Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Обзор
Динамические группы членства в идентификаторе Microsoft Entra — это мощная функция, которая позволяет администраторам автоматизировать управление членством в группах. Изменения членства обычно обрабатываются в течение нескольких часов.
Однако при определенных условиях клиенты могут столкнуться с задержками в обновлениях членства. Обработка может занять более 24 часов. Понимание основных причин может помочь администраторам оптимизировать конфигурации и избежать ненужных узких мест обработки.
Как работает динамическая обработка групп
Динамическая обработка групп работает последовательно. Изменения для одного клиента оцениваются и применяются в порядке, а не одновременно. Большие объемы изменений, особенно если они влияют на многих пользователей или устройств, могут привести к длительным очередям обработки. Длинные очереди могут продлить время, необходимое для завершения обработки обновлений.
Ключевые факторы, влияющие на время обработки
Три самых больших фактора, которые влияют на обработку и могут привести к тому, что обновления членства занимают больше времени:
Количество динамических групп: арендаторы, имеющие большое количество динамических групп, требуют больше вычислений, увеличивая время обработки.
Количество изменений объекта: большой объем изменений пользователя или устройства может создать длинную очередь обработки и продлить время обработки. Примеры включают изменения атрибутов расширения, добавления устройств или удаления, а также массовые обновления пользователей.
Конфигурация правила: некоторые конфигурации правил могут повлиять на время обработки. Например, выбор неэффективных операторов, таких как
Match,ContainsилиmemberOfможет увеличить время обработки. Сложность правил также является фактором.
Замечание
Устаревшие устройства и неактивные учетные записи пользователей могут оставаться в области действия правил динамического членства и могут быть добавлены в группы, если они удовлетворяют условиям правила. Просмотрите и очистите устаревшие устройства и неактивных пользователей , чтобы динамические группы включали только объекты, которые вы планируете управлять.
Рекомендации по динамическим группам членства в клиенте
Чтобы обеспечить эффективную обработку и свести к минимуму задержки, рассмотрите следующие рекомендации.
Мониторинг количества динамических групп членства в клиенте
Регулярно просматривайте количество групп в вашем арендаторе. Удаление неактивных или устаревших групп.
Приостановка нетентиальных групп
Чтобы повысить производительность обработки, вы можете приостановить несущественные группы. Вы можете рассмотреть возможность приостановки обработки групп в следующих случаях:
- Запланированные крупномасштабные обновления: вы ожидаете, что вносите большое количество изменений в членство в группах. Например, вы планируете внести изменения в более чем 500 групп или внести более 20 000 изменений членства.
- Непредвиденные задержки. Обратите внимание, что членство в группах не изменилось, и вы столкнулись с непредвиденными задержками.
Чтобы временно остановить обработку, используйте скрипт Приостановки всех групп . Разрешите службе восстановиться перед возобновлением.
Не снимайте паузу с групп немедленно. Подождите не менее 24 часов, чтобы дать возможность обработке групп завершиться. Затем проверьте журналы аудита, чтобы узнать, вернулись ли они к исходным. При необходимости разблокируйте группы поэтапно, а не все одновременно.
Оптимизация эффективности правила
Избегайте использования оператора
Matchв правилах как можно больше. Вместо этого используйте операторStartsWith,EqualsилиEndsWith.Избегайте использования оператора
Containsв правилах как можно больше. Это может привести к увеличению времени обработки.Используйте меньше
-orоператоров. Вместо этого используйте-inоператор для группировки правил в один критерий. Правила группирования упрощают их оценку.Избегайте использования
memberOfоператора, если это возможно. В настоящее время он находится в предварительной версии, и он поставляется с ошибками и ограничениями. Это также может привести к более сложной структуре, особенно если арендатор имеет большое количество групп или частые обновления. Рекомендация заключается в удалении существующихmemberOfгрупп в арендаторе.
Дополнительные сведения о оптимизации динамической обработки групп см. в статье "Создание более простых, более эффективных правил для динамических групп членства в идентификаторе Microsoft Entra ID".
Сводка
Задержки в обработке динамической группы в основном происходят из-за больших объемов изменений и большого количества групп. Следуя рекомендациям, таким как оптимизация эффективности правил, мониторинг изменений и приостановка бездействия групп при необходимости, ИТ-администраторы могут повысить производительность обработки и избежать ненужных задержек.