Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Lorsque vous configurez l’approvisionnement, l’un des types de mappages d’attributs que vous pouvez spécifier est le type de mappage de flux de travail d’extensibilité de flux de travail de cycle de vie (LCW). Ce type de mappage vous permet d’étendre les mappages d’attributs au-delà des transformations de base prises en charge par le type de mappage d’expressions, ce qui vous permet de répondre aux scénarios où une logique métier personnalisée peut être nécessaire.
Pour configurer le type de mappage de flux de travail d’extensibilité LCW, vous devez créer un flux de travail d’extensibilité LCW qui appelle une application logique Azure pour générer une valeur. La valeur générée par l’application logique Azure est ensuite appliquée à un attribut cible.
Prerequisites
Vous devez créer une application logique Azure. Pour cela, vous devez avoir :
- Un abonnement Azure (requis pour la création et l’utilisation d’une application logique Azure)
- Au moins un rôle Contributeur d’application logique
Vous devez créer un flux de travail d’extensibilité LCW pour déclencher l’application logique Azure. Pour cela, vous devez avoir :
- Une licence de gouvernance Entra ID
- Au moins un rôle Administrateur de flux de travail de cycle de vie
Pour configurer un travail d’approvisionnement, y compris les mappages d’attributs, vous aurez besoin des éléments suivants :
- Au moins un rôle Administrateur d’application . Si vous configurez l’approvisionnement entrant sur un Active Directory local, le rôle Administrateur d’identité hybride est également requis
Vue d’ensemble du flux de travail d’extensibilité LCW
Un flux de travail d’extensibilité LCW est un nouveau type de flux de travail de cycle de vie distinct des types De joiner, Mover et Leaver existants.
Tout comme les flux de travail Joiner, Mover et Leaver, vous allez spécifier une tâche pour que le flux de travail s’exécute. Dans ce cas, la tâche consiste à déclencher une extension personnalisée. Vous pouvez considérer une extension personnalisée comme wrapper pour l’application logique Azure qui héberge votre logique personnalisée, lorsque l’extension personnalisée est déclenchée par le flux de travail d’extensibilité, l’application logique Azure s’exécutera.
Contrairement aux flux de travail Joiner, Mover et Leaver, toutefois, les flux de travail d’extensibilité peuvent s’exécuter avant qu’un utilisateur ne soit provisionné. En d’autres termes, un flux de travail d’extensibilité peut s’exécuter indépendamment de la présence d’un compte d’utilisateur donné dans le répertoire Entra ID.
Cela rend les flux de travail d’extensibilité utiles dans les scénarios de préprovisionnement (également appelés pré-jointure). Par exemple, vous pouvez utiliser un flux de travail d’extensibilité pour générer un alias unique pour un employé nouvellement embauché avant de provisionner son compte dans l’annuaire, puis lui donner accès aux ressources de l’entreprise.
Note
Actuellement, un flux de travail d’extensibilité LCW ne prend en charge qu’un seul type de déclencheur (mappage d’attribut d’approvisionnement) et une tâche (Exécuter une extension de tâche personnalisée pilotée par les données).
Étape 0 : Créer une application logique Azure
Vous devez créer une application logique basée sur la consommation Azure qui génère une valeur unique qui sera appliquée à un attribut cible.
Si vous débutez avec Azure Logic Apps, vous pouvez en savoir plus ici. En outre, vous trouverez des instructions sur la création de votre première application logique basée sur la consommation Azure dans ce tutoriel.
Étape 1 : Créer une extension personnalisée
Avant de créer un flux de travail d’extensibilité, vous avez besoin d’une extension personnalisée que vous pouvez lier à votre flux de travail d’extensibilité. Comme mentionné précédemment, vous pouvez considérer l’extension personnalisée comme wrapper pour l’application logique Azure où réside votre logique personnalisée. Lorsque le workflow d’extensibilité déclenche l’extension personnalisée, l’application logique Azure s’exécute.
Dans le Centre d’administration Microsoft Entra
À l’aide de votre navigateur, connectez-vous à votre locataire Entra ID via le centre d’administration Microsoft Entra.
Accédez aux workflows > de cycle de vie extensions personnalisées > Ajouter une extension personnalisée.
Sous l’onglet Informations de base de l’Assistant Création, ajoutez un nom et une description pour votre extension personnalisée.
Sous l’onglet Comportement de la tâche , sélectionnez Lancer attendre le résultat (préversion).
Sous l’onglet Détails, vous pouvez lier l’extension personnalisée à une application logique Azure. En supposant que vous en avez déjà créé, sélectionnez Non pour créer une application logique, puis entrez les détails de l’abonnement, du groupe de ressources et de l’application logique pour Azure application logique.
Passez en revue les détails de votre extension personnalisée dans l’onglet Vérifier + créer , puis cliquez sur Créer pour terminer.
Vous disposez maintenant d’une extension personnalisée prête à être liée à un flux de travail d’extensibilité en tant que tâche. Nous allons maintenant travailler sur la création d’un flux de travail d’extensibilité.
Utilisation de Microsoft Graph
- Démarrez l’outil Microsoft Graph Explorer.
- Connectez-vous à votre locataire.
- Sélectionnez Modifier les autorisations.
- Consentement aux autorisations requises suivantes :
LifecycleWorkflows-CustomExt.ReadWrite.All - Utilisez l’API Create customTaskExtensions pour créer une extension personnalisée.
Exemple de requête
POST /identityGovernance/lifecycleWorkflows/customTaskExtensions
Content-Type: application/json
{
"displayName": "test1",
"description": "test1",
"endpointConfiguration": {
"@odata.type": "#microsoft.graph.logicAppTriggerEndpointConfiguration",
"subscriptionId": "00000000-0000-0000-0000-000000000000",
"resourceGroupName": "lcw-synthetics",
"logicAppWorkflowName": "testReply"
},
"callbackConfiguration": null,
"authenticationConfiguration": {
"@odata.type": "#microsoft.graph.azureAdPopTokenAuthentication"
},
"id": "",
"clientConfiguration": {
"timeoutInMilliseconds": 1000,
"maximumRetries": 1
},
"replyMode": "response"
}
Exemple de réponse
HTTP/1.1 201 Created
Content-Type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#identityGovernance/lifecycleWorkflows/customTaskExtensions/$entity",
"id": "902ca666-6b67-4d45-839c-8836d7f205f9",
"displayName": "test1",
"description": "test1",
"createdDateTime": "2026-04-20T19:56:27.0723563Z",
"lastModifiedDateTime": "2026-04-20T19:56:27.0723657Z",
"replyMode": "response",
"callbackConfiguration": null,
"endpointConfiguration": {
"@odata.type": "#microsoft.graph.logicAppTriggerEndpointConfiguration",
"subscriptionId": "00000000-0000-0000-0000-000000000000",
"resourceGroupName": "lcw-synthetics",
"logicAppWorkflowName": "testReply",
"url": "https://prod-05.southcentralus.logic.azure.com:443/workflows/c070dc95455e4e5a98da954feeb7e756/triggers/manual/paths/invoke?api-version=2016-10-01"
},
"authenticationConfiguration": {
"@odata.type": "#microsoft.graph.azureAdPopTokenAuthentication"
},
"clientConfiguration": {
"maximumRetries": 1,
"timeoutInMilliseconds": 1000
}
}
Vous disposez maintenant d’une extension personnalisée prête à être liée à un flux de travail d’extensibilité en tant que tâche. Nous allons maintenant travailler sur la création d’un flux de travail d’extensibilité.
Étape 2 : Créer un flux de travail d’extensibilité
Une fois que vous avez créé une extension personnalisée, vous pouvez maintenant créer un flux de travail d’extensibilité dont la tâche consiste à déclencher l’extension personnalisée.
Dans le Centre d’administration Microsoft Entra
À l’aide de votre navigateur, connectez-vous à votre locataire Entra ID via le centre d’administration Microsoft Entra.
Accédez aux flux de travail de cycle de vie de gouvernance > des identités > pour créer un flux de travail.
Dans l’onglet Choisir un modèle, sélectionnez le modèle d’extensibilité d’approvisionnement en temps réel .
Sous l’onglet Informations de base , entrez un nom et une description pour le flux de travail. Le type de déclencheur est automatiquement défini sur le mappage d’attributs d’approvisionnement, qui est le seul type de déclencheur que nous prenons actuellement en charge pour les flux de travail d’extensibilité.
Nous allons maintenant configurer votre flux de travail d’extensibilité afin qu’il déclenche une extension personnalisée. Dans l’onglet Vérifier les tâches , cliquez sur la tâche Exécuter une extension de tâche personnalisée pilotée par les données , qui doit avoir été automatiquement ajoutée à la table des tâches de flux de travail dans le cadre du modèle d’extensibilité d’approvisionnement en temps réel.
Dans le volet contextuel Exécuter une extension de tâche personnalisée pilotée par les données , cliquez sur le champ Sélectionner une extension personnalisée et sélectionnez l’extension personnalisée que vous avez créée dans la section précédente.
Cliquez sur Enregistrer.
Passez en revue les détails de votre flux de travail sous l’onglet Vérifier + créer , puis cliquez sur Créer pour terminer.
Vous disposez maintenant d’un flux de travail d’extensibilité qui peut déclencher une application logique Azure qui contient votre logique personnalisée. Nous allons maintenant travailler sur le mappage du flux de travail d’extensibilité à un attribut cible.
Utilisation de Microsoft Graph
- Démarrez l’outil Microsoft Graph Explorer.
- Connectez-vous à votre locataire.
- Sélectionnez Modifier les autorisations.
- Consentement aux autorisations requises suivantes :
LifecycleWorkflows-Workflow.ReadWrite.All - Utilisez l’API Créer un flux de travail pour créer un flux de travail d’extensibilité LCW.
Exemple de requête
POST /identityGovernance/lifecycleWorkflows/workflows
Content-Type: application/json
{
"category": "extensibility",
"displayName": "Real-time Provisioning extensibility (Preview)",
"description": "Execute real-time extensibility tasks for performing attribute mapping extensions",
"tasks": [
{
"arguments": [
{
"name": "customTaskExtensionID",
"value": "f740553f-a6a2-4dc8-82df-148336dcd920"
}
],
"description": "Run a Custom Task Extension and pass data from the workflow as input",
"displayName": "Run a Data driven Custom Task Extension (Preview)",
"isEnabled": true,
"id": "77bb973f-3150-4a0f-b49b-24d1baa677f6",
"continueOnError": false,
"taskDefinitionId": "09303719-609e-4348-8bbc-d3ee45a2657e",
"category": "extensibility"
}
],
"executionConditions": {
"@odata.type": "#microsoft.graph.identityGovernance.provisioningAttributeMapping"
},
"isEnabled": true,
"isSchedulingEnabled": false,
"targetSubjectType": "provisioningObject"
}
Exemple de réponse
HTTP/1.1 201 Created
Content-Type: application/json
{
"@odata.context": "https://graph.microsoft.com/beta/$metadata#identityGovernance/lifecycleWorkflows/workflows/$entity",
"category": "extensibility",
"description": "Execute real-time extensibility tasks for performing attribute mapping extensions",
"displayName": "Real-time Provisioning extensibility (Preview)",
"isEnabled": true,
"isSchedulingEnabled": false,
"lastModifiedDateTime": "2026-04-20T19:58:42.4447369Z",
"targetSubjectType": "provisioningObject",
"createdDateTime": "2026-04-20T19:58:42.444727Z",
"deletedDateTime": null,
"id": "e41388b5-446e-4cf1-9bce-92cd09f828e5",
"nextScheduleRunDateTime": null,
"version": 1,
"executionConditions": {
"@odata.type": "#microsoft.graph.identityGovernance.provisioningAttributeMapping"
},
"quarantineDetails": {
"quarantinedDateTime": null,
"quarantineType": "notQuarantined",
"quarantineReason": null
},
"settings": {
"quarantineConfiguration": {
"matchMode": "any",
"conditions": []
}
}
}
Vous disposez maintenant d’un flux de travail d’extensibilité qui peut déclencher une application logique Azure qui contient votre logique personnalisée. Nous allons maintenant travailler sur le mappage du flux de travail d’extensibilité à un attribut cible.
Étape 3 : Mappage d’un flux de travail d’extensibilité à un attribut cible
Maintenant que vous avez créé un flux de travail d’extensibilité, il est temps de le mapper à un attribut dans un travail d’approvisionnement. C’est pourquoi, lorsqu’un travail d’approvisionnement est en cours, le flux de travail d’extensibilité génère une valeur pour cet attribut pour chaque objet dans l’étendue du travail d’approvisionnement.
Par exemple, si vous mappez un flux de travail d’extensibilité à l’attribut cible userPrincipalName et qu’il existe cinq utilisateurs dans l’étendue de votre travail d’approvisionnement, le flux de travail génère une valeur pour l’attribut userPrincipalName pour les cinq utilisateurs.
Dans le Centre d’administration Microsoft Entra
À l’aide de votre navigateur, connectez-vous à votre locataire Entra ID via le centre d’administration Microsoft Entra.
Accédez à Applications d’entreprise > Toutes les applications.
Sélectionnez une application spécifique (par exemple, un connecteur RH tel que SuccessFactors ou Workday, ou une application SaaS).
Dans l’application, accédez au mappage d’attributs d’approvisionnement>.
Dans la liste de mappages d’attributs, recherchez l’attribut cible pour lequel vous souhaitez appeler une logique personnalisée. Sélectionnez l’icône de modification (symbole de crayon) pour cet attribut.
Dans le panneau Modifier le mappage des attributs , sélectionnez le flux de travail d’extensibilité LCW dans la liste déroulante Type de mappage .
Cliquez sur le champ de flux de travail d’extensibilité LCW pour ouvrir le sélecteur de flux de travail d’extensibilité.
Dans le volet contextuel Sélectionner un flux de travail d’extensibilité , sélectionnez le flux de travail d’extensibilité approprié dans la liste, puis appuyez sur Sélectionner.
Pour le champ Attributs d’entrée , spécifiez les attributs système source que vous transmettez dans le flux de travail d’extensibilité et un alias pour l’attribut (les alias peuvent être particulièrement utiles pour les scénarios où les noms d’attributs sources sont longs ou non lisibles et peuvent avoir besoin d’un nom convivial).
Sélectionnez le bouton Modifier en bas du panneau Modifier le mappage des attributs .
Si le flux de travail d’extensibilité a été correctement mappé à l’attribut cible, la page de mappage d’attributs est mise à jour afin que la colonne Type de mappage affiche le « flux de travail d’extensibilité LCW » pour cet attribut donné.
Une fois que vous avez terminé de configurer les paramètres de votre travail d’approvisionnement, vous pouvez maintenant démarrer un travail d’approvisionnement comme normal. Le flux de travail d’extensibilité LCW s’exécute désormais pour tous les objets dans l’étendue.
Utilisation de Microsoft Graph
À l’aide de votre navigateur, connectez-vous à votre locataire Entra ID via le centre d’administration Microsoft Entra.
Accédez à Applications d’entreprise > Toutes les applications.
Sélectionnez l’application pour laquelle vous souhaitez modifier les mappages d’attributs.
Accédez au mappage d’attributs d’approvisionnement > et sélectionnez Options avancées > Modifier le schéma.
Important
Avant d’apporter des modifications, nous vous recommandons d’enregistrer une copie de votre schéma existant. Cela vous permet de revenir facilement à une version stable/non modifiée de votre schéma.
Recherchez l’attribut cible que vous souhaitez modifier afin qu’il corresponde au flux de travail d’extensibilité LCW. Voici les champs que vous devez modifier pour cet attribut :
Nom du champ Description flowTypeDoit être ObjectAddOnly, étant donné que les flux de travail d’extensibilité LCW ne peuvent être exécutés que pendant les événements de créationmatchingPriorityDoit être 0, étant donné que les attributs cibles mappés à un flux de travail d’extensibilité LCW ne peuvent pas être utilisés comme attributs correspondantsexpressionIl s’agit du GUID du flux de travail d’extensibilité LCW nameIdentique à expression; il s’agit du GUID du flux de travail d’extensibilité LCWtypeDoit être LifecycleWorkflowparametersIci, vous allez configurer les attributs sources que vous souhaitez transmettre en tant qu’entrées dans l’application logique Azure. keyest l’alias d’une entrée donnée (cela permet aux développeurs d’utiliser un nom convivial avec référencer une entrée dans l’application logique Azure, ce qui est utile pour les situations où un attribut source peut être long ou compliqué).expressionetnamesera un attribut source.Exemple de nouveau mappage d’attributs qui utilise des flux de travail d’extensibilité LCW
Dans l’exemple ci-dessous, nous mettons à jour l’attribut
userPrincipalNamecible.{ "defaultValue": null, "exportMissingReferences": false, "flowBehavior": "FlowWhenChanged", "flowType": "ObjectAddOnly", "matchingPriority": 0, "targetAttributeName": "userPrincipalName", "source": { "expression": "2b19441a-9ff0-449d-ba74-3e4226eff132", "name": "2b19441a-9ff0-449d-ba74-3e4226eff132", "type": "LifecycleWorkflow", "parameters": [ { "key": "firstname", "value": { "expression": "[name.givenName]", "name": "name.givenName", "type": "Attribute", "parameters": [] } }, { "key": "lastname", "value": { "expression": "[name.familyName]", "name": "name.familyName", "type": "Attribute", "parameters": [] } } ] } }Enregistrez l’ensemble de l’objet de schéma modifié, pas seulement la partie que vous avez modifiée (envisagez de le faire dans un fichier distinct). Vous devez fournir l’intégralité de l’objet de schéma dans le corps de la demande de l’outil Microsoft Graph Explorer ultérieurement.
Démarrez l’outil Microsoft Graph Explorer.
Connectez-vous à votre locataire.
Sélectionnez Modifier les autorisations.
Consentement aux autorisations requises suivantes :
Synchronization.ReadWrite.AllCopiez/collez l’objet de schéma modifié dans la section Corps de la requête de l’outil explorateur Microsoft Graph et utilisez l’API Update synchronizationSchema pour mettre à jour les mappages d’attributs pour un travail d’approvisionnement donné.
Exemple de requête
PUT /servicePrincipals/{id}/synchronization/jobs/{jobId}/schema
Content-Type: application/json
// In your request body, paste the entire schema object
Exemple de réponse
HTTP/1.1 204 No Content
Une fois que vous avez terminé de configurer les paramètres de votre travail d’approvisionnement, vous pouvez maintenant démarrer un travail d’approvisionnement comme normal. Le flux de travail d’extensibilité LCW s’exécute désormais pour tous les objets dans l’étendue.
Limitations
Notez les limitations de fonctionnalités suivantes :
- Les appels personnalisés ne sont pas pris en charge pour la synchronisation cloud. Les flux de travail d’extensibilité LCW peuvent uniquement être utilisés pour l’approvisionnement entrant, piloté par l’API, le provisionnement sortant SaaS et les flux de synchronisation entre locataires.
- Un attribut avec le type de mappage de flux de travail d’extensibilité LCW ne peut pas être utilisé pour la correspondance. Si la valeur d’un attribut a été générée à l’aide d’un flux de travail d’extensibilité LCW, elle ne peut pas être utilisée comme attribut correspondant.
- Les appels personnalisés sont uniquement pris en charge pour créer des événements. Le mappage de flux de travail d’extensibilité LCW ne peut être appliqué que pendant les créations, pas les mises à jour ni les suppressions.
- Attributs de sécurité personnalisés (CSA). Nous ne prenons pas explicitement en charge l’utilisation de flux de travail d’extensibilité LCW pour générer des valeurs pour les autorités de certification. Si vous décidez de le faire, veuillez continuer avec prudence.
Articles connexes
- Automatiser l’approvisionnement/déprovisionnement rh pour Entra ID
- Automatiser l’attribution/la désattribution des utilisateurs pour les applications SaaS
- Personnalisation des mappages d’attributs pour l’approvisionnement des utilisateurs
- Filtres d’étendue pour l'attribution des utilisateurs
- Utilisation de SCIM pour activer le provisionnement automatique des utilisateurs et groupes de Microsoft Entra ID vers les applications
- Notifications d’approvisionnement de comptes
- Liste des didacticiels sur l’intégration des applications SaaS