Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O objetivo deste artigo é demonstrar as etapas a serem executadas no Federated Directory e Microsoft Entra ID para configurar Microsoft Entra ID para provisionar e desprovisionar automaticamente usuários e/ou grupos no Federated Directory.
Observação
Este artigo descreve um conector construído sobre o serviço de provisionamento de usuários do Microsoft Entra. Para obter detalhes importantes sobre o que este serviço faz, como ele funciona e perguntas frequentes, consulte Automatize o aprovisionamento e desaprovisionamento de usuários para aplicativos SaaS com Microsoft Entra ID.
Capacidades suportadas
- Criar usuários no Diretório Federado.
- Remova os usuários no Federated Directory quando eles não precisarem mais de acesso.
- Suporte à autenticação por token de longa duração.
Pré-requisitos
O cenário descrito neste artigo pressupõe que você já tenha os seguintes pré-requisitos:
- Uma conta de usuário Microsoft Entra com uma assinatura ativa. Se você ainda não tiver uma, poderá criar uma conta gratuitamente. - Uma das seguintes funções: – Administrador de Aplicativos – Administrador de Aplicativos na Nuvem – Proprietário do Aplicativo ..
- Um Diretório Federado.
- Uma conta de usuário no Federated Directory com permissões de Administrador.
Atribuir usuários ao Federated Directory
Microsoft Entra ID usa um conceito chamado atribuições para determinar quais usuários devem receber acesso a aplicativos selecionados. No contexto do provisionamento automático de usuário, somente os usuários e/ou grupos atribuídos a um aplicativo em Microsoft Entra ID são sincronizados.
Antes de configurar e habilitar o provisionamento automático de usuário, você deve decidir quais usuários e/ou grupos no Microsoft Entra ID precisam de acesso ao Federated Directory. Depois de decidir isso, você poderá atribuir esses usuários e/ou grupos ao Federated Directory seguindo estas instruções:
Dicas importantes para atribuir usuários ao Federated Directory
É recomendável que um único usuário Microsoft Entra seja atribuído ao Federated Directory para testar a configuração de provisionamento automático de usuário. Outros usuários e/ou grupos podem ser atribuídos mais tarde.
Ao atribuir um usuário ao Federated Directory, você precisará selecionar qualquer função válida específica do aplicativo (se disponível) na caixa de diálogo de atribuição. Usuários com a função Acesso padrão são excluídos do provisionamento.
Configurar o Federated Directory para provisionamento
Antes de configurar o Federated Directory para provisionamento automático de usuário com Microsoft Entra ID, você precisa habilitar o provisionamento SCIM no Federated Directory.
Entre no Console de Administração do Diretório Federado
Navegue até Diretórios Diretórios de Usuários> e selecione seu inquilino.
Para gerar um token de portador permanente, navegue até Chaves de Diretório > Criar Nova Chave.
Crie uma chave de diretório.
Copie o valor do Token de Acesso . Esse valor é inserido no campo Token Secreto na guia Provisionamento do aplicativo de Diretório Federado.
Adicionar o Federated Directory por meio da galeria
Para configurar o Federated Directory para provisionamento automático de usuário com Microsoft Entra ID, você precisa adicionar o Federated Directory da galeria de aplicativos Microsoft Entra à sua lista de aplicativos SaaS gerenciados.
Para adicionar o Federated Directory da galeria de aplicativos Microsoft Entra, execute as seguintes etapas:
Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Aplicativos em Nuvem.
Navegue até Entra ID>Aplicativos Empresariais>Novo aplicativo.
Na seção Adicionar por meio da galeria , digite Federated Directory, selecione Federated Directory no painel de resultados.
Navegue até a URL realçada abaixo em um navegador separado.
Selecione FAZER LOGON.
Como o Federated Directory é um aplicativo OpenIDConnect, escolha fazer logon no Federated Directory usando sua conta corporativa Microsoft.
Após uma autenticação bem-sucedida, aceite a solicitação de consentimento da página de consentimento. Em seguida, o aplicativo será adicionado automaticamente ao seu locatário e você será redirecionado para sua conta do Diretório Federado.
Como configurar o provisionamento automático de usuário no Federated Directory
Esta seção orienta você pelas etapas para configurar o serviço de provisionamento Microsoft Entra para criar, atualizar e desabilitar usuários e/ou grupos no Federated Directory com base em atribuições de usuário e/ou grupo em Microsoft Entra ID.
Para configurar o provisionamento automático de usuário para o Federated Directory no Microsoft Entra ID:
Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Aplicativos em Nuvem.
Navegue até Entra ID>Enterprise apps
Na lista de aplicativos, selecione Diretório Federado.
Selecione a guia Provisionamento .
Selecione + Nova configuração.
No campo URL do Locatário , insira a URL do Locatário do Diretório Federado e o Token Secreto. Selecione Test Connection para garantir que Microsoft Entra ID possa se conectar ao Federated Directory. Se a conexão falhar, verifique se sua conta do Diretório Federado tem as permissões de administrador necessárias e tente novamente.
Selecione Criar para criar sua configuração.
Selecione Propriedades na página Visão Geral .
Selecione o ícone Editar para editar as propriedades. Habilite emails de notificação e forneça um email para receber notificações de quarentena. Habilitar prevenção de exclusões acidentais. Escolha Aplicar para salvar as alterações.
No campo Email de Notificação, insira o endereço de email de uma pessoa que deve receber as notificações de erros de provisionamento e selecione a caixa de seleção Enviar uma notificação por email quando ocorrer uma falha.
Selecione Mapeamento de Atributos no painel esquerdo e selecione usuários.
Examine os atributos de usuário sincronizados de Microsoft Entra ID para o Federated Directory na seção Attribute Mapping. Os atributos selecionados como propriedades correspondentes são usados para corresponder às contas de usuário no Diretório Federado para operações de atualização. Selecione o botão Salvar para confirmar as alterações.
Para configurar filtros de escopo, consulte as instruções fornecidas no artigo de filtro de escopo.
Use o provisionamento sob demanda para validar a sincronização com um pequeno número de usuários antes de implantar de forma mais ampla em sua organização.
Quando estiver pronto para provisionar, selecione Iniciar Provisionamento na página Visão Geral .
Para obter mais informações de como ler os logs de provisionamento do Microsoft Entra, consulte Relatórios sobre o provisionamento automático de contas de usuário
Recursos adicionais
- Gerenciando o provisionamento de conta de usuário para Aplicativos Empresariais
- O que é acesso ao aplicativo e logon único com Microsoft Entra ID?