Hvordan eFeide-integrasjonen mot Azure AD fungerer

Denne artikkelen forklarer kort hvordan eFeide-integrasjonen mot Azure AD (Microsoft Entra ID) er satt opp og hvordan den oppfører seg i drift, med særlig vekt på hva som skjer når brukere ikke lenger skal være med i synkroniseringen.

Integrasjonen bruker Microsoft Graph API til å opprette og vedlikeholde brukere og grupper i Azure AD basert på regler og eksportmaler i eFeide.

Hva integrasjonen gjør

eFeide brukes til å synkronisere brukere og grupper fra skolens kildegrunnlag til Azure AD. Typisk gjelder dette elever, ansatte og relevante grupper. Integrasjonen kan opprette og oppdatere objekter i Azure AD, og den kan også håndtere ulike gruppetyper som Microsoft 365-grupper, sikkerhetsgrupper og distribusjonsgrupper.

Hvilke brukere som skal være med i synkroniseringen styres av regelsett i eFeide. Bare objekter som matcher disse reglene, blir eksportert.

Hvordan synkroniseringen fungerer

Når synkroniseringen kjører, sammenligner eFeide hvilke brukere og grupper som skal finnes i Azure AD ut fra oppsettet i eFeide.

  • Brukere som matcher regelsettene, blir opprettet eller oppdatert.

  • Brukere som ikke lenger matcher regelsettene, blir fjernet fra den aktive synkroniseringen.

  • Grupper opprettes og vedlikeholdes på samme måte ut fra konfigurerte maler og mappinger.

Integrasjonen er med andre ord regelstyrt: det er medlemskap i regelsettene som avgjør om en bruker skal eksistere i Azure AD gjennom eFeide.

Sletting av brukere

Hvis en bruker ikke lenger har en aktiv konto i eFeide, vil integrasjonen slette brukeren i Azure AD. Det finnes ikke en egen synkmal for deaktiverte brukere i denne integrasjonen.
Det legges inn en karantenetid i eksportinnstillingene i eFeide for hvor lang tid det skal gå fra en Feidekonto er slettet i eFeide til at kontoen i Azure skal bli slettet. Kunden kan selv velge hvor lang karantenetiden skal vare.

Dette er viktig å være klar over. En bruker blir altså ikke bare «ignorert» dersom vedkommende faller ut av regelsettet. I stedet vil brukeren bli slettet som del av synkroniseringslogikken.

Vanlige årsaker kan være:

  • at brukeren ikke lenger har riktig rolle, for eksempel elev eller ansatt, eller skole- og faggruppetilhørighet i kildedata (SAS).

  • at brukeren er markert som slettet eller inaktiv i kildedata (SAS).

Gjenoppretting av brukere

  • Hvis en bruker er blitt slettet i Azure AD som følge av at feidekontoen er slettet i eFeide, så vil Azure gjenopprette kontoen igjen når feidekontoen i eFeide er blitt gjenopprettet.

  • Dette avhenger av at brukerankeret (objectGuId) er intakt på brukeren i eFeide og er likt med brukerankeret (objectGuId) på brukeren i Azure AD.

For at automatisk gjenoppretting skal fungere, så må altså eksisterende brukerankerverdier beholdes. Man skal ikke slette eller opprette nye ankere for brukeren.

Ankerverdiene brukes for å kjenne igjen at dette er samme bruker som tidligere har vært synkronisert. Hvis disse endres eller opprettes på nytt, øker risikoen for at Azure AD oppfatter brukeren som et nytt objekt i stedet for en gjenoppretting av det gamle.

Kort oppsummert: eFeide-integrasjonen mot Azure AD er en aktiv livssyklustyring av brukere og grupper. Den oppretter, oppdaterer og sletter objekter ut fra definerte regler.

Last updated: