Konfigurowanie platformy Vault na potrzeby automatycznej aprowizacji użytkowników przy użyciu Microsoft Entra ID

W tym artykule opisano kroki, które należy wykonać zarówno na platformie Vault, jak i w Microsoft Entra ID w celu skonfigurowania automatycznej aprowizacji użytkowników. Po skonfigurowaniu usługa Microsoft Entra ID automatycznie aprowizuje i dezaktywuje aprowizację użytkowników na Vault Platform z użyciem usługi aprowizacji Microsoft Entra. Aby dowiedzieć się ważnych informacji na temat działania tej usługi i znaleźć odpowiedzi na często zadawane pytania, zobacz Automatyzacja aprowizacji i deprowizacji użytkowników w aplikacjach SaaS za pomocą Microsoft Entra ID.

Obsługiwane możliwości

  • Utwórz użytkowników w Vault Platform.
  • Usuń użytkowników na platformie Vault, gdy nie będą już wymagać dostępu.
  • Utrzymuj synchronizację atrybutów użytkowników między platformą Microsoft Entra ID a Vault Platform.
  • Jednokrotne logowanie do Vault Platform (zalecane).

Wymagania wstępne

W scenariuszu opisanym w tym artykule przyjęto założenie, że masz już następujące wymagania wstępne:

  • A Microsoft Entra tenant
  • Jedną z następujących ról: administrator aplikacji , administrator aplikacji w chmurze lub właściciel aplikacji .
  • Konto administratora dla Vault Platform.

Krok 1: Zaplanuj wdrożenie zaopatrzenia

  1. Dowiedz się, jak działa usługa aprowizacji.
  2. Określ, kto znajduje się w zakresie udostępniania.
  3. Określ, jakie dane zmapować między Microsoft Entra ID a platformą Vault.

Krok 2. Konfigurowanie Platformy Vault w celu obsługi automatyzacji wdrożeń przy użyciu Microsoft Entra ID

Skontaktuj się z pomocą techniczną Vault Platform, aby skonfigurować Vault Platform do obsługi provisioning przy użyciu Microsoft Entra ID.

1. Uwierzytelnianie

Przejdź do Platformy Vault, zaloguj się przy użyciu adresu e-mail i hasła (początkowa metoda logowania), a następnie przejdź do strony Uwierzytelniania>.

Najpierw zmień listę rozwijaną metody logowania na Identity Provider — Azure — SAML

Korzystając ze szczegółowych informacji na stronie instrukcji dotyczących konfiguracji protokołu SAML, wprowadź informacje:

Zrzut ekranu przedstawiający stronę uwierzytelniania VaultPlatform.

  1. Identyfikator URI wystawcy musi być ustawiony na vaultplatform
  2. Adres URL SSO musi być ustawiony na wartość adresu URL logowania Zrzut ekranu przedstawiający identyfikację adresu URL SSO.
  3. Pobierz plik Certyfikat (Base64), otwórz go w edytorze tekstu i skopiuj jego zawartość (w tym -----BEGIN/END CERTIFICATE----- znaczniki) do pola tekstowego CertyfikatZrzut ekranu certyfikatu.

2. Integracja danych

Następnie przejdź do Administracja > Integracja danych w obrębie Vault Platform

Zrzut ekranu przedstawiający stronę Integracji danych.

  1. Dla integracja danych wybierz Azure.
  2. Dla metody udostępniania tajnej lokalizacji SCIM ustaw bearer.
  3. W polu Wpis tajny ustaw złożony ciąg podobny do silnego hasła. Zachowaj bezpieczeństwo tego ciągu, ponieważ jest on używany później w kroku 5
  4. Przełącz Ustaw jako aktywnego dostawcę SCIM, aby go aktywować.

Dodaj Vault Platform z galerii aplikacji Microsoft Entra, aby rozpocząć zarządzanie aprowizowaniem dla Vault Platform. Jeśli wcześniej skonfigurowałeś Vault Platform do logowania jednokrotnego, możesz użyć tej samej aplikacji. Zaleca się jednak utworzenie oddzielnej aplikacji podczas początkowego testowania integracji. Dowiedz się więcej o dodawaniu aplikacji z galerii tutaj.

Krok 4. Określ, kto jest objęty zakresem udostępniania

Usługa aprowizacji Microsoft Entra umożliwia określenie, kto jest aprowizowany na podstawie przypisania do aplikacji lub na podstawie atrybutów użytkownika czy grupy. Jeśli zdecydujesz się wyznaczyć, kto zostanie udostępniony aplikacji na podstawie przypisania, możesz użyć kroków przypisywania użytkowników i grup do aplikacji. Jeśli zdecydujesz się określić zakres, kto jest aprowizowany wyłącznie na podstawie atrybutów użytkownika lub grupy, możesz użyć filtru określania zakresu.

  • Zacznij od małego Przeprowadź test z użyciem mniejszego zestawu użytkowników i grup, zanim wdrożysz to rozwiązanie dla wszystkich. Jeśli zakres aprowizacji jest ustawiony na przypisanych użytkowników i grupy, możesz to kontrolować, przypisując jednego lub dwóch użytkowników lub grup do aplikacji. Gdy zakres jest ustawiony na wszystkich użytkowników i grupy, można określić filtr określania zakresu na podstawie atrybutów.

  • Jeśli potrzebujesz dodatkowych ról, możesz zaktualizować manifest aplikacji , aby dodać nowe role.

Krok 5. Konfigurowanie automatycznej aprowizacji użytkowników na platformie magazynu

Ta sekcja zawiera instrukcje konfigurowania usługi aprowizacji Microsoft Entra w celu tworzenia, aktualizowania i wyłączania użytkowników w usłudze TestApp na podstawie przypisań użytkowników i/lub grup w Microsoft Entra ID.

Konfigurowanie automatycznego udostępniania użytkowników dla platformy Vault w Microsoft Entra ID

  1. Zaloguj się do centrum administracyjne Microsoft Entra jako co najmniej Administrator aplikacji w chmurze.

  2. Przejdź do Entra ID> Aplikacje dla przedsiębiorstw

    Zrzut ekranu przedstawiający blok Aplikacje dla przedsiębiorstw.

  3. Na liście aplikacji wybierz pozycję Vault Platform.

    Zrzut ekranu przedstawiający link Platformy Vault na liście aplikacji.

  4. Wybierz kartę Aprowizacja .

    Zrzut ekranu przedstawiający zakładkę Aprowizacja.

  5. Wybierz + Nową konfigurację.

    Zrzut ekranu przedstawiający nową konfigurację.

  6. W sekcji Poświadczenia administratora wprowadź adres URL dzierżawy Vault Platform (adres URL ze strukturą https://app.vaultplatform.com/api/scim/${organization-slug}) i tajny token (z kroku 2.2). Wybierz Test Connection, aby upewnić się, że Microsoft Entra ID może nawiązać połączenie z Platformą Vault. Jeśli połączenie nie powiedzie się, upewnij się, że konto Platformy Vault ma uprawnienia administratora i spróbuj ponownie.

    Zrzut ekranu przedstawiający token.

  7. Wybierz pozycję Utwórz , aby utworzyć konfigurację.

  8. Wybierz Właściwości na stronie Przegląd.

  9. Wybierz ikonę Edytuj , aby edytować właściwości. Włącz wiadomości e-mail z powiadomieniami i podaj wiadomość e-mail, aby otrzymywać powiadomienia o kwarantannie. Włącz zapobieganie przypadkowym usunięciom. Wybierz Zastosuj, aby zapisać zmiany.

    Zrzut ekranu przedstawiający właściwości prowizjonowania.

  10. Wybierz Mapowanie atrybutów w panelu po lewej stronie i wybierz użytkownicy.

  11. Przejrzyj atrybuty użytkownika, które są synchronizowane z Microsoft Entra ID do Vault Platform w sekcji Attribute-Mapping. Atrybuty wybrane jako Matching właściwości są używane do dopasowywania kont użytkowników w platformie Vault do potrzeb operacji aktualizacji. Jeśli postanowisz zmienić pasujący atrybut docelowy, musisz upewnić się, że API Vault Platform obsługuje filtrowanie użytkowników na podstawie tego atrybutu. Wybierz przycisk Zapisz , aby zatwierdzić wszelkie zmiany.

    [No changes needed]) Typ Obsługa filtrowania Wymagane przez Vault Platform
    userName (nazwa użytkownika) Sznurek ✓ ✓
    Identyfikator zewnętrzny Sznurek ✓ ✓
    aktywny logiczny ✓
    nazwa wyświetlana Sznurek
    tytuł Sznurek ✓
    emails[typ eq "praca"].wartość Sznurek ✓
    nazwa.imię Sznurek ✓
    imię.nazwisko Sznurek ✓
    adresy[typ eq "praca"].lokalizacja Sznurek ✓
    Adresy[typ eq "praca"].kraj Sznurek ✓
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:numerPracownika Sznurek ✓
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:Użytkownik:dział Sznurek ✓
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:Użytkownik:kierownik Sznurek
    typ użytkownika Sznurek
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:Użytkownik:dział Sznurek
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:użytkownik:organizacja Sznurek

    Uwaga / Notatka

    Atrybut "externalID" jest wysyłany tylko do Vault podczas tworzenia obiektu i nie zostanie zaktualizowany, jeśli ulegnie zmianie w Entra ID.

  12. Aby skonfigurować filtry określania zakresu, zapoznaj się z instrukcjami podanymi w artykule Określanie filtrów zakresu.

  13. Użyj prowizjonowania na żądanie, aby zweryfikować synchronizację z niewielką liczbą użytkowników przed wdrożeniem na szerszą skalę w organizacji.

  14. Gdy wszystko będzie gotowe do aprowizacji, wybierz pozycję Rozpocznij aprowizację na stronie Przegląd .

Krok 6. Monitorowanie wdrożenia

Po skonfigurowaniu aprowizacji użyj następujących zasobów, aby monitorować wdrożenie:

  1. Użyj dzienników przydzielania , aby określić, którzy użytkownicy zostali pomyślnie przydzieleni lub dla których proces przydzielania się nie powiódł.
  2. Sprawdź pasek postępu , aby zobaczyć stan cyklu wdrażania i sprawdzić, jak blisko jest do zakończenia.
  3. Jeśli konfiguracja aprowizacji wydaje się być w złej kondycji, aplikacja przechodzi do kwarantanny. Dowiedz się więcej o stanach kwarantanny z artykułu dotyczącego statusu kwarantanny podczas aprowizacji aplikacji.

Więcej zasobów