使用 Microsoft Entra ID 同步
最后更新于
最后更新于
对应的
本文将帮助您使用目录连接器将您的 Azure Active Directory 中的用户和群组同步到您的 Bitwarden 组织。
在配置目录连接器之前,请从 完成以下过程。目录连接器需要从这些过程中获得的信息才能正常运行。
完成以下步骤以为目录连接器创建一个应用程序注册:
从您的 ,导航到 Azure Active Directory 资源。
从左侧导航选择应用注册。
选择新建注册按钮并为您的注册指定一个 Bitwarden 专用名称(比如 bitwarden-dc
)。
选择注册。
完成以下步骤以为已创建的应用程序注册授予所需的权限:
在已创建的 Bitwarden 应用程序中,从左侧导航选择 API 权限。
选择添加权限按钮。
当提示您选择一个 API 时,选择 Microsoft Graph。
设置如下的委托权限:
User > User.ReadBasic.All(读取所有用户的基本配置)
User > User.Read.All(读取所有用户的全部配置)
Group > Group.Read.All(读取所有群组)
AdministrativeUnit > AdministrativeUnit.Read.All(仅当您要同步时才需要)
设置如下的应用程序权限:
User > User.Read.All(读取所有用户的全部配置)
Group > Group.Read.All(读取所有群组)
AdministrativeUnit > AdministrativeUnit.Read.All(仅当您要同步时才需要)
返回 API 权限页面,选择为 ... 授予管理员同意按钮。
完成以下步骤以创建目录连接器要使用的密钥:
在已创建的 Bitwarden 应用程序中,从左侧导航选择证书和密码。
选择新建客户端密码按钮,并添加一个 Bitwarden 专用描述(例如 bitwarden-dc-secret
)和到期日期,我们建议选择用不。
填写完成后选择保存。
将密码的值复制到安全的地方,稍后将使用它。
[译者注]:注意客户端密码的值必须及时备份,退出此页面后你将无法再次查看。
完成以下步骤以获取目录连接器要使用的应用程序 ID:
在已创建的 Bitwarden 应用程序中,从左侧导航选择概览。
将应用程序(客户端)ID 复制到安全的地方,稍后将使用它。
完成以下步骤以获取目录连接器要使用的租户主机名:
在 Microsoft Azure 门户的任何地方,从主导航选择目录和订阅筛选器按钮。
将当前目录:的值复制到一个安全的地方,稍后将使用它。
导航到 Setting 标签页。
从 Type 下拉列表中选择 Azure Active Directory。 此部分中的可用字段将根据您选择的类型而变化。
完成以下步骤以配置当使用目录连接器同步时要使用的设置:
导航到 Setting 标签页。
在 Sync 部分,根据需要配置如下选项:
Interval
自动同步检查的时间间隔(分钟为单位)。
Remove disabled users during sync
选中此框以从 Bitwarden 组织中删除已在您的组织中禁用的用户。
Overwrite existing organization users based on current sync settings
选中此框以始终执行完全同步,如果任何用户不在同步用户集中,则将其从 Bitwarden 组织中移除。
More than 2000 users or groups are expected to sync
如果预计同步 2000 个以上用户或群组,请选中此框。如果不勾选此框,目录连接器会将同步限制在 2000 个用户或群组。
Sync Users
选中此框以将用户同步到您的组织。
选中此框将允许您指定用户筛选器。
User Filter
Sync Groups
选中此框以将群组同步到您的组织。
选中此框将允许您指定群组筛选器。
Group Filter
使用逗号分隔的列表可根据用户电子邮箱、群组名称或群组成员资格在同步中包含或排除:
在 User Filter 字段中使用以下筛选语法:
要基于电子邮箱地址在同步中包含或排除特定用户:
在 Group Filter 字段中使用以下筛选语法:
要基于群组名称在同步中包含或排除群组:
授予的权限最多可能需要 15 分钟才能正确传递到您的应用程序。这之前,您可能会收到 Insufficient privileges to complete the operation
(权限不足,无法完成此操作)的错误。
导航到 Dashboard 标签页。
在 Sync 部分选择 Start Now 按钮。 或者你可以选择 Sync Now 按钮以运行一次性手动同步。
如果您退出或关闭了目录连接器,自动同步将停止。最小化或隐藏此程序到系统托盘,以保持后台运行。
完成以下步骤以配置目录连接器使用您的 Azure Active Directory。如果尚未准备好,请执行适当的 步骤,然后继续:
打开目录连接器。
输入收集到的、 以及。
完成配置后,请导航至 More 标签页,然后选择 Clear Sync Cache 按钮,以防止与先前的同步操作发生潜在冲突。有关更多信息,请参阅。
打开目录连接器。
参阅。
参阅。
您可以使用 includeGroup
和 excludeGroup
关键词根据 Azure Active Directory 群组成员资格在同步中包含或排除用户。includeGroup
和 excludeGroup
使用群组对象 ID,此 ID 可从 中的群组概览页面或通过 获得:
您可以使用 includeadministrativeunit
和 excludeadministrativeunit
关键词根据已标记的 在同步中包含或排除群组。includeadministrativeunit
和 excludeadministrativeunit
使用管理单元的 Object ID(对象 ID):
要测试目录连接器是否成功连接到您的目录并返回所需的用户和群组,导航到 Dashboard 标签页并选择 Test Now 按钮。如果成功,则用户和群组将根据指定的和显示在目录连接器窗口中。
配置并测试和后,就可以开始同步了。完成以下步骤以使用目录连接器启动自动同步:
打开目录连接器。
目录连接器将根据配置的和开始轮询目录。
如果您使用的是 计划,则只能同步 10 个成员。如果您尝试同步超过 10 名成员,目录连接器将显示错误并停止同步。