Microsoft Entra ID wycofuje regułę MemberOf dla grup dynamicznych

Microsoft ogłosił, że zaprzestanie wsparcia dla funkcji MemberOf w wersji zapoznawczej dla grup dynamicznych, modułów zarządzania i zasad automatycznego przydzielania w zarządzaniu uprawnieniami.

Jeśli obecnie korzystasz z reguł MemberOf, ważne jest, aby podjąć działania jak najszybciej, ponieważ po określonych datach te elementy albo przestaną być aktualizowane, albo zostaną umieszczone w kwarantannie.

Co się zmienia?

Microsoft wycofuje funkcjonalność opartą na regułach MemberOf w następujących obszarach:

  • Grupy dynamiczne w Microsoft Entra ID
  • Dynamiczne moduły zarządzania
  • Automatyczne zasady przydzielania w zarządzaniu uprawnieniami

Oznacza to, że jeśli grupa lub zasada opiera się na regule MemberOf, po terminach końcowych przestanie ona działać tak jak wcześniej.

Ważne daty

DataWpływ
27 października 2026Automatyczne zasady przydzielania w zarządzaniu uprawnieniami korzystające z MemberOf zostaną umieszczone w kwarantannie
3 listopada 2026Wszystkie grupy dynamiczne i dynamiczne moduły zarządzania korzystające z MemberOf przestaną być aktualizowane; członkostwo zostanie zamrożone w obecnym stanie

Co się stanie po 3 listopada 2026?

Po 3 listopada 2026 grupy korzystające z MemberOf nie będą już przeliczać swojego członkostwa.

W praktyce oznacza to:

  • Obecni członkowie pozostaną w grupie
  • Nowi użytkownicy nie będą automatycznie dodawani
  • Użytkownicy, którzy powinni zostać usunięci z grupy, nie zostaną automatycznie usunięci
  • Członkostwo w grupie zostanie faktycznie „zamrożone”

Może to mieć znaczący wpływ, jeśli używasz tych grup do:

  • przypisania uprawnień
  • kontrola dostępu
  • automatyczne członkostwo w systemach
  • zarządzanie lub przypisywanie pakietów dostępu

Wpływ na zarządzanie uprawnieniami

W przypadku zarządzania uprawnieniami stanie się to jeszcze wcześniej. Od 27 października 2026 r. zasady automatycznego przypisywania używające MemberOf zostaną umieszczone w kwarantannie.

Gdy zasada trafi do kwarantanny, oznacza to, że nie jest już wykonywana normalnie, a automatyczne przypisywanie, którym miała zarządzać, nie będzie już wiarygodne.

Brak zwolnienia lub przedłużenia

Microsoft informuje, że nastąpi:

  • brak zwolnienia
  • brak przedłużenia
  • brak możliwości zrezygnowania ze zmiany

Jeśli używasz zasad MemberOf, musisz zaplanować migrację do innego rozwiązania.

Jak znaleźć grupy, których to dotyczy?

Firma Microsoft zaleca znalezienie wszystkich grup i jednostek organizacyjnych, które korzystają z zasad MemberOf. Można to zrobić za pomocą programu PowerShell z modułami Microsoft Graph, w szczególności:

  • Microsoft.Graph.Groups
  • Microsoft.Graph.Identity.DirectoryManagement

Celem jest znalezienie:

  • aktywnych grup z zasadą MemberOf
  • aktywnych jednostek organizacyjnych z zasadą MemberOf
  • zasad zarządzania uprawnieniami opartych na MemberOf

Jest to pierwszy krok przed wprowadzeniem jakichkolwiek zmian, aby dokładnie wiedzieć, gdzie leży ryzyko.

Jakie są alternatywy?

Istnieje kilka dostępnych opcji, w zależności od sposobu, w jaki obecnie używasz grup.

1. Przepisz zasady przy użyciu atrybutów użytkownika

Jeśli to możliwe, najlepiej zastąpić logikę MemberOf zasadami opartymi na atrybutach użytkownika, na przykład:

  • department
  • jobTitle
  • companyName
  • officeLocation
  • niestandardowych atrybutach
  • extensionAttribute

Jest to zazwyczaj najlepsze długoterminowe rozwiązanie, ponieważ wykorzystuje obsługiwane dynamiczne zasady grupowe, które firma Microsoft nadal wspiera.

Na przykład, jeśli wcześniej używałeś MemberOf do umieszczania użytkowników w grupie uprawnień na podstawie członkostwa w innej grupie, lepiej byłoby umieścić odpowiednią wartość w department lub extensionAttribute i zamiast tego oprzeć na tym grupę dynamiczną.

2. Zmień grupę na grupę przypisaną

Jeśli dynamiczne członkostwo oparte na zasadach nie jest już wykonalne, możesz przejść na assigned membership, czyli ręczny lub zarządzany model członkostwa.

Jest to bardziej odpowiednie, gdy:

  • członkostwo rzadko się zmienia
  • chcesz większej kontroli
  • grupa jest mała lub dobrze zdefiniowana
  • automatyzacja nie jest wymagana

Wadą jest to, że tracisz dynamiczne zachowanie i potrzebujesz ręcznego zarządzania lub innej automatyzacji.

3. Automatyzacja synchronizacji za pomocą programu PowerShell lub interfejsu Graph API

Jeśli zasada MemberOf odzwierciedlała bardziej złożoną logikę biznesową, której nie można łatwo odtworzyć za pomocą prostych atrybutów użytkownika, może być sensowne utworzenie niestandardowej automatyzacji.

Na przykład można:

  • odczytać członkostwo jednej lub więcej grup źródłowych
  • obliczyć, kto powinien należeć do grupy docelowej
  • automatycznie zaktualizować grupę docelową za pomocą programu PowerShell lub interfejsu Graph API

Daje to największą elastyczność, ale także zwiększa złożoność operacyjną. Będziesz musiał wziąć pod uwagę:

  • częstotliwość uruchamiania
  • obsługę błędów
  • rejestrowanie zmian
  • uprawnienia aplikacji lub jednostki usługi
  • monitorowanie i alerty

Rozwiązanie dla licencjonowania grupowego

Artykuł szczególnie podkreśla, że jeśli używasz MemberOf do licencjonowania grupowego, często można to rozwiązać, opierając grupy na atrybutach takich jak:

  • user.department
  • extensionAttribute

Zamiast mówić „wszyscy w grupie X przechodzą do grupy Y”, lepiej zdefiniować atrybuty, które bezpośrednio określają, kto ma otrzymać licencję, a następnie użyć tych atrybutów w regule dynamicznej.

Jest to bardziej stabilne i łatwiejsze w utrzymaniu w dłuższej perspektywie.

Czy zsynchronizowane grupy lokalne są pod wpływem?

Nie, nie bezpośrednio.

Jeśli masz grupy lokalne synchronizowane z Entra ID za pomocą Entra Connect, to one same w sobie nie są problemem.

Problem pojawia się, gdy masz grupę dynamiczną Entra, która odwołuje się do takich grup za pomocą reguły MemberOf. Innymi słowy:

  • zsynchronizowana grupa lokalna nie jest problemem
  • dynamiczna grupa Entra, która opiera swoją przynależność na MemberOf, jest problemem

To ważna różnica dla środowisk, które w dużym stopniu opierają się na konfiguracji hybrydowej.

Jak przygotować się do migracji?

Artykuł zaleca zorganizowane podejście.

1. Znajdź wszystkie grupy i zasady używające MemberOf

Zacznij od zmapowania wszystkiego, co zależy od tej funkcji. Dotyczy to:

  • grup dynamicznych
  • modułów zarządzania dynamicznego
  • zasad automatycznego przydzielania w zarządzaniu uprawnieniami

2. Zarejestruj sposób ich użycia

Dla każdego elementu musisz zrozumieć:

  • do czego jest używany
  • jakie systemy lub procesy od niego zależą
  • czy zarządza uprawnieniami, dostępem lub przydziałami
  • jak często zmienia się przynależność

3. Wybierz rozwiązanie zastępcze

Dla każdej grupy lub zasady musisz podjąć decyzję:

  • przepisać jako regułę dynamiczną opartą na atrybutach
  • zmienić na grupę przypisaną
  • zbudować niestandardową synchronizację automatyczną

4. Przetestuj wynik

Zanim wyłączysz stare rozwiązanie, powinieneś porównać stare i nowe członkostwo.

Artykuł sugeruje:

  • eksportowanie członkostwa do CSV
  • porównanie wyników
  • użycie na przykład Compare-Object do zobaczenia różnic

W ten sposób możesz zweryfikować, czy nowe rozwiązanie daje porównywalne wyniki przed wdrożeniem zmian w produkcji.

5. Zaktualizuj dokumentację i procesy operacyjne

Po wybraniu i przetestowaniu nowego rozwiązania, musisz zaktualizować:

  • dokumentację techniczną
  • instrukcje operacyjne
  • rejestr właścicieli grup
  • procedury dotyczące zmian i analizy błędów

Dlaczego to jest ważne?

MemberOf był wygodnym sposobem tworzenia grup na podstawie członkostwa w innych grupach, ale stało się również łatwe do ukrycia w nim złożonej i czasami nieprzejrzystej logiki.

Gdy ta funkcjonalność zniknie, wiele zespołów będzie zmuszonych do przejścia na jaśniejsze i łatwiejsze w utrzymaniu rozwiązania. Chociaż wymaga to pracy w krótkim okresie, w dłuższej perspektywie może poprawić:

  • widoczność
  • bezpieczeństwo operacyjne
  • analizę błędów
  • możliwość kontroli

Rada

Jeśli używasz reguł MemberOf, nie powinieneś czekać do jesieni 2026 roku.

Najrozsądniejszym podejściem jest:

  • identyfikacja wszystkich grup i zasad, których dotyczy problem
  • nadanie priorytetu tym, które są związane z uprawnieniami i kontrolą dostępu
  • wybór nowego modelu członkostwa dla każdego elementu
  • dokładne przetestowanie wyników
  • zakończenie migracji przed terminami

Podobne posty