Beta verze nové dokumentace.

Synchronizace uživatelů přes Microsoft Entra ID

Konektor Management uživatelů Entra ID propojí CDESK s vaším Microsoft Entra ID (dříve Azure AD) a automaticky podle něj vytváří a průběžně udržuje uživatelská konta. Namísto ručního zakládání a aktualizace kont se uživatelé z vybraných skupin Entra ID v CDESK založí sami a naplní se údaji podle svých atributů. Změny děláte ve svém Entra ID a CDESK je při synchronizaci přebírá.

Správa vs. Přihlašování: Tento článek popisuje vznik a údržbu kont (management uživatelů). Samotné přihlašování přes konto Microsoft řeší samostatný autentizační konektor — viz Přihlašování přes Entra ID a Přihlašování přes Entra ID Multi-Tenant. Obě funkce se obvykle používají společně, nastavují se však samostatně a mají samostatné konektory.

Princip fungování

Konektor Management uživatelů Entra ID se připojí přes API rozhraní Microsoft Graph k vašemu tenantu. Načte vybrané skupiny a jejich uživatele a v CDESK jim založí nebo aktualizuje konta. Uživatele jednoznačně identifikuje jeho GUID z Entra ID (uloží se do pole Externí ID konta), takže konto zůstává spárováno i po změně jména či přihlašovacího údaje. Synchronizace běží automaticky v nastaveném intervalu (ve výchozím nastavení každých 24 hodin), případně ji kdykoli spustíte manuálně.

Obrázek: Automatická synchronizace kont z Microsoft Entra ID do CDESK

Synchronizace přitom zajišťuje:

  • Automatické vytváření kont – konta vznikají podle příslušnosti uživatelů ke sledovaným skupinám v Entra ID.
  • Párování podle GUID (volitelně i e-mailu) – existující konta se spárují, čímž se předchází duplicitám.
  • Naplňování údajů z atributů – z atributů Entra ID se naplní pole konta (jméno, e-mail a další), přiřadí se pracovní pozice a nadřízený.
  • Mapování skupin na oprávnění – skupinám v Entra ID přiřadíte uživatelské skupiny v CDESK, ze kterých konta dědí oprávnění.
  • Údržbu kont – neaktivní nebo odebraná konta se v CDESK odpovídajícím způsobem deaktivují nebo odstraní.

Poznámka: Konto propojené přes Entra ID je v seznamu uživatelů i v detailu označeno štítkem AD („Účet propojený s AD kontem“). Jde o stejný štítek jako u kont z AD/LDAP — Entra ID se samostatným příznakem neodlišuje.

Předpoklady a registrace aplikace v Entra ID

Aby CDESK mohl z vašeho Entra ID číst uživatele a skupiny, potřebuje v tenantu zaregistrovanou aplikaci s přístupem ke čtení adresáře. Registraci provede správce Entra ID v portálu Microsoft Entra (entra.microsoft.com), v sekci App registrations. Z ní získáte tři údaje, které vložíte do konektoru:

  • Client ID (Application / client ID) – identifikátor zaregistrované aplikace.
  • Tenant ID (Directory / tenant ID) – identifikátor vašeho tenantu.
  • Certificates and secrets Client secret (Secret value) – tajný klíč vygenerovaný při registraci. Poznamenejte si jeho hodnotu hned, později se už nezobrazí.
Obrázek: Registrace aplikace v portálu Microsoft Entra ID

Zaregistrované aplikaci přidělte v Microsoft Graph aplikační oprávnění (Application permissions) ke čtení uživatelů a skupin — typicky User.Read.All, Group.Read.All a GroupMember.Read.All — a udělte jim souhlas administrátora (Grant admin consent). Konektor přistupuje k Microsoft Graph API jako aplikace (bez přihlášeného uživatele), proto jsou potřebná aplikační, nikoli delegovaná oprávnění.

Obrázek: Udělení Admin Consent přes portál MS Entra ID

Stejná registrace jako při autentizaci: Client ID, Client secret a Tenant ID jsou tytéž typy údajů, jaké se zadávají i u autentizačního konektoru. Postup jejich získání (registrace aplikace na portálu, vytvoření tajného klíče) je podrobně popsán v článku Přihlašování přes Entra ID. Pro synchronizaci navíc přidělte aplikační oprávnění ke čtení adresáře (User.Read.All, Group.Read.All a GroupMember.Read.All)..

Přidání a základní nastavení konektoru

V CDESK konektor přidáte v části Globální nastavení → Konektory, API kliknutím na tlačítko + Přidat konektor. V okně s výběrem typu zvolte Management uživatelů Entra ID a potvrďte tlačítkem Pokračovat. Vyplňte následující pole:
  • Client ID – identifikátor aplikace z registrace v Entra ID.
  • Client secret – tajný klíč aplikace. Zadává se při vytvoření; při pozdější úpravě se nechá prázdný, pokud se nemění.
  • Tenant ID – identifikátor vašeho tenantu.
  • Čas začátku synchronizace – čas, kdy se má automatická synchronizace v rámci dne spouštět.
  • Interval synchronizace – jak často se synchronizace opakuje, v minutách (od 15 do 1440, t. j. raz za 15 minut až raz za den).
  • Párování podle e-mailu – pokud je zapnuto, uživatel, který v CDESK už existuje se stejným e-mailem, se spáruje s kontem v Entra ID namísto vytvoření duplicitního konta. Doporučujeme zapnout hned při první synchronizaci.
Obrázek: Přidání konektoru pro management uživatelů přes Entra ID

Tip: Nastavení uložíte kliknutím na ikonu Uložit. Části závislé na načtených datech z Entra ID (například seznam skupin) se zpřístupní až po uložení a po prvním spuštění synchronizace ikonou Synchronizovat.

Sledované skupiny a mapování na skupiny CDESK

CDESK vytvoří konta pouze pro uživatele, kteří patří do sledovaných skupin Entra ID uvedených v konektoru. Ke každé sledované skupině přiřadíte jednu nebo více uživatelských skupin v CDESK, ze kterých konta dědí oprávnění. Pokud jedné skupině z Entra ID přiřadíte více skupin CDESK, uživatel dostane oprávnění ze všech.

Při přidávání skupiny je k dispozici i volba (bez určení skupiny) — použijte ji, pokud chcete zahrnout uživatele bez ohledu na jejich členství ve skupinách.

Podmínka přiřazení do skupiny

Určuje, kdy se členství ve skupinách CDESK aktualizuje:

  • Pouze při založení uživatele – uživatel se do skupin CDESK přiřadí jen jednou, při vytvoření konta; další synchronizace už jeho zařazení do skupin nemění.
  • Při každé synchronizaci – zařazení do skupin se přehodnocuje při každém běhu podle aktuálního stavu v Entra ID (pokud byl uživatel ze skupiny odebrán, odebere se i v CDESK, a naopak).

Párování základních údajů uživatelů

Při vytvoření a aktualizaci konta se jeho pole naplňují z atributů uživatele v Entra ID. Základní pole mají výchozí mapování:

  • Celé jméno – z atributu displayName.
  • Kontaktní e-mail – z atributu mail.
  • Přihlašovací jméno – odvodí se z atributu userPrincipalName (část před znakem @, malými písmeny).
  • Zkratka pro výpis (přezdívka) – pokud není namapována jinak, vytvoří se automaticky z iniciál jména a příjmení (givenName, surname).
  • Stav konta – podle atributu accountEnabled: vypnuté konto v Entra ID se v CDESK nastaví jako neaktivní.

Kromě toho můžete namapovat další atributy na systémová pole (například telefon, mobil) i na uživatelská pole definovaná ve vašem prostředí. Pro každé pravidlo uvedete název atributu v Entra ID a cílové pole v CDESK, které se z něj má naplnit.

Přiřazení pracovní pozice

Pracovní pozici lze kontům přidělovat automaticky podle atributu z Entra ID. Při způsobu synchronizace podle atributu uvedete název atributu, ve kterém je název pracovní pozice (typicky jobTitle). CDESK při synchronizaci najde pracovní pozici s daným názvem a přiřadí ji kontu; pokud se nenajde shoda, použije se výchozí pracovní pozice (pokud je nastavena). Pracovní pozice se spravují v Globální nastavení → Pracovní pozice.

Přiřazení nadřízeného

Nadřízeného lze kontům přiřadit automaticky podle atributu, který v Entra ID odkazuje na nadřízené konto — standardně manager. CDESK z tohoto atributu zjistí, které konto je nadřízené, a vztah nadřízený – podřízený vytvoří mezi odpovídajícími konty v CDESK. Při každé synchronizaci se vztahy aktualizují: pokud se nadřízený v Entra ID změní, změna se promítne i do CDESK.

Poznámka: Nadřízený a podřízený se tedy určuje podle atributu na kontě v Entra ID, nikoli z grafické organizační struktury. Přiřazené nadřízené najdete v detailu uživatele na záložce Nadřízení a podřízení.

Jak synchronizace probíhá

Při každém běhu (automatickém i ručním) konektor provede v tomto pořadí:

  • Odstranění smazaných kont – konta, která byla v Entra ID smazána, se v CDESK odstraní.
  • Načtení údajů – z Entra ID se načtou sledované skupiny a jejich uživatelé včetně atributů a členství ve skupinách.
  • Vytvoření nebo aktualizace kont – pro každého uživatele patřícího do sledovaných skupin se konto založí (pokud neexistuje) nebo aktualizuje. Aktualizují se přihlašovací jméno, přezdívka, Externí ID (GUID), stav (aktivní/neaktivní), pracovní pozice i namapované atributy. Konto, které bylo předtím smazáno, se při opětovném členství obnoví.
  • Odebrání kont mimo skupiny – pokud uživatel už nepatří do žádné sledované skupiny, jeho konto v CDESK se odstraní.
  • Aktualizace skupin – členství ve skupinách CDESK se upraví podle nastavené podmínky přiřazení do skupiny.
  • Aktualizace nadřízených – přiřadí se a odeberou vztahy nadřízený – podřízený podle atributu.

Upozornění: Konto bez GUID se přeskočí — synchronizace zpracovává pouze uživatele s platným jednoznačným identifikátorem z Entra ID.