Synchronizowanie kont użytkowników z usługi Microsoft Entra ID w usłudze Apple Business Manager
Konta użytkowników możesz zsynchronizować z usługą Apple Business Manager przy użyciu protokołu OpenID Connect (OIDC). Przy użyciu tego systemu możesz dodać właściwości usługi Apple Business Manager (takie jak role) z danymi konta użytkownika zaimportowanymi z usługi Microsoft Entra ID. Gdy używasz protokołu OIDC do synchronizowania kont użytkowników, informacje o koncie są dodawane jako tylko do odczytu do momentu rozłączenia połączenia z usługą Microsoft Entra ID. W tym czasie konta użytkowników stają się kontami dodawanymi ręcznie, a atrybuty na tych kontach można edytować.
Przed rozpoczęciem
Przed synchronizacją z usługą Microsoft Entra ID przy użyciu połączenia OIDC należy wykonać następujące czynności:
W razie potrzeby skonfiguruj i potwierdź własność domeny, z której chcesz korzystać. Zobacz Łączenie z nowymi domenami. Jeśli domena, którą chcesz sfederować z Google Workspace, została już przez Ciebie zweryfikowana, możesz pominąć ten proces.
Skonfiguruj, sfederuj i włącz domenę. Zobacz Korzystanie z uwierzytelniania federacyjnego za pomocą usługi Microsoft Entra ID.
Podczas konfigurowania połączenia należy użyć adresu email użytkownika z rolą administratora lub menedżera osób, aby mogli oni otrzymywać powiadomienia z usługi Microsoft Entra ID.
Miej pod telefonem administratora globalnego usługi Microsoft Entra ID z uprawnieniami do edytowania ustawień usługi Microsoft Entra ID.
Konta użytkowników Microsoft Entra ID i usługa Apple Business Manager
Podczas synchronizowania konta użytkownika z usługi Microsoft Entra ID przy użyciu protokołu OIDC w usłudze Apple Business Manager domyślnym ustawieniem roli jest Personel. Po ukończeniu synchronizacji można edytować tylko atrybut konta użytkownika Role. Ten atrybut jest przechowywany z kontem użytkownika w usłudze Apple Business Manager i nie jest zapisywany z powrotem w usłudze Microsoft Entra ID.
Ważne: Nie używaj ponownie nazwy użytkownika przez 30 dni w aplikacji Apple Business Manager Entra ID.
Atrybut logowania
Usługa Apple Business Manager wymaga, aby atrybut używany w przypadku zarządzanego Apple ID był unikatowy. Zazwyczaj jest to adres email użytkownika. Jeśli użytkownik ma atrybut, który jest dokładnie taki sam jak w przypadku istniejącego użytkownika usługi Apple Business Manager z rolą administratora, synchronizacja nie jest wykonywana, a pole źródłowe pozostaje niezmienione.
Główna nazwa użytkownika
Jeśli konto użytkownika ma główną nazwę użytkownika, która jest dokładnie taka sama jak nazwa istniejącego konta użytkownika z rolą administratora lub menedżera użytkowników, synchronizacja nie jest wykonywana, a pole źródłowe pozostaje niezmienione.
ID osoby
Podczas synchronizowania konta użytkownika Microsoft Entra ID z usługą Apple Business Manager tworzony jest ID osoby dla konta użytkownika usługi Apple Business Manager. ID osoby służy do identyfikowania kont użytkownika będących w konflikcie.
Ważne kwestie dotyczące modyfikowania ID osoby:
Jeśli zmodyfikujesz ID osoby dla konta użytkownika wcześniej zaimportowanego z Microsoft Entra ID, konto to nie będzie już dłużej sparowane z usługą Microsoft Entra ID.
Jeśli zmodyfikujesz ID osoby dla konta użytkownika wcześniej zaimportowanego z usługi Microsoft Entra ID i chcesz ponownie połączyć to konto, zobacz Rozstrzyganie konfliktów kont użytkowników Microsoft Entra ID OIDC.
Dzierżawcy w usłudze Microsoft Entra ID
Aby używać protokołu OIDC z usługą Apple Business Manager, organizacja nie może mieć tej samej dzierżawy Microsoft Entra ID co jakakolwiek inna organizacja w usłudze Apple Business Manager. Jeśli chcesz używać protokołu OIDC dla swojej organizacji, skontaktuj się z administratorem globalnym usługi Microsoft Entra ID w celu upewnienia się, że żadna inna organizacja nie używa Twojej dzierżawy usługi Entra ID dla OIDC.
Grupy w usłudze Microsoft Entra ID
Interfejs użytkownika w usłudze Microsoft Entra ID umożliwia synchronizację kont grupowych, ale synchronizacja jest obsługiwana tylko dla kont użytkowników w tych grupach.
Jeśli w usłudze Microsoft Entra ID masz skonfigurowane konto grupowe, możesz dodać tę grupę do aplikacji Apple Business Manager Entra ID zamiast dodawać każdego użytkownika.
Uwaga: Grupy podrzędne nie są obsługiwane w aplikacji Apple Business Manager Entra ID.
Mapowanie atrybutów użytkownika OIDC
Podczas synchronizowania konta użytkownika z usługi Microsoft Entra ID przy użyciu protokołu OIDC w usłudze Apple Business Manager następujące atrybuty użytkownika są przechowywane jako tylko do odczytu. Tabela wskazuje również czy atrybut użytkownika jest wymagany.
Ważne: Dodanie atrybutów, które nie zostały wymienione w powyższej tabeli, może przerwać połączenie OIDC.
Atrybut użytkownika usługi Microsoft Entra ID | Atrybut użytkownika w usłudze Apple Business Manager | Wymagane |
---|---|---|
givenName | Imię | |
surname | Nazwisko | |
userPrincipalName | Zarządzany Apple ID i adres email | |
objectId | (Nie jest wyświetlany w usłudze Apple Business Manager. Ten atrybut służy do identyfikowania konfliktowych kont). | |
Dział | Dział | |
ID pracownika | Numer osoby | |
employeeOrgData.costCenter | Centrum kosztów | |
employeeOrgData.division | Wydział. |
Włączanie Microsoft Entra Connect Sync
W usłudze Apple Business Manager zaloguj się jako użytkownik z rolą administratora lub menedżera użytkowników.
Wybierz swoje imię i nazwisko na dole paska bocznego, wybierz opcję Preferencje , a następnie wybierz opcję Zarządzane Apple ID.
Włącz Microsoft Entra Connect Sync, a następnie wybierz opcję Synchronizuj teraz.
Synchronizacja ręczna
Usługę Apple Business Manager możesz ręcznie zsynchronizować z usługą Microsoft Entra ID, aby zaimportować wszelkie zmiany wprowadzone w usłudze Microsoft Entra ID.
W usłudze Apple Business Manager zaloguj się jako użytkownik z rolą administratora lub menedżera użytkowników.
Wybierz swoje imię i nazwisko na dole paska bocznego, wybierz opcję Preferencje , a następnie wybierz opcję Zarządzane Apple ID.
Wybierz opcję Synchronizuj teraz w obszarze Microsoft Entra ID.