A integração com o Microsoft Entra ID (anteriormente Azure AD) utiliza o Microsoft Graph para sincronizar usuários com o MyQ. Antes que a sincronização possa ser configurada, o serviço deve estar habilitado e devidamente configurado no portal do Microsoft Azure.
Adicionar o Microsoft Entra ID como fonte
Assim que a conexão com o Microsoft Entra ID for estabelecida, acesse MyQ > Configurações > Sincronização de usuários. Clique em Adicionar e, em seguida, clique em Adicionar fonte Microsoft Entra ID.
Depois que a fonte estiver configurada, as opções de configuração permitem que você edite a forma como os usuários são importados.
-
Na guia Geral, você configura o servidor de autenticação e a fonte de sincronização, além de ativar ou desativar a sincronização.
-
Na guia “Usuários”, você define quais usuários serão importados para o MyQ, configura suas propriedades e define as opções relacionadas.
-
Na guia Grupos, você define como os grupos da fonte são importados e criados no MyQ. Quando os grupos são importados, o MyQ cria as definições de grupo correspondentes, e os usuários são atribuídos a esses grupos com base em suas associações no Entra ID.
Guia Geral
Essa guia é aberta por padrão quando você seleciona “Adicionar fonte do Microsoft Entra ID”. As seguintes opções estão disponíveis:
-
Ativar: use este botão para ativar ou desativar a sincronização de usuários.
-
Servidor de autenticação: selecione o servidor de autenticação a ser usado. Se várias conexões forem estabelecidas, você pode selecionar qual usar para essa sincronização de usuários.
-
Fonte de sincronização: atribua um nome para identificar facilmente a fonte de sincronização. Isso é útil para distinguir entre vários locatários do Entra ID.
Guia “Usuários”
Esta guia permite que você selecione quais usuários importar, suas propriedades e várias opções para a sincronização de usuários.
Usuários a serem importados
É aqui que você pode selecionar quais usuários deseja importar do seu locatário do Entra ID para o MyQ.
Opções disponíveis:
-
Todos os usuários
-
Usuários de grupos selecionados: especifique os grupos dos quais deseja importar usuários. Essa opção importa um usuário se ele for membro de pelo menos um dos grupos selecionados.
-
Usuários de grupos que contenham uma sequência de caracteres: especifique uma ou mais sequências de caracteres e importe apenas os membros de grupos cujo nome contenha pelo menos uma dessas sequências. Coloque cada sequência em uma nova linha. A correspondência não diferencia maiúsculas de minúsculas.
Atenção!
O recurso “Usuários de grupos que contenham uma sequência de caracteres” pode tornar a sincronização mais lenta.
Propriedades
Na seção Propriedades, você pode mapear as informações do usuário do Microsoft Entra ID para as credenciais no MyQ. É fornecida uma seleção predefinida de valores recomendados. Se o valor predefinido não for usado, um atributo personalizado digitado manualmente pode substituí-lo e sincronizar um atributo de usuário diferente do Entra ID.
|
Nome da propriedade |
Descrição |
Atributo(s) predefinido(s) |
|---|---|---|
|
Nome completo |
Nome completo dos usuários. |
|
|
Número pessoal |
Número de identificação do usuário. |
|
|
|
E-mail dos usuários. |
|
|
Notas |
Notas relevantes. |
|
|
Idioma |
Idioma preferido dos usuários. |
|
|
Departamento |
Departamento dos usuários. |
|
|
Alias |
Um nome ou nome de usuário alternativo. |
|
|
Cartão |
O número do cartão de identificação do usuário. |
|
|
PIN |
O PIN do usuário. |
|
|
Personalizado (1) |
Atributo personalizado a ser atribuído a outras informações relevantes. |
|
|
Personalizado (2) |
Atributo personalizado para atribuir a outras informações relevantes. |
|
|
Personalizado (3) |
Atributo personalizado para atribuir a outras informações relevantes. |
|
Para a propriedade Alias, se o atributo onPremisesSamAccountName@onPremisesDomainName para usado, o Alias do usuário após a sincronização será uma combinação dos atributos de Microsoft Entra ID do usuário onPremisesSamAccountName e onPremisesDomainName no formato, por exemplo, user@myq.cz.
Opções
-
Desativar usuários ausentes: essa opção permite que o sistema desative automaticamente no MyQ X os usuários que não estejam mais presentes na fonte do Microsoft Entra ID.
-
Adicionar novos usuários: quando ativado, esse recurso adiciona automaticamente novos usuários encontrados na fonte do Microsoft Entra ID ao MyQ X.
-
Usar como servidor de autenticação: se você planeja autenticar usuários no Azure usando credenciais do Active Directory e utilizar a opção de logon único da Microsoft, selecione a opção “Usar como servidor de autenticação” e clique em “Salvar”.
-
Emparelhar pelo número pessoal: marque esta caixa de seleção se desejar atualizar usuários com base em seus números pessoais. Se a opção de número pessoal estiver marcada, durante a ressincronização, o sistema procurará o usuário pelo número pessoal. Se for encontrada uma correspondência, os detalhes do usuário serão atualizados; caso contrário, um novo usuário será criado.
A partir do MyQ Print Server 10.2 RC 4, a opção “Emparelhar pelo número pessoal” vem marcada por padrão para todas as fontes de sincronização recém-criadas e não pode ser alterada. Fontes criadas na versão 10.1 após a migração para a 10.2 permitem a edição dessa opção. O emparelhamento de usuários pelo número pessoal é altamente recomendado.
-
Ignorar fonte de sincronização: essa opção permite ignorar seletivamente determinados aspectos ou dados da fonte do Microsoft Entra ID durante a sincronização.
-
Criar alias normalizado a partir do nome de exibição: essa opção significa que um alias adicional é adicionado ao usuário, além daqueles configurados na seção de atributos do usuário; esse alias assume a forma de
AzureAD\concatedDisplayName. Isso permite o reconhecimento adequado dos usuários que imprimem a partir de dispositivos conectados ao Entra ID.
Se dois ou mais usuários tiverem o mesmo nome completo sincronizado do Entra ID, um alias normalizado será criado apenas para o primeiro usuário. Não há como distinguir os proprietários dos trabalhos nesse caso no ambiente ADD, uma vez que o driver da impressora fornece apenas o nome e o sobrenome do usuário concatenados.
Guia “Grupos”
A guia “Grupos” não especifica quais grupos de usuários devem ser importados, mas sim como eles devem ser organizados no MyQ. A seleção dos grupos de usuários a serem importados é controlada em “Usuários” > “Usuários a serem importados”.
As seguintes opções estão disponíveis:
-
Tipo de sincronização: ajuste o nível de sincronização na guia “Grupos”. Selecione entre:
-
Sincronização completa: sincronize os grupos 1:1 conforme estão na fonte, o que significa que os usuários são adicionados e removidos dos grupos da mesma forma que na fonte.
-
Sincronizar se não estiver vazio: mantém o usuário em pelo menos um grupo, mesmo depois que ele perder todas as afiliações no diretório.
-
Adicionar novo: garante que, uma vez que um usuário seja atribuído a um grupo no MyQ, ele não perca essa filiação mesmo após ser removido de um grupo no diretório de origem.
-
-
Selecionar grupos: permite selecionar os grupos existentes em sua instância do Entra ID que você deseja incluir como grupos no MyQ.
-
Selecionar grupos que contenham a string: permite selecionar grupos do Entra ID com base em um filtro de string, e esses grupos serão criados no MyQ. Se essa opção for combinada com “Selecionar grupos”, somente os grupos que atenderem a ambas as condições serão criados.
-
Importar grupos sob este grupo: permite selecionar um grupo de usuários existente no MyQ para usar como grupo pai para quaisquer grupos sincronizados a partir desta fonte.
-
Ignorar grupos: selecione quais grupos do Active Directory você não deseja usar nesta sincronização.
-
Ignorar grupos que contenham a string: cumpre a mesma função que “Ignorar grupos”, permitindo que você especifique grupos a serem ignorados de acordo com uma string que eles contenham.
Sincronização de grupos — Cenário de exemplo
Os administradores têm maior controle sobre as associações a grupos durante a sincronização de usuários do Entra ID. Com a opção de filtro “Selecionar grupos” nas configurações da fonte “Sincronização de usuários do Entra ID”, você pode especificar quais associações a grupos são importadas para o MyQ sem afetar o processo geral de sincronização de usuários.
Exemplo:
A estrutura de grupos do Entra ID é a seguinte:
-
Todos os alunos: 1.500 usuários
-
Turma 1A: 1.000 usuários
-
Turma 1B: 500 usuários
Configurações do MyQ:
-
Na guia “Usuários”, em “Usuários a serem importados”, selecione “Usuários dos grupos selecionados” e especifique o grupo “Todos os alunos” para sincronizar todos os 1.500 usuários.
-
Na guia “Grupos”, em “Selecionar grupos”, selecione apenas “Turma 1B”.
Resultado:
-
Todos os 1.500 usuários são sincronizados com o MyQ.
-
Apenas os 500 usuários da “Turma 1B” têm sua filiação ao grupo aplicada no MyQ.
-
Os 1.000 usuários restantes são importados sem nenhuma filiação a grupo.
-
Os usuários que também são membros da Classe1A não têm essa filiação aplicada no MyQ.
Sincronizar agora
Agora é possível sincronizar os usuários selecionando sua fonte de Microsoft Entra ID na lista e clicando em “Sincronizar agora”. Você também pode agendar a sincronização de usuários usando o agendador de tarefas.
Para visualizar detalhes de uma execução de sincronização, verifique o log de sincronização.
Sincronização e autenticação multilocatária
Agora é possível usar vários locatários do Entra ID em ambientes MyQ para sincronizar e realizar a autenticação de usuários. Isso é particularmente útil em configurações de infraestrutura de impressão compartilhada, como as encontradas no setor público, onde várias organizações gerenciam impressoras a partir de um único local, enquanto cada uma usa seu próprio Entra ID.
Siga o processo descrito abaixo, mas repita-o para configurar várias instâncias. Certifique-se de atribuir nomes claros e exclusivos a cada locatário, o que permitirá que os usuários identifiquem qual é o relevante para seu uso.
Identidade local para usuários híbridos do Entra ID
Em ambientes híbridos do Entra ID, nos quais os usuários são gerenciados com o Entra ID Connect e possuem contas correspondentes no Active Directory, o MyQ importa automaticamente dois atributos adicionais durante a sincronização de usuários:
-
onPremisesSamAccountName→ armazenado como nome de usuário local -
onPremisesDomainName→ armazenado como domínio local
Esses atributos são sincronizados automaticamente sempre que estiverem presentes no Entra ID. Não é necessária nenhuma configuração adicional da fonte de sincronização. O log de sincronização registra, por usuário, se cada atributo foi encontrado e importado; se um atributo estiver ausente no Entra ID para um determinado usuário, um aviso é registrado.
Os campos “Nome de usuário local” e “Domínio local” ficam visíveis no perfil do usuário, na seção “Avançado”. Ambos os campos podem ser editados manualmente, por exemplo, para fins de teste, mas qualquer valor inserido manualmente será substituído na próxima sincronização do Entra ID.
Derivação do domínio NETBIOS
Quando o MyQ cria a identidade local para operações no sistema de arquivos, o nome de domínio NETBIOS é derivado do valor “Domínio local”, utilizando seu primeiro rótulo DNS:
|
Domínio local |
Identidade NETBIOS derivada |
|---|---|
|
|
|
|
|
|
Uso durante operações no sistema de arquivos
Para usuários híbridos do Entra ID com ambos os atributos locais preenchidos, o MyQ usa a NETBIOS\username identidade em vez do UPN do Entra ID durante a autenticação em destinos do sistema de arquivos local.
O MyQ usa a NETBIOS\username identidade para “Digitalização fácil para pasta”, “Digitalização fácil para armazenamento do usuário” e “Impressão fácil a partir do armazenamento do usuário” quando a opção “Conectar como: usuário conectado” estiver configurada, ou quando a opção “Conectar como: serviço MyQ” for usada em conjunto com “Tornar o usuário que digitalizou o proprietário do arquivo”.
Comportamento alternativo
Se os atributos locais não puderem ser usados para construir a identidade, o MyQ recorre ao seguinte:
-
Domínio local ausente: o MyQ recorre à resolução de domínio do servidor de autenticação; um aviso é registrado no log.
-
Ausência de nome de usuário local: o MyQ recorre ao nome de usuário do MyQ do usuário; um aviso é registrado no log.
Usuários sem atributos locais no Entra ID não são afetados por esse recurso.