Azure AD-synkroniseringskrav i Apple School Manager
Du kan bruge SCIM (System til identitetsadministration på tværs af domæner) til at importere brugere i Apple School Manager. Ved hjælp af dette system kan du flette Apple School Manager-egenskaber (f.eks. klasser og roller) med kontodata, der er importeret fra Microsoft Azure Active Directory (Azure AD). Når du bruger SCIM til at importere brugere, tilføjes kontooplysningerne som skrivebeskyttet, indtil du afbryder forbindelsen til SCIM. På dette tidspunkt ændres kontiene til manuelle konti, og attributter i disse konti kan derefter redigeres. Den indledende synkronisering tager længere tid at udføre end efterfølgende cyklusser, der indtræffer ca. hvert 40. minut, så længe Azure AD-klargøringstjenesten kører. Se Tip til klargøring på websitet med dokumentation til Microsoft Azure.
Azure AD-privilegier
De følgende roller i Azure AD kan bruge SCIM til at synkronisere konti med Apple School Manager:
Programadministrator
Cloud-programadministrator
Programejer
Global administrator
Se Indbyggede Azure AD-roller på websitet Microsoft Azure AD.
Azure AD-lejere
Hvis du vil bruge SCIM sammen med Apple School Manager, må din organisation ikke have den samme Azure AD-lejer som andre Apple School Manager-organisationer. Hvis du vil bruge SCIM til din organisation, skal du kontakte din Azure AD-administrator for at sikre, at ingen anden organisation bruger din Azure AD-lejer til SCIM.
Azure AD-grupper
I Azure AD bruger begge synkroniseringsmetoder ordet Grupper, men det er kun brugerkonti, der synkroniseres. Du kan føje Azure AD-grupper til appen Apple School Manager Azure AD. Hvis du f.eks. har grupper i Azure AD, der hedder Personale, Undervisere og Studerende, kan du føje disse tre grupper til appen Apple School Manager Azure AD. Når du opretter forbindelse via SCIM, er det kun konti i disse grupper, der synkroniseres med Apple School Manager.
Bemærk: Undergrupper understøttes ikke i appen Apple School Manager Azure AD.
Klargøringsområde
Du kan synkronisere konti fra Azure AD til Apple School Manager på to måder.
Synkroniser kun tildelte brugere og grupper: Denne mulighed synkroniserer kun de konti, der vises i appen Apple School Manager Azure AD, med Apple School Manager. Når du bruger denne metode til at synkronisere, skal Azure AD-konti have rollen Bruger for at blive synkroniseret med Apple School Manager.
Synkroniser alle brugere og grupper: Denne mulighed synkroniserer alle konti (synkronisering af grupper understøttes ikke), der vises under fanen Bruger i Azure AD for Apple School Manager, og opretter administrerede Apple-id'er for alle Azure AD-konti i organisationsnetværket, også hvis du kun ønsker at bruge et bestemt antal konti.
Se Microsoft Support-artiklerne Hvad er automatisk klargøring af SaaS-appbrugere i Azure AD? og Attributbaseret klargøring af programmer med områdefiltre.
Notifikationer om klargøring
Når du konfigurerer klargøring, skal du bruge e-mailadressen for en bruger, der har rollen som administrator, lokalitetsansvarlig eller personansvarlig, så vedkommende kan modtage meddelelser fra Azure AD.
SCIM og godkendelse via organisationsnetværket
Hvis organisationsnetværket allerede er slået til, når Azure AD-kontiene sendes til Apple School Manager, kan du ikke se en aktivitet, men konti synkroniseres stadig fra organisationsdomænet.
Azure AD er den id-leverandør, som godkender brugeren i Apple School Manager og udsteder godkendelsestokens. Da Apple School Manager understøtter Azure AD, kan du også bruge andre identitetsudbydere, der opretter forbindelse til Azure AD, f.eks. ADFS (Active Directory Federated Services). Godkendelse via organisationsnetværket bruger SAML (Security Assertion Markup Language) til at forbinde Apple School Manager til Azure AD.
Azure AD-brugerkonti og Apple School Manager
Når en bruger kopieres fra Azure AD til Apple School Manager ved hjælp af SCIM, er standardrollen Studerende. Når synkroniseringen er gennemført, kan følgende brugerattributter redigeres:
Roller
Klassetrin
SIS-brugernavn (Student Information System)
Disse attributter lagres sammen med brugerkontoen i Apple School Manager og skrives ikke til Azure AD igen.
Overførsel af SCIM-brugerattributter
Når en konto kopieres fra Azure AD ved hjælp af SCIM til Apple School Manager, kan følgende brugerattributter gemmes som skrivebeskyttede. Tabellen viser også, om brugerattributten er påkrævet.
Vigtigt: Hvis der tilføjes attributter, der ikke er anført i tabellen, afbrydes SCIM-forbindelsen.
Azure AD-brugerattribut | Brugerattribut i Apple School Manager | Påkrævet |
---|---|---|
Fornavn | Fornavn | |
Efternavn | Efternavn | |
Brugerens hovednavn | Administreret Apple-id og e-mailadresse | |
Objekt-id | (Vises ikke i Apple School Manager. Denne attribut bruges til at identificere konti med konflikter). | |
Afdeling | Afdeling | |
Medarbejder-id | Personnummer | |
Tilpasset attribut (skal oprettes i appen Apple School Manager Azure AD) | Omkostningscenter | |
Tilpasset attribut (skal oprettes i appen Apple School Manager Azure AD) | Division |
Brugerens hovednavn
Hvis en bruger har et primært brugernavn (UPN), der er præcist det samme som en eksisterende Apple School Manager-bruger, der har rollen som administrator, lokalitetsansvarlig eller personansvarlig, sker der ingen synkronisering, og kildefeltet forbliver uændret. Dette sker, uanset hvilken synkroniseringsmetode der oprindeligt blev brugt (SIS eller SFTP).
Person-id
Når en Azure AD-bruger synkroniseres med Apple School Manager, oprettes der et person-id for Apple School Manager-brugerkontoen. Person-id'et og objekt-id'et bruges til at identificere brugerkonti med konflikter. Person-id'et genereres også automatisk for brugere, der importeres ved hjælp af SCIM eller SIS-integration, men genereres ikke automatisk fra brugere, der importeres ved hjælp af SFTP.
Hvis forbindelsen til SCIM afbrydes, og SFTP bruges til at uploade brugere igen, oprettes der nye brugere, medmindre person-id'et i SFTP-uploadarkivet stemmer overens med det person-id, som blev tildelt af SCIM. Se Importer konti via SFTP.
Vigtige overvejelser, hvis du ændrer person-id'et:
Hvis du ændrer person-id'et for en konto, der tidligere er importeret fra SCIM, er den pågældende konto ikke længere parret med Azure AD.
Hvis du ændrer person-id'et for en konto, der tidligere er importeret fra SCIM, og du ønsker at tilknytte kontoen igen, kan du gå til Løs konflikter med SCIM-brugerkonti.
Anbefalinger
Du skal kun bruge appen Apple School Manager Azure AD, når du opretter forbindelse til SCIM.
Hvis du har et bekræftet domæne, men ikke har slået godkendelse via organisationsnetværk til, skal du vente med at slå organisationsnetværket til, indtil du har bekræftet, at Azure AD-brugerne er sendt til Apple School Manager. Det kan du gøre ved at se Azure AD-klargøringsloggene. Når du har bekræftet, at Azure AD-brugerne er sendt, og du slår organisationsnetværket til, får du besked via en aktivitet, når Azure AD-brugere er klargjort. Hvis organisationsnetværket allerede er slået til, får du ikke vist en aktivitet, når Azure AD-brugerne er sendt, men de synkroniseres stadig.
Hvis du har en gruppe, der er konfigureret i Azure AD, kan du tilføje den pågældende gruppe i appen Apple School Manager Azure AD i stedet for at tilføje de enkelte brugere.
Vigtigt: Du skal ikke genbruge et brugernavn i 120 dage i Apple School Manager Azure AD-appen.
Sådan forbereder du dig
Før du starter, skal du gøre følgende:
Afbryd forbindelsen til SIS (Student Information System), eller stop overførsler ved hjælp af SFTP.
Konfigurer og bekræft det domæne, du vil bruge. Se Tilknyt nye domæner.
Konfigurer godkendelse via organisationsnetværk (men slå det ikke til). Se Konfigurer processen om godkendelse via organisationsnetværket.
Bemærk: Hvis godkendelse via organisationsnetværk allerede er slået til, kan du stadig fortsætte. Se anbefalingerne i forrige afsnit.
Bestem typen af synkronisering i Azure AD, og opret eventuelt grupper for kun at synkronisere tildelte konti med appen Apple School Manager Azure AD:
Synkroniser kun tildelte brugere.
Synkroniser alle brugere.
Kontakt en Azure AD-administrator, der har tilladelse til at redigere virksomhedsapps. Når I begge er klar, kan du gå til Brug SCIM til at importere brugere.