Microsoft Entra ID wycofuje regułę MemberOf dla grup dynamicznych
Microsoft ogłosił, że zaprzestanie wsparcia dla funkcji MemberOf w wersji zapoznawczej dla grup dynamicznych, modułów zarządzania i zasad automatycznego przydzielania w zarządzaniu uprawnieniami.
Jeśli obecnie korzystasz z reguł MemberOf, ważne jest, aby podjąć działania jak najszybciej, ponieważ po określonych datach te elementy albo przestaną być aktualizowane, albo zostaną umieszczone w kwarantannie.
Co się zmienia?
Microsoft wycofuje funkcjonalność opartą na regułach MemberOf w następujących obszarach:
- Grupy dynamiczne w Microsoft Entra ID
- Dynamiczne moduły zarządzania
- Automatyczne zasady przydzielania w zarządzaniu uprawnieniami
Oznacza to, że jeśli grupa lub zasada opiera się na regule MemberOf, po terminach końcowych przestanie ona działać tak jak wcześniej.
Ważne daty
| Data | Wpływ |
|---|---|
| 27 października 2026 | Automatyczne zasady przydzielania w zarządzaniu uprawnieniami korzystające z MemberOf zostaną umieszczone w kwarantannie |
| 3 listopada 2026 | Wszystkie grupy dynamiczne i dynamiczne moduły zarządzania korzystające z MemberOf przestaną być aktualizowane; członkostwo zostanie zamrożone w obecnym stanie |
Co się stanie po 3 listopada 2026?
Po 3 listopada 2026 grupy korzystające z MemberOf nie będą już przeliczać swojego członkostwa.
W praktyce oznacza to:
- Obecni członkowie pozostaną w grupie
- Nowi użytkownicy nie będą automatycznie dodawani
- Użytkownicy, którzy powinni zostać usunięci z grupy, nie zostaną automatycznie usunięci
- Członkostwo w grupie zostanie faktycznie „zamrożone”
Może to mieć znaczący wpływ, jeśli używasz tych grup do:
- przypisania uprawnień
- kontrola dostępu
- automatyczne członkostwo w systemach
- zarządzanie lub przypisywanie pakietów dostępu
Wpływ na zarządzanie uprawnieniami
W przypadku zarządzania uprawnieniami stanie się to jeszcze wcześniej. Od 27 października 2026 r. zasady automatycznego przypisywania używające MemberOf zostaną umieszczone w kwarantannie.
Gdy zasada trafi do kwarantanny, oznacza to, że nie jest już wykonywana normalnie, a automatyczne przypisywanie, którym miała zarządzać, nie będzie już wiarygodne.
Brak zwolnienia lub przedłużenia
Microsoft informuje, że nastąpi:
- brak zwolnienia
- brak przedłużenia
- brak możliwości zrezygnowania ze zmiany
Jeśli używasz zasad MemberOf, musisz zaplanować migrację do innego rozwiązania.
Jak znaleźć grupy, których to dotyczy?
Firma Microsoft zaleca znalezienie wszystkich grup i jednostek organizacyjnych, które korzystają z zasad MemberOf. Można to zrobić za pomocą programu PowerShell z modułami Microsoft Graph, w szczególności:
Microsoft.Graph.GroupsMicrosoft.Graph.Identity.DirectoryManagement
Celem jest znalezienie:
- aktywnych grup z zasadą MemberOf
- aktywnych jednostek organizacyjnych z zasadą MemberOf
- zasad zarządzania uprawnieniami opartych na MemberOf
Jest to pierwszy krok przed wprowadzeniem jakichkolwiek zmian, aby dokładnie wiedzieć, gdzie leży ryzyko.
Jakie są alternatywy?
Istnieje kilka dostępnych opcji, w zależności od sposobu, w jaki obecnie używasz grup.
1. Przepisz zasady przy użyciu atrybutów użytkownika
Jeśli to możliwe, najlepiej zastąpić logikę MemberOf zasadami opartymi na atrybutach użytkownika, na przykład:
departmentjobTitlecompanyNameofficeLocation- niestandardowych atrybutach
extensionAttribute
Jest to zazwyczaj najlepsze długoterminowe rozwiązanie, ponieważ wykorzystuje obsługiwane dynamiczne zasady grupowe, które firma Microsoft nadal wspiera.
Na przykład, jeśli wcześniej używałeś MemberOf do umieszczania użytkowników w grupie uprawnień na podstawie członkostwa w innej grupie, lepiej byłoby umieścić odpowiednią wartość w department lub extensionAttribute i zamiast tego oprzeć na tym grupę dynamiczną.
2. Zmień grupę na grupę przypisaną
Jeśli dynamiczne członkostwo oparte na zasadach nie jest już wykonalne, możesz przejść na assigned membership, czyli ręczny lub zarządzany model członkostwa.
Jest to bardziej odpowiednie, gdy:
- członkostwo rzadko się zmienia
- chcesz większej kontroli
- grupa jest mała lub dobrze zdefiniowana
- automatyzacja nie jest wymagana
Wadą jest to, że tracisz dynamiczne zachowanie i potrzebujesz ręcznego zarządzania lub innej automatyzacji.
3. Automatyzacja synchronizacji za pomocą programu PowerShell lub interfejsu Graph API
Jeśli zasada MemberOf odzwierciedlała bardziej złożoną logikę biznesową, której nie można łatwo odtworzyć za pomocą prostych atrybutów użytkownika, może być sensowne utworzenie niestandardowej automatyzacji.
Na przykład można:
- odczytać członkostwo jednej lub więcej grup źródłowych
- obliczyć, kto powinien należeć do grupy docelowej
- automatycznie zaktualizować grupę docelową za pomocą programu PowerShell lub interfejsu Graph API
Daje to największą elastyczność, ale także zwiększa złożoność operacyjną. Będziesz musiał wziąć pod uwagę:
- częstotliwość uruchamiania
- obsługę błędów
- rejestrowanie zmian
- uprawnienia aplikacji lub jednostki usługi
- monitorowanie i alerty
Rozwiązanie dla licencjonowania grupowego
Artykuł szczególnie podkreśla, że jeśli używasz MemberOf do licencjonowania grupowego, często można to rozwiązać, opierając grupy na atrybutach takich jak:
user.departmentextensionAttribute
Zamiast mówić „wszyscy w grupie X przechodzą do grupy Y”, lepiej zdefiniować atrybuty, które bezpośrednio określają, kto ma otrzymać licencję, a następnie użyć tych atrybutów w regule dynamicznej.
Jest to bardziej stabilne i łatwiejsze w utrzymaniu w dłuższej perspektywie.
Czy zsynchronizowane grupy lokalne są pod wpływem?
Nie, nie bezpośrednio.
Jeśli masz grupy lokalne synchronizowane z Entra ID za pomocą Entra Connect, to one same w sobie nie są problemem.
Problem pojawia się, gdy masz grupę dynamiczną Entra, która odwołuje się do takich grup za pomocą reguły MemberOf. Innymi słowy:
- zsynchronizowana grupa lokalna nie jest problemem
- dynamiczna grupa Entra, która opiera swoją przynależność na MemberOf, jest problemem
To ważna różnica dla środowisk, które w dużym stopniu opierają się na konfiguracji hybrydowej.
Jak przygotować się do migracji?
Artykuł zaleca zorganizowane podejście.
1. Znajdź wszystkie grupy i zasady używające MemberOf
Zacznij od zmapowania wszystkiego, co zależy od tej funkcji. Dotyczy to:
- grup dynamicznych
- modułów zarządzania dynamicznego
- zasad automatycznego przydzielania w zarządzaniu uprawnieniami
2. Zarejestruj sposób ich użycia
Dla każdego elementu musisz zrozumieć:
- do czego jest używany
- jakie systemy lub procesy od niego zależą
- czy zarządza uprawnieniami, dostępem lub przydziałami
- jak często zmienia się przynależność
3. Wybierz rozwiązanie zastępcze
Dla każdej grupy lub zasady musisz podjąć decyzję:
- przepisać jako regułę dynamiczną opartą na atrybutach
- zmienić na grupę przypisaną
- zbudować niestandardową synchronizację automatyczną
4. Przetestuj wynik
Zanim wyłączysz stare rozwiązanie, powinieneś porównać stare i nowe członkostwo.
Artykuł sugeruje:
- eksportowanie członkostwa do CSV
- porównanie wyników
- użycie na przykład
Compare-Objectdo zobaczenia różnic
W ten sposób możesz zweryfikować, czy nowe rozwiązanie daje porównywalne wyniki przed wdrożeniem zmian w produkcji.
5. Zaktualizuj dokumentację i procesy operacyjne
Po wybraniu i przetestowaniu nowego rozwiązania, musisz zaktualizować:
- dokumentację techniczną
- instrukcje operacyjne
- rejestr właścicieli grup
- procedury dotyczące zmian i analizy błędów
Dlaczego to jest ważne?
MemberOf był wygodnym sposobem tworzenia grup na podstawie członkostwa w innych grupach, ale stało się również łatwe do ukrycia w nim złożonej i czasami nieprzejrzystej logiki.
Gdy ta funkcjonalność zniknie, wiele zespołów będzie zmuszonych do przejścia na jaśniejsze i łatwiejsze w utrzymaniu rozwiązania. Chociaż wymaga to pracy w krótkim okresie, w dłuższej perspektywie może poprawić:
- widoczność
- bezpieczeństwo operacyjne
- analizę błędów
- możliwość kontroli
Rada
Jeśli używasz reguł MemberOf, nie powinieneś czekać do jesieni 2026 roku.
Najrozsądniejszym podejściem jest:
- identyfikacja wszystkich grup i zasad, których dotyczy problem
- nadanie priorytetu tym, które są związane z uprawnieniami i kontrolą dostępu
- wybór nowego modelu członkostwa dla każdego elementu
- dokładne przetestowanie wyników
- zakończenie migracji przed terminami
