Konfigurieren der Benutzerbereitstellung im Microsoft Entra Portal

Sie können die Benutzerbereitstellung im Microsoft Entra Portal konfigurieren, um Benutzer und Gruppen automatisch vom Microsoft Entra Portal mit MaaS360® zu synchronisieren. Verwenden Sie das Microsoft Entra Portal, um eine MaaS360 anzuzeigen und zu verwalten, die für Single Sign-on in einem Verzeichnis konfiguriert ist. Sie hilft bei der automatischen Bereitstellung von Benutzerkonten für MaaS360.

Vorbereitende Schritte

Um die Benutzerbereitstellung im Microsoft Entra Portal zu konfigurieren, müssen Administratoren über ein Premium-Abonnement auf Mandantenebene verfügen. Zum Beispiel müssen Administratoren eine Microsoft Entra ID P1 oder P2 Lizenz besitzen. Weitere Informationen finden Sie in der Microsoft-Dokumentation.

Wichtig: Microsoft Entra ID unterstützt keine automatische Bereitstellung von verschachtelten Gruppen.

Vorgehensweise

  1. Melden Sie sich im Microsoft Entra Admin Centre mit einem globalen Administrator-Konto an.
  2. Klicken Sie auf Anwendungen > Unternehmensanwendungen. Es wird eine Liste aller konfigurierten Apps angezeigt, einschließlich der Apps, die aus der Galerie hinzugefügt wurden.
  3. Klicken Sie auf Neue Anwendung > Erstellen Sie Ihre eigene Anwendung.
  4. Im Abschnitt Erstellen Sie Ihre eigene Anwendung konfigurieren Sie Folgendes.
    1. Für die Frage Wie lautet der Name Ihrer Anwendung? Frage, geben Sie einen geeigneten Namen für Ihre Anwendung zur Benutzerbereitstellung ein.
    2. Beantworten Sie die Frage Was wollen Sie mit Ihrer Bewerbung erreichen? Frage, indem Sie die Option Eine andere Anwendung integrieren, die Sie nicht in der Galerie finden (Nicht-Galerie) auswählen und dann auf Erstellen klicken.
    3. Klicken Sie auf der Seite Übersicht auf Erste Schritte.
  5. Rufen Sie die Seite Übersicht (Vorschau) auf.
  6. Wählen Sie Provisioning und klicken Sie dann auf New configuration oder Connect your application.
    Geben Sie bei den Admin-Anmeldedaten Folgendes ein.
    • Geben Sie im Feld Mieter URL die URL ein, die Sie aus dem Portal MaaS360 kopiert haben.
    • Geben Sie in das Feld Secret Token den Geheimcode ein, den Sie aus dem Portal MaaS360 kopiert haben.
  7. Klicken Sie auf Verbindung testen, um die Tenant ID mit der MaaS360 zu verbinden.
    • Wenn die Verbindung erfolgreich ist, wird eine Bestätigungsmeldung angezeigt, dass die Anmeldeinformationen autorisiert sind, die Benutzerbereitstellung zu aktivieren und die Bereitstellungsanwendung zu speichern.
    • Wenn die Verbindung fehlschlägt, überprüfen Sie, ob die kopierte Tenant URL und der Geheimcode korrekt sind und die MaaS360 -Umgebung betriebsbereit ist. Wenn der Fehler weiterhin besteht, wenden Sie sich an IBM®.
    Wichtig: Der Abschnitt Mapping wird nur angezeigt, wenn die Testverbindung erfolgreich war.
  8. Konfigurieren Sie den Abschnitt Zuordnungen.
    1. Erweitern Sie den Abschnitt Zuordnungen, um die Optionen Microsoft Entra ID Gruppen bereitstellen und Microsoft Entra ID Benutzer bereitstellen anzuzeigen. Weitere Informationen finden Sie in der Microsoft-Dokumentation.
      Hinweis:
      • Bei der Bereitstellung von Microsoft Entra ID-Gruppen müssen die Zuordnungen unverändert bleiben.
      • Für die Bereitstellung von Microsoft Entra ID-Benutzern müssen Sie die Zuordnungen zwischen den Microsoft Entra ID-Benutzerattributen und dem customappsso-AttributMaaS360 ) überprüfen und anpassen.
    2. Klicken Sie auf die Option Microsoft Entra ID-Benutzer bereitstellen. Die Seite Attribut-Zuordnungen wird angezeigt.
    3. Klicken Sie im Abschnitt Attribut-Zuordnungen auf Bearbeiten für das Attribut mailNickname.
    4. Wählen Sie auf der Seite Attribut bearbeiten aus der Liste Quellattribut die Option objectId aus, und klicken Sie dann auf Ok.
    5. Klicken Sie auf Löschen für ein Attribut, um das Zuordnungsattribut zu löschen, das von MaaS360 nicht unterstützt wird.
    6. Ordnen Sie die Microsoft Entra ID-Benutzerattribute und das customappsso-Attribut (MaaS360 ) wie in der folgenden Tabelle dargestellt zu:
      Customappsso-Attribut Microsoft Entra ID-Attribut Übereinstimmender Vorrang
      userName userPrincipalName 1
      active Switch([IsSoftDeleted], , "False", "True", "True", "False")  
      title jobTitle  
      emails[type eq "work"].value mail  
      name.givenName givenName  
      name.familyName surname  
      name.formatted Join(" ", [givenName], [surname])  
      addresses[type eq "work"].streetAddress streetAddress  
      addresses[type eq "work"].locality city  
      phoneNumbers[type eq "work"].value telephoneNumber  
      phoneNumbers[type eq "mobile"].value mobile  
      externalId objectId  
      urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber employeeId  
      urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department department  
      Wichtig: Abgesehen von den Attributen objectId und userName können alle anderen Attribut-Zuordnungen nach Bedarf geändert werden. Wenn sich die Zuordnung ändert, initiiert die Benutzerbereitstellungsanwendung eine vollständige Verzeichnissynchronisierung. Vergewissern Sie sich, dass vor der ersten Bereitstellung die richtigen Attributzuordnungen ausgewählt wurden.
    7. Standardmäßig wird das userName attribut dem userPrincipalName attribut zugeordnet. Wenn jedoch eine andere Zuordnung erforderlich ist, befolgen Sie die Schritte basierend auf dem erforderlichen Benutzernamenformat.
      Option1: Verwenden Sie userPrincipalName als Präfix für den Benutzernamen (Standardzuordnung)
      Das userName attribut wird userPrincipalName, zugeordnet, wobei Benutzer in MaaS360 mit dem Präfix userPrincipalName als eindeutiger Kennung erstellt werden.
      Option 2: userPrincipalName als eindeutige Kennung verwenden
      • Klicken Sie im Abschnitt "Attributzuordnungen" auf "Bearbeiten" für das Attribut " userName ".
      • Ändern Sie den Mapping-Typ in "Ausdruck ".
      • Aktualisieren Sie das Feld "Ausdruck" mit dem folgenden Wert: Append(Append([userPrincipalName],"@"),Item(Split([userPrincipalName],"@"),2))
      • Klicken Sie auf "Speichern ".
      Option 3: Verwendung eines anderen Benutzerattributs als eindeutige Benutzerkennung
      • Klicken Sie im Abschnitt "Attributzuordnungen" auf "Bearbeiten" für das Attribut " userName ".
      • Wählen Sie das erforderliche Attribut als Microsoft Entra ID-Attribut aus.
      • Außerdem können Sie userPrincipalName, um diese Informationen an MaaS360 zu senden, indem Sie diese Schritte befolgen.
        • Wählen Sie unter „Attributzuordnungen“ den Abschnitt „Erweiterte Optionen anzeigen“ und klicken Sie auf „Attributliste für customappsso bearbeiten“.
        • Um ein neues Benutzerattribut hinzuzufügen, verwenden Sie das folgende Format: urn:ietf:params:scim:schemas:extension:ibmmaas360:2.0:User:userPrincipalName
        • Klicken Sie auf "Speichern ".
        • Gehen Sie zum Abschnitt "Neue Zuordnung hinzufügen" und ordnen Sie das neu erstellte Benutzerattribut zu userPrincipalName.
      • Klicken Sie auf "Speichern ".
      Hinweis : Wenn der Attributwert einen Domänenwert enthält, können Sie auch eine Ausdruckszuordnung zum Benutzerkennungsattribut hinzufügen, indem Sie die Domäne anhängen. Beispiel: Append(Append([email],"@"),Item(Split([email],"@"),2)).
    8. Fügen Sie eine Attributzuordnung hinzu, um die Werte der Benutzerdomäne zu synchronisieren. Dieser Schritt hilft sicherzustellen, dass die Benutzerdomäne zwischen dem IBM MaaS360 portal und Microsoft Entra Portal abgestimmt ist.
      Wichtig: Sie müssen diesen Schritt nur durchführen, wenn die Benutzerdomäne im IBM MaaS360 portal sich von der Domäne im Microsoft Entra Portal unterscheidet.
      1. Wählen Sie im Abschnitt Attribut-Zuordnungen die Option Erweiterte Optionen anzeigen.
      2. Klicken Sie auf Attributliste bearbeiten für customappsso und fügen Sie ein neues Benutzerattribut im folgenden Format hinzu urn:ietf:params:scim:schemas:extension:ibmmaas360:2.0:User:userPrincipalName
      3. Klicken Sie auf Speichern.
      4. Gehen Sie zum Abschnitt "Neue Zuordnung hinzufügen" und ordnen Sie das neu erstellte Benutzerattribut zu userPrincipalName.
      5. Klicken Sie auf Speichern.
    9. (Optional) Wenn die Zuordnung eines benutzerdefinierten Benutzerattributs erforderlich ist, müssen Sie ein benutzerdefiniertes Benutzerattribut im MaaS360 erstellen und mit dem Microsoft Entra ID-Benutzerattribut verknüpfen. Weitere Informationen finden Sie unter Erstellen von benutzerdefinierten Benutzerattributen und Zuordnungen.
    10. Klicken Sie auf Speichern.
  9. Konfigurieren Sie den Bereich Einstellungen.
    1. Erweitern Sie den Abschnitt Einstellungen und wählen Sie in der Liste Umfang die Option Nur zugewiesene Benutzer und Gruppen synchronisieren.

      Die ausgewählte Option legt fest, welche Benutzer und Gruppen in MaaS360 aus dem Microsoft Entra Portal synchronisiert werden.

      Wichtig:
      • Stellen Sie sicher, dass Sie die Benutzer und Gruppen im Microsoft Entra Portal zugewiesen haben, bevor Sie Scope konfigurieren. Wenn Sie einer Anwendung eine Gruppe zuweisen, haben nur die Benutzer dieser Gruppe Zugriff. Die Zuordnung erfolgt nicht kaskadenförmig zu verschachtelten Gruppen.
      • Stellen Sie sicher, dass Sie über eine Microsoft Entra ID P1 oder P2 verfügen, um bestimmte Benutzer und Gruppen für die Bereitstellung der Anwendung zuzuweisen.
      • Wenn Sie keine Microsoft Entra ID P1 oder P2 haben, wählen Sie Alle Benutzer und Gruppen synchronisieren, um alle Benutzer und Gruppen in MaaS360 aus dem Microsoft Entra Portal zu synchronisieren.
    2. Kehren Sie zur Seite Übersicht der von Ihnen erstellten Benutzerbereitstellungsanwendung zurück.
    3. Klicken Sie auf Benutzer und Gruppen > Benutzer/Gruppe hinzufügen, um Benutzer und Gruppen zuzuweisen.
    4. Wählen Sie im Abschnitt Zuordnung hinzufügen die Option Keine Auswahl für Benutzer und Gruppen.
    5. Suchen Sie auf der Seite Benutzer und Gruppen nach den Benutzern oder Gruppen, die Sie der Anwendung zuweisen möchten, und klicken Sie dann auf Auswählen.
    6. Klicken Sie im Abschnitt Zuweisung hinzufügen auf Zuweisen, um die Benutzer oder Gruppen der Anwendung zuzuweisen.
  10. Kehren Sie zur Seite Übersicht der von Ihnen erstellten Benutzerbereitstellungsanwendung zurück.
  11. Klicken Sie auf der linken Navigationsseite auf "Bereitstellung ". Die Übersichtsseite für die Bereitstellung wird mit den Details der Benutzerbereitstellung angezeigt.
  12. Setzen Sie den Schalter für den Bereitstellungsstatus auf Ein.
  13. Klicken Sie auf Speichern.

Nächste Schritte

Überprüfen Sie Ihre Provisionierungseinstellungen
  1. Melden Sie sich im Microsoft Entra Admin Centre mit einem globalen Administrator-Konto an.
  2. Klicken Sie auf Anwendungen > Unternehmensanwendungen. Es wird eine Liste aller konfigurierten Apps angezeigt, einschließlich der aus der Galerie hinzugefügten Apps.
  3. Wählen Sie Ihre Anwendung für die Benutzerbereitstellung. Die Seite Übersicht wird für die Anwendung angezeigt.
  4. Klicken Sie auf der linken Navigationsseite auf "Bereitstellung ". Die Übersichtsseite für die Bereitstellung wird mit den Details zur Benutzerbereitstellung angezeigt.
    Sie können den Status der Einstellungen für die Benutzerbereitstellung überprüfen und die zugewiesenen Benutzer- und Gruppendetails anzeigen.
    • Um weitere Einstellungen zu bearbeiten oder hinzuzufügen, wählen Sie je nach Bedarf eine bestimmte Option im Abschnitt Provisionierung verwalten.
    • Um die Bereitstellungsintervalle und andere Details anzuzeigen, erweitern Sie das gewünschte Feld im Abschnitt Statistik bis Datum.
Überwachen Sie Ihren Einsatz
Wenn Sie die Benutzerbereitstellung konfiguriert haben, verwenden Sie diese Microsoft-Ressourcen, um Ihre Bereitstellung zu überwachen:
  • Anhand der Bereitstellungsprotokolle können Sie sehen, welche Benutzer erfolgreich oder nicht erfolgreich bereitgestellt wurden.
  • Überprüfen Sie den Fortschrittsbalken, um den Status des Benutzerbereitstellungszyklus zu sehen und um festzustellen, wie kurz er vor dem Abschluss steht.
  • Wenn sich die Konfiguration der Benutzerbereitstellung in einem ungesunden Zustand zu befinden scheint, wird die Anwendung in Quarantäne gestellt. Weitere Informationen finden Sie hier.