È possibile configurare il provisioning degli utenti nel portale Microsoft Entra per sincronizzare automaticamente gli utenti e i gruppi dal portale Microsoft Entra a MaaS360®. Utilizzare il portale Microsoft Entra per visualizzare e gestire un'applicazione MaaS360 configurata per il single sign-on in una directory. Aiuta a gestire il provisioning automatico degli account utente per MaaS360.
Prima di iniziare
Per configurare il provisioning degli utenti in Microsoft Entra Portal, gli amministratori devono disporre di un abbonamento Premium a livello di tenant. Ad esempio, gli amministratori devono disporre di una licenza Microsoft Entra ID P1 o P2. Per ulteriori informazioni, consultare la Documentazione Microsoft.
Importante: Microsoft Entra ID non supporta il provisioning automatico di gruppi annidati.
Procedura
- Accedere al Microsoft Entra Admin Centre con un account di amministratore globale.
- Fare clic su . Viene visualizzato un elenco di tutte le app configurate, comprese quelle aggiunte dalla galleria.
- Fare clic su .
- Nella sezione Crea la tua applicazione, configurare quanto segue.
- Per la sezione Qual è il nome della vostra applicazione? Domanda: inserire un nome adatto all'applicazione di provisioning degli utenti.
- Rispondere alla domanda Cosa si vuole fare con la propria applicazione? La domanda va posta selezionando l'opzione Integrare qualsiasi altra applicazione non presente nella galleria (Non-gallery), quindi fare clic su Crea.
- Nella pagina Panoramica, fare clic su Inizia.
- Andare alla pagina Panoramica (anteprima).
- Selezionare Provisioning, quindi fare clic su Nuova configurazione o Collegare l'applicazione.
Nelle
credenziali di amministrazione, inserire quanto segue.
- Nel campo Inquilino URL, inserire il nome URL copiato dal portale MaaS360.
- Nel campo Token segreto, inserire il codice segreto copiato dal portale MaaS360.
- Fare clic su Prova connessione per collegare l'ID tenant all'applicazione MaaS360.
- Se la connessione ha successo, viene visualizzato un messaggio di conferma che indica che le credenziali sono autorizzate per abilitare il provisioning degli utenti e salvare l'applicazione di provisioning.
- Se la connessione non riesce, verificare che l' URL Tenant e il codice segreto copiati siano corretti e che l'ambiente MaaS360 sia attivo e funzionante. Se l'errore persiste, contattare l'assistenza IBM®.
Importante: la sezione Mappatura viene visualizzata solo quando la connessione di prova ha esito positivo.
- Configurare la sezione Mappature.
- Espandere la sezione Mappature per visualizzare le opzioni Provision Microsoft Entra ID Groups e Provision Microsoft Entra ID Users. Per ulteriori informazioni, consultare la Documentazione Microsoft.
Nota:
- Per i gruppi Microsoft Entra ID Provision, le mappature devono essere mantenute invariate.
- Per 'Disposizione 'Microsoft Entra ID Utenti, è necessario rivedere e regolare le mappature tra gli attributi utente 'Microsoft Entra ID e l'attributo customappsso (attributi utenteMaaS360 ).
- Fare clic sull'opzione Provision Microsoft Entra ID Users. Viene visualizzata la pagina Mappature degli attributi.
- Nella sezione Mappature degli attributi, fare clic su Modifica per l'attributo mailNickname.
- Nella pagina Modifica attributo , selezionare objectId dall'elenco degli attributi di origine e fare clic su Ok.
- Fare clic su Elimina corrispondente a un attributo per eliminare l'attributo di mappatura non supportato da MaaS360.
- Mappare gli attributi utente Microsoft Entra ID e l'attributo customappsso (attributi utenteMaaS360 ) come mostrato nella tabella seguente:
| Applicazioni personalizzate Attributo |
Attributo Microsoft Entra ID |
Precedenza di corrispondenza |
userName |
userPrincipalName |
1 |
active |
Switch([IsSoftDeleted], , "False", "True", "True", "False") |
|
title |
jobTitle |
|
emails[type eq "work"].value |
mail |
|
name.givenName |
givenName |
|
name.familyName |
surname |
|
name.formatted |
Join(" ", [givenName], [surname]) |
|
addresses[type eq "work"].streetAddress |
streetAddress |
|
addresses[type eq "work"].locality |
city |
|
phoneNumbers[type eq "work"].value |
telephoneNumber |
|
phoneNumbers[type eq "mobile"].value |
mobile |
|
externalId |
objectId |
|
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber |
employeeId |
|
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department |
department |
|
Importante: a parte gli attributi objectId e userName, tutte le altre mappature degli attributi possono essere modificate secondo le necessità. Quando la mappatura cambia, l'applicazione di provisioning utente avvia una sincronizzazione completa della directory. Assicurarsi che le mappature degli attributi corrette siano selezionate prima del provisioning iniziale.
- Per impostazione predefinita, l' userName è mappato sull' userPrincipalName. Tuttavia, se è necessaria una mappatura diversa, seguire i passaggi in base al formato del nome utente richiesto.
- Option1: Utilizzare il prefisso " userPrincipalName " come nome utente (mappatura predefinita)
- L' userName è mappato su userPrincipalName, dove gli utenti in MaaS360 sono creati con il prefisso userPrincipalName come identificatore univoco.
- Opzione 2: utilizzare un userPrincipalName e come identificatore univoco
- Nella sezione Attribute Mappings (Mappature attributi), fare clic su Edit (Modifica ) corrispondente all'attributo userName.
- Cambiare il tipo di mappatura in Expression.
- Aggiornare il campo Expression con il seguente valore: Append(Append([userPrincipalName],"@"),Item(Split([userPrincipalName],"@"),2))
- Fare clic su Salva.
- Opzione 3: Utilizzare un attributo utente diverso come identificatore utente univoco
- Nella sezione Attribute Mappings (Mappature attributi), fare clic su Edit (Modifica ) corrispondente all'attributo userName.
- Selezionare l'attributo richiesto come attributo ID Entra Microsoft.
- Inoltre, mappa userPrincipalName per fornire queste informazioni a MaaS360 seguendo questi passaggi.
- Seleziona la sezione Mostra opzioni avanzate in Mappature attributi e fai clic su Modifica elenco attributi per customappsso.
- Per aggiungere un nuovo attributo utente, utilizzare il seguente formato: urn:ietf:params:scim:schemas:extension:ibmmaas360:2.0:User:userPrincipalName
- Fare clic su Salva.
- Vai alla sezione Aggiungi nuova mappatura e mappa l'attributo utente appena creato su userPrincipalName.
- Fare clic su Salva.
Nota : se il valore dell'attributo contiene un valore di dominio, è anche possibile aggiungere una mappatura di espressione all'attributo dell'identificatore utente aggiungendo il dominio. Ad esempio: Append(Append([email],"@"),Item(Split([email],"@"),2)).
- Aggiungere una mappatura degli attributi per sincronizzare i valori del dominio utente. Questa fase consente di garantire l'allineamento del dominio utente tra il portale e Microsoft Entra Portal IBM MaaS360 portale e Microsoft Entra Portal.
Importante: questa operazione deve essere eseguita solo se il dominio utente nel portale è diverso dal dominio di Microsoft Entra Portal IBM MaaS360 portale è diverso da quello del portale Microsoft Entra.
- Nella sezione Mappature attributi, selezionare la voce Mostra opzioni avanzate.
- Fare clic su Modifica elenco attributi per customappsso e aggiungere un nuovo attributo utente utilizzando il formato seguente urn:ietf:params:scim:schemas:extension:ibmmaas360:2.0:User:userPrincipalName
- Fare clic su Salva.
- Vai alla sezione Aggiungi nuova mappatura e mappa l'attributo utente appena creato su userPrincipalName.
- Fare clic su Salva.
- (facoltativo) Se è richiesta la mappatura dell'attributo utente personalizzato, è necessario creare un attributo utente personalizzato nel portale MaaS360 e mapparlo con l'attributo utente Microsoft Entra ID. Per ulteriori informazioni, vedere Creazione di attributi e mappature utente personalizzate.
- Fare clic su Salva.
- Configurare la sezione Impostazioni.
- Espandere la sezione Impostazioni e selezionare l'opzione Sincronizza solo gli utenti e i gruppi assegnati nell'elenco Ambito.
L'opzione selezionata definisce quali utenti e gruppi vengono sincronizzati in MaaS360 dal portale Microsoft Entra.
Importante:
- Assicurarsi di aver assegnato gli utenti e i gruppi in Microsoft Entra Portal prima di configurare Scope. Quando si assegna un gruppo a un'applicazione, solo gli utenti del gruppo hanno accesso. L'assegnazione non avviene a cascata ai gruppi annidati.
- Assicurarsi di disporre di una licenza Microsoft Entra ID P1 o P2 per assegnare utenti e gruppi specifici per il provisioning dell'applicazione.
- Se non si dispone di una licenza Microsoft Entra ID P1 o P2, selezionare Sincronizza tutti gli utenti e i gruppi per sincronizzare tutti gli utenti e i gruppi in MaaS360 dal portale Microsoft Entra.
- Tornate alla pagina Panoramica dell'applicazione di provisioning utente creata.
- Fare clic su per assegnare utenti e gruppi.
- Nella sezione Aggiungi assegnazione, selezionare Nessuno selezionato per Utenti e gruppi.
- Nella pagina Utenti e gruppi, cercare gli utenti o i gruppi che si desidera assegnare all'applicazione, quindi fare clic su Seleziona.
- Nella sezione Aggiungi assegnazione, fare clic su Assegna per assegnare gli utenti o i gruppi all'applicazione.
- Tornate alla pagina Panoramica dell'applicazione di provisioning utente creata.
- Fare clic su Provisioning nella pagina di navigazione a sinistra. Viene visualizzata la pagina di panoramica del provisioning con i dettagli della fornitura dell'utente.
- Impostare la levetta dello Stato di provisioning su On.
- Fare clic su Salva.
Operazioni da eseguire successivamente
Convalidare le impostazioni di provisioning
- Accedere al Microsoft Entra Admin Centre con un account di amministratore globale.
- Fare clic su . Viene visualizzato un elenco di tutte le app configurate, comprese quelle aggiunte dalla galleria.
- Selezionare l'applicazione di provisioning degli utenti. Viene visualizzata la pagina Panoramica dell'applicazione.
- Fare clic su Provisioning nella pagina di navigazione a sinistra. Viene visualizzata la pagina di panoramica del provisioning con i dettagli della fornitura dell'utente.
È possibile controllare lo stato delle impostazioni di provisioning degli utenti e visualizzare i dettagli degli utenti e dei gruppi assegnati.
- Per modificare o aggiungere altre impostazioni, selezionare un'opzione specifica nella sezione Gestione del provisioning in base alle proprie esigenze.
- Per visualizzare gli intervalli di fornitura e altri dettagli, espandere il campo richiesto nella sezione Statistiche ad oggi.
Monitoraggio della distribuzioneDopo aver configurato il provisioning degli utenti, utilizzate queste risorse Microsoft per monitorare l'implementazione:
- Usare i registri di provisioning per vedere quali utenti sono stati provisionati con successo o senza successo.
- Controllare la barra di avanzamento per vedere lo stato del ciclo di provisioning dell'utente e quanto manca al suo completamento.
- Se la configurazione del provisioning utente sembra essere in uno stato non sano, l'applicazione passa in quarantena. Per ulteriori informazioni, vedere qui.