Microsoft Entra Portal でのユーザ・プロビジョニングの設定

マイクロソフトエントラポータルでユーザープロビジョニングを設定し、'マイクロソフトエントラポータルから'MaaS360®にユーザとグループを自動的に同期させることができる。マイクロソフトエントラポータルを使用して、ディレクトリ内のシングルサインオン用に構成された'MaaS360アプリを表示および管理します。 MaaS360のユーザーアカウントの自動プロビジョニングを管理するのに役立ちます。

始める前に

Microsoft Entra Portal でユーザープロビジョニングを設定するには、管理者はテナントレベルで Premium サブスクリプションを取得している必要があります。 たとえば、管理者は Microsoft Entra IDP1またはP2ライセンスを持っている必要があります。 詳細については、Microsoftドキュメントを参照してください。

重要: Microsoft Entra IDは、ネストされたグループの自動プロビジョニングをサポートしていません。

手順

  1. マイクロソフト・エントラ管理センターに「グローバル・アドミニストレーターアカウントでサインインします。
  2. アプリケーション > エンタープライズアプリケーションをクリックします。 ギャラリーから追加されたアプリを含む、設定されたすべてのアプリのリストが表示されます。
  3. New application > Create your own applicationをクリックします。
  4. Create your own application セクションで、以下を設定する。
    1. アプリの名前は?場合 質問には、ユーザ・プロビジョニング・アプリケーションに適切な名前を入力します。
    2. アプリケーションで何をしたいのですか?答える ギャラリーにない他のアプリケーションを統合する(非ギャラリー)」 オプションを選択して質問し、「 作成 」をクリックします。
    3. 概要」ページで「始める」をクリックする。
  5. 概要 (プレビュー)ページに移動する。
  6. Provisioning]を選択し、[ New configuration ]または[ Connect your application ]をクリックします。
    Admin credentialsで以下のように入力する。
    • テナント URL に、 MaaS360 ポータルからコピーした URL を入力します。
    • シークレット・トークン」 フィールドに、 MaaS360 ポータルからコピーしたシークレット・コードを入力します。
  7. テスト接続クリックして、テナントIDを「MaaS360アプリケーションに接続します。
    • 接続に成功すると、認証情報がユーザ・プロビジョニングを有効にしてプロビジョニング・アプリケーションを保存するために認証されたことを示す確認メッセージが表示される。
    • 接続に失敗した場合は、コピーしたURL とシークレットコードが正しいことを確認し、 MaaS360が稼働していることを確認してください。 エラーが解決しない場合は IBM®にご連絡ください。
    重要: Mappingセクションは、テスト接続が成功した場合にのみ表示されます。
  8. Mappingsセクションを設定する。
    1. マッピングセクションを展開して、[ProvisionMicrosoft Entra IDGroups] および[ProvisionMicrosoft Entra IDUsers] オプションを表示します。 詳細については、 Microsoftドキュメントを参照してください。
      注:
      • ProvisionMicrosoft Entra IDGroups の場合は、マッピングを変更しないでください。
      • ProvisionMicrosoft Entra IDユーザーについては、Microsoft Entra IDユーザー属性とcustomappsso属性MaaS360ユーザー属性)のマッピングを確認して調整する必要があります。
    2. Microsoft Entra IDユーザーの提供オプションをクリックします。 Attribute Mappingsページが表示されます。
    3. 属性マッピングセクションで、mailNickname属性編集を/span>クをリックします。
    4. 属性の編集 ページで、「ソース属性リストから「objectId選択し、「オッケークリックする。
    5. MaaS360 でサポートされていないマッピング属性を削除するには、属性に対応する削除をクリックします。
    6. 次の表に示すように、'マイクロソフトエントラIDユーザー属性と 'カスタムアプソ属性(MaaS360ユーザー属性)をマッピングする:
      Customappsso属性 Microsoft Entra ID 属性 マッチングの優先順位
      userName userPrincipalName 1
      active Switch([IsSoftDeleted], , "False", "True", "True", "False")  
      title jobTitle  
      emails[type eq "work"].value mail  
      name.givenName givenName  
      name.familyName surname  
      name.formatted Join(" ", [givenName], [surname])  
      addresses[type eq "work"].streetAddress streetAddress  
      addresses[type eq "work"].locality city  
      phoneNumbers[type eq "work"].value telephoneNumber  
      phoneNumbers[type eq "mobile"].value mobile  
      externalId objectId  
      urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber employeeId  
      urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department department  
      重要: objectId属性とuserName属性以外の属性マッピングは、必要に応じて変更することができます。 マッピングが変更されると、ユーザ・プロビジョニング・アプリケーションは完全なディレクトリ同期を開始する。 最初のプロビジョニングの前に、正しい属性マッピングが選択されていることを確認する。
    7. デフォルトでは、 userName 属性は userPrincipalName 属性にマッピングされます。 ただし、異なるマッピングが必要な場合は、必要なユーザー名の形式に基づいて手順に従ってください。
      Option1: userPrincipalName をユーザー名の接頭辞として使用する(デフォルトのマッピング)
      この userName 属性は userPrincipalName, にマッピングされ、 MaaS360 のユーザーは userPrincipalName という接頭辞をユニークIDとして作成されます。
      オプション2: userPrincipalName を一意の識別子として使用する
      • 「属性マッピング」 セクションで、 userName 属性に対応する 「編集」 をクリックします。
      • マッピングタイプ を「式」 に変更します。
      • [表現] フィールドを次の値に更新します。 Append(Append([userPrincipalName],"@"),Item(Split([userPrincipalName],"@"),2))
      • 保存をクリック します。
      オプション3:異なるユーザー属性をユニークユーザー識別子として使用する
      • 「属性マッピング」 セクションで、 userName 属性に対応する 「編集」 をクリックします。
      • 必要な属性を Microsoft Entra ID Attributeとして 選択します。
      • また、 userPrincipalName 以下の手順に従って、この情報を MaaS360 までご提供ください。
        • 「属性マッピング」の詳細オプションを表示 」セクションを選択し、「customappsso」の「属性リストの編集」 をクリックします。
        • 新しいユーザー属性を追加するには、以下の書式を使用する: urn:ietf:params:scim:schemas:extension:ibmmaas360:2.0:User:userPrincipalName
        • 保存をクリック します。
        • 「新しいマッピングの追加」セクションに移動し、新しく作成したユーザー属性をマッピングします。 userPrincipalName します。
      • 保存をクリック します。
      注: 属性値にドメイン値が含まれる場合、ドメインを追加することで、ユーザー識別属性にマッピングする式を追加することもできます。 例: Append(Append([email],"@"),Item(Split([email],"@"),2))
    8. ユーザ・ドメインの値を同期するための属性マッピングを追加します。 この手順は、ユーザ ドメインがポータルと Microsoft Entra Portal の間で整合していることを確認するのに役立ちます。 IBM MaaS360 ポータルと Microsoft Entra Portal の間でユーザードメインが一致していることを確認します。
      重要: この手順を実行する必要があるのは、ポータルのユーザ・ドメインが Microsoft Entra Portal のドメインと異なる場合だけです。 IBM MaaS360 ポータルのユーザ・ドメインが Microsoft Entra Portal のドメインと異なる場合のみ、この手順を実行する必要があります。
      1. Attribute Mappings セクションで、 Show advanced optionsを選択する。
      2. customappssoの属性リストの編集をクリックし、以下のフォーマットで新しいユーザー属性を追加します。 urn:ietf:params:scim:schemas:extension:ibmmaas360:2.0:User:userPrincipalName
      3. セーブをクリック。
      4. 「新しいマッピングの追加」セクションに移動し、新しく作成したユーザー属性をマッピングします。 userPrincipalName します。
      5. セーブをクリック。
    9. (オプション)カスタムユーザー属性のマッピングが必要な場合は、MaaS360ポータルでカスタムユーザー属性を作成し、Microsoft Entra IDユーザー属性とマッピングする必要があります。 詳細については、 カスタム・ユーザー属性とマッピングの作成を参照してください。
    10. 保存をクリックする。
  9. 設定セクションを構成する。
    1. Settings セクションを展開し、 Scope リストで Sync only assigned users and groups オプションを選択します。

      選択したオプションは、Microsoft Entra Portal からMaaS360に同期されるユーザーとグループを定義します。

      重要:
      • Scopeを設定する前に、Microsoft Entra Portalでユーザーとグループを割り当てたことを確認してください。 アプリケーションにグループを割り当てると、そのグループに属するユーザーだけがアクセスできるようになります。 ネストしたグループにはカスケードされない。
      • アプリケーションのプロビジョニングに特定のユーザーとグループを割り当てるために、Microsoft Entra IDP1またはP2ライセンスがあることを確認してください。
      • Microsoft Entra IDP1またはP2ライセンスを持っていない場合は、[すべてのユーザーとグループを同期] を選択して、Microsoft Entra Portal からMaaS360のすべてのユーザーとグループを同期します。
    2. 作成したユーザープロビジョニングアプリケーションの「概要ページに戻る。
    3. ユーザーとグループを割り当てるには、[ユーザーとグループ ] > [ ユーザー/グループの追加 ]をクリックします。
    4. Add Assignmentセクションで、Users and groupsNone Selectedを選択します。
    5. ユーザーとグループ]ページで、アプリケーションに割り当てたいユーザーまたはグループを検索し、[選択]をクリックします。
    6. Add Assignmentセクションで、Assignをクリックして、ユーザーまたはグループをアプリケーションに割り当てます。
  10. 作成したユーザープロビジョニングアプリケーションの「概要ページに戻る。
  11. 左側のナビゲーションページから 「プロビジョニング」 をクリックします。 プロビジョニングの概要ページが表示され、ユーザーのプロビジョニングの詳細が表示されます。
  12. Provisioning Status(プロビジョニングステータス)]トグル[On(オン)]に/span>設に定します。
  13. 保存をクリックする。

次に実行するタスク

プロビジョニング設定の検証
  1. グローバル管理者アカウントでMicrosoft EntraAdmin Centre にサインインします。
  2. アプリケーション > エンタープライズアプリケーションをクリックします。 ギャラリーから追加されたアプリを含む、設定されたすべてのアプリのリストが表示されます。
  3. ユーザープロビジョニングアプリケーションを選択します。 アプリケーションの概要ページが表示されます。
  4. 左側のナビゲーションページから 「プロビジョニング」 をクリックします。 プロビジョニングの概要ページが表示され、ユーザーのプロビジョニングの詳細が表示されます。
    ユーザープロビジョニング設定のステータスを確認し、割り当てられたユーザとグループの詳細を表示できます。
    • その他の設定を編集または追加するには、要件に基づいて「プロビジョニングの管理」セクションで特定のオプションを選択します。
    • 提供間隔やその他の詳細を表示するには、これまでの統計セクションで必要なフィールドを展開します。
配備を監視する
ユーザープロビジョニングを設定したら、これらの Microsoft リソースを使用して配備を監視します:
  • プロビジョニング・ログを使用して、どのユーザーがプロビジョニングに成功したか、または失敗したかを確認します。
  • プログレスバーを確認し、ユーザープロビジョニングサイクルのステータスと完了までの時間を確認します。
  • ユーザープロビジョニング構成が不健全な状態にあると思われる場合、アプリケーションは隔離されます。 詳しくはこちらをご覧ください。