识别预配服务操作
学习目标
管理系统并执行预配作业。
添加系统
概览
在本单元中,您将作为管理员学习如何设置 Identity Provisioning 服务,以便轻松地将实体从源系统传输到目标系统。
在触发预配之前,请确保已执行所需的设置。
您可以执行以下操作:
添加源系统、目标系统和代理系统
设置特定于您的系统和场景的配置属性
定义源和目标数据模型之间的映射规则
在系统之间预配实体
运行和计划预配作业
查看作业日志
导出和导入系统
添加系统
您可以在 Cloud Identity Services 中添加源系统、目标系统和代理系统。
如何配置源系统
此演示展示了如何配置源系统。定义源系统时,您需要详细说明它是什么类型的系统,并会获得一个初始模板,您可以在其中调整实体(用户和组)的读取方式,以及需要时的过滤或适配方式。一个简单的示例(至今已有二十多年历史)是 ABAP 系统之间的场景。像 DDIC 或 SAP 这样的用户在 ABAP 系统上下文中非常重要,但将其作为 Active Directory 的用户创建则毫无意义。
演示:观看演示(SAP 官方交互式练习)
如何探索目标系统
此演示展示了如何管理目标系统。乍一看,目标系统的定义与源系统非常相似,但会出现一些额外的细节,例如目标系统可以从多个源系统接收实体,以及需要用缺失的详细信息来丰富实体属性。例如,假设目标系统需要用户组织这样的详细信息。源应用程序可能不提供该信息,但如果它在目标系统中是必需的,您至少必须放置一个默认值,之后可以在目标应用程序中调整。当在许多不同的系统之间连接和共享与用户相关的数据时,您可能还需要调整相应的架构(schema)。
演示:观看演示(SAP 官方交互式练习)
如何探索代理系统
此演示展示了如何管理代理系统。代理系统结合了源系统和目标系统的特征。它们从源系统读取数据,提供一个可以按自身架构存储实体的仓库,并可从该仓库将实体发送到其他目标系统。定义代理系统时,会生成两个转换,一个用于读取,另一个用于写入,两者都可以调整以满足特定需求。与其他转换一样,编辑器可以以图形界面或 JSON 编码界面呈现。
演示:观看演示(SAP 官方交互式练习)
如何探索管理选项
此演示展示了如何使用 Cloud Identity Services UI 中提供的各种管理选项。在这里,您可以了解如何轻松跳转到 help.sap.com 上提供的文档,或触发支持请求。根据您项目中的应用程序生命周期管理流程,您可以清理现有租户的内容,但如果这是生产环境或其他敏感环境,请确保仅将与合规举措相关的预配日志安全存储。
演示:观看演示(SAP 官方交互式练习)
SAP Cloud Identity 基础设施中的本地系统
当您的 Identity Provisioning 捆绑包或独立租户运行在 SAP Cloud Identity Services 基础设施或 SAP BTP 上时,请设置到本地系统(例如 SAP AS ABAP、LDAP Server、Microsoft Active Directory、SAP S/4HANA On-Premise)的连接。
在 SAP Cloud Identity 基础设施中连接到本地系统
当您的 Identity Provisioning 捆绑包或独立租户运行在 SAP Cloud Identity Services 的基础设施上时,请设置到本地系统的连接。
前提条件
确保您的租户运行在 SAP Cloud Identity Services 基础设施上。
您已安装云连接器(适用于 SAP BTP、Cloud Foundry 环境)并完成初始配置。
上下文
如果您的预配场景涉及本地系统,则需要在三个位置进行单独配置:
SAP BTP cockpit,您在此于 Cloud Foundry 子账户中订阅 Cloud Identity Services 连接计划
SAP Cloud Connector,在此建立到云子账户的连接,并定义后端(本地)系统
Identity Provisioning 管理控制台,您在此配置本地预配系统
全量读取与增量读取
当您设置好系统并启动计划预配任务时,该流程的标准行为是读取源系统中的所有实体。这种模式可防止数据丢失,并始终使目标系统与源系统保持同步。然而,每个作业的执行都可能耗时很长。
增量读取是一种用于优化从源系统检索数据量的概念。增量读取快得多,但有时可能有其限制。源系统要支持增量读取模式,其 API 应允许实现此功能。
例如,Microsoft Active Directory 源系统使用 uSNChanged 属性。
增量读取与全量读取的主要区别如下:
增量读取 ——仅从源系统读取修改过的数据并触发到目标系统。修改过的数据是指新实体以及对现有实体的更新。从源系统删除的实体不会从目标系统中删除。它们只能在 全量读取 作业期间被删除。
全量读取 ——每次向目标系统触发预配作业时,都会读取并检查所有实体(新的、更新的、删除的以及现有的未变更实体)。
要使源系统和目标系统完全同步,您可以使用 Resync 类型的预配作业。
注意
我们建议,如果连接器处于增量读取模式,应不时强制执行全量读取。为此,您必须设置以下源系统属性:ips.full.read.force.count。例如,ips.full.read.force.count = 10 将导致每执行 10 次增量读取后交替进行一次全量读取。
此属性仅影响计划运行;手动触发的运行会被忽略。如果未设置该属性,则只会执行增量读取作业。
当 Identity Provisioning 首次从源系统读取实体时,它总是触发全量读取作业。如果该作业成功,服务随后可以继续执行增量读取作业(如果已激活此类作业)。在增量读取作业期间,服务仅读取上次成功作业之后新增或已被修改的实体。
下表列出了当前支持增量读取模式的所有源系统。
受支持的系统
受支持的系统
系统类型 |
详细信息 |
|---|---|
SAP SuccessFactors |
默认模式:增量读取 如果设置相关属性,可以切换为全量读取:ips.delta.read = disabled |
SAP SuccessFactors Learning |
默认模式:增量读取 如果设置相关属性,可以切换为全量读取:ips.delta.read = disabled |
基于 LDAP 的系统
系统类型 |
详细信息 |
|---|---|
Microsoft Active Directory |
默认模式:全量读取 如果设置相关属性,可以切换到增量读取:ips.delta.read = enabled 在继续操作时,请记住以下特殊性和限制:为了在增量读取模式下能识别任何已删除的对象,必须启用 Active Directory Recycle Bin 可选功能。确保 AD 目标(destination)中使用的服务用户具有 Domain Admin 角色,否则连接器将无法从回收站中提取任何数据。由于 AD 的链接属性(linked attributes)概念,Microsoft Active Directory 读取连接器在执行增量读取模式时存在限制。我们建议您定期强制执行全量读取,以避免数据丢失。您需要设置关于读取哪些特定属性的限制。为此,请设置属性 ldap.user.attributes 和 ldap.group.attributes,并将 uSNChanged 添加到属性列表中。否则,预配作业将以全量读取模式运行。 |
基于 SCIM 的系统
系统类型 |
详细信息 |
|---|---|
Identity Authentication |
默认模式:全量读取 如果设置相关属性,可以切换到增量读取:ips.delta.read = enabled 注意 使用 SAP Central Business Configuration 和 Identity Directory SCIM API(简称 SCIM API 版本 2)时,增量读取模式仅支持用户资源。对于资源(用户和组)的增量读取,请记住以下 API 要求:系统 API 应返回 lastModified,它是 meta 属性的子属性。lastModified 子属性表示资源详细信息在服务提供者处更新的最近日期和时间。系统 API 还必须支持按 lastModified 属性进行过滤,并且系统应支持过滤表达式中的 gt 运算符。 |
Local Identity Directory |
|
SAP Central Business Configuration |
|
SAP CPQ |
|
SCIM System(通用 SCIM 系统,如果它满足 API 要求) |
如何探索实时预配
此演示展示了如何访问实时预配配置界面。除了跨不同系统(如用户和组)的计划实体传输之外,您可能还需要立即提供新的用户或组。在这里,您可以找到在哪里定义用于实时预配的候选系统,并探索用于认证到接收方(目标)系统(新实体将在其中创建)的一些可用选项,从基本认证到证书,即便 OAuth 如今已是普遍使用的方法。
演示:观看演示(SAP 官方交互式练习)
预配作业 — 启动与停止
您可以从 Identity Provisioning 管理控制台启动和停止预配作业,也可以使用 Identity Provisioning 租户管理员 API 从 API 客户端启动和停止。
前提条件
您的源系统和目标系统已配置并启用。
(可选)在运行实际预配作业之前,您已运行 模拟 和/或 验证 作业,以确认 Identity Provisioning 配置在目标系统中产生预期结果。
作业类型
Identity Provisioning 服务提供以下类型的预配作业:
预配作业的类型
运行来源 |
作业类型 |
真实预配 |
|---|---|---|
管理控制台 |
读取作业 - 从源系统读取所有实体,并仅将新增或更新的实体预配到目标系统。如果作业以 增量读取 模式运行,则仅读取并预配源系统中新增或更新的实体。 |
是 |
重新同步作业 - 从源系统读取所有实体,并将所有实体预配到目标系统。 |
||
模拟作业 - 估算将在目标系统中创建、更新、删除或跳过的实体数量。在不修改目标系统的情况下提供重新同步作业的预期结果。 |
否 |
|
验证作业 - 验证实体(用户和组)将如何从源系统映射到目标系统,而不修改它们。 |
||
API 客户端 |
使用 Identity Provisioning 租户管理员 API 从 API 客户端运行预配作业。该 API 可在 SAP Business Accelerator Hub 上获取。 |
是 |
启动作业
要运行作业,请选择一个源系统,然后选择 Jobs <Job_Type> 和 Run Now。
计划作业
要计划作业运行,请选择一个源系统,然后选择 Jobs→Read Job→Schedule。
停止作业
要停止正在运行的作业,请选择一个源系统,然后在 Action 列中选择 Stop Job 按钮。