Требования к подготовке пользователей для коллекции приложений Microsoft Entra

Просмотрите эти требования перед проверкой и публикацией приложения, которое поддерживает подготовку пользователей в коллекции приложений Microsoft Entra. Требования, применимые к каждой отправке, см. в предварительных требованиях для проверки и публикации приложения.

Если приложение также поддерживает единый вход, ознакомьтесь с требованиями единого входа для коллекции приложений Microsoft Entra.

Требования к API SCIM

Система для API управления междоменной идентификацией (SCIM) должна соответствовать следующим требованиям:

  • Поддерживать конечную точку SCIM 2.0 для пользователей и групп. Требуется подготовка пользователей. Рекомендуется подготовить группу. (Обязательно)
  • Поддерживайте не менее 25 запросов в секунду для каждого арендатора, чтобы пользователи и группы подготавливались к работе и выводились из эксплуатации без задержек. (Обязательно)
  • Проверьте и протестируйте подготовку пользователей и групп с помощью приложения не из коллекции. (Обязательно)
  • Проверьте проверку подлинности с использованием учетных данных клиента или другой поддерживаемый метод проверки подлинности с помощью приложения не из коллекции. (Обязательно)
  • Поддерживать мягкое удаление или жесткое удаление пользователей. Вы можете поддерживать оба метода. (Обязательно)
  • Возвращает успешный ответ с нулевыми результатами, если запрос не соответствует пользователю. Не возвращайте неправильный запрос. (Обязательно)
  • Поддержка обнаружения схем в конечной точке SCIM. (Обязательно)
  • Поддерживает обновление членства в нескольких группах с помощью одного запроса PATCH. (Рекомендовано)
  • Добавлена поддержка пакетных API SCIM для повышения производительности коннектора. (Рекомендовано)

Требования к проверке подлинности SCIM

Используйте учетные данные клиента OAuth 2.0 или федерацию удостоверений рабочей нагрузки для аутентификации службы подготовки учетных записей Microsoft Entra в вашей конечной точке SCIM. Microsoft не поддерживает подключение приложений SCIM для подготовки учетных записей, использующих базовую аутентификацию, долгоживущие токены Bearer или поток кода авторизации.

Учетные данные клиента OAuth 2.0

Если вы используете учетные данные клиента OAuth 2.0, выполните следующие требования:

  • Предоставьте клиентам идентификатор клиента, секрет клиента, конечную точку токена и конечную точку SCIM. (Обязательно)
  • Установите срок действия секрета клиента от одного до трех лет. Не создавайте маркер доступа при истечении срока действия учетных данных. (Обязательно)
  • Включите плавную смену секретов, разрешив несколько активных секретов и удаление старых секретов. Кроме того, клиенты могут создавать новый идентификатор клиента и секрет клиента. (Обязательно)
  • Настройте токены доступа так, чтобы они истекали через 60 минут — шесть часов после выдачи. (Обязательно)

Инструкции по реализации см. в статье OAuth 2.0. Поток предоставления учетных данных клиента.

Федерация идентификационных данных рабочих нагрузок

Федерация удостоверений для рабочей нагрузки позволяет службе подготовки Microsoft Entra проходить аутентификацию в вашей конечной точке SCIM без хранения долговременного секрета. Microsoft Entra ID передает на конечную точку токена подписанное утверждение JWT (JSON Web Token), используя профиль предъявления JWT OAuth 2.0 согласно RFC 7523. Конечная точка токена проверяет ассерцию и возвращает краткоживущий токен доступа для конечной точки SCIM.

Чтобы поддерживать федерацию удостоверений для рабочих нагрузок, проверяйте JWT, выданные Microsoft Entra, по опубликованному Microsoft набору JSON Web Key Set и выдавайте токены доступа с областью действия для вашей конечной точки SCIM. Сведения о потоке конфигурации, утверждениях токенов и требованиях к реализации см. в федерации удостоверений рабочей нагрузки для подготовки SCIM. (Рекомендовано)

Требования к независимым поставщикам программного обеспечения

В качестве независимого поставщика программного обеспечения (ISV) необходимо выполнить следующие требования:

  • Определите технических контактных лиц и контактных лиц службы поддержки для подключения к App Gallery, последующей поддержки и дальнейшей коммуникации со стороны Microsoft. (Обязательно)
  • Опубликуйте документацию для вашей конечной точки SCIM. (Обязательно)
  • Разверните интеграцию SCIM-подготовки учетных записей как минимум у 100 общих клиентов, используя подход Microsoft Entra без использования коллекции.
  • Соблюдайте требования соответствия для каждого облака, в котором планируется перечислить приложение, например Azure для государственных организаций или Microsoft Azure, управляемые 21Vianet. (Обязательно)

Известные ограничения

Ознакомьтесь с известными проблемами подготовки приложений перед отправкой интеграции.

Проверка интеграции

После того как ваша SCIM-конечная точка будет соответствовать этим требованиям, проверьте ее с помощью службы подготовки Microsoft Entra и отправьте результаты вместе с заявкой на включение в коллекцию. Инструкции см. в статье "Проверка подготовки пользователей для коллекции приложений Microsoft Entra".

Подготовка документации клиента

Публикация документации, которая содержит по крайней мере следующие сведения:

  • Введение в вашу функцию подготовки.
  • Требования к лицензированию.
  • Роли, необходимые для настройки подготовки инфраструктуры.
  • Конечная точка SCIM и поддерживаемые ресурсы и атрибуты.
  • Инструкции по настройке проверки подлинности и смене учетных данных.
  • Этапы тестирования для пилотных пользователей.
  • Устранение неполадок, включая коды ошибок и сообщения.
  • Варианты поддержки.

Дальнейшие действия