องค์กรที่เก็บบัญชีผู้ใช้ไว้ใน Microsoft Entra ID สามารถ Sync ผู้ใช้ โครงสร้าง และ Group เข้ามาใน Sangfor Athena SASE ได้ด้วย User Source ประเภท Azure Active Directory (ชื่อที่แสดงบน Console) โดยลงทะเบียนแอปใน Entra ID แล้วให้สิทธิ์ Microsoft Graph สำหรับอ่านข้อมูลผู้ใช้และ Group บทความนี้อธิบายขั้นตอนฝั่ง Entra ID ขั้นตอนฝั่ง Athena SASE การตรวจสอบผล และการเลือก Auth Source เพื่อให้ผู้ใช้ Login ด้วยบัญชี Entra ID เหมาะสำหรับผู้ดูแลระบบที่มีสิทธิ์จัดการแอปและให้ Admin Consent ใน Entra ID
- User Source แบบ Azure Active Directory อยู่ในกลุ่ม Third-Party User Sources และฟอร์มไม่มีช่องเลือก Connector จึงไม่ต้องติดตั้ง Identity Connector สำหรับการ Sync นี้
- User Source มีหน้าที่นำผู้ใช้และ Group เข้ามาใช้กับ Policy ส่วนการ Login ด้วยบัญชี Entra ID ให้ตั้ง Auth Source แบบ SAML หรือ OIDC เพิ่ม (ดูหัวข้อ ให้ผู้ใช้ Login ด้วยบัญชี Entra ID)
สารบัญ
ขั้นตอนฝั่ง Microsoft Entra ID
- เข้า Microsoft Entra admin center แล้วไปที่ Manage Microsoft Entra ID กด Add แล้วเลือก Enterprise application
- เลือก Create your own application ตั้งชื่อแอป เลือก Integrate any other application you don't find in the gallery (Non-gallery) แล้วกด Create
- ไปที่ App registrations › All applications เปิดแอปที่สร้าง แล้วจดค่า Application (client) ID และ Directory (tenant) ID จากหน้า Overview ของแอป
- ไปที่ Certificates & secrets สร้าง Client secret ใหม่ แล้วคัดลอกค่า Secret เก็บไว้ทันที เพราะค่าเต็มจะแสดงเพียงครั้งเดียวหลังสร้าง
- ไปที่ API permissions › Add a permission › Microsoft Graph แล้วเพิ่มสิทธิ์ตามตารางด้านล่าง
ประเภท Permission ความหมาย Application permissions User.Read.Allอ่านโปรไฟล์ของผู้ใช้ทั้งหมด Application permissions Group.Createสร้าง Group Application permissions Group.Read.Allอ่าน Group ทั้งหมด Application permissions Group.ReadWrite.Allอ่านและเขียน Group ทั้งหมด Delegated permissions User.Read.Allอ่านโปรไฟล์ของผู้ใช้ทั้งหมด - ตรวจว่ามีสิทธิ์ครบ 5 รายการ แล้วกด Grant admin consent for <ชื่อแอป> และกด Yes สถานะของทุกรายการต้องเปลี่ยนเป็น Granted
เพิ่ม User Source แบบ Azure Active Directory
- ที่ Console ไปที่ Platform Management › Identity Management › User Management แล้วกด Manage User Sources
- กด Add User Source แล้วกด Azure Active Directory หน้าต่าง Details จะเปิดขึ้น (การคลิกไอคอนประเภทจะสร้าง User Source ให้ทันที จึงควรคลิกเมื่อพร้อมตั้งค่าจริง)
- ตั้งชื่อ User Source ด้วยไอคอนดินสอข้างชื่อ
- ที่ Basics กรอกค่าจาก Entra ID
- Tenant ID = Directory (tenant) ID
- App ID = Application (client) ID
- App Secret = ค่า Client secret
- ส่วน Event Callback มีตัวเลือก Push Changes (Enable / Disable) ข้อความบนหน้าระบุว่า เมื่อเปิดการตั้งค่าทั้งฝั่ง Azure Active Directory และ Athena SASE แล้ว ฝั่ง Azure จะส่งการเปลี่ยนแปลงของผู้ใช้มาให้อัตโนมัติ ถ้าไม่ได้ตั้งค่าฝั่ง Azure ให้คง Disable ไว้ และใช้ Sync Schedule ตามปกติ
- ตรวจ Account Mapping ซึ่งจับคู่
userPrincipalNameเป็น Username บน Athena SASE - ตรวจ Attribute Mapping และเปิดเฉพาะรายการที่ต้องการ ค่าในฟอร์มได้แก่
userPrincipalName→ Username,displayName→ Display Name,employeeId→ Employee Number,jobTitle→ Title,e164(input.mobilePhone, "")→ Mobile Number และemail(input.mail, "")→ Email
- ที่ Sync Settings เลือก Sync to Department (Department ปลายทางที่จะรับผู้ใช้จาก Entra ID) และเปิด Sync Schedule พร้อมกำหนดรอบใน Sync every
- กด OK ตรวจว่า User Source อยู่ในสถานะ Enabled (ถ้ายังไม่ Enable ให้กด Enable) แล้วกด Sync เพื่อดึงข้อมูลครั้งแรก
ตรวจสอบผลการ Sync
- ที่ Manage User Sources กด Refresh การ์ดของ User Source แสดง Type, Status, Scheduled Sync และ Last Synced การ Sync เป็นงานเบื้องหลัง ผลอาจไม่ขึ้นทันที
- ที่แท็บ Departments ผู้ใช้จาก Entra ID จะอยู่ใต้ Department ที่เลือกไว้ใน Sync to Department
- ที่แท็บ User Group เลือกแหล่งที่มาเป็น Azure Active Directory เพื่อดู Group ที่ Sync มา และใช้ App Authorization ให้สิทธิ์ App ตาม Group ได้
ให้ผู้ใช้ Login ด้วยบัญชี Entra ID
User Source ไม่ได้ทำหน้าที่ตรวจรหัสผ่าน หลัง Sync ผู้ใช้แล้วให้เพิ่ม Auth Source ที่เชื่อมกับ Entra ID แล้วติ๊กใน Authentication Policy
- Auth Source แบบ SAML โดยตั้งค่า Single sign-on แบบ SAML ในแอปฝั่ง Entra ID
- Auth Source แบบ OIDC แล้วเลือก OpenID Connect (OIDC) ใน PC (Client Access)
ตั้ง Account Mapping ของ Auth Source ให้ได้ค่าเดียวกับ Username ที่ Sync มา (ค่า userPrincipalName) เพื่อให้การ Login ผูกกับผู้ใช้ที่ Sync ไว้แล้ว ผู้ใช้จึงได้ Department และ Group ครบตั้งแต่ Login ครั้งแรก
ข้อแนะนำและปัญหาที่พบบ่อย
| อาการหรือเรื่องที่ควรรู้ | สิ่งที่ควรทำ |
|---|---|
| Sync ไม่สำเร็จ | ตรวจ Tenant ID, App ID และ App Secret ให้ตรงกับแอปใน Entra ID และตรวจว่าสิทธิ์ทั้ง 5 รายการมีสถานะ Granted |
| ไม่เห็น Group | ตรวจว่าได้ให้สิทธิ์ Group ครบตามตาราง และกด Grant admin consent แล้ว จากนั้นกด Sync อีกครั้ง |
| Client secret ใกล้หมดอายุ | Client secret ใน Entra ID มีวันหมดอายุตามที่เลือกตอนสร้าง ควรบันทึกวันหมดอายุไว้ สร้าง Secret ใหม่ก่อนหมดอายุ แล้วนำค่าใหม่มากรอกที่ App Secret |
| ข้อมูลที่แก้ใน Entra ID ยังไม่เปลี่ยน | รอ Sync รอบถัดไป หรือกด Sync ที่การ์ดของ User Source |
| ผู้ใช้เห็นใน Department แล้ว แต่ Login ไม่ได้ | ตั้ง Auth Source แบบ SAML หรือ OIDC และติ๊กใน PC (Client Access) ของ Authentication Policy |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น