Microsoft Entra ID 外部連携モジュール
UCIDM では Microsoft Entra ID に対して ID 連携できます。
Microsoft Entra ID 外部連携設定手順
Microsoft Entra ID 外部連携設定
管理画面にて Microsoft Entra ID の外部連携設定が行えます。ホーム画面の「外部連携設定」を選択し、外部連携設定一覧画面に遷移します。外部連携設定一覧画面で、登録ボタンを押下することで新規外部連携設定画面が表示されます。

この新規外部連携設定画面の各セクションで詳細内容を設定します。
種別および基本情報
外部連携設定の種別および基本情報を指定します。
- 外部連携先の種別
- Microsoft Entra ID を指定します
- 既存の Microsoft Entra ID 外部連携設定の内容を利用する場合は、「既存の外部連携先を利用」を選択し、利用元の外部連携設定を選択してください
- 連携 ID
- 一意の連携 ID を指定します
- 外部連携先 ID
- 任意の値を指定します
- 説明
連携設定
Microsoft Entra ID 外部連携の連携設定を行います。設定項目と内容は次になります。
- ドライランモード
- 接続の取得やエントリの検索は行いますが、実際にエントリの追加/変更/削除は行わないモードとなります
- 主にテスト時の動作確認等に使うことを想定しています
- クライアント ID
- Microsoft Entra ID の Client ID
- クライアントシークレット
- Microsoft Entra ID の Client Secret
- テナント ID
- Microsoft Entra ID の Tenant ID
- ドメイン名
- Microsoft Entra ID のドメイン名を指定します
- Immutable ID を自動生成
- Immutable ID を自動生成するかどうかを指定します
- true の場合、onPremisesImmutableId に UCIDM で発行された値がセットされます
- ユーザーステータス設定情報を使用する
- ユーザープロファイルのステータス設定画面で指定した有効無効設定の情報を利用して、ユーザーのステータスの値を取得する場合は on にします
- ステータス用属性名
- 有効無効設定情報を使用しない場合にこちらの設定が使われます
実施しない操作の設定
- ユーザー追加/更新を行わない
- Microsoft Entra ID に対してユーザー追加/更新を行わない場合は、この項目をオン(true)にしてください
- ユーザー削除を行わない
- Microsoft Entra ID に対してユーザー削除を行わない場合は、この項目をオン(true)にしてください
- ユーザーパスワード更新を行わない
- Microsoft Entra ID に対してユーザーパスワード更新を行わない場合は、この項目をオン(true)にしてください
- グループ追加/更新を行わない
- Microsoft Entra ID に対してグループ追加/更新を行わない場合は、この項目をオン(true)にしてください
- グループ削除を行わない
- Microsoft Entra ID に対してグループ削除を行わない場合は、この項目をオン(true)にしてください
- グループメンバー追加を行わない
- Microsoft Entra ID に対してグループメンバー追加を行わない場合は、この項目をオン(true)にしてください
- グループメンバー削除を行わない
- Microsoft Entra ID に対してグループメンバー削除を行わない場合は、この項目をオン(true)にしてください
前処理・後処理スクリプト設定
UCIDM では、外部連携処理の前後で任意のシェルスクリプトを実行することができます。
次の 外部連携の前処理/後処理で実行するスクリプトの配置 を参考に、スクリプトファイルを配置後、外部連携の前処理/後処理で実行するスクリプトの設定 を参考に、実行したいスクリプトファイルを指定してください。
マッピング
Microsoft Entra ID 外部連携の以下マッピング設定を行います。以下順序でマッピングが適用されます。
- PrimaryID マッピング
- 新規外部連携設定作成画面においては、「詳細設定を表示」を押下することで設定が可能になります
- 属性マッピング
それぞれのマッピング設定について説明します。
PrimaryID マッピング
次の PrimaryID マッピング設定 を参考にしてください。
属性マッピング
次の 属性マッピング設定 を参考にしてください。
Microsoft Entra ID では階層構造を持つ属性があります。 例えば、passwordProfile 内の forceChangePasswordNextSignIn に対して属性値をマッピングする場合は、「passwordProfile.forceChangePasswordNextSignIn」に対してマッピングをする必要があります。
以下は Microsoft Entra ID 外部連携のユーザーマッピング設定の一例です。
| 連携先の属性名 | 連携元の属性名 | ビルトイン関数名 | テンプレート文字列 | 固定値 |
|---|---|---|---|---|
| surname | sn | – | – | – |
| displayName | – | – | %{sn} %{givenName} | – |
| usageLocation | – | – | – | JP |
| givenName | givenName | – | – | – |
| accountEnabled | – | – | – | true |
| mailNickname | uid | – | – | – |
| assignedLicenses | – | – | – | STREAM |
| passwordPolicies | – | – | – | DisablePasswordExpiration, DisableStrongPassword |
| passwordProfile.forceChangePasswordNextSignIn | – | – | – | true |
以下は Microsoft Entra ID 外部連携のグループマッピング設定の一例です。
| 連携先の属性名 | 連携元の属性名 | ビルトイン関数名 | テンプレート文字列 | 固定値 |
|---|---|---|---|---|
| displayName | cn | – | – | – |
| description | description | – | – | – |
| mailEnabled | – | – | – | false |
| mailNickname | cn | – | – | – |
| securityEnabled | – | – | – | true |
また、以下の属性は Microsoft Entra ID 外部連携モジュール独自のマッピングになるため、合わせてご参照ください。
ユーザ・グループ共通の属性
assignedLicenses 属性
- Microsoft Entra ID では、ひとつのライセンスに複数のプランが紐付いています - 例えば STREAM と TEAMS_EXPLORATORY のライセンスを利用し、TEAMS_EXPLORATORY ライセンスにて MCO_TEAMS_IW と YAMMER_ENTERPRISE のプランを利用しない場合は、assignedLicenses 属性へのマッ
ピングが次になるように設定します。(一部のプランを無効にする場合は、
<ライセンス名>/<プラン名>:<プラン名>:...の形で指定します。) -['STREAM', 'TEAMS_EXPLORATORY/MCO_TEAMS_IW:YAMMER_ENTERPRISE']
ユーザ属性
userPrincipalName 属性
本属性については、連携されてきた primaryID の値を使用し、${primaryID}@${ドメイン} の値が自動でセットされるので、マッピング設定は必要ありません。
accountEnabled 属性
ユーザの有効化/無効化を制御するための属性となります。この属性に対して、true/false が設定されるようマッピングを行うことで、ユーザの有効化/無効化のステータスを 制御することができます。(有効化の場合は true、無効化の場合は false が割り当てられる必要があります)
グループ属性
displayName 属性
本属性については、連携されてきた primaryID の値が自動でセットされるので、マッピング設定は必要ありません。
ルーティング
連携するユーザー/グループの決め方について設定します。全ユーザー・全グループをそのまま連携する際は「すべて連携」を選択します。
ルーティング設定の詳細については ルーティング設定 の内容を参考にしてください。
メンバーシップブリッジ設定も行えます。詳細については メンバーシップブリッジ設定 の内容を参考にしてください。