Общие сведения о динамической обработке групп и управлении ими в идентификаторе Microsoft Entra

Обзор

Динамические группы членства в идентификаторе Microsoft Entra — это мощная функция, которая позволяет администраторам автоматизировать управление членством в группах. Изменения членства обычно обрабатываются в течение нескольких часов.

Однако при определенных условиях клиенты могут столкнуться с задержками в обновлениях членства. Обработка может занять более 24 часов. Понимание основных причин может помочь администраторам оптимизировать конфигурации и избежать ненужных узких мест обработки.

Как работает динамическая обработка групп

Динамическая обработка групп работает последовательно. Изменения для одного клиента оцениваются и применяются в порядке, а не одновременно. Большие объемы изменений, особенно если они влияют на многих пользователей или устройств, могут привести к длительным очередям обработки. Длинные очереди могут продлить время, необходимое для завершения обработки обновлений.

Ключевые факторы, влияющие на время обработки

Три самых больших фактора, которые влияют на обработку и могут привести к тому, что обновления членства занимают больше времени:

  • Количество динамических групп: арендаторы, имеющие большое количество динамических групп, требуют больше вычислений, увеличивая время обработки.

  • Количество изменений объекта: большой объем изменений пользователя или устройства может создать длинную очередь обработки и продлить время обработки. Примеры включают изменения атрибутов расширения, добавления устройств или удаления, а также массовые обновления пользователей.

  • Конфигурация правила: некоторые конфигурации правил могут повлиять на время обработки. Например, выбор неэффективных операторов, таких как Match, Containsили memberOf может увеличить время обработки. Сложность правил также является фактором.

Замечание

Устаревшие устройства и неактивные учетные записи пользователей могут оставаться в области действия правил динамического членства и могут быть добавлены в группы, если они удовлетворяют условиям правила. Просмотрите и очистите устаревшие устройства и неактивных пользователей , чтобы динамические группы включали только объекты, которые вы планируете управлять.

Рекомендации по динамическим группам членства в клиенте

Чтобы обеспечить эффективную обработку и свести к минимуму задержки, рассмотрите следующие рекомендации.

Мониторинг количества динамических групп членства в клиенте

Регулярно просматривайте количество групп в вашем арендаторе. Удаление неактивных или устаревших групп.

Приостановка нетентиальных групп

Чтобы повысить производительность обработки, вы можете приостановить несущественные группы. Вы можете рассмотреть возможность приостановки обработки групп в следующих случаях:

  • Запланированные крупномасштабные обновления: вы ожидаете, что вносите большое количество изменений в членство в группах. Например, вы планируете внести изменения в более чем 500 групп или внести более 20 000 изменений членства.
  • Непредвиденные задержки. Обратите внимание, что членство в группах не изменилось, и вы столкнулись с непредвиденными задержками.

Чтобы временно остановить обработку, используйте скрипт Приостановки всех групп . Разрешите службе восстановиться перед возобновлением.

Не снимайте паузу с групп немедленно. Подождите не менее 24 часов, чтобы дать возможность обработке групп завершиться. Затем проверьте журналы аудита, чтобы узнать, вернулись ли они к исходным. При необходимости разблокируйте группы поэтапно, а не все одновременно.

Оптимизация эффективности правила

  • Избегайте использования оператора Match в правилах как можно больше. Вместо этого используйте оператор StartsWith, Equals или EndsWith.

  • Избегайте использования оператора Contains в правилах как можно больше. Это может привести к увеличению времени обработки.

  • Используйте меньше -or операторов. Вместо этого используйте -in оператор для группировки правил в один критерий. Правила группирования упрощают их оценку.

  • Избегайте использования memberOf оператора, если это возможно. В настоящее время он находится в предварительной версии, и он поставляется с ошибками и ограничениями. Это также может привести к более сложной структуре, особенно если арендатор имеет большое количество групп или частые обновления. Рекомендация заключается в удалении существующих memberOf групп в арендаторе.

Дополнительные сведения о оптимизации динамической обработки групп см. в статье "Создание более простых, более эффективных правил для динамических групп членства в идентификаторе Microsoft Entra ID".

Сводка

Задержки в обработке динамической группы в основном происходят из-за больших объемов изменений и большого количества групп. Следуя рекомендациям, таким как оптимизация эффективности правил, мониторинг изменений и приостановка бездействия групп при необходимости, ИТ-администраторы могут повысить производительность обработки и избежать ненужных задержек.