完全同期と増分同期の理解

Microsoft Active Directoryで選択した組織単位(OU)からIAMにユーザーおよびグループを同期できます。増分同期または完全同期のいずれかを実行できます。新しいOUの同期について学習し、いくつかのユース・ケースの例を参照します。

新しい組織単位の同期

20.1.3 より前では、Microsoft Active Directoryで新しく追加されたOUがIAMで自動的に使用できるように、AU同期が毎分ブリッジによってトリガーされました。20.1.3 リリース以降では、Microsoft Active Directoryで新しい組織単位(OU)を追加するときに、増分または完全同期を実行して、新しく作成されたOUをIAMで確認する必要があります。新しいOUを追加するときに増分同期を実行することをお勧めします。

ユース・ケース: Microsoft Active Directoryからのユーザーおよびグループの削除

Microsoft Active Directoryは認可ソースです。Microsoft Active Directoryから削除されたユーザーは、IAMでリンク解除され、非アクティブ化されます。その後、これらのユーザーをIAMから削除できます。

Microsoft Active Directoryからグループを削除すると、完全または増分同期時に、これらのグループもIAMから削除されます。

ユース・ケース: リンク解除されたユーザーのIAMでの再アタッチ

以前にリンク解除されたユーザーを、同じユーザー名でMicrosoft Active Directoryに作成するとします。次に完全または増分同期を実行すると、Microsoft Active Directory内のこれらのユーザーは、IAM内の関連ユーザーに再アタッチされます。

IAMで委任認証がアクティブ化されている場合、再アタッチしたユーザーの認証は、Microsoft Active Directoryに委任されます。たとえば、ユーザーが複数のMicrosoft Active DirectoryドメインからIAMに同期されています。Microsoft Active Directoryは認可ソースであるため、これらのドメインはすべて認可できます。いずれかのドメインからユーザーを削除すると、そのユーザーはIAMでリンク解除されます。ユーザーを別のMicrosoft Active Directoryドメインに再同期すると、このドメインがそのユーザーに対して認可できるようになります。