【问题标题】:Use On-Premises Multi-valued custom Attribute to Create Dynamic Security Group使用本地多值自定义属性创建动态安全组
【发布时间】:2021-01-05 04:21:56
【问题描述】:

我通过扩展 AD 架构 (AD 2016) 在本地创建了一个自定义多值 Unicode 字符串属性。我已使用 AAD 连接将属性同步到 Azure AD。在门户中创建动态组时,我可以在成员规则中引用它。

属性是 extension_{GUID}_MyAttribute。本地用户的自定义属性中有 2 个项目 itemA、itemB。

以下在我的动态组中不起作用

(user.extension_xxxxxxxxxxxxxxxxx_MyAttribute -any (_ -contains "itemA"))
(user.extension_xxxxxxxxxxxxxxxxx_MyAttribute -contains "itemA")
(user.extension_xxxxxxxxxxxxxxxxx_MyAttribute -any (_ -contains "itemA" -and "itemB"))

我错过了什么?我在这里关注 MSFT 的文章 https://docs.microsoft.com/en-us/azure/active-directory/users-groups-roles/groups-dynamic-membership#multi-value-properties

谢谢

编辑:只是为了提供更多上下文。我在 B2C 自定义策略中使用 REST 技术配置文件来使用 REST API 调用获取有关该组的成员资格信息。有一个旧的本地应用程序填充用于推动成员资格的 AD 属性。

【问题讨论】:

  • 请分享您的自定义多值 Unicode 字符串属性如何显示在您的 Azure AD 用户下。也许您可以在Microsoft Graph Explorer 中获取用户信息,并在响应中分享自定义属性的屏幕截图。
  • 抱歉延迟回复。即使使用图形资源管理器,我也根本看不到扩展属性。我为本地用户填充了它,但是在 Graph Explorer 中查看用户时,它不是他们的属性之一

标签: active-directory azure-active-directory azure-ad-b2c


【解决方案1】:

虽然我无法看到您同步到 AAD 的多值属性是什么样的,但这似乎是当前已知的限制。

请参阅this link 中的第二个注意提示。

虽然 Azure AD Connect 支持同步多值 Active Azure AD 的目录属性作为多值目录扩展, 目前无法检索/使用上传的数据 多值目录扩展属性。

【讨论】:

  • 嘿艾伦,如果我没看错的话,我也不能在 DSG 中使用 MV 属性吗?
  • @Bandz 是的。我想是的。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2012-12-20
  • 2017-07-22
  • 1970-01-01
  • 2014-09-16
  • 1970-01-01
相关资源
最近更新 更多