Configurar o Federated Directory para provisionamento automático de usuário com Microsoft Entra ID

O objetivo deste artigo é demonstrar as etapas a serem executadas no Federated Directory e Microsoft Entra ID para configurar Microsoft Entra ID para provisionar e desprovisionar automaticamente usuários e/ou grupos no Federated Directory.

Observação

Este artigo descreve um conector construído sobre o serviço de provisionamento de usuários do Microsoft Entra. Para obter detalhes importantes sobre o que este serviço faz, como ele funciona e perguntas frequentes, consulte Automatize o aprovisionamento e desaprovisionamento de usuários para aplicativos SaaS com Microsoft Entra ID.

Capacidades suportadas

  • Criar usuários no Diretório Federado.
  • Remova os usuários no Federated Directory quando eles não precisarem mais de acesso.
  • Suporte à autenticação por token de longa duração.

Pré-requisitos

O cenário descrito neste artigo pressupõe que você já tenha os seguintes pré-requisitos:

- Uma conta de usuário Microsoft Entra com uma assinatura ativa. Se você ainda não tiver uma, poderá criar uma conta gratuitamente. - Uma das seguintes funções: – Administrador de Aplicativos – Administrador de Aplicativos na Nuvem – Proprietário do Aplicativo ..

Atribuir usuários ao Federated Directory

Microsoft Entra ID usa um conceito chamado atribuições para determinar quais usuários devem receber acesso a aplicativos selecionados. No contexto do provisionamento automático de usuário, somente os usuários e/ou grupos atribuídos a um aplicativo em Microsoft Entra ID são sincronizados.

Antes de configurar e habilitar o provisionamento automático de usuário, você deve decidir quais usuários e/ou grupos no Microsoft Entra ID precisam de acesso ao Federated Directory. Depois de decidir isso, você poderá atribuir esses usuários e/ou grupos ao Federated Directory seguindo estas instruções:

Dicas importantes para atribuir usuários ao Federated Directory

  • É recomendável que um único usuário Microsoft Entra seja atribuído ao Federated Directory para testar a configuração de provisionamento automático de usuário. Outros usuários e/ou grupos podem ser atribuídos mais tarde.

  • Ao atribuir um usuário ao Federated Directory, você precisará selecionar qualquer função válida específica do aplicativo (se disponível) na caixa de diálogo de atribuição. Usuários com a função Acesso padrão são excluídos do provisionamento.

Configurar o Federated Directory para provisionamento

Antes de configurar o Federated Directory para provisionamento automático de usuário com Microsoft Entra ID, você precisa habilitar o provisionamento SCIM no Federated Directory.

  1. Entre no Console de Administração do Diretório Federado

    Captura de tela do console de administração do Diretório Federado mostrando um campo para inserir um nome da empresa. Os botões de entrada também estão visíveis.

  2. Navegue até Diretórios Diretórios de Usuários> e selecione seu inquilino.

    Captura de tela do console de administração do Federated Directory, com as opções Diretórios e Teste do Federated Directory e do Microsoft Entra ID realçadas.

  3. Para gerar um token de portador permanente, navegue até Chaves de Diretório > Criar Nova Chave.

    Captura de tela da página chaves de diretório do console de administração do Diretório Federado. O botão Criar nova chave está realçado.

  4. Crie uma chave de diretório.

    Captura de tela da página Criar chave de diretório do console de administração do Diretório Federado, com campos Nome e Descrição e um botão Criar chave.

  5. Copie o valor do Token de Acesso . Esse valor é inserido no campo Token Secreto na guia Provisionamento do aplicativo de Diretório Federado.

    Captura de tela de uma página no console de administração do Diretório Federado. Um espaço reservado de token de acesso e um nome de chave, descrição e emissor estão visíveis.

Para configurar o Federated Directory para provisionamento automático de usuário com Microsoft Entra ID, você precisa adicionar o Federated Directory da galeria de aplicativos Microsoft Entra à sua lista de aplicativos SaaS gerenciados.

Para adicionar o Federated Directory da galeria de aplicativos Microsoft Entra, execute as seguintes etapas:

  1. Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Aplicativos em Nuvem.

  2. Navegue até Entra ID>Aplicativos Empresariais>Novo aplicativo.

  3. Na seção Adicionar por meio da galeria , digite Federated Directory, selecione Federated Directory no painel de resultados.

    Captura de tela do Federated Directory na lista de resultados.

  4. Navegue até a URL realçada abaixo em um navegador separado.

    Screenshot de uma página no portal Azure que exibe informações sobre o Diretório Federado. O valor de U R L é realçado.

  5. Selecione FAZER LOGON.

    Captura de tela do menu principal no site do Diretório Federado. O botão Logon está realçado.

  6. Como o Federated Directory é um aplicativo OpenIDConnect, escolha fazer logon no Federated Directory usando sua conta corporativa Microsoft.

    Captura de tela da página de teste do SCIM e do AD no site do Federated Directory. A opção Faça logon com a sua conta Microsoft está realçada.

  7. Após uma autenticação bem-sucedida, aceite a solicitação de consentimento da página de consentimento. Em seguida, o aplicativo será adicionado automaticamente ao seu locatário e você será redirecionado para sua conta do Diretório Federado.

Como configurar o provisionamento automático de usuário no Federated Directory

Esta seção orienta você pelas etapas para configurar o serviço de provisionamento Microsoft Entra para criar, atualizar e desabilitar usuários e/ou grupos no Federated Directory com base em atribuições de usuário e/ou grupo em Microsoft Entra ID.

Para configurar o provisionamento automático de usuário para o Federated Directory no Microsoft Entra ID:

  1. Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Aplicativos em Nuvem.

  2. Navegue até Entra ID>Enterprise apps

    Captura de tela do painel de aplicativos corporativos.

  3. Na lista de aplicativos, selecione Diretório Federado.

    Captura de tela do link do Diretório Federado na lista de Aplicativos.

  4. Selecione a guia Provisionamento .

    Captura de tela das opções Gerenciar com a opção Provisionamento destacada.

  5. Selecione + Nova configuração.

    Captura de tela da lista suspensa Modo de Provisionamento com a opção Automático destacada.

  6. No campo URL do Locatário , insira a URL do Locatário do Diretório Federado e o Token Secreto. Selecione Test Connection para garantir que Microsoft Entra ID possa se conectar ao Federated Directory. Se a conexão falhar, verifique se sua conta do Diretório Federado tem as permissões de administrador necessárias e tente novamente.

    Captura de tela da conexão de teste de provisionamento.

  7. Selecione Criar para criar sua configuração.

  8. Selecione Propriedades na página Visão Geral .

  9. Selecione o ícone Editar para editar as propriedades. Habilite emails de notificação e forneça um email para receber notificações de quarentena. Habilitar prevenção de exclusões acidentais. Escolha Aplicar para salvar as alterações.

  10. No campo Email de Notificação, insira o endereço de email de uma pessoa que deve receber as notificações de erros de provisionamento e selecione a caixa de seleção Enviar uma notificação por email quando ocorrer uma falha.

    Captura de tela das propriedades de provisionamento.

  11. Selecione Mapeamento de Atributos no painel esquerdo e selecione usuários.

  12. Examine os atributos de usuário sincronizados de Microsoft Entra ID para o Federated Directory na seção Attribute Mapping. Os atributos selecionados como propriedades correspondentes são usados para corresponder às contas de usuário no Diretório Federado para operações de atualização. Selecione o botão Salvar para confirmar as alterações.

    Captura de tela da página Mapeamentos de Atributos. Uma tabela lista os atributos do Microsoft Entra ID e do Federated Directory e o status correspondente.

  13. Para configurar filtros de escopo, consulte as instruções fornecidas no artigo de filtro de escopo.

  14. Use o provisionamento sob demanda para validar a sincronização com um pequeno número de usuários antes de implantar de forma mais ampla em sua organização.

  15. Quando estiver pronto para provisionar, selecione Iniciar Provisionamento na página Visão Geral .

Para obter mais informações de como ler os logs de provisionamento do Microsoft Entra, consulte Relatórios sobre o provisionamento automático de contas de usuário

Recursos adicionais