בדף הזה מוסבר איך לקשר את Microsoft Entra ID ל-Gemini Enterprise.
אחרי שמגדירים את מקור הנתונים ומייבאים נתונים בפעם הראשונה, מאגר הנתונים מסנכרן נתונים מהמקור הזה בתדירות שבוחרים במהלך ההגדרה.גרסאות נתמכות
מחבר Entra ID תומך בכל הגרסאות המתארחות של Entra ID דרך Microsoft Graph API v1.0.
לפני שמתחילים
לפני שמגדירים את מאגר הנתונים ומייבאים נתונים, צריך לקבל מזהה לקוח וסוד לאימות, ולהגדיר את ההרשאות המינימליות הנדרשות לאפליקציה. בקטע הזה מוסבר איך לבצע את המשימות האלה.
הגדרת בקרת גישה ל-Entra ID
כדי לאכוף את בקרת הגישה למקורות נתונים ולאבטח את הנתונים ב-Gemini Enterprise, חשוב לוודא שהגדרתם את ספק הזהויות.
קבלת מזהה לקוח וסוד לקוח
יצירת אפליקציית Entra ID:
- נכנסים למרכז האדמינסטרציה של Microsoft Entra בתור אדמין ולוחצים על Application (אפליקציה).
- ברשימה הנפתחת Application (אפליקציה), לוחצים על App registrations (רישום אפליקציות).
- בדף App registrations (רישומי אפליקציות), לוחצים על New registration (רישום חדש).
- לוחצים על הוספת רישום חדש ומבצעים את הפעולות הבאות:
- מזינים שם לאפליקציה.
- בקטע Supported account types, בוחרים באפשרות Single tenant only - TENANT_NAME, כאשר TENANT_NAME הוא השם של הדייר ב-Microsoft Entra.
- בקטע Redirect URI, מוסיפים כתובת URI להפניה אוטומטית באינטרנט שמפנה אל:
https://login.microsoftonline.com/common/oauth2/nativeclient.
- לוחצים על הרשמה.
שמירת פרטי הכניסה:
בחלון האפליקציה הרשומה, שומרים את הערכים הבאים לשימוש מאוחר יותר:
- משתמשים במזהה האפליקציה (הלקוח) כדי להגדיר את הפרמטר Client ID.
- משתמשים במזהה הספרייה (הדייר) כדי להגדיר את הפרמטר Azure Tenant.
יוצרים סוד לקוח:
- עוברים אל Certificates & secrets.
- לוחצים על New client secret ומציינים משך זמן.
- שומרים את סוד הלקוח ומעתיקים את הערך שלו לשימוש מאוחר יותר.
הגדרת ההרשאות המינימליות שנדרשות לאפליקציה
- בחלון האפליקציה הרשומה, לוחצים על API permissions (הרשאות API).
בקטע Configured permissions (הרשאות שהוגדרו), בוחרים באפשרות Microsoft Graph ומגדירים את ההרשאות הבאות:
User.ReadUser.Read.All (Application)
אם רוצים להטמיע את
profileCardAttributes, צריך להגדיר את ההרשאות הבאות:People.Read.All (Application)PeopleSettings.Read.All (Application)PeopleSettings.Read.All (Delegated)
נותנים הסכמה של אדמין לכל ההרשאות שנוספו. כדי להשתמש בפרטי כניסה של לקוח בתהליך האימות, נדרשת הסכמה של אדמין.
הרשאות מינימליות
בטבלה הבאה מפורטות ההרשאות המינימליות שנדרשות כדי ליצור מחבר Entra ID:
| הרשאה | הסיבה לשימוש | תיאור |
|---|---|---|
User.Read |
הטמעת נתונים | קריאת פרטי הארגון במהלך יצירת החיבור. |
User.Read.All (Application) |
הטמעת נתונים | קריאת כל המשתמשים בארגון. |
People.Read.All (Application) |
הטמעת נתונים | לקרוא את כל המידע הרלוונטי על אנשים, כמו אנשי קשר, של כל המשתמשים בארגון. |
PeopleSettings.Read.All (Application) |
הטמעת נתונים | קריאת הגדרות משתמשים של כל המשתמשים בארגון, כמו profileCardSettings. |
PeopleSettings.Read.All (Delegated) |
הטמעת נתונים | קריאת הגדרות משתמשים של כל המשתמשים בארגון, כמו profileCardSettings. |
יצירת מאגר נתונים של Entra ID
כדי להשתמש במסוף Google Cloud כדי לסנכרן נתונים מ-Entra ID אל Gemini Enterprise , פועלים לפי השלבים הבאים:
נכנסים לדף Gemini Enterprise במסוף Google Cloud .
בתפריט הניווט, לוחצים על מאגרי נתונים.
לוחצים על יצירת מאגר נתונים.
בדף בחירת מקור נתונים, גוללים או מחפשים את Entra ID כדי לקשר את המקור של הצד השלישי.
בקטע
הגדרות אימות , מזינים את מזהה הלקוח ואת סוד הלקוח.בקטע
אפשרויות מתקדמות :- אם צריך, לוחצים על הפעלת כתובות IP סטטיות. אחרי שיוצרים את המחבר, צריך להוסיף את כתובות ה-IP הסטטיות הרשומות לרשימת ההיתרים כדי שהרצות הסנכרון יצליחו. מידע נוסף מופיע במאמר בנושא הגדרת כתובת IP סטטית ליציאה.
- כדי לאפשר למחבר לאחזר מאפייני הרחבה, שמשמשים להוספת מאפיין מותאם אישית לאובייקט בספרייה, מסמנים את תיבת הסימון Enable Extension Properties (הפעלת מאפייני הרחבה).
אם רוצים לסנן את פרטי המשתמשים שמיובאים, צריך לספק מסנן SQL מותאם אישית. המסנן חייב להיות מחרוזת SQL תקינה.
המפתחות במחרוזת המסנן צריכים להתאים לשדות הבאים:
-
Id(מזהה האובייקט של המשתמש ב-Microsoft Entra ID) employeeTypeonPremisesSyncEnabledaccountEnabled
דוגמאות למסנני SQL תקינים:
id = 'abc' AND accountEnabled = true employeeType='E' AND onPremisesSyncEnabled= true-
בשדה Azure Tenant (דייר Azure), מזינים את מזהה הדייר ב-Azure שקיבלתם כשייצרתם אפליקציית Entra ID.
כדי להגביל את קצב השליחה של השאילתות שהמחבר שולח למופע של Entra ID, בשדה Max QPS מציינים את מספר השאילתות המקסימלי לשנייה. ערך ברירת המחדל הוא 80 QPS.
לוחצים על Continue.
בקטע
בחירת ישויות שרוצים לסנכרן :- לוחצים על פרופילי משתמשים.
כדי לסנן את הנתונים על סמך
Idלצורך הטמעת נתונים, לוחצים על סינון ואז מבצעים את הפעולות הבאות:- כדי לציין נתונים שייכללו באינדקס החיפוש, בוחרים באפשרות Include in the index (הכללה באינדקס) ואז מציינים את מחרוזת המסנן בשדה Id (מזהה).
- כדי לציין נתונים שיוחרגו מאינדקס החיפוש, בוחרים באפשרות החרגה מהאינדקס ואז מציינים את מחרוזת המסנן בשדה מזהה.
- בוחרים את התדירות של סנכרון מלא.
- לוחצים על פרופילי משתמשים.
כדי לסנן את הנתונים על סמך
לוחצים על
המשך .בקטע Configure your data connector (הגדרת מחבר הנתונים), בוחרים אזור לאחסון הנתונים.
מזינים שם למחבר הנתונים.
לוחצים על יצירה. Gemini Enterprise יוצר את מאגר הנתונים ומציג את מאגרי הנתונים בדף מאגרי נתונים.
אם בחרתם באפשרות הפעלת כתובות IP סטטיות בקטע אפשרויות מתקדמות, תוכלו לראות את כתובות ה-IP הסטטיות הרשומות של המחבר ולהוסיף אותן לרשימת ההיתרים של Entra ID.
- עוברים לדף מאגרי נתונים ולוחצים על שם המחבר כדי לראות את הפרטים שלו בדף נתונים.
- בשדה כתובות IP סטטיות, לוחצים על הצגה ואישור של כתובות IP.
- מעתיקים את כתובות ה-IP הסטטיות של המחבר.
- במרכז הניהול של Microsoft Entra, מוסיפים את כתובות ה-IP הסטטיות למיקום עם שם או למיקום מהימן במסגרת מדיניות קיימת של גישה מותנית. מידע נוסף זמין במאמר בנושא גישה מותנית: הקצאת רשת.
בדיקת מצב המחבר
כדי לבדוק את סטטוס ההטמעה, עוברים לדף מאגרי נתונים ולוחצים על שם המחבר כדי לראות את הפרטים שלו בדף נתונים. הסטטוס של
המחבר משתנה מ-Creating (יצירה) ל-Running (פועל) כשהוא מתחיל לסנכרן נתונים. כשההטמעה מסתיימת, הסטטוס משתנה לפעיל כדי לציין שהחיבור למקור הנתונים הוגדר וממתין לסנכרון המתוזמן הבא.בהתאם לגודל הנתונים, תהליך ההטמעה יכול להימשך כמה דקות או כמה שעות.
כשמצב המחבר משתנה לפעיל, עוברים לכרטיסייה
ישות .לוחצים על הישות userprofiles.
בודקים את מספר המסמכים שהועברו ומוודאים שהוא תואם למספר המשתמשים ב-Entra ID.
| שם השדה בסכימה של Vertex AI | שם המאפיין ב-Entra ID |
|---|---|
name.displayName |
שם לתצוגה |
name.familyName |
שם משפחה |
name.givenName |
שם פרטי |
name.username |
השם הראשי של המשתמש |
email.value |
אימייל |
employeeId |
מזהה עובד |
personId |
|
employeeType |
סוג העובד |
hireDate |
תאריך ההעסקה של העובד |
department |
מחלקה |
organizations.jobTitle |
תיאור התפקיד |
organizations.location |
מיקום המשרד |
Phone |
טלפון של העסק |
managers.email, managers.personId |
לא מאפיין ישיר (שרשרת ניהול ממנהל ישיר למנהל ברמה העליונה) |
directManager.personId |
לא מאפיין ישיר (personId של המנהל) |
displayphoto.imagebinary.data |
תמונת פרופיל בקידוד Base64 |
אם לאפליקציה ב-Entra ID יש את ההרשאות הנדרשות להוספת מאפיינים מותאמים אישית, היא מוסיפה עד 15 מאפיינים של כרטיס הפרופיל לכל רשומה. כברירת מחדל, אי אפשר לחפש את המאפיינים המותאמים אישית.
הגדרת מאפיינים שאפשר לחפש
כדי לאפשר חיפוש של מאפיינים מותאמים אישית, צריך לבצע את הפעולות הבאות:
- בדף userprofiles, עוברים לכרטיסייה Schema.
- לוחצים על Edit.
מבטלים את הסימון של המאפיינים, כמו כתובת, כדי שלא יהיה אפשר לאחזר, לחפש ולסרוק אותם, ואז לוחצים על שמירה.
הלחצן עריכה נשאר לא פעיל למשך כמה דקות לפני שהוא מופעל מחדש.
כשהלחצן עריכה במצב פעיל, לוחצים על עריכה.
מסמנים את התיבות ניתן לאחזור, ניתן לחיפוש וניתן ליצירת אינדקס עבור המאפיינים המותאמים אישית הנדרשים.
מפעילים את החיפוש.
לוחצים על Save.
בדיקת מנוע החיפוש
אחרי שמגדירים את מנוע החיפוש, בודקים את היכולות שלו כדי לוודא שהוא מחזיר תוצאות מדויקות על סמך גישת המשתמש.
הפעלת אפליקציית אינטרנט:
- עוברים להגדרות השילוב של האפליקציה ומפעילים את המתג Enable the web app (הפעלת אפליקציית האינטרנט).
בדיקת אפליקציית אינטרנט:
לצד הקישור לאפליקציית האינטרנט, לוחצים על Open (פתיחה) ונכנסים לחשבון כמשתמש.
מוודאים שתוצאות החיפוש מוגבלות לפריטים שהמשתמש יכול לגשת אליהם.
תצוגה מקדימה של תוצאות חיפוש של אנשים
באפליקציית החיפוש, עוברים אל תצוגה מקדימה ומתחילים לחפש במסוף כשמשתמשים ב-IdP של Google.
- לחלופין, אפשר לעבור לקישור שסופק ולהיכנס באמצעות ספק הזהויות כדי להתחיל לחפש.
- תוצאות החיפוש מופיעות ככרטיסי אנשים, עם פרטי המשתמש כמו שם, תפקיד, כתובת אימייל ותמונת פרופיל.
לוחצים על כרטיס מידע אישי כדי לראות דף פרופיל מפורט, שכולל את הפרטים הבאים:
- שם
- תמונת פרופיל
- תפקיד
- מחלקה
- שרשרת ניהול
- עובדים ישירים
אם מאפיינים מותאמים אישית (מאפיינים של כרטיס הפרופיל) מוזנים למערכת ומוגדרים כמאפיינים שאפשר להוסיף לאינדקס, לחפש ולאחזר:
- חיפוש לפי ערך מאפיין מותאם אישית מחזיר רק פרופילים של אנשים שמכילים את המאפיינים האלה.
- מאפיינים מותאמים אישית מופיעים בתוצאות החיפוש, אבל אפשר לגשת אליהם רק דרך ה-API, ולא דרך ממשק המשתמש של Vertex Search.
הגדרת מאגר כוח העבודה ל-IdP שאינו של Google ללא SSO
אם העובדים שלכם משתמשים ב-IdP שאינו של Google, לא מוגדר SSO עם Google או שהם לא לקוחות Google Workspace, צריך להגדיר מאגר כוח אדם כמו שמתואר במאמר הגדרת אמצעי בקרה לגישה למקורות נתונים מותאמים אישית כדי לאפשר לעובדים לבצע חיפוש.
מאגר כוח העבודה מאפשר לכם לנהל משתמשים מספקי זהויות חיצוניים, כמו Azure או Okta, ולאמת אותם במסוף Google Cloud .
כדי להגדיר את מאגר כוח העבודה ולאפשר למשתמשים גישה חלקה לאפליקציית האינטרנט, מבצעים את הפעולות הבאות:
יוצרים מאגר כוח עבודה ברמת הארגון ב- Google Cloud באמצעות מדריך ההגדרה המתאים:
מגדירים את מאגר העובדים ב-Gemini Enterprise > הגדרות לאזור שבו יוצרים את האפליקציה.
מגבלות קצב מומלצות
בטבלה הבאה מפורטות מגבלות הקצב המומלצות על סמך מספר המשתמשים. בקשות שחורגות מהמגבלות מוגבלות.
| קבוצת מכסות | בקשות לשנייה |
|---|---|
| S (פחות מ-50 משתמשים) | 105 |
| M (50-500 משתמשים) | 150 |
| L (יותר מ-500 משתמשים) | 240 |
מגבלות ידועות
אלה המגבלות הידועות של מחבר Entra ID:
- סנכרון מצטבר לא אפשרי.
- אין תמיכה ברשימות של בקרת גישה (ACL). כל המשתמשים נגישים בכל הארגון.
- אם מוסיפים פרויקט למערך של VPC Service Controls אחרי שיוצרים חיבור, סינכרון המחבר נכשל ומוצגת השגיאה הבאה:
Connector is blocked due to the project being added to the VPC-SC perimeter. Please re-create the data store.צריך ליצור מחדש את מאגר הנתונים כדי לאפשר לו לפעול במערך של VPC Service Controls.
הודעות שגיאה
בטבלה הבאה מפורטות הודעות השגיאה שאתם עשויים לקבל כשאתם משתמשים במחבר Entra ID:
| הודעת השגיאה | תיאור | פתרון בעיות |
|---|---|---|
| Authorization_RequestDenied אין הרשאות מספיקות להשלמת הפעולה. | חשבון המשתמש לא מכיל את ההיקפים הנדרשים לקריאת נתונים. | צריך לספק את ההיקפים הנדרשים לחשבון המשתמש שמשמש ליצירת החיבור. |
| לא הצלחנו לאחזר את פרטי טוקן ה-OAuth | פרטי הכניסה של הלקוח שסופקו במהלך הגדרת המחבר לא תקינים. | מוודאים את הפרטים הבאים:
|
| המחבר נחסם כי הפרויקט נוסף להיקף של VPC-SC. צריך ליצור מחדש את מאגר הנתונים. | המחבר נוצר לפני שהפרויקט נוסף למערך של VPC Service Controls. | יוצרים מחדש את מאגר הנתונים כדי לאפשר לו לפעול בתוך גבולות הגזרה של VPC Service Controls. |
השלבים הבאים
כדי לצרף את מאגר הנתונים לאפליקציה, יוצרים אפליקציה ובוחרים את מאגר הנתונים לפי השלבים שמפורטים במאמר יצירת אפליקציה.
כדי לראות תצוגה מקדימה של תוצאות החיפוש אחרי שמגדירים את האפליקציה ואת מאגר הנתונים, אפשר לעיין במאמר קבלת תוצאות חיפוש.