Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O provisionamento do Microsoft Entra pode limpar o valor existente de um atributo de destino quando o atributo de origem correspondente for nulo ou estiver vazio. Essa funcionalidade também conhecida como "provisionamento de valor nulo" é útil quando um valor é removido do seu sistema de registro e o valor correspondente também deve ser removido do sistema de destino.
Note
A limpeza de valores de atributo está atualmente em versão prévia. Disponibilizamos versões prévias aos nossos clientes nos termos aplicáveis às versões prévias. Esses termos são descritos nos termos gerais do produto da Microsoft para serviços online.
A configuração para limpar valores de atributo é a mesma em todas as integrações de provisionamento compatíveis. No entanto, o editor de esquema de origem e a forma como um sistema de origem representa um valor nulo podem variar por integração.
Escopo e limitações da prévia
- A limpeza de valores de atributo está disponível em versão prévia para o provisionamento de entrada orientado por API para:
- Microsoft Entra ID.
- Active Directory local.
- A limpeza de valores de atributo só tem suporte para atributos de valor único.
- Esse recurso pode ser habilitado para provisionamento de atributo de segurança personalizado.
- Atualmente, não há suporte para limpar valores de atributo para:
- Cenários de provisionamento de aplicativos de saída.
- Provisionamento de entrada proveniente do Workday ou do SAP SuccessFactors.
- Não há suporte para limpar atributos com vários valores.
Como os valores de atributo são limpos
A limpeza de valores de atributo fica desabilitada por padrão e é um recurso opcional que precisa ser ativado explicitamente. A limpeza de valores de atributo usa um mecanismo de proteção de duas portas para ajudar a evitar a perda acidental de dados. Você deve habilitar a opção Flow null values tanto para o atributo de origem quanto para o mapeamento de destino correspondente.
| Valor de origem | Resultado quando a limpeza está habilitada |
|---|---|
| O atributo tem um valor não inteiro. | O serviço de provisionamento avalia o valor usando o mapeamento de atributo configurado. |
| O atributo tem um valor nulo ou vazio. | Durante uma atualização, o serviço de provisionamento limpa o valor existente do atributo de destino mapeado. |
| Para provisionamento controlado por API, digamos que você omita um atributo para o qual o fluxo nulo está habilitado. | Durante uma atualização, o serviço de provisionamento trata o atributo como vazio e limpa o valor de destino mapeado existente. |
Na criação do usuário, um valor de origem nulo, vazio ou omitido não preenche o atributo de destino, a menos que você tenha configurado o valor padrão se nulo. Um valor padrão se aplica somente durante a criação. Durante uma atualização, o serviço de provisionamento apaga o valor de destino em vez de aplicar o valor padrão definido no momento da criação.
Note
Configure a limpeza do valor do atributo apenas para atributos em que um valor de origem vazio ou nulo deve remover o valor de destino existente. Não habilite-o para atributos que são necessários para corresponder ou criar um usuário.
Pré-requisitos
Antes de começar, verifique se:
- Você tem pelo menos a função de Administrador de Aplicativos .
- Você configurou um aplicativo de provisionamento e seus mapeamentos de atributo.
- O atributo de origem existe no esquema de aplicativo de provisionamento e tem um mapeamento de atributo de destino. Para saber mais, consulte Personalizar os mapeamentos de atributos do Microsoft Entra.
Para o provisionamento de entrada orientado por API para o Active Directory local, analise os pré-requisitos adicionais de função e servidor e, em seguida, configure o agente de provisionamento e a conexão com o Active Directory.
Habilitar o fluxo de valor nulo para o atributo de origem
Primeiro, configure o atributo de esquema de origem para fluir valores nulos. O nome do editor de esquema de origem varia de acordo com a integração de provisionamento.
- Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Aplicativos.
- Navegue para Entra ID>Aplicativos corporativos.
- Pesquise e selecione seu aplicativo de provisionamento.
- Selecione Provisionamento>.
- Abra o mapeamento de atributo para o objeto que você deseja configurar.
- Expanda as opções avançadas e selecione a opção para editar a lista de atributos de origem. O nome da opção identifica o sistema de origem ou o conector.
- Na coluna Propagar valores nulos, marque a caixa de seleção de cada atributo de origem que possa limpar o atributo de destino para o qual está mapeado.
- Selecione Salvar.
Habilitar o fluxo de valor nulo no mapeamento de destino
Em seguida, habilite o fluxo de valor nulo para cada mapeamento de atributo de destino correspondente.
- Retorne à página de mapeamento de atributo .
- Selecione o mapeamento para o atributo de destino que você deseja limpar.
- Selecione Valores nulos de Fluxo.
- Selecione OK para fechar o editor de mapeamento.
- Selecione Salvar para salvar os mapeamentos de atributo.
- Repita essas etapas para cada atributo de destino que deve aceitar um valor nulo.
Ambas as configurações são necessárias. Se os valores nulos do Flow não estiverem selecionados para o atributo de esquema de origem ou o mapeamento de destino, o serviço de provisionamento não usará o valor de origem nulo ou vazio para limpar o atributo de destino.
Exemplo de provisionamento controlado por API
O exemplo a seguir mostra como configurar o provisionamento de entrada controlado por API para limpar valores de atributo e enviar valores nulos ou vazios em uma solicitação /bulkUpload .
Habilitar o fluxo de valor nulo no esquema de origem
Para provisionamento controlado por API, expanda opções avançadas e selecione Editar atributos de usuário da API. Localize a coluna Valores Nulos de Fluxo e selecione os atributos de origem que podem enviar valores nulos ou vazios. No exemplo a seguir, os valores nulos de fluxo são habilitados para os atributos division de extensão SCIM e department. Essa configuração instrui o serviço de provisionamento a processar valores nulos ou vazios para esses atributos e avaliar o mapeamento de atributo de destino para fluxo nulo.
Note
Habilitar a opção somente no atributo de origem não limpa o valor de destino; o mapeamento de destino também deve permitir o fluxo de valor nulo, conforme descrito na próxima seção.
Habilitar o fluxo de valor nulo no mapeamento de destino
Abra cada mapeamento de atributo de destino correspondente e selecione Valores nulos de fluxo. O exemplo abaixo mapeia o atributo de extensão SCIM de origem department para o atributo department do Active Directory e habilita Fluxo de valores nulos para que, quando o atributo SCIM de origem for nulo ou vazio, o valor do atributo department seja limpo no Active Directory.
Enviar valores nulos ou vazios
Inclua o atributo em uma solicitação /bulkUpload e defina seu valor como JSON null ou uma cadeia de caracteres vazia.
Importante
Para provisionamento via API, habilitar valores nulos no Flow altera como payloads parciais são processados. Digamos que você omita um atributo de origem para o qual o fluxo nulo está habilitado e, em seguida, o serviço de provisionamento limpará seu valor de destino mapeado. Uma carga de origem incompleta ou parcial pode, portanto, limpar involuntariamente os valores de atributo existentes. Como prática recomendada, inclua o registro completo do usuário de origem em cada solicitação em massa, para sincronização completa e delta e use um JSON null explícito ou uma cadeia de caracteres vazia para solicitar a limpeza determinística.
O trecho a seguir limpa os valores existentes departmentdivision para o usuário correspondente:
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:BulkRequest"
],
"Operations": [
{
"method": "POST",
"bulkId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"path": "/Users",
"data": {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User",
"urn:ietf:params:scim:schemas:extension:enterprise:2.0:User"
],
"externalId": "701984",
"userName": "bjensen@example.com",
"urn:ietf:params:scim:schemas:extension:enterprise:2.0:User": {
"department": null,
"division": ""
}
}
}
],
"failOnErrors": null
}
Use os nomes dos atributos de origem do esquema do seu aplicativo de provisionamento. Verifique se a solicitação contém o atributo correspondente exigido pela configuração, como externalId.
Para obter instruções sobre como enviar a solicitação, consulte Início Rápido: provisionamento de entrada orientado por API com o Graph Explorer ou Início Rápido: provisionamento de entrada orientado por API com cURL.
Verificar se o atributo foi limpo
Depois que o serviço de provisionamento processa a solicitação, verifique o resultado nos logs de provisionamento e no diretório de destino.
Em seu aplicativo de provisionamento, selecione Logs de provisionamento.
Abra o evento de provisionamento para o usuário.
Selecione a guia Propriedades modificadas .
Confirme se o atributo de destino mostra um novo valor vazio.
Verifique se o atributo não tem mais um valor no objeto no sistema de destino.
Neste exemplo do Active Directory local, o atributo de origem da API division é mapeado para o atributo de destino company.
Para Active Directory local, o serviço de provisionamento remove o valor do atributo em vez de gravar uma cadeia de caracteres vazia.
Solucionar problemas ao limpar valores de atributo
Use as orientações a seguir se o atributo de destino não estiver desmarcado.
| Issue | Resolução |
|---|---|
| O valor nulo ou vazio é ignorado. | Confirme se os valores nulos de fluxo estão selecionados para o atributo de esquema de origem e o mapeamento de destino. |
| O atributo de destino errado é apagado. | Examine o mapeamento de atributo e confirme se o atributo de origem é mapeado para o atributo de destino esperado. |
| A fonte usa um valor substituto em vez de nulo. | Configure a integração de origem para retornar um valor nulo ou vazio em vez de um espaço reservado ou transformar o espaço reservado antes do provisionamento. |
| Uma solicitação de provisionamento orientada por API não limpa o atributo. | Use um JSON null explícito ou um valor de cadeia de caracteres vazio. Se você usar a omissão de um atributo filho, confirme que o elemento da coleção ou o objeto complexo que o contém permaneça no payload. Confirme também que o atributo de correspondência de conteúdo identifica o usuário de destino existente. |
| Uma solicitação de provisionamento orientada por API limpa inesperadamente um atributo. | Confirme se o atributo não foi omitido do conteúdo. Inclua seu respectivo valor não vazio atual sempre que você quiser preservar o valor de destino existente. |