra en åtgärd på en annan användare
- En supportadministratör för Storbritannien hanterar till exempel brittiska användare
Förutsättningar
Du behöver följande för att komma igång:
En Azure-prenumeration
- Om du inte har på får du ett kostnadsfritt Azure-konto
En Azure AD B2C-klientorganisation som är länkad till din Azure-prenumeration
Gå till saviynt.com Kontakta oss för att begära en demo
Beskrivning av scenario
Saviynt-integreringen innehåller följande komponenter:
- Azure AD B2C – identitet som en tjänst för anpassad kontroll av kundregistrering, inloggning och profilhantering
- Se Azure AD B2C, Kom igång
- Saviynt för Azure AD B2C – identitetsstyrning för delegerad administration av användarlivscykelhantering och åtkomststyrning
- Microsoft Graph API – gränssnitt för Saviynt för att hantera Azure AD B2C-användare och deras åtkomst
- Se Använda Microsoft Graph-API:et
Följande arkitekturdiagram illustrerar implementeringen.
- En delegerad administratör startar Azure AD B2C-användaråtgärden med Saviynt.
- Saviynt verifierar att den delegerade administratören kan utföra åtgärden.
- Saviynt skickar ett svar om att auktoriseringen lyckades eller misslyckades.
- Med Saviynt kan den delegerade administratören utföra åtgärden.
- Saviynt anropar Microsoft Graph API med användarattribut för att hantera användaren i Azure AD B2C.
- Microsoft Graph API skapar, uppdaterar eller tar bort användaren i Azure AD B2C.
- Azure AD B2C skickar ett lyckat eller misslyckat svar.
- Microsoft Graph API returnerar svaret till Saviynt.
Skapa ett Saviynt-konto och skapa delegerade principer
- Skapa ett Saviynt-konto. Kom igång genom att gå till saviynt.com Kontakta oss.
- Skapa delegerade administrationsprinciper.
- Tilldela användare rollen delegerad administratör.
Konfigurera Azure AD B2C med Saviynt
Använd följande instruktioner för att skapa ett program, ta bort användare med mera.
Skapa ett Microsoft Entra-program för Saviynt
För följande instruktioner använder du katalogen med Azure AD B2C-klientorganisationen.
Logga in på Azure-portalen.
I portalverktygsfältet väljer du Kataloger + prenumerationer.
På sidan Portalinställningar letar du upp din Azure AD B2C-katalog i listan Katalognamn .
Välj Växla.
I Azure-portalen söker du efter och väljer Azure AD B2C.
Välj Appregistreringar> Ny registrering.
Ange ett programnamn. Till exempel Saviynt.
Välj Skapa.
Gå till API-behörigheter.
Välj + Lägg till behörighet.
Sidan Api-behörigheter för begäran visas.
Välj fliken Microsoft-API:er .
Välj Microsoft Graph som vanliga Microsoft-API:er.
Gå till nästa sida.
Välj Programbehörigheter.
Välj Katalog.
Markera kryssrutorna Directory.Read.All och Directory.ReadWrite.All .
Välj Lägg till behörigheter.
Granska behörigheterna.
Välj Bevilja administratörsmedgivande för Standardkatalog.
Välj Spara.
Gå till Certifikat och hemligheter.
Välj + Lägg till klienthemlighet.
Ange beskrivningen av klienthemligheten.
Välj alternativet Förfallodatum.
Markera Lägga till.
Hemlighetsnyckeln visas i avsnittet Klienthemlighet. Spara klienthemligheten för senare användning.
Gå till Översikt.
Kopiera klient-ID och klient-ID.
Spara klientorganisations-ID, klient-ID och klienthemlighet för att slutföra installationen.
Aktivera Saviynt för att ta bort användare
Aktivera Saviynt för att utföra användarborttagningsåtgärder i Azure AD B2C.
Läs mer: Program- och tjänsthuvudnamnsobjekt i Microsoft Entra-ID
- Installera den senaste versionen av Microsoft Graph PowerShell-modulen på en Windows-arbetsstation eller -server.
Mer information finns i Microsoft Graph PowerShell-dokumentationen.
- Anslut till PowerShell-modulen och kör följande kommandon:
Connect-MgGraph #Enter Admin credentials of the Azure portal
$webApp = Get-MgServicePrincipal –AppPrincipalId “<ClientId of Azure AD Application>”
New-MgDirectoryRoleMemberByRef -RoleName "Company Administrator" -RoleMemberType ServicePrincipal -RoleMemberObjectId $webApp.ObjectId
Testa lösningen
Bläddra till din Klientorganisation för Saviynt-programmet och testa användningsfall för användarlivscykelhantering och åtkomststyrning.