Skonfiguruj Zscaler Two do automatycznego udostępniania użytkowników z użyciem Microsoft Entra ID.

Z tego artykułu dowiesz się, jak skonfigurować Microsoft Entra ID w celu automatycznego przydzielania i usuwania przydziałów użytkowników i/lub grup w usłudze Zscaler Two.

Uwaga

W tym artykule opisano łącznik zbudowany na usłudze aprowizacji użytkowników Microsoft Entra. Aby uzyskać ważne szczegółowe informacje na temat działania tej usługi i sposobu jej działania oraz odpowiedzi na często zadawane pytania, zobacz Automatyzowanie aprowizacji użytkowników i anulowania aprowizacji aplikacji SaaS przy użyciu identyfikatora Microsoft Entra ID.

Rozwiązanie Zscaler Two jest dostępne w następujących wdrożeniach chmury krajowej.

Usługa globalna Rząd USA Chiny obsługiwane przez 21Vianet
✅ ✅

Wymagania wstępne

Aby wykonać kroki opisane w tym artykule, potrzebne są następujące elementy:

— Konto użytkownika Microsoft Entra z aktywną subskrypcją. Jeśli jeszcze go nie masz, możesz bezpłatnie utworzyć konto. — Jedną z następujących ról: — Administrator aplikacji - Administrator aplikacji w chmurze - Właściciel aplikacji.

  • Dzierżawa Zscaler Two.
  • Konto użytkownika w usłudze Zscaler Dwa z uprawnieniami administratora.

Uwaga

Integracja prowizjonowania Microsoft Entra opiera się na interfejsie API Zscaler Two SCIM, który jest dostępny dla konta Enterprise.

Przed skonfigurowaniem rozwiązania Zscaler Two na potrzeby automatycznej aprowizacji użytkowników przy użyciu identyfikatora Entra firmy Microsoft należy dodać aplikację Zscaler Two z galerii aplikacji Microsoft Entra do listy zarządzanych aplikacji SaaS.

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra co najmniej jako administrator aplikacji w chmurze.
  2. Przejdź do Entra ID>Enterprise apps>Nowa aplikacja.
  3. W sekcji Dodaj z galerii wpisz Zscaler Two w polu wyszukiwania.
  4. Wybierz pozycję Zscaler Two z panelu wyników, a następnie dodaj aplikację. Poczekaj kilka sekund, aż aplikacja zostanie dodana do Twojej dzierżawy.

Krok 2. Przypisywanie użytkowników do usługi Zscaler Dwa

Użytkownicy firmy Microsoft Entra muszą mieć przypisany dostęp do wybranych aplikacji, zanim będą mogli z nich korzystać. W kontekście automatycznej aprowizacji użytkowników synchronizowane są tylko użytkownicy lub grupy przypisane do aplikacji w usłudze Microsoft Entra ID.

Przed skonfigurowaniem i włączeniem automatycznej aprowizacji użytkowników należy zdecydować, którzy użytkownicy i/lub grupy w usłudze Microsoft Entra ID potrzebują dostępu do usługi Zscaler Two. Po podjęciu decyzji możesz przypisać tych użytkowników i grupy do usługi Zscaler Two, postępując zgodnie z instrukcjami w temacie Przypisywanie użytkownika lub grupy do aplikacji dla przedsiębiorstw.

Ważne porady dotyczące przypisywania użytkowników do usługi Zscaler Two

  • Zalecamy najpierw przypisanie pojedynczego użytkownika firmy Microsoft Entra do usługi Zscaler Two w celu przetestowania automatycznej konfiguracji aprowizacji użytkowników. Więcej użytkowników i grup można przypisać później.

  • Po przypisaniu użytkownika do usługi Zscaler Two należy wybrać dowolną prawidłową rolę specyficzną dla aplikacji (jeśli jest dostępna) w oknie dialogowym przypisywania. Użytkownicy z rolą Dostęp domyślny są wykluczeni z aprowizacji.

Krok 3. Konfigurowanie automatycznego udostępniania użytkowników

Ta sekcja prowadzi przez kroki konfiguracji usługi aprowizacji Microsoft Entra, aby tworzyć, aktualizować i wyłączać użytkowników oraz grupy w Zscaler Two na podstawie przypisań użytkowników i grup w Microsoft Entra ID.

Napiwek

Możesz również włączyć logowanie jednokrotne oparte na protokole SAML dla aplikacji Zscaler Two. Jeśli to zrobisz, postępuj zgodnie z instrukcjami w artykule Zscaler Two single sign-on (Logowanie jednokrotne). Logowanie jednokrotne można skonfigurować niezależnie od automatycznej aprowizacji użytkowników, ale te dwie funkcje uzupełniają się wzajemnie.

Uwaga

W przypadku aprowizacji lub anulowania aprowizacji użytkowników i grup zalecamy okresowe ponowne uruchamianie aprowizacji, aby upewnić się, że członkostwa w grupach są prawidłowo aktualizowane. Wykonanie ponownego uruchomienia spowoduje, że nasza usługa ponownie oceni wszystkie grupy i zaktualizuje członkostwo.

  1. Zaloguj się do centrum administracyjnego firmy Microsoft Entra co najmniej jako administrator aplikacji w chmurze.

  2. Przejdź do Entra ID>Aplikacje dla przedsiębiorstw>Zscaler Two.

  3. Wybierz kartę Provisioning:

    Zrzut ekranu przedstawiający usługę Zscaler Two Provisioning.

  4. Wybierz + Nową konfigurację.

    Zrzut ekranu przedstawiający nową konfigurację.

  5. W sekcji Poświadczenia administratora wprowadź adres URL dzierżawy i token sekretu Twojego konta Zscaler Two, jak opisano w kolejnym kroku.

  6. Aby uzyskać adres URL dzierżawy i token tajny, przejdź do Administracja>Ustawienia uwierzytelniania w portalu Zscaler Two i wybierz SAML w obszarze Typ uwierzytelniania:

    Zrzut ekranu przedstawiający ustawienia uwierzytelniania Zscaler Two.

  7. Wybierz pozycję Konfiguruj protokół SAML , aby otworzyć okno Konfigurowanie protokołu SAML :

    Zrzut ekranu przedstawiający okno Konfigurowanie protokołu SAML.

  8. Wybierz pozycję Włącz SCIM-Based Aprowizowanie i skopiuj podstawowy adres URL i token elementu nośnego, a następnie zapisz ustawienia. W portalu Azure wklej podstawowy adres URL w polu Adres URL dzierżawy i token uwierzytelniający w polu Token tajny.

  9. Po wprowadzeniu wartości w polach Adres URL dzierżawy i Tajny token wybierz opcję Testuj połączenie aby upewnić się, że Microsoft Entra ID może nawiązać połączenie z usługą Zscaler Two. Jeśli połączenie nie powiedzie się, upewnij się, że twoje konto Zscaler Two ma uprawnienia administratora i spróbuj ponownie.

    Zrzut ekranu przedstawiający token.

  10. Wybierz pozycję Utwórz , aby utworzyć konfigurację.

  11. Wybierz Właściwości na stronie Przegląd.

  12. Wybierz ikonę Edytuj , aby edytować właściwości. Włącz wiadomości e-mail z powiadomieniami i podaj wiadomość e-mail, aby otrzymywać powiadomienia o kwarantannie. Włącz zapobieganie przypadkowym usunięciom. Wybierz Zastosuj, aby zapisać zmiany.

    Zrzut ekranu przedstawiający właściwości prowizjonowania.

  13. Wybierz Mapowanie atrybutów w panelu po lewej stronie i wybierz użytkownicy.

  14. Przejrzyj atrybuty użytkownika, które są synchronizowane z Microsoft Entra ID do Zscaler Two w sekcji Mapowania atrybutów. Atrybuty wybrane jako pasujące właściwości są używane do dopasowywania kont użytkowników w usłudze Zscaler Dwa na potrzeby operacji aktualizacji. Wybierz pozycję Zapisz , aby zatwierdzić wszelkie zmiany.

    Atrybut Typ Obsługiwane filtrowanie Wymagane przez Zscaler Two
    userName Sznurek ✓ ✓
    Identyfikator zewnętrzny Sznurek ✓
    aktywny logiczny ✓
    imię Sznurek
    nazwa.nazwisko Sznurek
    nazwa wyświetlana Sznurek ✓
    urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:dział Sznurek ✓
  15. Wybierz pozycję Grupy.

  16. Przejrzyj atrybuty grupy, które są synchronizowane z Microsoft Entra ID do Zscaler Two w sekcji Mapowania atrybutów. Atrybuty wybrane jako pasujące właściwości są używane do dopasowania grup w narzędziu Zscaler Two na potrzeby operacji aktualizacji. Wybierz pozycję Zapisz , aby zatwierdzić wszelkie zmiany.

    Atrybut Typ Obsługiwane filtrowanie Wymagane przez Zscaler Two
    nazwa wyświetlana Sznurek ✓ ✓
    członkowie Referencja
    Identyfikator zewnętrzny Sznurek ✓
  17. Aby skonfigurować filtry określania zakresu, zapoznaj się z instrukcjami podanymi w artykule Określanie filtrów zakresu.

  18. Użyj prowizjonowania na żądanie, aby zweryfikować synchronizację z niewielką liczbą użytkowników przed wdrożeniem na szerszą skalę w organizacji.

  19. Gdy wszystko będzie gotowe do aprowizacji, wybierz pozycję Rozpocznij aprowizację na stronie Przegląd .

Krok 4. Monitorowanie wdrożenia

Po skonfigurowaniu aprowizacji użyj następujących zasobów, aby monitorować wdrożenie:

  1. Użyj dzienników przydzielania , aby określić, którzy użytkownicy zostali pomyślnie przydzieleni lub dla których proces przydzielania się nie powiódł.
  2. Sprawdź pasek postępu , aby zobaczyć stan cyklu wdrażania i sprawdzić, jak blisko jest do zakończenia.
  3. Jeśli konfiguracja aprowizacji wydaje się być w złej kondycji, aplikacja przechodzi do kwarantanny. Dowiedz się więcej o stanach kwarantanny z artykułu dotyczącego statusu kwarantanny podczas aprowizacji aplikacji.

Dodatkowe zasoby