Självstudie: Styra åtkomsten till en lokal app från Microsoft Entra ID (förhandsversion)

Contoso kör ett utgiftsprogram lokalt. Programmet använder Windows integrerad autentisering, så det autentiserar användare med Kerberos och auktoriserar dem genom att kontrollera deras medlemskap i en Doménové služby Active Directory (AD DS) säkerhetsgrupp.

Identitetsteamet hanterar personer i Microsoft Entra ID och vill styra åtkomsten till programmet från molnet: lägg till någon i en molngrupp och de kan använda utgiftsappen. Gruppen Kostnadsgodkännare i Microsoft Entra ID har redan rätt personer, men dess medlemskap är blandat. Vissa medlemmar synkroniserar från AD DS, och vissa skapades i molnet och hade aldrig ett AD DS-konto.

Den mixen är problemet. En medlemsreferens kan endast skrivas till en AD DS-grupp när medlemmen har ett AD DS-konto att peka på. De synkroniserade medlemmarna har varsin. Det gör inte molnhanterade medlemmar, så programmet ser dem aldrig och de kan inte godkänna utgifter.

I den här självstudien etablerar du molnhanterade användare i AD DS tillsammans med gruppen och dess medlemskap. Programmet fortsätter att auktorisera som det alltid har gjort, medan Microsoft Entra ID blir den plats där du bestämmer vem som får åtkomst.

I den här handledningen kommer du att:

  • Granska de aktuella objekten och varför molnhanterade medlemmar saknar åtkomst i dag.
  • Skapa en provisioneringskonfiguration och ta med gruppen i omfattningen.
  • Verifiera resultatet med provisionering på begäran innan du aktiverar något.
  • Kontrollera i AD DS att kontona och gruppmedlemskapet har skapats.
  • Förstå hur molnhanterade användare loggar in på programmet utan ett AD DS-lösenord.
  • Lås de etablerade objekten så att de bara kan ändras från Microsoft Entra ID.
  • Returnera en användare eller grupp till lokal hantering.

Important

Etablering av användare i služba Active Directory är för närvarande i förhandsversion.

Förutsättningar

Slutför förhandskraven och licenskraven.

Objekten i det här scenariot

Den här handledningen använder följande objekt. Ersätt motsvarigheter från din egen klientorganisation.

Object Type Starttillstånd
Britta Simon Användare, synkroniserad från AD DS Har ett AD DS-konto. Når redan utgiftsappen.
Lola Jacobson Användare, synkroniserad från AD DS Har ett AD DS-konto. Når redan utgiftsappen.
Ada Whitfield Användare, molnbaserad, department är Finance Inget AD DS-konto. Det går inte att nå utgiftsappen.
Marco Trevisan Användare, molnbaserad, department är Finance Inget AD DS-konto. Det går inte att nå utgiftsappen.
Kostnadsgodkännare Säkerhetsgrupp i Microsoft Entra ID Innehåller alla fyra användare. Finns inte i AD DS.

Följande organisationsenheter (OUs) finns i AD DS:

Visningsnamn Unikt namn
Ekonomi OU=Finance,DC=contoso,DC=com
Groups OU=Grupper, DC=contoso, DC=com

Förstå vad som saknas idag

Innan du ändrar något ska du säkerställa vilken lucka du vill täppa till.

  1. Logga in på administrationscentret för Microsoft Entra som minst en hybrididentitetsadministratör.
  2. Bläddra till Entra ID>Grupper>Alla grupper och välj Utgiftsgodkännare.
  3. Välj Medlemmar och notera vilka medlemmar som synkroniseras från AD DS och vilka som är molnhanterade. Den lokala synkroniseringsaktiverade kolumnen skiljer dem åt.
  4. Logga in på din lokala miljö och öppna Používatelia a počítače služby Active Directory. Bekräfta att Ada Whitfield och Marco Trevisan inte har något konto och att det inte finns någon grupp med kostnadsgodkännare .

Vid det här laget är molngruppen den auktoritativa källan för vem som ska godkänna utlägg, men AD DS kan inte agera utifrån den.

Skapa etableringskonfigurationen

En domän har stöd för en enda konfiguration, så du tar in båda objekttyperna i en konfiguration i stället för att skapa en separat konfiguration för var och en.

  1. Bläddra till Entra ID>Entra Connect>Cloud Sync.
  2. Välj Ny konfiguration>Microsoft Entra ID till AD-synkronisering.
  3. Välj din domän och välj sedan Skapa.

Skärmen Kom igång öppnas.

Inkludera gruppen och dess medlemmar i omfattningen

Omfångsbestämning avgör vilka objekt som provisioneras, och det finns två sätt att definiera det. Valet avgör också om attributvärdesfiltrering är tillgängligt.

Scope Välj den när
Valda användare och grupper Du vill ha bästa prestanda och snabbaste synkroniseringscykler. Tjänsten utvärderar endast de objekt som du väljer, så varje cykel utför mindre arbete. Lägg inte till attributvärdefilter i det här läget – ditt val bestämmer redan omfånget.
Alla användare och grupper Du behöver definiera omfattningen i stor skala, eller om uppsättningen objekt förändras över tid. Filtrering av attributvärde håller omfånget aktuellt när personer ansluter, flyttar och lämnar utan att underhålla en handplockad lista. Lägg alltid till minst ett attributfilter i det här läget.

För tröskelvärden för klientorganisationsstorlek och antalet objekt som varje läge stöder, se Prestanda- och skalningsgränser.

Välj Lägg till omfångsfilter eller välj Omfångsfilter till vänster under Hantera och välj sedan Redigera. Följ sedan fliken som matchar ditt val.

När gruppen väljs omfattas den, och dess medlemmar provisioneras samtidigt.

  1. På fliken Omfång efter tilldelning anger du omfånget till Valda användare och grupper.
  2. Välj gruppen Utgiftsgodkännare .

Det här är det snabbaste alternativet att synkronisera eftersom endast de objekt du väljer utvärderas varje cykel. Lägg till någon senare genom att lägga till dem i gruppen i Microsoft Entra ID.

Oavsett vilket omfång du valde, slutför guiden:

  1. I steget Konfigurera gruppmedlemskap slår du på etablering av medlemskap för lokala användare.

    Important

    Den här inställningen är avstängd som standard. Utan den skrivs inte medlemsreferenserna för Britta Simon och Lola Jacobson till AD DS-gruppen. Mer information finns i Gruppmedlemskap för lokala användare.

  2. Ange målcontainrarna:

    • Användare – en molnhanterad användare har ingen onPremisesDistinguishedName, så de skapas i standardcontainern CN=Users,DC=contoso,DC=com. Åsidosätt detta med OU=Finance,DC=contoso,DC=com för att placera dem med resten av ekonomi.
    • Grupper – ange en konstant parentDistinguishedName på OU=Groups,DC=contoso,DC=com.

    Note

    Dessa standardvärden skiljer sig åt beroende på objekttyp i syfte. En användare vars auktoritetskälla konverteras till molnet återgår automatiskt till sin ursprungliga organisationsenhet, eftersom standardmappningen läser onPremisesDistinguishedName. Grupper har ingen motsvarighet, så om du vill behålla en konverterad grupp i den organisationsenhet som den redan upptar läser du Bevara en grupps organisationsenhet och namn.

  3. Välj Spara.

Validera med provisionering på begäran

Testa innan du aktiverar. Etablering på begäran tillämpar konfigurationen på en liten uppsättning objekt och visar varje steg som motorn tog, utan att aktivera jobbet.

  1. Öppna konfigurationen och välj Etablera på begäran.
  2. Välj Ada Whitfield, och välj sedan Tilldela.
  3. Granska stegresultatet. Import-, omfångsbestämnings-, matchnings- och exportstegen bör lyckas och exportsteget ska visa en create-åtgärd.
  4. Upprepa för gruppen Kostnadsgodkännare .

Om ett objekt utelämnas förklarar steget för att fastställa omfattningen varför. För den fullständiga proceduren, se Testa och aktivera etablering.

Aktivera konfigurationen

När resultatet på begäran ser korrekt ut väljer du Översiktsgranskning>och aktiverar>Aktivera konfiguration. Provisioneringen körs därefter enligt sitt återkommande schema.

Verifiera resultatet i AD DS

Kontrollera att båda delarna av scenariot gick igenom.

  1. Öppna i Používatelia a počítače služby Active DirectoryOU=Finance,DC=contoso,DC=com . Ada Whitfield och Marco Trevisan har nu AD DS-konton.

  2. Öppna OU=Groups,DC=contoso,DC=com. Gruppen Utgiftsgodkännare finns.

  3. Öppna gruppens fliken Medlemmar . Alla fyra användare visas:

    • Britta Simon och Lola Jacobson, eftersom de redan hade AD DS-konton.
    • Ada Whitfield och Marco Trevisan, eftersom provisioneringen skapade deras konton, vilket gjorde deras medlemsreferenser skrivbara.

Resultat: Molngruppen kör nu auktorisering i AD DS. Att lägga till någon i Utgiftsgodkännare i Microsoft Entra ID provisionerar dem och ger dem åtkomst vid nästa cykel. Att ta bort dem upphäver det.

Så här loggar molnhanterade användare in i programmet

Det skapade AD DS-kontot finns för att Kerberos ska fungera. Det är inte en andra identitet som användarna hanterar separat och de behöver inte något AD DS-lösenord.

Ada Whitfield loggar in på Microsoft Entra ID med en lösenordsfri metod som Windows Hello for Business eller en FIDO2-säkerhetsnyckel. När Cloud Kerberos Trust har konfigurerats utfärdar Microsoft Entra ID en Kerberos-biljett för den lokala domänen, och utgiftsappen accepterar den och beviljar henne åtkomst via hennes medlemskap i AD DS-gruppen som provisioneringen upprätthåller.

Eftersom autentisering sker i molnet hämtar lokal åtkomst även principer för multifaktorautentisering och villkorlig åtkomst.

Important

Detta fungerar för program som använder Kerberos. Program som kräver ett lösenord direkt, till exempel LDAP-bindning eller Kerberos med ett lösenord, stöds inte för molnhanterade användare eftersom det inte finns något AD DS-lösenord att presentera.

Lås objekten så att ändringarna endast kommer från Microsoft Entra ID

Provisionering innebär att Microsoft Entra ID är den plats där du styr åtkomsten, men en lokal administratör kan fortfarande redigera det provisionerade kontot eller gruppen direkt i AD DS. AD-objekttillämpningen stänger det gapet, så ett markerat objekt accepterar endast ändringar från etableringstjänsten.

  1. Förbered domänkontrollanterna och installera efterlevnadsprincipen. Det här är en engångskonfiguration per domän, och varje skrivbar domänkontrollant måste vara aktiverad innan du förlitar dig på den. Se Konfigurera AD-användare och grupptillämpning.
  2. Markera de etablerade användarna och gruppen Kostnadsgodkännare för tillämpning.
  3. Prova att byta namn på gruppen i Používatelia a počítače služby Active Directory. Ändringen blockeras och försöket registreras i händelseloggen.

Tip

Installera principen i granskningsläge först. Granskningsläge loggar vad som skulle ha blockerats utan att blockera något, så att du kan hitta skript och schemalagda uppgifter som fortfarande skriver till dessa objekt innan du växlar till Enforced.

När tvingande tillämpning är aktiverad är Microsoft Entra ID den enda auktoritativa källan för objektet i praktiken, inte bara enligt konvention.

Hantera användarlivscykeln från molnet

Den här självstudien utgår från användare som redan finns i Microsoft Entra ID. Vid en fullständig driftsättning börjar livscykeln tidigare, och provisioneringen till AD DS blir det sista steget i en kedja som börjar med ditt HR-system:

  1. Finsnickare. Ditt HR-system lägger upp användaren i Microsoft Entra ID, så HR-posten är den auktoritativa källan för vilka användare som finns. Se HR-styrd provisionering.
  2. Åtkomsttilldelning.Berättigandehantering ger personen ett åtkomstpaket, eller en dynamisk gruppregel lägger till dem, vilket placerar dem i Utgiftsgodkännare.
  3. Provisionering till AD DS. Användaren skapas i AD DS och medlemsreferensen skrivs in, så utgiftsapplikationen godkänner användaren.
  4. Flytta. En attributändring i HR överförs till Microsoft Entra ID och vidare till AD DS vid nästa synkroniseringscykel. Om ändringen tar bort dem från gruppen tas även deras programåtkomst bort.
  5. Avgången HR registrerar avslutet, arbetsflöden för livscykelhantering kör avslutsuppgifterna och AD DS-kontot inaktiveras. Det fullständiga borttagnings- och inaktivera-beteendet finns i Så här fungerar borttagningar.

Två styrmekanismer bör läggas till när detta är igång:

  • Åtkomstgranskningar återjusterar medlemskap enligt ett schema och borttagningar når programmet automatiskt.
  • Genom att publicera gruppen i ett åtkomstpaket kan personer begära åtkomst till kostnadsgodkännare i stället för att skicka e-post till en administratör.

Resultatet är att ingen del av den här livscykeln kräver att en administratör rör služba Active Directory. Mer information om detta mönster finns i Styra lokala Active Directory-baserade appar (Kerberos) med hjälp av Microsoft Entra ID Governance.

Returnera en användare eller grupp till lokal hantering

Om du konverterade ett objekts auktoritetskälla till molnet och vill att AD DS ska äga det igen återställer du konverteringen. Provisioneringen upphör att synkronisera objektet och tar bort det från omfattningen. Det lokala objektet tas inte bort och den lokala kontrollen återupptas vid nästa synkroniseringscykel.

  1. Återställ objektets auktoritetskälla så att AD DS äger det igen.
  2. I Granskningsloggar bekräftar du att synkroniseringen inte längre körs för objektet eftersom det hanteras lokalt.
  3. I Používatelia a počítače služby Active Directory bekräftar du att objektet fortfarande finns och inte har tagits bort.

Objektet tas bort från konfigurationsomfånget automatiskt. Ingen manuell omfångsändring krävs.

Om du vill stoppa etableringen av ett objekt utan att ändra auktoritetskälla tar du i stället bort det från konfigurationens omfattning.

Vad provisionering ger

Nästa steg