【问题标题】:Azure AD Enterprise application role change doesn't trigger provisioning update for Zoom or DocuSignAzure AD Enterprise 应用程序角色更改不会触发 Zoom 或 DocuSign 的预配更新
【发布时间】:2020-06-12 15:42:01
【问题描述】:

我已在 Azure AD 企业应用程序中使用 SSO 和自动预配设置 Zoom 和 DocuSign。确保正确映射角色后,即时供应按预期工作。然而,自动配置似乎只会在第一次运行时添加用户。如果我添加应用程序用户、更改用户的应用程序角色或从应用程序中删除用户,在下一次供应运行时不会发生任何事情。我希望添加用户,在 Zoom 或 DocuSign 更新用户的权限,或者禁用用户。

文档似乎表明更新和删除应该通过配置来处理。我错过了什么?

第二个问题是是否可以更改配置作业运行频率的时间安排。当我必须在两次测试之间等待 40 分钟时进行测试非常耗时。

【问题讨论】:

    标签: azure-active-directory scim2


    【解决方案1】:

    如果配置为更新和删除,则会处理它们。 https://docs.microsoft.com/en-us/azure/active-directory/app-provisioning/configure-automatic-user-provisioning-portal#configuring-automatic-user-account-provisioning 在屏幕截图中,您会看到它可以定位、创建、更新、删除一些操作。如果这些都被选中,作为测试,您应该确保选择了目标操作并尝试更改不同的属性,例如在名称中添加一些字符或其他内容。它应该触发并更新到提供者。 我相信用户本身的更改会触发配置更改, 这里的问题可能是因为应用程序角色特定于应用程序,它们不是用户或组属性,该用户对象实际上没有任何变化。所以它不会检测到任何变化。

    根据:https://docs.microsoft.com/en-us/azure/active-directory/app-provisioning/how-provisioning-works#incremental-cycles 它将“查询源系统以获取自上次存储水印以来更新的任何用户和组。” 如果我从字面上理解,那么更改应用角色并不是对用户或组的更改,因此它不会触发增量同步更改

    但是,如果您从应用程序中取消分配用户,则应该会发生删除。按照这里:https://docs.microsoft.com/en-us/azure/active-directory/app-provisioning/how-provisioning-works#de-provisioning

    至于您的第二个问题,我不相信您可以更改增量时间表的间隔。

    【讨论】:

    • 我提供了有关角色分配更改的反馈,这应该会导致对 feedback.azure.com 的配置更新。我还与 Microsoft 创建了支持票证,并且在增量更新期间未创建或取消配置用户。如果他们设法帮助解决问题,我会向他们报告,但我过去在 Microsoft 支持方面运气不佳。
    • 将此标记为答案,因为它指向文档。用户创建和删除最终开始自行工作,这表明微软在我测试时遇到了问题。 Microsoft 支持表示角色更改很可能不会触发配置更新。如果您也觉得它有帮助,请在此处投票。 feedback.azure.com/forums/169401-azure-active-directory/…
    猜你喜欢
    • 2020-07-18
    • 2015-07-17
    • 2015-12-09
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2022-01-06
    相关资源
    最近更新 更多