Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Когда организации принимают Microsoft Entra ID для подготовки приложений, целевые приложения часто содержат учетные записи пользователей, созданные перед настройкой подготовки. Обнаружение учетных записей помогает найти эти существующие учетные записи, сопоставить их с Microsoft Entra ID пользователями и классифицировать их, чтобы вы могли привести неуправляемые удостоверения в систему управления. После завершения процесса интеграции в систему ресурсного обеспечения администраторы приложений могут вручную создавать учетные записи в приложении. Этот отчет позволяет организациям определять локальные или осиротевшие учетные записи как во время начальной адаптации, так и после внедрения процессов обеспечения.
Обнаружение учетных записей извлекает все учетные записи пользователей из целевого приложения и классифицирует их на три категории:
- Local accounts — учетные записи в целевом приложении, у которых нет соответствующего пользователя в Microsoft Entra ID. Эти учетные записи могут принадлежать бывшим сотрудникам, учетным записям служб, пользователям, которые были подготовлены с помощью другого процесса или учетных записей, которые не совпадали из-за проблем с качеством данных (например, несоответствие или устаревшие значения атрибутов).
- Unassigned users — учетные записи, которые соответствуют пользователю в Microsoft Entra ID, но ему не назначено приложение предприятия. Эти пользователи существуют в каталоге, но не имеют требуемого назначения приложения для подготовки к управлению ими.
- Assigned users — учетные записи, соответствующие пользователю Microsoft Entra ID, которому назначено приложение предприятия. Эти учетные записи полностью управляются службой предоставления.
Эта классификация дает представление о том, кто имеет доступ к приложениям и помогает определить учетные записи, которые должны управляться, переназначены или удалены.
Необходимые условия
Прежде чем использовать обнаружение учетных записей, необходимо выполнить следующие действия.
- Лицензия на дополнительную функцию Управление Microsoft Entra ID или Microsoft Entra Suite. Дополнительные сведения о доступности компонентов по лицензии см. в разделе Управление Microsoft Entra ID основы лицензирования.
- Корпоративное приложение, настроенное для предоставления ресурсов с использованием допустимых учетных данных и проверенное успешным тестовым подключением.
- Сопоставление атрибутов прямого соответствия настроено между Microsoft Entra ID и целевым приложением. Обнаружение учетных записей использует первый соответствующий атрибут для сопоставления пользователей между двумя системами.
- Одна из следующих ролей: администратор приложений, администратор облачных приложений или администратор гибридных удостоверений.
Известные ограничения
- Для обнаружения учетных записей требуется прямой соответствующий атрибут для корреляции пользователей. Преобразования на основе выражений не поддерживаются для сопоставления.
- Если настроены несколько соответствующих атрибутов, используется только первый соответствующий атрибут.
Поддержка приложений
Для соединителей на основе SCIM обнаружение учетных записей требует, чтобы приложение поддерживало RFC 7644, раздел 3.4.2.4.
Соединители с установленным поведением обнаружения
Клиенты, использующие обнаружение учетных записей со следующими приложениями, постоянно получают полные результаты обнаружения:
- Atlassian Cloud
- SCIM (Система управления идентификацией в междоменной среде)
- Salesforce
- Облачные службы удостоверений SAP
- ECMA (обеспечивает поддержку локальных приложений через SQL, LDAP, веб-службы и соединители PowerShell)
- GitHub Enterprise Cloud (см. список подготовленных удостоверений SCIM для ограничений)
Соединители, которые не поддерживают обнаружение
Обнаружение учетных записей в настоящее время не поддерживается для следующих приложений:
- Подготовка кадров (Workday, SAP SuccessFactors, подготовка на основе API)
- ServiceNow
- Веб-сервисы Amazon (AWS)
- Snowflake
- Межтенантная синхронизация
- Облачная синхронизация
- Предоставление групп в Active Directory
Все остальные соединители
Обнаружение учетных записей можно включить для всех остальных поддерживаемых соединителей. Результаты обнаружения могут отличаться в зависимости от того, поддерживает ли целевое приложение перечисление пользователей и разбиение на страницы с помощью API SCIM. Если отчет об обнаружении имеет нулевой результат, убедитесь, что в сопоставлении атрибутов настроен один прямой атрибут сопоставления (без выражений). Затем убедитесь, что приложение поддерживает разбиение на страницы в соответствии с RFC 7644, раздел 3.4.2.4.
Обнаружение идентичностей в целевом приложении
Чтобы обнаружить существующие учетные записи пользователей в целевом приложении:
- Войдите в Центр администрирования Microsoft Entra как минимум с правами администратора приложений.
- Перейдите в раздел Идентификация>Приложения>Корпоративные приложения.
- Выберите приложение, для которого нужно обнаружить идентификаторы.
- В области навигации слева выберите "Подготовка".
- Убедитесь, что в конфигурации подготовки есть допустимые учетные данные и успешное тестовое подключение.
- Выберите Обнаружение идентичностей.
Служба подготовки извлекает все учетные записи пользователей из целевого приложения и отображает их по категориям. Обнаружение занимает не менее 30 минут, чтобы создать отчет. Чем больше учетных записей, включенных в целевое приложение, тем больше времени занимает отчет. Например, приложение с 250 000 учетными записями может занять 12 часов или больше, чтобы создать отчет об обнаружении.
Проверка обнаруженных учетных записей
После завершения процесса обнаружения просмотрите результаты в каждой категории.
Локальные учетные записи
Локальные учетные записи существуют в целевом приложении, но не имеют соответствующего пользователя в Microsoft Entra ID. Эти учетные записи могут представлять следующее:
- Бывшие сотрудники, учетные записи каталога которых были удалены, но учетные записи приложений не были удалены.
- Учетные записи служб или общие учетные записи, созданные непосредственно в приложении.
- Пользователи, созданные через отдельный процесс, который не использовал Microsoft Entra ID.
- Проблема с качеством данных, которая предотвращает совпадение.
Просмотрите эти учетные записи, чтобы определить, следует ли их удалять из целевого приложения, сопоставлять с существующим пользователем Microsoft Entra ID или хранить без изменений.
Неназначенные пользователи
Неназначенные пользователи соответствуют пользователю Microsoft Entra ID на основе соответствующего атрибута, но не назначены корпоративному приложению. Чтобы перенести эти учетные записи в управление предоставлением, выполните следующие действия.
- Перейдите на страницу пользователей и групп корпоративного приложения.
- Назначьте соответствующих пользователей или групп приложению.
- После назначения служба подготовки управляет этими учетными записями при последующих циклах подготовки.
Назначенные пользователи
Назначенные пользователи соответствуют Microsoft Entra ID пользователю, которому уже назначено приложение. Эти учетные записи полностью управляются службой предоставления. Никаких действий не требуется, если вы не хотите просматривать или обновлять их сопоставления атрибутов.
Назначение коррелированных пользователей корпоративным приложениям и /или пакетам доступа
После обнаружения пользователей в приложении вы можете назначить этих пользователей корпоративному приложению или пакету доступа.
Assign-CorrelatedUsers.ps1 файл и запустите его в PowerShell 7.x, чтобы назначить пользователей.
Необязательные параметры
| Parameter | Description |
|---|---|
-DryRun |
Показывает, что произойдет без внесения изменений. |
-SkipAppRoleAssignment |
Управляет только пакетами доступа и пропускает назначение ролей приложения. |
| Обнаружение дублей | Проверяет наличие существующих назначений перед созданием новых. |
| Фильтр состояния на стороне клиента | Проверяет, соответствует ли результаты API ожидаемому состоянию для защиты от причудливых API. |
-OutputFile |
Создает полный след аудита в виде CSV-файла с метками времени, действиями и сведениями об ошибке. |
| Строгий режим | Выполняется с Set-StrictMode -Version Latest ошибкой и $ErrorActionPreference = "Stop" завершается сбоем при непредвиденных проблемах. |
Пример сценариев
Назначьте всех коррелированных пользователей корпоративному приложению:
pwsh -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..."
Назначьте всех коррелированных пользователей конкретному пакету доступа с помощью примера файла правил :
pwsh -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId '7A22...' -RulesFile '.\access-package-rules-internal.csv' -DryRun -OutputFile '.\results-dryrun.csv'
Назначьте пользователей пакетам на основе заданных правил:
pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." -RulesFile ".\access-package-rules.csv"
Назначьте пользователям доступ к пакетам с резервным пакетом для пользователей, которые не соответствуют определенным правилам:
pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." -RulesFile ".\access-package-rules.csv" -AccessPackageId "fallback-pkg-id" -PolicyId "fallback-policy-id" -FallbackBehavior UseFallback
Назначьте пользователям доступ к пакетам и пропускать назначения ролей приложения:
pwsh -ExecutionPolicy Bypass -File '.\Assign-CorrelatedUsers.ps1' -ServicePrincipalId "7A22..." -RulesFile ".\access-package-rules.csv" -SkipAppRoleAssignment
Описание файла правил
Файл правил — это стандартный CSV-файл со следующими столбцами:
| Column | Purpose |
|---|---|
RuleGroup |
Строки с одинаковым номером группы объединяются в AND. Различные группы оцениваются независимо. |
PropertyName |
Ключ в целевом контейнере свойств SCIM, например userType или urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department. Имена свойств можно найти в интерфейсе обнаружения, выбрав атрибуты представления для отдельного пользователя или просмотрите сопоставления атрибутов подготовки. |
Operator |
eq, ne, contains, startswith, endswith, или regex. |
Value |
Значение, с которым сравнивают. При сравнении регистр букв не учитывается. |
AccessPackageId |
Пакет доступа, назначаемый при совпадении группы. Это значение можно найти в URL-адресе при переходе к пакету доступа в Центр администрирования Microsoft Entra. |
PolicyId |
Политика назначения пакета доступа. Это значение можно найти в URL-адресе при переходе к пакету доступа в Центр администрирования Microsoft Entra. |
Интеграция с управлением удостоверениями
Обнаружение учетных записей работает вместе с Управление Microsoft Entra ID для управления полным жизненным циклом удостоверений. После обнаружения идентификаторов в целевых приложениях вы можете:
- Назначьте существующим пользователям пакеты доступа, чтобы управлять доступом вперед, выполнять проверки пакетов доступа для сертификации доступа и настраивать рабочие процессы жизненного цикла для автоматизации управления жизненным циклом.
- Настройте управление правами для управления доступом к приложению.
- Настройте рабочие процессы жизненного цикла для автоматизации управления доступом на основе событий жизненного цикла пользователя.
Дополнительные сведения об управлении доступом к приложениям см. в разделе "Управление доступом для приложений в вашей среде".
Получение результатов с помощью Microsoft Graph
Помимо просмотра обнаруженных учетных записей в Центр администрирования Microsoft Entra, можно использовать Microsoft Graph для программного получения результатов обнаружения учетных записей.
Используйте api бета-версии Microsoft Graph, чтобы:
- Вывод списка отчетов корреляции удостоверений в клиенте.
- Получение определенного отчета корреляции удостоверений.
- Вывод списка удостоверений, включенных в отчет.
- Фильтрация удостоверений по состоянию корреляции.
Дополнительные сведения об API см. в следующих ресурсах:
- Тип ресурса identityCorrelation
- Вывод списка отчетов корреляции удостоверений
- Список сопоставленных удостоверений
Important
API корреляции удостоверений доступны в Microsoft Graph бета-конечной точке. API в бета-конечной точке подвергаются изменению и не поддерживаются для использования в рабочих приложениях.
Изучение обнаружения учетных записей с помощью Microsoft MCP Server for Enterprise (предварительная версия)
С помощью Microsoft MCP Server for Enterprise можно исследовать отчеты об обнаружении учетных записей, задавая вопросы на естественном языке. Сервер MCP преобразует вопрос в запрос только для чтения Microsoft Graph, применяет привилегии пользователя и разрешения, предоставленные клиенту MCP, и возвращает сводку по естественному языку результатов.
Этот параметр полезен для администраторов, которые хотят просматривать результаты обнаружения учетных записей без создания запросов Microsoft Graph вручную. Клиент MCP также отображает базовый запрос, чтобы можно было просмотреть и проверить операцию.
Предварительные требования MCP
Перед использованием сервера MCP с обнаружением учетных записей:
- Подготовка Microsoft MCP Server для предприятия и подключение клиента MCP.
- Предоставьте клиенту
MCP.ProvisioningLog.Read.AllMCP делегированное разрешение. - Войдите с помощью рабочей или учебной учетной записи, которая имеет поддерживаемую роль Microsoft Entra. Поддерживаемые роли: администратор приложений, администратор облачных приложений, администратор гибридных удостоверений, глобальный читатель, читатель отчетов, администратор безопасности, оператор безопасности и средство чтения безопасности.
- Используйте глобальное Microsoft облако. Microsoft MCP Server for Enterprise и API корреляции удостоверений в настоящее время недоступны в национальных облаках.
Сервер MCP поддерживает делегированный, интерактивный доступ только для пользователей. Он не поддерживает доступ только для приложений.
Примеры вопросов
После подключения клиента MCP можно задать такие вопросы, как:
- "Показать мне последние отчеты об обнаружении учетных записей".
- "Вывод отчетов об обнаружении учетных записей для субъекта-службы
<service-principal-id>". - "Завершился ли последний отчет об обнаружении учетных записей без ошибок?"
- "Все ли отчеты об обнаружении учетных записей по-прежнему выполняются?"
- "Получение отчета
<report-id>о корреляции удостоверений". - "Вывод списка удостоверений в отчете
<report-id>корреляции удостоверений". - "Какие удостоверения в отчете
<report-id>являются локальными учетными записями?" - "Какие удостоверения в отчете
<report-id>соответствуют Microsoft Entra пользователям, но не имеют назначения приложения?" - "Какие удостоверения в отчете
<report-id>не удалось сопоставить?"
В зависимости от вопроса сервер MCP может выполнять такие запросы, как:
GET /beta/reports/correlations
GET /beta/reports/correlations/{identityCorrelationId}
GET /beta/reports/correlations/{identityCorrelationId}/identities
GET /beta/reports/correlations/{identityCorrelationId}/identities?$filter=status eq 'uncorrelated'
Общие сведения о состояниях корреляции
Microsoft API Graph представляет категории обнаружения учетных записей со следующими значениями состояния корреляции:
| Категория корреляции | состояние Microsoft Graph | Description |
|---|---|---|
| Назначенные пользователи | correlatedAssigned |
Целевое удостоверение соответствует пользователю Entra, которому назначено корпоративное приложение. |
| Неназначенные пользователи | correlatedNotAssigned |
Целевое удостоверение соответствует пользователю Entra, но пользователь Entra не назначается корпоративному приложению. |
| Локальные учетные записи | uncorrelated |
Для целевого удостоверения не было найдено соответствующего Microsoft Entra ID пользователя. |
| Сбой корреляции | failToCorrelate |
Процесс корреляции не смог успешно оценить удостоверение. Просмотрите сведения об ошибке, возвращаемые для удостоверения. |
Пример исследования
В следующей беседе показано, как администратор может исследовать отчет:
- Спросите: "Показать последний завершенный отчет об обнаружении учетных записей для субъекта-службы
<service-principal-id>". - Скопируйте идентификатор отчета, возвращенный клиентом MCP.
- Спросите: "Вывод списка удостоверений в отчете
<report-id>корреляции удостоверений". - Задайте другой вопрос, содержащий идентификатор отчета, например "Какие удостоверения в отчете являются локальными учетными записями?" или "Какие удостоверения в отчете
<report-id><report-id>не удалось сопоставить?"
Перед использованием результата просмотрите запрос Microsoft Graph, отображаемый клиентом MCP. Для больших отчетов клиенту может потребоваться получить @odata.nextLink дополнительные страницы.
Устранение неполадок MCP
Если клиент MCP не может получить результаты обнаружения учетных записей:
- Убедитесь, что клиент MCP имеет
MCP.ProvisioningLog.Read.Allделегированное разрешение. - Убедитесь, что у пользователя, вошедшего в систему, есть поддерживаемая роль Microsoft Entra.
- Убедитесь, что учетная запись войдет в клиент, содержащий отчет об обнаружении учетных записей.
- Просмотрите запрос и ответ, отображаемые клиентом MCP.
- Проверьте журналы действий Microsoft Graph для запросов, выполненных Microsoft MCP Server для enterprise. Фильтрация журналов по идентификатору
e8c77dc2-69b3-43f4-bc51-3213c9d915b4приложения сервера MCP.
Сервер MCP перенаправит поддерживаемые запросы на Microsoft Graph. Ограничения поведения API Graph и бета-версии майкрософт также применяются к запросам, сделанным через сервер MCP.
Фильтрация и результаты поиска
Используйте возможности поиска и фильтрации для поиска определенных учетных записей:
- Выполните поиск учетных записей по имени или значениям атрибута.
- Фильтруйте результаты по категориям (локальные, неназначенные или назначенные).
- Управление столбцами для просмотра импортированных атрибутов из целевого приложения и состояния корреляции.
Связанный контент
- Настройка автоматической подготовки пользователей для корпоративного приложения
- Как работает провизирование приложений в Microsoft Entra ID
- Управление несоответветными пользователями приложений
- Настройка сопоставлений атрибутов приложения
- Что такое подготовка с использованием Microsoft Entra ID?
- Обзор Microsoft MCP Server для предприятия
- Начало работы с Microsoft MCP Server for Enterprise
Для разработчиков приложений
Чтобы обнаружение учетных записей работало с целевым приложением, приложение должно поддерживать разбиение на страницы SCIM, как описано в rfC 7644, раздел 3.4.2.4. Служба подготовки использует разбиение на страницы для получения всех учетных записей пользователей из целевого приложения во время процесса обнаружения.