Wytyczne integracji Microsoft Entra ID
Action Audit korzysta z zarządzanej przez dostawcę, wielodzierżawowej aplikacji Microsoft Entra ID.
Klient nie musi tworzyć osobnej rejestracji aplikacji (App Registration) ani przekazywać danych konfiguracyjnych z Portalu Azure.
Informacje wymagane przed aktywacją
- Nazwa firmy
- Główna domena wykorzystywana przy logowaniu Entra ID
- Dodatkowe domeny email/UPN używane do logowania (jeśli występują)
- Kontakt do administratora Entra ID po stronie klienta (akceptacja zgód)
- Kontakt do administratora(ów) Action Audit
- Początkowe konta testowe:
- jedno konto administracyjne
- jedno konto użytkownika standardowego
- Dokładny adres logowania Microsoft dla każdego konta testowego (na przykład:
[email protected])
Uprawnienia administracyjne Entra ID są zwykle potrzebne tylko do początkowej akceptacji aplikacji Microsoft. Bieżące zarządzanie użytkownikami i strukturą w Action Audit może prowadzić właściciel biznesowy, np. Kierownik Działu Ciągłego Doskonalenia lub Kierownik Działu Jakości, bez uprawnień administratora IT.
Wartości email/UPN muszą być dokładne i znormalizowane. Ukryte znaki białe lub artefakty kopiowania mogą uniemożliwić prawidłowe dopasowanie konta.
Aktywacja Entra ID po stronie klienta
Administrator Entra ID po stronie klienta, posiadający odpowiednie uprawnienia, powinien:
- Otworzyć Action Audit.
- Wybrać opcję Zaloguj z Entra ID.
- Wyrazić zgodę na integrację z aplikacją Action Audit w Microsoft Entra ID, jeśli taki komunikat zostanie wyświetlony.
Jeśli Microsoft zablokuje logowanie lub zgodę, należy przekazać dokładny komunikat błędu albo zrzut ekranu.
Automatyczna rejestracja nowych użytkowników
Gdy nowy użytkownik Entra ID zaloguje się po raz pierwszy i nie istnieje jeszcze w Action Audit, system utworzy konto na podstawie danych tożsamości z Microsoft (email, imię, nazwisko).
Ze względów bezpieczeństwa nowo utworzonym użytkownikom przypisywane są:
- Rola: Brak uprawnień
- Komórka organizacyjna: Import
Jeśli komórka Import jeszcze nie istnieje, Action Audit tworzy ją przy pierwszym logowaniu Entra ID. Komórka Import może być konfigurowana w interfejsie Action Audit.
Mechanizm ten realizuje zasadę: uwierzytelnienie potwierdza tożsamość, ale o dostępie decydują administratorzy.
Odpowiedzialności administratorów klienta
Administratorzy klienta powinni:
- Weryfikować nowo utworzonych użytkowników
- Przenosić użytkowników z komórki Import do właściwej komórki organizacyjnej
- Nadawać właściwe role
- Przeglądać konta zablokowane i nieaktywne
- Usuwać nieaktualne konta, gdy jest to wymagane
Zaleca się wyznaczenie co najmniej dwóch administratorów klienta.
Polityka logowania i wycofanie użytkowników
Użytkownicy standardowi powinni logować się przez Zaloguj z Entra ID.
Konta administracyjne mogą zachować klasyczną metodę logowania awaryjnego, zależnie od konfiguracji. Jeśli klasyczne logowanie administratora jest włączone, Action Audit wymaga 2FA.
Usunięcie użytkownika w Entra nie powoduje automatycznego usunięcia konta w bazie Action Audit. Dostęp jest blokowany podczas kontroli uwierzytelnienia, a konto może zostać usunięte ręcznie przez administratora klienta.
Lista kontrolna walidacji początkowej
Przed szerszym wdrożeniem należy zweryfikować działanie na dwóch kontach testowych:
- Logowanie Entra działa poprawnie
- Wymagana zgoda Microsoft została nadana
- Mapowanie tożsamości dla istniejącego użytkownika jest poprawne
- Nowy użytkownik jest tworzony z rolą Brak uprawnień w komórce Import
- Nowy użytkownik nie ma dostępu do danych operacyjnych przed przypisaniem roli i komórki
- Administrator klienta może przypisać komórkę i rolę
- Użytkownik może ponownie zalogować się po przypisaniu