Konektor Manažment používateľov Entra ID prepojí CDESK s vaším Microsoft Entra ID (predtým Azure AD) a automaticky podľa neho vytvára a priebežne udržiava používateľské kontá. Namiesto ručného zakladania a aktualizácie kont sa používatelia z vybraných skupín Entra ID v CDESK založia sami a naplnia sa údajmi podľa svojich atribútov. Zmeny robíte vo svojom Entra ID a CDESK ich pri synchronizácii preberá.
Správa vs. Prihlasovanie: Tento článok popisuje vznik a údržbu kont (manažment používateľov). Samotné prihlasovanie cez Microsoft konto rieši samostatný autentifikačný konektor — pozri Prihlasovanie cez Entra ID a Prihlasovanie cez Entra ID Multi-Tenant. Obe funkcie sa zvyčajne používajú spoločne, no nastavujú sa samostatne a majú samostatné konektory.
Princíp fungovania
Konektor Manažment používateľov Entra ID sa pripojí cez API rozhranie Microsoft Graph k vášmu tenantu. Načíta vybrané skupiny a ich používateľov a v CDESK im založí alebo aktualizuje kontá. Používateľa jednoznačne identifikuje jeho GUID z Entra ID (uloží sa do poľa Externý ID konta), takže konto zostáva spárované aj po zmene mena či prihlasovacieho údaja. Synchronizácia beží automaticky v nastavenom intervale (predvolene každých 24 hodín), prípadne ju kedykoľvek spustíte manuálne.
Synchronizácia pritom zabezpečuje:
- Automatické vytváranie kont – kontá vznikajú podľa príslušnosti používateľov k sledovaným skupinám v Entra ID.
- Párovanie podľa GUID (voliteľne aj e-mailu) – existujúce kontá sa spárujú, čím sa predchádza duplicitám.
- Napĺňanie údajov z atribútov – z atribútov Entra ID sa naplnia polia konta (meno, e-mail a ďalšie), priradí sa pracovná pozícia a nadriadený.
- Mapovanie skupín na oprávnenia – skupinám v Entra ID priradíte používateľské skupiny v CDESK, z ktorých kontá dedia oprávnenia.
- Údržbu kont – neaktívne alebo odobrané kontá sa v CDESK zodpovedajúco deaktivujú alebo odstránia.
Poznámka: Konto prepojené cez Entra ID je v zozname používateľov aj v detaile označené štítkom AD („Účet prepojený s AD kontom“). Ide o rovnaký štítok ako pri kontách z AD/LDAP — Entra ID sa samostatným príznakom neodlišuje.
Predpoklady a registrácia aplikácie v Entra ID
Aby CDESK mohol z vášho Entra ID čítať používateľov a skupiny, potrebuje v tenante zaregistrovanú aplikáciu s prístupom na čítanie adresára. Registráciu vykoná správca Entra ID v portáli Microsoft Entra (entra.microsoft.com), v sekcií App registrations. Z nej získate tri údaje, ktoré vložíte do konektora:
- Client ID (Application / client ID) – identifikátor zaregistrovanej aplikácie.
- Tenant ID (Directory / tenant ID) – identifikátor vášho tenantu.
- Certificates and secrets → Client secret (Secret value) – tajný kľúč vygenerovaný pri registrácii. Poznačte si jeho hodnotu hneď, neskôr sa už nezobrazí.
Zaregistrovanej aplikácii prideľte v Microsoft Graph aplikačné oprávnenia (Application permissions) na čítanie používateľov a skupín — typicky User.Read.All, Group.Read.All a GroupMember.Read.All — a udeľte im súhlas administrátora (Grant admin consent). Konektor pristupuje ku Microsoft Graph API ako aplikácia (bez prihláseného používateľa), preto sú potrebné aplikačné, nie delegované oprávnenia.
Rovnaká registrácia ako pri autentifikácii: Client ID, Client secret a Tenant ID sú tie isté typy údajov, aké sa zadávajú aj pri autentifikačnom konektore. Postup ich získania (registrácia aplikácie na portáli, vytvorenie tajného kľúča) je podrobne popísaný v článku Prihlasovanie cez Entra ID. Pre synchronizáciu navyše prideľte aplikačné oprávnenia na čítanie adresára (User.Read.All, Group.Read.All a GroupMember.Read.All)..
Pridanie a základné nastavenia konektora
- Client ID – identifikátor aplikácie z registrácie v Entra ID.
- Client secret – tajný kľúč aplikácie. Zadáva sa pri vytvorení; pri neskoršej úprave sa nechá prázdny, ak sa nemení.
- Tenant ID – identifikátor vášho tenantu.
- Čas začiatku synchronizácie – čas, kedy sa má automatická synchronizácia v rámci dňa spúšťať.
- Interval synchronizácie – ako často sa synchronizácia opakuje, v minútach (od 15 do 1440, t. j. raz za 15 minút až raz za deň).
- Párovanie podľa emailu – ak je zapnuté, používateľ, ktorý v CDESK už existuje s rovnakým e-mailom, sa spáruje s kontom v Entra ID namiesto vytvorenia duplicitného konta. Odporúčame zapnúť hneď pri prvej synchronizácii.
Tip: Nastavenia uložíte kliknutím na ikonu Uložiť. Časti závislé od načítaných dát z Entra ID (napríklad zoznam skupín) sa sprístupnia až po uložení a po prvom spustení synchronizácie ikonou Synchronizovať.
Sledované skupiny a mapovanie na CDESK skupiny
CDESK vytvorí kontá iba pre používateľov, ktorí patria do sledovaných skupín Entra ID uvedených v konektore. Ku každej sledovanej skupine priradíte jednu alebo viac používateľských skupín v CDESK, z ktorých kontá dedia oprávnenia. Ak jednej skupine z Entra ID priradíte viac CDESK skupín, používateľ dostane oprávnenia zo všetkých.
Pri pridávaní skupiny je k dispozícii aj voľba (bez určenia skupiny) — použite ju, ak chcete zahrnúť používateľov bez ohľadu na ich členstvo v skupinách.
Podmienka priradenia do skupiny
Určuje, kedy sa členstvo v CDESK skupinách aktualizuje:
- Iba pri založení používateľa – používateľ sa do CDESK skupín priradí len raz, pri vytvorení konta; ďalšie synchronizácie už jeho zaradenie do skupín nemenia.
- Pri každej synchronizácii – zaradenie do skupín sa prehodnocuje pri každom behu podľa aktuálneho stavu v Entra ID (ak bol používateľ zo skupiny odobraný, odoberie sa aj v CDESK, a naopak).
Párovanie základných údajov používateľov
Pri vytvorení a aktualizácii konta sa jeho polia napĺňajú z atribútov používateľa v Entra ID. Základné polia majú predvolené mapovanie:
- Celé meno – z atribútu displayName.
- Kontaktný e-mail – z atribútu mail.
- Prihlasovacie meno – odvodí sa z atribútu userPrincipalName (časť pred znakom @, malými písmenami).
- Skratka pre výpis (prezývka) – ak nie je namapovaná inak, vytvorí sa automaticky z iniciál mena a priezviska (givenName, surname).
- Stav konta – podľa atribútu accountEnabled: vypnuté konto v Entra ID sa v CDESK nastaví ako neaktívne.
Okrem toho môžete namapovať ďalšie atribúty na systémové polia (napríklad telefón, mobil) aj na používateľské polia definované vo vašom prostredí. Pre každé pravidlo uvediete názov atribútu v Entra ID a cieľové pole v CDESK, ktoré sa má z neho naplniť.
Priradenie pracovnej pozície
Pracovnú pozíciu možno kontám prideľovať automaticky podľa atribútu z Entra ID. Pri spôsobe synchronizácie podľa atribútu uvediete názov atribútu, v ktorom je názov pracovnej pozície (typicky jobTitle). CDESK pri synchronizácii nájde pracovnú pozíciu s daným názvom a priradí ju kontu; ak sa nenájde zhoda, použije sa predvolená pracovná pozícia (ak je nastavená). Pracovné pozície sa spravujú v Globálne nastavenia → Pracovné pozície.
Priradenie nadriadeného
Nadriadeného možno kontám priradiť automaticky podľa atribútu, ktorý v Entra ID odkazuje na nadriadené konto — štandardne manager. CDESK z tohto atribútu zistí, ktoré konto je nadriadené, a vzťah nadriadený – podriadený vytvorí medzi zodpovedajúcimi kontami v CDESK. Pri každej synchronizácii sa vzťahy aktualizujú: ak sa nadriadený v Entra ID zmení, zmena sa premietne aj do CDESK.
Poznámka: Nadriadený a podriadený sa teda určuje podľa atribútu na konte v Entra ID, nie z grafickej organizačnej štruktúry. Priradených nadriadených nájdete v detaile používateľa na záložke Nadriadení a podriadení.
Ako synchronizácia prebieha
Pri každom behu (automatickom aj ručnom) konektor vykoná v tomto poradí:
- Odstránenie zmazaných kont – kontá, ktoré boli v Entra ID zmazané, sa v CDESK odstránia.
- Načítanie údajov – z Entra ID sa načítajú sledované skupiny a ich používatelia vrátane atribútov a členstva v skupinách.
- Vytvorenie alebo aktualizácia kont – pre každého používateľa patriaceho do sledovaných skupín sa konto založí (ak neexistuje) alebo aktualizuje. Aktualizujú sa prihlasovacie meno, prezývka, Externý ID (GUID), stav (aktívne/neaktívne), pracovná pozícia aj namapované atribúty. Konto, ktoré bolo predtým zmazané, sa pri opätovnom členstve obnoví.
- Odobratie kont mimo skupín – ak používateľ už nepatrí do žiadnej sledovanej skupiny, jeho konto v CDESK sa odstráni.
- Aktualizácia skupín – členstvo v CDESK skupinách sa upraví podľa nastavenej podmienky priradenia do skupiny.
- Aktualizácia nadriadených – priradia sa a odoberú vzťahy nadriadený – podriadený podľa atribútu.
Upozornenie: Konto bez GUID sa preskočí — synchronizácia spracúva len používateľov s platným jednoznačným identifikátorom z Entra ID.