Проверка подготовки пользователей для коллекции приложений Microsoft Entra (предварительная версия)

Чтобы опубликовать приложение, поддерживающее подготовку учетных записей пользователей в Коллекции приложений Microsoft Entra, необходимо продемонстрировать, что ваша конечная точка System for Cross-Domain Identity Management (SCIM) работает со службой подготовки учетных записей Microsoft Entra. Вы делаете это самостоятельно, в удобное для вас время, запустив набор автоматизированных тестов для вашей конечной точки и отправив результаты вместе с заявкой на публикацию в галерее.

Проверка использует шаблон Azure Logic Apps, который Microsoft предоставляет. Шаблон выполняет 25 тестов для подготовки учётных записей пользователей и групп, а также проверки соответствия стандарту SCIM, и сообщает, какие операции ваша конечная точка обработала правильно.

После завершения у вас будет идентификатор запуска приложения логики, подтверждающий успешное прохождение проверки, а также отправленный набор результатов, который Microsoft рассматривает вместе с вашей заявкой на публикацию в коллекции.

Необходимые условия

Замечание

Долгоживущий токен Bearer допустим только для проверки. Чтобы опубликовать интеграцию подготовки в коллекцию, приложение должно поддерживать предоставление учетных данных клиента OAuth 2.0 или федерацию удостоверений рабочей нагрузки. Дополнительные сведения см. в разделе "Требования к проверке подлинности SCIM".

Выбор метода проверки

Оба метода создают один и тот же результат: выполнение приложения логики, которое отправляется в Microsoft. Выберите в зависимости от того, сколько настроек требуется автоматизировать.

Агент Azure portal
Принцип работы ИИ-агент создает ресурсы, развертывает приложение Logic App, выполняет тесты и диагностирует сбои в ходе диалога. Вы создаете каждый ресурс и настраиваете приложение логики самостоятельно на портале Azure и Центр администрирования Microsoft Entra.
Время 30–60 минут 1–3 часа
Необходимые навыки Знакомство с инструментом чата ИИ портал Azure, Центр администрирования Microsoft Entra, PowerShell или Azure CLI
лучше всего подходит для Быстрая настройка и автоматическая повторная попытка после исправлений ошибок Полный контроль над каждым шагом

Чтобы настроить приложение логики самостоятельно, см. статью "Настройка приложения логики проверки" на портале Azure.

Проверка с помощью агента подключения SCIM

Агент подключения SCIM — это файл инструкций, который может выполнять любой агент программирования ИИ. Вы предоставляете среду размещения агента и модель; Microsoft предоставляет агента.

Агент запрашивает сведения о вашей конечной точке, создает приложение Microsoft Entra и ресурсы Azure, развертывает приложение Logic App, запускает тесты и сообщает о результатах. Он также автоматически повторяет попытку после сбоев, которые можно устранить.

Подготовка узла агента

  1. Установите Azure CLI и выполните вход.

    az login
    
  2. Выберите агент программирования ИИ, который может читать и записывать файлы, выполнять команды CLI и хранить беседу. Visual Studio Code, GitHub Copilot, Cursor, Windsurf, Cline и Claude Code — всё это работает.

  3. Выберите способную модель. Агент выполняет рассуждения в несколько этапов, поэтому небольшие или более старые модели могут пропускать необходимые входные данные или повторно пытаться выполнить задачу после сбоев, не диагностируя их причины.

    Поставщик Минимальная рекомендуемая модель
    Anthropic Claude Opus 4 или более поздняя версия
    OpenAI GPT-4.1 или более поздней версии
    Google Gemini 2.5 Pro или более поздняя версия
  4. Скачайте scim-onboarding.agent.md из репозитория SCIMReferenceCode.

  5. Создайте папку проекта и поместите файл агента туда, где ваш хост сможет его обнаружить. Для GitHub Copilot используйте .github/agents/.

    C:\scim-validation\
    └── .github\
        └── agents\
            └── scim-onboarding.agent.md
    
  6. Откройте папку на хосте агента. GitHub Copilot автоматически обнаруживает агентов в .github/agents/, поэтому в Copilot Chat можно обратиться к агенту с помощью @scim-onboarding. Для других узлов загрузите файл в виде системного запроса или пользовательских инструкций.

Запуск проверки

  1. Отправьте это сообщение агенту:

    Validate my SCIM integration for Entra app gallery onboarding
    
  2. Ответьте на вопросы агента. Просмотрите и утвердите каждую команду перед выполнением.

    Question Что предоставлять
    URL-адрес конечной точки SCIM Базовый URL-адрес конечной точки SCIM 2.0, например https://api.myapp.com/scim/v2. Не включайте флаг функции aadOptscim062020. Настройте этот флаг только в поле URL-адреса клиента в Центр администрирования Microsoft Entra.
    Токен носителя Маркер, который остается действительным по крайней мере в течение 24 часов.
    Метод аутентификации Статический bearer-токен или учётные данные клиента OAuth. Если вы выбираете аутентификацию с учетными данными клиента, агент также предлагает указать идентификатор клиента, секрет клиента, URL конечной точки токена и область действия.
    подписка Azure Подписка, в которой создаются ресурсы Logic Apps. Агент автоматически выбирает его, если у вас только один.
    Сопоставления атрибутов Сохраните значения по умолчанию, созданные Microsoft Entra, или настройте их в центре администрирования Microsoft Entra и вернитесь к агенту. Тестирование не начинается, пока не подтвердите окончательную схему.
    Ограничения значений атрибутов Любые значения, которые ограничены на сервере SCIM, например jobTitle, ограниченное значениями Engineer, Manager или Director. Агент сначала проверяет вашу /Schemas конечную точку. Неуказанные ограничения вызывают ошибки проверки схемы.
  3. Дождитесь завершения задания. Агент создает ресурсы, активирует тесты и сообщает, какие тесты прошли и завершились сбоем.

Если тест не проходит по причине, которую агент может исправить, он вносит исправление и повторно запускает его, не запрашивая подтверждения. Агент обрабатывает лишний флаг функции aadOptscim062020, отсутствующие разрешения Microsoft Graph, несоответствия канонических значений и отсутствующие поля в defaultUserProperties. В случае сбоев на вашей стороне, таких как неподдерживаемый фильтр SCIM или ошибка 404 при пустом запросе, агент объясняет, что нужно изменить в конечной точке.

Просмотр результатов проверки

Приложение логики выполняет 25 тестов: 7 пользовательских тестов, 7 групповых тестов и 11 тестов соответствия SCIM. Он определяет, что приложение поддерживает и пропускает тесты, которые не применяются. Описание каждого теста см. в обзоре теста проверки SCIM.

Агент получает результаты и отображает их для вас. Если вы настроили приложение логики на портале Azure, откройте приложение логики, перейдите в Workflows>Orchestrator_Workflow>Run history, выберите нужный запуск, выберите действие Final_TestResults, а затем выберите Показать необработанные выходные данные.

Каждый результат выглядит следующим образом:

{
  "testName": "Create_User_Test",
  "testResult": "success",
  "provisioningErrorDetails": "",
  "recommendationUrl": "",
  "runLink": "https://portal.azure.com/#view/...",
  "message": "Click the runLink and search for the action Compose_Final_Results for more info."
}
Поле Что это говорит вам
testName Тест, который выполнялся, например Create_User_Test или Update_Group_Test.
testResult success если тест пройден. В случае сбоя указываются этап и действие, на которых произошёл сбой, например FAILED - [Delete Phase] Failed Action: Delete_Step5_Delete_Group_By_Id.
provisioningErrorDetails Пусто при успешном выполнении. При сбое код состояния HTTP, текст ответа и сообщение об ошибке из вызова Microsoft Graph или SCIM. Это поле является наиболее полезным для отладки.
recommendationUrl Ссылка на документацию, которая может помочь устранить проблему.
runLink Прямая ссылка на дочерний рабочий процесс, выполняемый на портале Azure.
message Где найти более подробную информацию о запуске рабочего процесса.

Значение testResult, равное skipped, означает, что не было выполнено предварительное условие. Например, User_Update_Manager_Test пропускается, если атрибут manager отсутствует в целевой схеме, а Federated_Identity_Test пропускается, если OAuth не настроен.

Узнайте, что означает передача

Перед отправкой необходимо пройти все применимые тесты. Эти исключения не блокируют подключение:

  • Validate_Credentials_Test или Federated_Identity_Test завершается сбоем, так как использовался статический маркер носителя. Должна быть пройдена хотя бы одна из двух проверок, а для промышленной эксплуатации требуется OAuth или федерация удостоверений рабочих нагрузок.
  • User_Update_Manager_Test и SCIM_Update_Manager_Test пропускаются, так как атрибут диспетчера отсутствует в схеме целевого каталога.
  • Delete_User_Test, Delete_Group_Test, Restore_Group_Test и SCIM_Group_Pagination_Test возвращают предупреждения. Эти тесты являются необязательными.

Из-за этих исключений overallResult может считывать Failed, даже если ваша интеграция готова к отправке. Проверьте отдельные результаты теста вместо того, чтобы полагаться на общее значение.

Если тест завершается ошибкой по причине, не указанной здесь, см. статью "Устранение неполадок с проверкой подготовки пользователей".

Найдите идентификатор выполнения Logic App

Вы отправляете идентификатор запуска, в котором были успешно пройдены все применимые тесты.

  1. Войдите на портал Azure.

  2. Найдите приложения логики и выберите приложение логики, используемое для проверки.

  3. Выберите Workflows>Orchestrator_Workflow.

    Снимок экрана области «Рабочие процессы» приложения логики с выбранным элементом Orchestrator_Workflow.

  4. Выберите журнал выполнения, найдите последний запуск с состоянием "Успешно", а затем щелкните значок копирования в столбце "Идентификатор ".

    Снимок экрана: журнал выполнения Orchestrator_Workflow со значком копирования, выделенным рядом с идентификатором успешного выполнения.

  5. Чтобы убедиться, что запуск выполнен успешно, выберите ссылку с идентификатором и прокрутите представление конструктора до этапа Final_TestResults. Этап, завершающийся без ошибок, означает, что запуск прошел все тесты проверки.

    Снимок экрана с представлением конструктора Orchestrator_Workflow, где этап Final TestResults успешно завершён.

Отправка результатов проверки

Отправка делает результаты доступными для Microsoft и связывает их с отправкой коллекции. Этот шаг требуется для использования агента или настройки приложения логики на портале Azure.

  1. Войдите в Центр администрирования Microsoft Entra.

  2. Перейдите к корпоративным приложениямВсе приложения>, а затем выберите проверенное приложение. Агент создает это приложение для вас или вы создали его в Центр администрирования Microsoft Entra.

  3. Выберите Подготовка>Отправить результаты проверки, а затем выберите Отправить результаты проверки.

    Снимок экрана: панель

  4. На вкладке "Результаты проверки " введите идентификатор запроса на отправку. Этот идентификатор связывает результаты валидации с вашей отправкой в галерею. Чтобы найти его, см. статью "Публикация приложения в Microsoft Entra коллекции приложений".

    Снимок экрана: вкладка

  5. В разделе "Запуск приложения логики" выберите "Да", а затем введите подписку, группу ресурсов и имя используемого приложения логики.

  6. Введите скопированный идентификатор запуска и нажмите кнопку "Проверить".

    Снимок экрана: форма

  7. На вкладке "Предварительный просмотр " просмотрите сведения о приложении, извлеченные из результатов, включая сопоставления атрибутов и параметры задания. Вы не можете изменить форму после отправки.

  8. На вкладке "Аттестации" ответьте "Да" на все требования. Эти аттестации охватывают требования к безопасности, которые приложение логики не может проверять программным способом, поэтому вы не сможете продолжить, пока не подтвердите все из них.

  9. На вкладке "Рецензирование и отправка " нажмите кнопку "Отправить".

После отправки запроса Microsoft сопоставляет результаты проверки с вашим запросом на отправку и продолжает процесс публикации. Отслеживайте состояние отправки в интерфейсе публикации.

Очистите ресурсы

Если вам больше не нужны ресурсы проверки, удалите группу ресурсов, содержащую приложение логики. При удалении группы ресурсов удаляется приложение логики и его рабочие процессы, что останавливает любые дополнительные затраты.

Сохраните ресурсы, пока Microsoft не завершит рассмотрение вашей отправки. Если интеграция существенно изменяется после проверки, перед повторной отправкой проверьте его.

Следующий шаг