0
2

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 3 years have passed since last update.

【AzureAD】ネストグループだと色々不具合がある件

Posted at

※この記事は3分くらいで読めます

AzureADで以下を検討している方にお勧めの情報です。
※ユーザプロビジョニング
※エンプラアプリとのシングルサインオン
※グループ単位のライセンスの割り当て

先日MSサイトで以下の記事を見つけました。
https://docs.microsoft.com/ja-jp/azure/active-directory/users-groups-roles/directory-service-limits-restrictions

※一部抜粋

次のシナリオでは、入れ子になったグループはサポートされません。
★アプリ ロールの割り当て (アプリへのグループの割り当てはサポートされていますが、直接割り当てられたグループ内で入れ子になっているグループにはアクセス権はありません)。アクセス権とプロビジョニングの両方
グループベースのライセンス (グループのすべてのメンバーにライセンスを自動的に割り当てます)
Office 365 グループ。

・ユーザプロビジョニング
・エンプラアプリのシングルサインオン
・ネストグループのライセンス割り当て
はネストグループだとサポートされていないようです。

まじかよ。。。

実際に本当にそうなるか試してみます
ここではeigyo_allのグループを作成します。

image.png

eigyo_allの配下にeigyo_GPを追加します。
eigyo_GPの配下にはtestuserが格納してあります。

image.png

salesforceのユーザとグループにeigyo_allを割り当てます
image.png

testuserで認証テストしてみます
image.png

ロールが割り当てられていないとエラーが出ました
image.png

ADの世界ではネストグループは当たり前のように使用されているので
それがAzureADで使えないとなるとこれは痛いです。是非改修してほしい。

プロビジョニングで、徐々にグループ追加するパターンの場合
大元のSGを作成し、そこに差分SGを追加していくって事は出来なくなります。
ADのSG情報がそのまま利用できないのはつらいですね。

ご参考になればと存じます。

0
2
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
2

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?