配置预配时,可以指定的属性映射类型之一是生命周期工作流(LCW)扩展性工作流映射类型。 此映射类型允许将属性映射扩展到 表达式映射类型支持的基本转换之外,使你能够满足可能需要自定义业务逻辑的方案。
若要配置 LCW 扩展性工作流映射类型,需要创建一个 LCW 扩展性工作流,该工作流调用Azure逻辑应用来生成值。 然后,Azure逻辑应用生成的值应用于目标属性。
先决条件
需要创建Azure逻辑应用。 为此,应具备:
需要创建 LCW 扩展性工作流来触发Azure逻辑应用。 为此,应具备:
- Entra ID治理许可证
- 至少生命周期 工作流管理员 角色
若要配置预配作业(包括属性映射),需要:
LCW 扩展性工作流概述
LCW 扩展性工作流是一种与现有联接器、Mover 和 Leaver 类型不同的新型 生命周期工作流 。
与 Joiner、Mover 和 Leaver 工作流非常类似,你将指定要运行的工作流的任务。 在这种情况下,任务将触发 自定义扩展。 可以将自定义扩展视为包含自定义逻辑的Azure逻辑应用的包装器-当自定义扩展由扩展性工作流触发时,Azure逻辑应用将运行。
但是,与 Joiner、Mover 和 Leaver 工作流不同,扩展性工作流可以在预配用户之前运行。 换句话说,扩展性工作流可以独立于给定用户帐户是否存在于Entra ID目录中。
这使得扩展性工作流在预预配(也称为预联接器)方案中非常有用。 例如,可以使用扩展性工作流为新雇用的员工生成唯一别名,然后再将帐户预配到目录,然后授予他们对公司资源的访问权限。
注释
目前,LCW 扩展性工作流仅支持一个触发器类型(预配属性映射)和一个任务(运行数据驱动的自定义任务扩展)。
步骤 0:创建Azure逻辑应用
需要创建基于消耗的Azure逻辑应用,该应用输出将应用于目标属性的单个值。
如果你不熟悉Azure 逻辑应用,可以在此处阅读详细信息。 此外,还可以在本教程中找到有关如何创建基于消耗的第一个Azure逻辑应用的说明。
步骤 1:创建自定义扩展
在创建扩展性工作流之前,需要一个可链接到扩展性工作流的自定义扩展。 如前所述,可以将自定义扩展视为自定义逻辑所在的Azure逻辑应用的包装器。 当扩展性工作流触发自定义扩展时,Azure逻辑应用将运行。
在 Microsoft Entra 管理中心
使用浏览器通过Microsoft Entra 管理中心登录到Entra ID租户。
导航到 生命周期工作流 > 自定义扩展 > 添加自定义扩展。
在创建向导的 “基本信息 ”选项卡下,为自定义扩展添加名称和说明。
在“任务行为”选项卡下,选择“启动等待结果”(预览)。
在“详细信息”选项卡下,可以将自定义扩展链接到Azure逻辑应用。 假设已创建逻辑应用,请选择“否”,然后输入订阅、资源组和逻辑应用详细信息,以便Azure逻辑应用。
在 “查看 + 创建 ”选项卡中查看自定义扩展的详细信息,然后单击“ 创建 ”完成。
现在,你已有一个自定义扩展,该扩展已准备好作为任务链接到扩展性工作流。 现在,让我们开始创建扩展性工作流。
步骤 2:创建扩展性工作流
创建自定义扩展后,现在可以创建一个扩展性工作流,该工作流的任务是触发自定义扩展。
在 Microsoft Entra 管理中心
使用浏览器通过Microsoft Entra 管理中心登录到Entra ID租户。
导航到 “标识治理 > 生命周期工作流 > 创建”工作流。
在“选择模板”选项卡中,选择 实时预配扩展性 模板。
在 “基本信息 ”选项卡中,输入工作流的名称和说明。 触发器类型将自动设置为 “预配”属性映射,这是我们当前支持扩展性工作流的唯一触发器类型。
现在,让我们配置扩展性工作流,使其触发自定义扩展。 在“ 审阅任务 ”选项卡中,单击“ 运行数据驱动的自定义任务扩展 ”任务,该任务应已作为实时预配扩展性模板的一部分自动添加到工作流任务表中。
在 “运行数据驱动的自定义任务扩展 ”上下文窗格中,单击“ 选择自定义扩展 ”字段,然后选择在上一部分创建的自定义扩展。
单击“ 保存”。
在“ 审阅 + 创建 ”选项卡中查看工作流的详细信息,然后单击“ 创建 ”完成。
现在,你有一个扩展性工作流,可以触发包含自定义逻辑的Azure逻辑应用。 现在,让我们了解如何将扩展性工作流映射到目标属性。
步骤 3:将扩展性工作流映射到目标属性
创建扩展性工作流后,即可将其映射到预配作业中的属性。 因此,当预配作业正在进行时,扩展性工作流将为预配作业范围内的每个对象生成该属性的值。
例如,如果将扩展性工作流映射到 userPrincipalName 目标属性,并且预配作业范围内有五个用户,则工作流将为所有五个用户生成 userPrincipalName 属性的值。
在 Microsoft Entra 管理中心
使用浏览器通过Microsoft Entra 管理中心登录到Entra ID租户。
导航到 企业应用 > “所有应用程序”。
选择特定的应用程序(例如 HR 连接器)。
在应用程序中,导航到 “预配 > 属性”映射。
在属性映射列表中,找到要为其调用自定义逻辑的目标属性。 选择该属性的编辑图标(铅笔符号)。
在“编辑属性映射”边栏选项卡中,选择“映射类型”下拉列表中的 LCW 扩展性工作流。
单击 LCW 扩展性工作流 字段以打开扩展性工作流选取器。
在 “选择扩展性”工作流 上下文窗格中,从列表中选择适当的扩展性工作流,然后按 Select。
对于 “输入属性 ”字段,请指定将传递到扩展性工作流的源系统属性和属性的别名(别名对于源属性名称很长或不可读且可能需要友好名称的方案尤其有用)。
选择“编辑属性映射”边栏选项卡底部的“编辑”按钮。
如果扩展性工作流已成功映射到目标属性,则 属性映射 页将更新,以便 映射类型 列显示该给定属性的“LCW 扩展性工作流”。
配置预配作业的设置后,现在可以正常启动预配作业。 LCW 扩展性工作流现在针对作用域中的所有对象运行。
配置预配作业的设置后,现在可以正常启动预配作业。 LCW 扩展性工作流现在针对作用域中的所有对象运行。
局限性
请注意以下功能限制:
- 云同步不支持自定义标注。 LCW 扩展性工作流只能用于 HR 入站、API 驱动的预配、SaaS 出站预配和跨租户同步流。
- 具有 LCW 扩展性工作流映射类型的属性不能用于匹配。 如果特性的值是使用 LCW 扩展性工作流生成的,则不能将其用作匹配属性。
- 仅支持创建事件自定义标注。 LCW 扩展性工作流映射只能在创建期间应用,而不能应用更新或删除。
- 自定义安全属性(CSA)。 我们并不明确支持使用 LCW 扩展性工作流为 CSA 生成值。 如果决定这样做,请谨慎行事。