当组织采用Microsoft Entra ID进行应用程序预配时,目标应用程序通常已包含配置预配之前创建的用户帐户。 帐户发现可帮助你找到这些现有帐户,将它们与Microsoft Entra ID用户匹配,并对其进行分类,以便你可以将非托管标识引入治理。 加入预配后,应用程序管理员可以在应用程序中手动创建帐户。 此报告允许组织在初始载入期间以及将配置程序化后发现并识别本地或孤立帐户。
帐户发现从目标应用程序中检索所有用户帐户,并将其分类为三个类别:
- 本地帐户 — 目标应用程序中的帐户在 Microsoft Entra ID 中没有对应的用户。 这些帐户可能属于以前的员工、服务帐户、通过其他流程预配的用户,或者由于数据质量问题而不匹配的帐户(例如不匹配或过时属性值)。
- 未分配的用户 — 与 Microsoft Entra ID 用户匹配但未被分配到企业应用程序的帐户。 这些用户存在于目录中,但没有预配管理这些用户所需的应用程序分配。
- 分配的用户 - 与分配给企业应用程序的Microsoft Entra ID用户匹配的帐户。 这些帐户由预配服务完全管理。
此分类可让你了解谁有权访问应用程序,并帮助你识别应管理、重新分配或删除的帐户。
重要
帐户发现功能目前以预览版提供。 此信息与可能在发布前进行实质性修改的预发行版产品相关。 Microsoft对此处提供的信息不作任何明示或暗示的保证。
先决条件
在使用帐户发现之前,必须设置以下内容:
- Microsoft Entra ID 治理附加许可证或 Microsoft Entra 套件。 有关按许可证列出的功能可用性的详细信息,请参阅 Microsoft Entra ID 治理 许可基础知识。
- 配置为使用有效凭据和成功的测试连接进行预配的企业应用程序。
- 在Microsoft Entra ID和目标应用程序之间配置的直接匹配属性映射。 帐户发现使用第一个匹配属性来关联两个系统之间的用户。
- 以下角色之一: 应用程序管理员、 云应用程序管理员或 混合标识管理员。
已知的限制
- 帐户发现需要 直接匹配属性 来关联用户。 不支持基于表达式的转换进行匹配。
- 如果配置了多个匹配属性,则仅使用 第一个 匹配属性。
- 有关支持帐户发现的应用程序,请参阅 支持的应用程序 。 某些应用程序不支持帐户发现,包括:
- Workday
- SAP SuccessFactors
- API 驱动的预配应用
- ServiceNow
- 亚马逊网络服务(AWS)
支持的应用程序
以下应用程序已验证帐户发现:
- SAP 云标识服务
- Salesforce
- Atlassian
发现目标应用程序中的身份
若要发现目标应用程序中的现有用户帐户,请执行以下操作:
- 以至少
应用管理员 身份登录到Microsoft Entra 管理中心 。 - 浏览到 身份>应用程序>企业应用程序。
- 选择要为其发现标识的应用程序。
- 在左侧导航中,选择“ 预配”。
- 验证预配配置是否具有有效的凭据和成功的测试连接。
- 选择“ 发现身份”。
预配服务从目标应用程序检索所有用户帐户,并按类别显示它们。 检测至少需要 30 分钟才能生成报表。 请注意,目标应用中包含的帐户越多,报表所花费的时间就越长。 例如,具有 25 万个帐户的应用程序可能需要 12 小时或更多时间才能生成发现报告。
查看发现的帐户
发现过程完成后,查看每个类别的结果:
本地帐户
本地帐户存在于目标应用程序中,但在Microsoft Entra ID中没有匹配的用户。 这些帐户可能表示:
- 删除了目录帐户但未取消预配其应用程序帐户的前员工。
- 直接在应用程序中创建的服务帐户或共享帐户。
- 通过使用不涉及Microsoft Entra ID的单独过程进行预配的用户。
- 存在阻止匹配的数据质量问题的情况。
查看这些帐户,以确定应将其从目标应用程序中删除、与现有Microsoft Entra ID用户匹配,还是保留 as-is。
未分配的用户
未分配的用户根据匹配属性与Microsoft Entra ID用户进行匹配,但未分配给企业应用。 若要将这些帐户引入预配管理,请执行以下操作:
- 导航到企业应用程序的 “用户和组 ”页。
- 将适当的用户或组分配给应用程序。
- 分配后,预配服务将在后续预配周期中管理这些帐户。
分配的用户
分配的用户与已分配到应用程序的Microsoft Entra ID用户匹配。 这些帐户由预配服务完全管理。 除非你想要查看或更新其属性映射,否则不需要执行任何操作。
筛选和搜索结果
使用搜索和筛选功能查找特定帐户:
- 按名称或属性值搜索帐户。
- 按类别(本地、未分配或已分配)筛选结果。
- 管理列,以便从目标应用程序查看导入的属性和关联状态。
与身份治理集成
帐户发现与 Microsoft Entra ID 治理 一起工作,以帮助管理完整的标识生命周期。 在您在目标应用程序中发现标识后,您可以:
- 将现有用户分配到访问包以控制访问权限,对访问包运行评审以认证访问权限,并配置生命周期工作流以自动执行生命周期管理。
- 配置 权利管理 ,以控制谁可以请求访问应用程序。
- 设置 生命周期工作流 ,以基于用户生命周期事件自动预配和取消预配。
有关管理应用程序访问的详细信息,请参阅 管理环境中的应用程序的管理访问权限。
相关内容
- 为企业应用程序配置自动用户预配
- 应用程序在 Microsoft Entra ID 中的预置工作原理
- 管理应用程序不匹配的用户
- 自定义应用程序属性映射
- 什么是使用 Microsoft Entra ID 进行预配?
适用于应用程序开发人员
为了让账户发现与目标应用程序配合使用,应用程序必须支持 RFC 7644 第 3.4.2.4 节中描述的 SCIM 分页。 配置服务在发现流程中使用分页从目标应用程序检索所有用户帐户。