Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O provisionamento Microsoft Entra pode limpar um valor de atributo alvo existente quando o atributo de origem correspondente está nulo ou vazio. Esta capacidade, também conhecida como "provisão de valor nulo", é útil quando um valor é removido do seu sistema de registo e o valor correspondente também deve ser removido do sistema de destino.
Note
Limpar valores de atributos está atualmente em pré-visualização. Disponibilizamos pré-visualizações aos nossos clientes nos termos aplicáveis às pré-visualizações. Estes termos são descritos nos termos gerais do produto Microsoft para serviços online.
A configuração para limpar valores de atributos é consistente entre as integrações de provisão suportadas. No entanto, o editor de esquema de origem e a forma como um sistema de origem representa um valor nulo podem variar consoante a integração.
Âmbito de pré-visualização e limitações
- Limpar valores de atributos está disponível em versão preliminar para provisionamento de entrada com base em API para:
- Microsoft Entra ID.
- Active Directory local.
- Limpar valores de atributos só é suportado para atributos de valor único.
- Esta funcionalidade pode ser ativada para o provisionamento personalizado de atributos de segurança.
- Limpar valores de atributos não é atualmente suportado para:
- Cenários de provisionamento de aplicações de saída.
- Provisionamento de entrada do Workday ou SAP SuccessFactors.
- A limpeza de atributos multivalorados não é suportada.
Como os valores dos atributos são eliminados
A limpeza dos valores dos atributos está desativada por predefinição e tem de ser ativada explicitamente. A eliminação dos valores dos atributos utiliza um mecanismo de proteção de duas portas para ajudar a prevenir a perda acidental de dados. Deve ativar a opção Valores nulos de fluxo tanto para o atributo de origem como para o correspondente mapeamento de destino.
| Valor de origem | Resultado quando a limpeza está ativada |
|---|---|
| O atributo tem um valor não vazio. | O serviço de provisionamento avalia o valor utilizando o mapeamento de atributos configurado. |
| O atributo tem um valor nulo ou vazio. | Durante uma atualização, o serviço de provisionamento limpa o valor existente do atributo alvo mapeado. |
| Para o provisionamento orientado por API, digamos que omite um atributo para o qual o fluxo nulo está ativado. | Durante uma atualização, o serviço de provisionamento trata o atributo como vazio e limpa o valor alvo mapeado existente. |
Na criação do utilizador, um valor fonte nulo, vazio ou omitido não preenche o atributo alvo a menos que tenha configurado o valor padrão se nulo. Um valor padrão aplica-se apenas durante a criação. Durante uma atualização, o serviço de provisionamento apaga o valor de destino em vez de aplicar o valor predefinido definido no momento da criação.
Note
Configure a limpeza de valores de atributos apenas para atributos onde um valor de origem vazio ou nulo deve remover o valor alvo existente. Não o ativem para atributos que são necessários para corresponder ou criar um utilizador.
Pré-requisitos
Antes de começar, certifique-se de que:
- Tens pelo menos a função de Administrador de Aplicações .
- Configurou uma aplicação de provisionamento e os seus mapeamentos de atributos.
- O atributo fonte existe no esquema da aplicação de provisionamento e possui um mapeamento de atributo alvo. Para saber mais, consulte Personalizar mapeamentos de atributos do Microsoft Entra.
Para o provisionamento de entrada orientado por API para o Active Directory no local, reveja os pré-requisitos adicionais de função e servidor, e depois configure o agente de provisionamento e a ligação ao Active Directory.
Ativar o fluxo de valor nulo para o atributo fonte
Primeiro, configure o atributo do esquema de origem para permitir o fluxo de valores nulos. O nome do editor de esquema de origem varia consoante a integração de provisionamento.
- Inicia sessão no centro de administração Microsoft Entra pelo menos como Administrador de Aplicações.
- Navegue para Entra ID>Aplicações Empresariais.
- Procure e selecione a sua aplicação de provisionamento.
- Selecione Aprovisionamento>.
- Abre o mapeamento de atributos para o objeto que queres configurar.
- Expanda as opções avançadas e depois selecione a opção para editar a lista de atributos de origem. O nome da opção identifica o sistema de origem ou o conector.
- Na coluna Valores nulos de fluxo, selecione a caixa de verificação de cada atributo de origem que possa apagar o respetivo atributo de destino mapeado.
- Selecione Guardar.
Ativar o fluxo de valor nulo no mapeamento alvo
De seguida, ative o fluxo de valor nulo para cada mapeamento de atributo alvo correspondente.
- Voltar à página de mapeamento de atributos .
- Seleciona o mapeamento do atributo alvo que queres limpar.
- Selecione valores nulos de fluxo.
- Selecione OK para fechar o editor de mapas.
- Seleciona Guardar para guardar os mapeamentos de atributos.
- Repita estes passos para cada atributo alvo que tenha de aceitar um valor nulo.
Ambas as definições são obrigatórias. Se os valores nulos do fluxo não forem selecionados para o atributo do esquema de origem ou para o mapeamento de destino, o serviço de provisionamento não utiliza o valor nulo ou vazio da fonte para limpar o atributo de destino.
Exemplo de provisionamento orientado por API
O exemplo seguinte mostra como configurar o provisionamento de entrada orientado por API para limpar valores de atributos e enviar valores nulos ou vazios num /bulkUpload pedido.
Ativar o fluxo de valor nulo no esquema de origem
Para provisionamento orientado por API, expanda as opções avançadas e depois selecione Editar atributos de utilizador da API. Localize a coluna de valores nulos Flow e selecione os atributos de origem que podem enviar valores nulos ou vazios. No exemplo abaixo, os valores nulos de fluxo estão ativados para os atributos division de extensão SCIM e department. Esta configuração instrui o serviço de provisionamento a processar valores nulos ou vazios para estes atributos e a avaliar o mapeamento de atributos alvo para fluxo nulo.
Note
Ativar a opção apenas no atributo de origem não elimina o valor alvo; O mapeamento alvo deve também permitir o fluxo de valor nulo, conforme descrito na secção seguinte.
Ativar o fluxo de valor nulo no mapeamento alvo
Abra cada mapeamento de atributo alvo correspondente e selecione valores nulos de fluxo. O exemplo abaixo mapeia o atributo de extensão SCIM de origem department para o atributo department do Active Directory e ativa o fluxo de valores nulos para que, quando o atributo SCIM de origem for nulo ou estiver vazio, o valor do atributo department seja limpo no Active Directory.
Enviar valores nulos ou vazios
Inclua o atributo num /bulkUpload pedido e defina o seu valor para JSON null ou uma string vazia.
Importante
Para o provisionamento orientado por API, ativar os valores nulos do Flow altera a forma como as cargas parciais são processadas. Digamos que omite um atributo de origem para o qual o fluxo nulo está ativado, então o serviço de provisionamento irá limpar o seu valor alvo mapeado. Uma carga útil incompleta ou parcial pode, portanto, limpar involuntariamente os valores de atributos existentes. Como boa prática, inclua o registo de utilizador de origem completo em cada pedido em massa, tanto para sincronização total como delta, e utilize um JSON null explícito ou uma string vazia para solicitar a limpeza determinística.
O excerto seguinte limpa, para o utilizador correspondente, os valores existentes department e division:
{
"schemas": [
"urn:ietf:params:scim:api:messages:2.0:BulkRequest"
],
"Operations": [
{
"method": "POST",
"bulkId": "00aa00aa-bb11-cc22-dd33-44ee44ee44ee",
"path": "/Users",
"data": {
"schemas": [
"urn:ietf:params:scim:schemas:core:2.0:User",
"urn:ietf:params:scim:schemas:extension:enterprise:2.0:User"
],
"externalId": "701984",
"userName": "bjensen@example.com",
"urn:ietf:params:scim:schemas:extension:enterprise:2.0:User": {
"department": null,
"division": ""
}
}
}
],
"failOnErrors": null
}
Use os nomes dos atributos de origem do esquema da sua aplicação de provisionamento. Certifique-se de que o pedido contém o atributo correspondente exigido pela sua configuração, como externalId.
Para obter instruções para submeter o pedido, consulte Início rápido para aprovisionamento de entrada orientado por API com o Graph Explorer ou Início rápido para aprovisionamento de entrada orientado por API com cURL.
Verifique se o atributo foi eliminado
Depois de o serviço de provisionamento processar o pedido, verifique o resultado nos registos de provisionamento e no diretório de destino.
Na tua aplicação de provisionamento, seleciona Registos de Provisionamento.
Abra o evento de provisionamento para o utilizador.
Selecione o separador Propriedades Modificadas .
Confirme que o atributo alvo mostra um novo valor vazio.
Verifique se o atributo já não tem valor no objeto no sistema de destino.
Neste exemplo do Active Directory no local, o atributo de origem da API division é mapeado para o atributo de destino company.
Para o Active Directory no local, o serviço de provisionamento remove o valor do atributo em vez de escrever uma string vazia.
Resolver problemas na limpeza de valores de atributos
Use as seguintes orientações se o atributo alvo não for eliminado.
| Issue | Resolução |
|---|---|
| O valor nulo ou vazio é ignorado. | Confirme que os valores nulos de fluxo estão selecionados tanto para o atributo do esquema de origem como para o mapeamento de destino. |
| O atributo alvo incorreto é apagado. | Revise o mapeamento de atributos e confirme se o atributo de origem corresponde ao atributo alvo esperado. |
| A fonte usa um valor provisório em vez de null. | Configure a integração de origem para devolver um valor nulo ou vazio em vez de um marcador de posição, ou transforme o marcador antes de provisionar. |
| Um pedido de provisionamento baseado em API não elimina o atributo. | Use um JSON null explícito ou um valor de string vazio. Se recorrer à omissão para um atributo filho, confirme que o objeto complexo ou elemento da coleção que o contém permanece na carga útil. Confirme também que o atributo de correspondência da carga útil identifica o utilizador alvo existente. |
| Um pedido de provisionamento orientado por API limpa inesperadamente um atributo. | Confirma que o atributo não foi omitido do payload. Inclua o seu valor atual não vazio sempre que quiser preservar o valor alvo existente. |