In dieser Anleitung wird erläutert, wie Sie bestehende Benutzerzugehörigkeiten aus einer Active Directory (AD)-Gruppe als manuelle Berechtigungen in eADM importieren können.
Dieses Verfahren eignet sich zur Verwaltung von Zugriffsrechten, die ursprünglich vor der Einführung von eADM über AD-Gruppen gewährt wurden. Durch die Umwandlung dieser Mitgliedschaften in manuelle Berechtigungen können Support-Mitarbeiter und Manager die Zugriffsrechte einzelner Benutzer direkt über die eADM-Oberfläche hinzufügen oder entfernen.
Vorgehensweise
Der Prozess umfasst drei Hauptphasen:
-
Finde die
sAMAccountNameder AD-Gruppe in eADM. -
Exportieren Sie die Gruppenmitglieder aus Active Directory mithilfe eines PowerShell-Skripts.
-
Weisen Sie den exportierten Benutzern in eADM die entsprechenden Rechte zu.
1. Ermitteln Sie den sAMAccountName der Gruppe
Zunächst müssen Sie die eindeutige Kennung ermitteln (sAMAccountName) für die Gruppe, die das Recht verwaltet.
-
Navigieren Sie in eADM zum Modul „Zugriffskontrolle“ für das entsprechende System (z. B. Microsoft).
-
Wechseln Sie zur Registerkarte „Rechte “.
-
Klicken Sie auf den Namen der Gruppe, die mit dem Recht verknüpft ist, das Sie importieren möchten. Im folgenden Beispiel suchen wir nach der Gruppe, die mit dem Recht „Microsoft E3“ verknüpft ist. 4. Wählen Sie auf der Seite der Gruppe die Registerkarte „Foundation-Daten“ aus.
-
Suchen Sie die Name Feld. Der Wert in diesem Feld ist die Gruppe
sAMAccountName, das Sie für den nächsten Schritt benötigen.
2. Mitglieder einer Gruppe aus Active Directory exportieren
Erstellen Sie anschließend mithilfe von PowerShell auf einem Server, auf dem das Active Directory-Modul installiert ist, eine Liste der Gruppenmitglieder.
-
Öffnen Sie PowerShell.
-
Kopieren Sie das folgende Skript und fügen Sie es in die PowerShell-Konsole ein.
-
Ersetzen
"11735-GS-Msol-SPE_E3"mit demsAMAccountNamedie Sie im vorherigen Schritt ermittelt haben.PowerShell# 1. Define the AD group's sAMAccountName $identity = "11735-GS-Msol-SPE_E3" # 2. Define the output file path $filePath = "C:\temp\members-$($identity).csv" # 3. Get group members, retrieve their employeeNumber, and save to the file Get-ADGroupMember -Identity $identity | ` Get-ADUser -Properties employeeNumber | ` Select-Object -ExpandProperty employeeNumber | ` Out-File -FilePath $filePath -Encoding UTF8 Write-Host "Export complete. File saved to: $filePath"
Hinweis: Dieses Skript exportiert die employeeNumber für jeden Benutzer. Falls Ihre Organisation eine andere Kennung verwendet (wie beispielsweise userPrincipalName), ändern Sie die -Properties und Select-Object die entsprechenden Stellen im Skript entsprechend anpassen.
-
Führen Sie das Skript aus. Es erstellt eine CSV-Datei (z. B.
C:\temp\members-11735-GS-Msol-SPE_E3.csv) mit einer Liste von Benutzer-IDs. -
Öffnen Sie die Datei und überprüfen Sie, ob sie die richtige Liste von Bezeichnern enthält.
3. Rechte in eADM zuweisen
Verwenden Sie schließlich die exportierte Liste, um den Benutzern in eADM die entsprechenden Rechte zuzuweisen.
-
Navigieren Sie im linken Menü von eADM zu „Rechte zuweisen“.
-
Klicken Sie auf die Schaltfläche „Identifikatoren bereitstellen “.
-
Wählen Sie den Identifikator-Typ aus, der den Daten in Ihrer CSV-Datei entspricht (z. B. Mitarbeiternummer).
-
Öffnen Sie Ihre CSV-Datei, kopieren Sie alle Kennungen und fügen Sie diese in das Textfeld ein.
-
Klicken Sie auf „Hinzufügen“ und vergewissern Sie sich, dass die richtigen Benutzer in der Auswahlliste angezeigt werden.
-
Klicken Sie auf „Weiter“.
-
Wählen Sie die Berechtigung aus, die Sie diesen Benutzern zuweisen möchten (z. B. Microsoft E3).
-
Befolgen Sie die Anweisungen und klicken Sie auf „Weiter“, bis eine Bestätigung angezeigt wird, dass die Rechte erfolgreich zugewiesen wurden.
Der Vorgang ist nun abgeschlossen. Den Benutzern der AD-Gruppe wurde nun in eADM manuell die entsprechende Berechtigung zugewiesen.