Рейтинг:0

Синхронизируйте пользователей из одного экземпляра Azure AD в другой.

флаг ng

Я хочу «синхронизировать» (возможно, не лучший термин) пользователей из нескольких экземпляров Azure AD в один экземпляр.

Обоснование этому следующее: наша компания является частью «группы» вместе с несколькими другими компаниями. Каждая компания является самоокупаемой в том смысле, что у них есть собственная администрация, арендаторы (некоторые используют Google вместо Azure) и так далее.

Теперь для нескольких вещей было бы удобно иметь один экземпляр AD со всеми сотрудниками компании вместе взятыми.То, что мы в настоящее время изучаем, например, является провайдером для физического доступа к нашему офисному зданию. Они предлагают возможность подключения к Azure AD, но только для одного клиента за раз. Так что я могу использовать его только с одной компанией, что не очень удобно в нашем случае.

Я изучил варианты B2B, которые, как я сначала думал, будут решением для этого. Я создал нового арендатора AD. Теперь, хотя вполне возможно «пригласить» пользователей из других арендаторов, это ручной процесс, который необходимо повторять для каждого нового пользователя. Я надеялся, что найдется способ «связать» два AD и настроить права доступа, такие как «все пользователи из арендатора X являются членами группы Y», чтобы иметь возможность использовать эти группы для упомянутого решения доступа.

Раздражает то, что при поиске «синхронизация» я в основном нахожу вещи, связанные с синхронизацией локальных пользователей с помощью AD Connect. Так что, возможно, я ищу не в том месте. Кто-нибудь может уточнить, поддерживается ли этот сценарий как-то?

Рейтинг:2
флаг br

Я надеялся, что найдется способ «связать» два AD и настроить права доступа, такие как «все пользователи из арендатора X являются членами группы Y», чтобы иметь возможность использовать эти группы для упомянутого решения доступа.

Ну, это не совсем кнопка с надписью «пригласить всех пользователей из этого арендатора», но у вас есть опция под названием «Массовое приглашение Azure AD B2B", что избавит вас от необходимости приглашать пользователей по одному, собрав все необходимые данные в файл Excel, вы можете легко создать этот файл Excel из арендатора, из которого вы хотите пригласить пользователей: https://docs.microsoft.com/en-us/azure/active-directory/external-identities/tutorial-bulk-invite

После того, как приглашение отправлено, вы можете управлять тем, как выполняется погашение, вам действительно не нужно, чтобы пользователи принимали это электронное письмо после отправки инициации. Все, что нужно сделать вновь приглашенным гостевым пользователям, — это войти в общую конечную точку или в приложение, существующее в вашем клиенте.: https://docs.microsoft.com/en-us/azure/active-directory/external-identities/redemption-experience

Если вы разрабатываете собственные приложения SAML или просто добавляете приложения из галереи AAD и хотите, чтобы пользователи других клиентов входили в эти приложения, вы можете создать пользовательский поток для сбора пользовательских утверждений во время входа в приложение и создать гостевую учетную запись для них тоже: https://docs.microsoft.com/en-us/azure/active-directory/external-identities/self-service-sign-up-user-flow

Если вы считаете, что описанный выше вариант вызовет проблемы, и люди просто начнут появляться в вашем арендаторе случайным образом, вы можете настроить параметры B2B, чтобы ограничить действия гостевых учетных записей в вашем арендаторе.: https://docs.microsoft.com/en-us/azure/active-directory/external-identities/delegate-invitations#configure-b2b-external-collaboration-settings

Если вы хотите делегировать кому-то все хлопоты по управлению гостевыми учетными записями B2B в своем клиенте, для этого есть роль AAD, которая называется "Гость приглашающий"роль: https://docs.microsoft.com/en-us/azure/active-directory/external-identities/delegate-invitations#assign-the-guest-inviter-role-user-a-user

Добавление гостевых пользователей в ваш клиент ничего не дает, если им не предоставлен доступ к приложениям. Пользователи вашего арендатора могут приглашать эти гостевые учетные записи для доступа к приложениям в том же арендаторе, и вы можете делегировать управление доступом к приложению «владельцам» приложения, которые также могут просматривать и одобрять запросы на доступ к приложениям из гостевых учетных записей: https://docs.microsoft.com/en-us/azure/active-directory/external-identities/add-users-information-worker#invite-someone-to-join-a-group-that-has-access- в приложение

Прошу прощения за стену текста :)

флаг ng
Спасибо за эту стену текста :) Просто чтобы проверить, правильно ли я понимаю: опция массового приглашения — это одноразовая вещь, верно? Так что, если я воспользуюсь им сегодня, а другая организация получит нового пользователя, мне все равно придется снова приглашать этого пользователя вручную? Или, может быть, снова использовать массовое приглашение, но мне интересно, что это сделает с теми людьми, которые, возможно, еще не ответили на приглашение (или, может быть, даже те, кто ответил). Если это так, то это полезно, но не совсем то, что я искал.
Noor Khaldi avatar
флаг br
Массовое приглашение — это одноразовая вещь, да. Статус приглашения тоже никогда не истекает. Честно говоря, я никогда не тестировал повторное приглашение пользователей с помощью этого инструмента, но думаю, это можно легко проверить. Если вы прочитали мелкий шрифт выше, у вас есть много других вариантов, помимо выполнения этого процесса приглашения вручную. Я бы действительно предложил максимально автоматизировать процесс или делегировать его кому-то в вашей организации, например, отделу кадров или руководителям отделов.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.