Tutorial: Migración a Microsoft Entra Cloud Sync para sincronizar un bosque de Active Directory

En este tutorial se explica cómo migrar a Microsoft Entra Cloud Sync para un bosque de Active Directory de prueba que se sincronizó mediante Microsoft Entra Connect Sync.

En este artículo se proporciona información sobre una migración básica. Revise la documentación de Migración a Microsoft Entra Cloud Sync antes de intentar migrar el entorno de producción.

En este tutorial, aprenderá a:

  • Detenga el programador.
  • Cree reglas de entrada y salida de usuario personalizadas.
  • Instale el agente de aprovisionamiento.
  • Compruebe la instalación del agente.
  • Configura Microsoft Entra Cloud Sync.
  • Reinicie el programador.

Diagrama que muestra el flujo de Microsoft Entra Cloud Sync.

Consideraciones

Antes de empezar con este tutorial, considere los siguientes elementos:

  • Asegúrese de que está familiarizado con los conceptos básicos de Microsoft Entra Cloud Sync.

  • Asegúrese de que está ejecutando Microsoft Entra Connect Sync versión 1.4.32.0 o posterior y que configuró las reglas de sincronización como se documenta.

  • Durante la fase piloto o de coexistencia, no quite la unidad organizativa (OU) piloto, el grupo, el dominio ni ningún objeto relacionado al que se haga referencia del ámbito de Microsoft Entra Connect Sync. Mantenga los objetos dentro del ámbito y use la regla de entrada personalizada cloudNoFlow y la regla de salida personalizada JoinNoFlow descritas en este tutorial para evitar que Microsoft Entra Connect Sync exporte adiciones de objetos, eliminaciones de objetos y actualizaciones de atributos no referenciales.

    Al eliminar objetos del ámbito de Microsoft Entra Connect Sync, estos se eliminan del espacio del conector de Active Directory, del metaverso y del espacio del conector de Microsoft Entra. Esta eliminación puede eliminar referencias en el espacio del conector y hacer que las eliminaciones de referencias, como la eliminación de pertenencias a grupos, se exporten a Microsoft Entra ID.

  • Asegúrese de que los objetos del ámbito de la prueba piloto han llenado ms-ds-consistencyGUID para que Microsoft Entra Connect Sync proporcione coincidencias exactas de los objetos.

    Microsoft Entra Connect Sync no rellena ms-ds-consistencyGUID de manera predeterminada para los objetos de grupo.

  • Siga los pasos descritos en este tutorial con precisión. Esta configuración es para escenarios avanzados.

Planificar la eliminación del ámbito de Microsoft Entra Connect Sync

No quite unidades organizativas, grupos ni dominios del ámbito de Microsoft Entra Connect Sync durante la coexistencia o la fase piloto. Haga esto solo después de que se complete la migración para ese ámbito y haya comprobado que Cloud Sync es autoritativo para los objetos y sus referencias.

Antes de quitar un ámbito de Microsoft Entra Connect Sync, compruebe que:

  • Todos los objetos de ese ámbito se incluyen en la configuración adecuada de Cloud Sync.
  • Los objetos a los que se hace referencia, como los miembros del grupo y los administradores, también se migran o ya no dependen de Microsoft Entra Connect Sync para el mantenimiento de referencia.
  • No quedan referencias entre ámbitos o entre dominios que Microsoft Entra Connect Sync pueda eliminar de su espacio de conector y exportar como eliminaciones de referencias.

Quite un dominio de Microsoft Entra Connect Sync solo una vez completada la migración de ese dominio y esté seguro de que no hay referencias entre dominios restantes.

Requisitos previos

A continuación, se indican los requisitos previos necesarios para completar este tutorial:

  • Un entorno de prueba con la versión 1.4.32.0, o cualquier versión posterior, de la sincronización de Microsoft Entra Connect
  • Una unidad organizativa o un grupo que esté dentro del ámbito de la sincronización y que pueda utilizarse durante el piloto. Se recomienda empezar con un pequeño conjunto de objetos.
  • Servidor que ejecuta Windows Server 2022, Windows Server 2019 o Windows Server 2016 para hospedar el agente de aprovisionamiento.
  • El delimitador de origen de Microsoft Entra Connect Sync debe ser objectGuid o ms-ds-consistencyGUID

Actualizar Microsoft Entra Connect

Como mínimo, debe tener Microsoft Entra Connect 1.4.32.0. Para actualizar Microsoft Entra Connect Sync, siga los pasos descritos en Microsoft Entra Connect: Actualizar a la versión más reciente.

Copia de seguridad de la configuración de Microsoft Entra Connect

Antes de realizar cambios, realice una copia de seguridad de la configuración de Microsoft Entra Connect. De este modo, podrá revertir a la configuración anterior. Para obtener más información, vea Importar y exportar opciones de configuración de Microsoft Entra Connect.

Detener el planificador

Microsoft Entra Connect Sync sincroniza los cambios que se producen en el directorio local mediante un programador. Para modificar y agregar reglas personalizadas, quiere deshabilitar el programador para que las sincronizaciones no se ejecuten mientras está trabajando y realizando los cambios. Para detener el programador, siga estos pasos:

  1. En el servidor que ejecuta Microsoft Entra Connect Sync, abra PowerShell con privilegios administrativos.
  2. Ejecute Stop-ADSyncSyncCycle. Seleccione Entrar.
  3. Ejecute Set-ADSyncScheduler -SyncCycleEnabled $false.

Nota:

Si está ejecutando su propio programador personalizado para Microsoft Entra Connect Sync, deshabilite el programador de sincronización personalizado.

Creación de una regla entrante de usuarios personalizada

En el Editor de reglas de sincronización de Microsoft Entra Connect, cree una regla de sincronización de entrada que establezca el atributo cloudNoFlow en True para los usuarios de la unidad organizativa o del grupo que identificó para el piloto. Este atributo se usa con la JoinNoFlow regla de salida más adelante en este tutorial para evitar que Microsoft Entra Connect Sync exporte los agregados de objetos, eliminaciones de objetos y actualizaciones de atributos que no son de referencia para estos usuarios. Las actualizaciones de atributos de referencia, como member y manager, pueden seguir fluyendo para la resolución de referencias.

Importante

El cloudNoFlow atributo no coloca objetos en un modo de almacenamiento provisional o de solo lectura completo. Cuando se usa con una regla JoinNoFlow de salida, Microsoft Entra Connect Sync impide que se exporten las adiciones de objetos, las eliminaciones de objetos y las actualizaciones de atributos sin referencia. Sin embargo, las actualizaciones de atributos de referencia, como member y manager, todavía pueden fluir. Este comportamiento permite la resolución de referencias durante la migración.

Para evitar eliminaciones accidentales de referencias, como la eliminación de pertenencias a grupos, mantenga ambos lados de una referencia dentro del ámbito de Microsoft Entra Connect Sync mientras cloudNoFlow y JoinNoFlow estén activos. Por ejemplo, si un grupo permanece en Microsoft Entra Connect Sync y sus miembros se migran a Microsoft Entra Cloud Sync, mantenga tanto el grupo como los objetos de los miembros dentro del ámbito de Microsoft Entra Connect Sync hasta que se complete la migración de ese ámbito.

  1. Abra el Editor de reglas de sincronización en el menú de la aplicación en el escritorio.

    Captura de pantalla que muestra el menú Editor de reglas de sincronización.

  2. En Dirección, seleccione Entrante en la lista desplegable. A continuación, seleccione Agregar nueva regla.

    Recorte de pantalla en el que se muestra la ventana Ver y administrar las reglas de sincronización con el botón Agregar nueva regla seleccionado.

  3. En la página Descripción , escriba los valores siguientes y seleccione Siguiente:

    • Nombre: asigne un nombre descriptivo a la regla.
    • Descripción: agregue una descripción significativa.
    • Sistema conectado: elija el conector de Microsoft Entra para el que va a escribir la regla de sincronización personalizada.
    • Tipo de objeto del sistema conectado: seleccione usuario.
    • Tipo de objeto de metaverso: seleccione persona.
    • Tipo de vínculo: seleccione Unirse.
    • Precedencia: proporcione un valor único en el sistema.
    • Etiqueta: deje este campo vacío.

    Captura de pantalla que muestra la página Crear regla de sincronización de entrada: descripción con los valores especificados.

  4. En la página Filtro de ámbito, especifique la unidad organizativa o el grupo de seguridad en el que quiere que deje de basarse la prueba piloto. Para filtrar por unidad organizativa, agregue la parte de la unidad organizativa del nombre distintivo. Esta regla se aplica a todos los usuarios que están en esa unidad organizativa. Por lo tanto, si el nombre distintivo (DN) termina con OU=CPUsers,DC=contoso,DC=com, agregue este filtro. A continuación, seleccione Siguiente.

    Regla Atributo Operador Valor
    Ámbito de unidad organizativa DN ENDSWITH Nombre distintivo de la unidad organizativa.
    Grupo de delimitación del ámbito ISMEMBEROF Nombre distintivo del grupo de seguridad.

    Captura de pantalla que muestra los filtros de ámbito de la regla de sincronización.

  5. En la página Reglas de unión , seleccione Siguiente.

  6. En la página Transformaciones , agregue una transformación Constante: valor de origen de True para el atributo cloudNoFlow. Seleccione Agregar.

    Captura de pantalla que muestra las transformaciones de reglas de sincronización.

Siga los mismos pasos para todos los tipos de objeto (usuario, grupo y contacto). Repita los pasos según el conector de Active Directory configurado o el bosque de Active Directory.

Creación de una regla de salida de usuarios personalizada

Necesita una regla de sincronización de salida con un tipo de vínculo de JoinNoFlow y un filtro de ámbito que tiene el atributo cloudNoFlow establecido en True. Esta regla indica a Microsoft Entra Connect Sync no exporte las agregaciones de objetos, elimina objetos o actualizaciones de atributos que no son de referencia para estos usuarios. Las actualizaciones de atributos de referencia, como member y manager, pueden seguir fluyendo para la resolución de referencias.

  1. En Dirección, seleccione Saliente en la lista desplegable. A continuación, seleccione Agregar regla.

    Captura de pantalla que muestra las reglas de sincronización de salida.

  2. En la página Descripción , escriba los valores siguientes y seleccione Siguiente:

    • Nombre: asigne un nombre descriptivo a la regla.
    • Descripción: agregue una descripción significativa.
    • Sistema conectado: elija el conector de Microsoft Entra para el que va a escribir la regla de sincronización personalizada.
    • Tipo de objeto del sistema conectado: seleccione usuario.
    • Tipo de objeto de metaverso: seleccione persona.
    • Tipo de vínculo: seleccione JoinNoFlow.
    • Precedencia: proporcione un valor único en el sistema.
    • Etiqueta: deje este campo vacío.

    Captura de pantalla que muestra la descripción de la regla de sincronización.

  3. En la página Filtro de ámbito , en Atributo, seleccione cloudNoFlow. En Valor, seleccione True. A continuación, seleccione Siguiente.

    Captura de pantalla que muestra una regla personalizada.

  4. En la página Reglas de unión , seleccione Siguiente.

  5. En la página Transformaciones , seleccione Agregar.

Siga los mismos pasos para todos los tipos de objeto (usuario, grupo y contacto).

Instalación del agente de aprovisionamiento de Microsoft Entra

Si usa el tutorial Entorno Básico de Active Directory y Azure, use CP1. Para instalar el agente, siga estos pasos.

  1. Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de identidades híbridas.

  2. En el panel izquierdo, seleccione Entra Connect y, a continuación, seleccione Cloud Sync.

    Captura de pantalla que muestra la pantalla Introducción.

  3. En el panel izquierdo, seleccione Agentes.

  4. Seleccione Download on-premises agent (Descargar agente local) y, a continuación, seleccione Accept terms &download (Aceptar términos y descargar).

    Captura de pantalla que muestra la descarga del agente.

  5. Después de descargar el paquete del agente de aprovisionamiento de Microsoft Entra Connect, ejecute el archivo de instalación AADConnectProvisioningAgentSetup.exe desde la carpeta de descargas.

  6. En la pantalla que se abre, active la casilla Acepto los términos y condiciones de licencia y, a continuación, seleccione Instalar.

    Captura de pantalla que muestra los términos de licencia de Microsoft Entra Provisioning Agent Package.

  7. Una vez finalizada la instalación, se abre el Asistente para configuración. Seleccione Siguiente para iniciar la configuración.

    Captura de pantalla que muestra la pantalla de bienvenida.

  8. Inicie sesión con una cuenta con al menos el rol de administrador de identidad híbrida . Si tiene habilitada la seguridad mejorada de Internet Explorer, esta bloquea el inicio de sesión. Si es así, cierre la instalación, deshabilite la seguridad mejorada de Internet Explorer y reinicie la instalación del paquete del Agente de aprovisionamiento de Microsoft Entra.

    Captura de pantalla que muestra la pantalla Conectar Microsoft Entra ID.

  9. En la pantalla Configurar cuenta de servicio , seleccione una cuenta de servicio administrada de grupo (gMSA). Esta cuenta se usa para ejecutar el servicio del agente. Si otro agente ya ha configurado una cuenta de servicio administrada en el dominio y va a instalar un segundo agente, seleccione Crear gMSA. El sistema detecta la cuenta existente y agrega los permisos necesarios para que el nuevo agente use la cuenta de gMSA. Cuando se le solicite, elija una de estas dos opciones:

    • Creación de gMSA: deje que el agente cree la cuenta de servicio administrada provAgentgMSA$ automáticamente. La cuenta de servicio administrada del grupo (por ejemplo, CONTOSO\provAgentgMSA$) se crea en el mismo dominio de Active Directory en el que se unió el servidor host. Para utilizar esta opción, introduzca las credenciales de administrador de dominio de Active Directory (recomendado).
    • Usar gMSA personalizada: proporcione el nombre de la cuenta de servicio administrada que se creó manualmente para esta tarea.

    Captura de pantalla que muestra cómo configurar la cuenta de servicio administrada del grupo.

  10. Para continuar, seleccione Siguiente.

  11. En la pantalla Conectar Active Directory , si el nombre de dominio aparece en Dominios configurados, vaya al paso siguiente. De lo contrario, escriba el nombre de dominio de Active Directory y seleccione Agregar directorio.

    Captura de pantalla que muestra los dominios configurados.

  12. Inicie sesión con su cuenta de administrador de dominio de Active Directory. La cuenta de administrador de dominio no debe tener una contraseña expirada. Si la contraseña ha expirado o cambia durante la instalación del agente, vuelva a configurar el agente con las nuevas credenciales. Esta operación permitirá agregar el directorio local. Seleccione Aceptar y, a continuación, seleccione Siguiente para continuar.

  13. Seleccione Siguiente para continuar.

  14. En la pantalla Configuración completa , seleccione Confirmar. Esta operación registra y reinicia el agente.

    Captura de pantalla que muestra la pantalla de finalización.

  15. Una vez finalizada la operación, verá una notificación de que la configuración del agente se ha comprobado correctamente. Seleccione Salir. Si sigue recibiendo la pantalla inicial, seleccione Cerrar.

Comprobación de la instalación del agente

La comprobación del agente se produce en Azure Portal y en el servidor local que ejecuta el agente.

Comprobación del agente en Azure Portal

Para comprobar que el identificador de Microsoft Entra registra el agente, siga estos pasos:

  1. Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de identidades híbridas.

  2. Seleccione Entra Connect y, a continuación, seleccione Cloud Sync.

    Captura de pantalla que muestra la pantalla Introducción.

  3. En la página Cloud Sync , haga clic en Agentes para ver los agentes que ha instalado. Compruebe que el agente aparece y que el estado está activo.

Comprobación del agente en el servidor local

Para comprobar que el agente está en funcionamiento, siga estos pasos:

  1. Inicie sesión en el servidor con una cuenta de administrador.

  2. Vaya a Servicios. También puede usar Start/Run/Services.msc para llegar a él.

  3. En Servicios, asegúrese de que Microsoft Azure AD Connect Agent Updater y Microsoft Azure AD Connect Provisioning Agent están presentes y que el estado es En ejecución.

    Captura de pantalla que muestra los servicios de Windows.

Compruebe la versión del agente de aprovisionamiento

Para comprobar la versión del agente que se ejecuta, siga estos pasos:

  1. Vaya a C:\Archivos de programa\Microsoft Azure AD Connect Provisioning Agent.
  2. Haga clic con el botón derecho enAADConnectProvisioningAgent.exe y seleccione Propiedades.
  3. Seleccione la pestaña Detalles . El número de versión aparece junto a la versión del producto.

Configuración de Microsoft Entra Cloud Sync

Para configurar el aprovisionamiento, siga estos pasos:

  1. Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de identidades híbridas.

  2. Vaya a Entra ID>Entra Connect>Cloud Sync.

    Captura de pantalla que muestra la página principal de Microsoft Entra Connect Cloud Sync.

  1. Seleccione Nueva configuración.

    Captura de pantalla que muestra cómo agregar una configuración.

  2. En la pantalla de configuración, seleccione el dominio y si desea habilitar la sincronización de hash de contraseñas. A continuación, seleccione Crear.

    Captura de pantalla que muestra una nueva configuración.

  3. En la pantalla Introducción, seleccione Agregar filtros de ámbito junto al icono Agregar filtros de ámbito. O bien, en el panel izquierdo, en Administrar, seleccione Filtros de ámbito.

    Captura de pantalla que muestra los filtros de ámbito.

  4. Seleccione el filtro de ámbito. En este tutorial, seleccione Unidades organizativas seleccionadas. Este filtro limita la configuración que se va a aplicar a unidades organizativas específicas.

  5. En el cuadro, escriba OU=CPUsers,DC=contoso,DC=com.

    Captura de pantalla que muestra el filtro de ámbito.

  6. Seleccione Agregar>guardar.

Inicio del programador

Microsoft Entra Connect Sync sincroniza los cambios que se producen en el directorio local mediante un programador. Ahora que modificó las reglas, puede reiniciar el programador.

  1. En el servidor que ejecuta Microsoft Entra Connect Sync, abra PowerShell con privilegios de administrador.
  2. Ejecute Set-ADSyncScheduler -SyncCycleEnabled $true.
  3. Ejecute Start-ADSyncSyncCycle. A continuación, seleccione Entrar.

Nota:

Si está ejecutando su propio programador personalizado para Microsoft Entra Connect Sync, vuelva a habilitar el programador de sincronización personalizado.

Una vez habilitado el programador de tareas, Microsoft Entra Connect Sync deja de exportar altas de objetos, eliminaciones de objetos y actualizaciones de atributos sin referencia para los objetos en los que cloudNoFlow=true en el metaverso y la regla de salida usa JoinNoFlow. Los atributos de referencia se controlan de forma diferente. Las actualizaciones de los atributos de referencia, como member y manager, todavía se pueden exportar para la resolución de referencia.

Si se elimina un objeto del ámbito de Microsoft Entra Connect Sync, se eliminan sus objetos del espacio de conector y del metaverso. Cualquier referencia hacia o desde ese objeto puede eliminarse del espacio de conector de Microsoft Entra y exportarse como eliminaciones de referencias. Este comportamiento puede provocar eliminaciones de pertenencia a grupos u otros cambios de referencia en Microsoft Entra ID.

Solución de problemas

Si la prueba piloto no funciona según lo previsto, regrese a la configuración de Microsoft Entra Connect Sync.

  1. Deshabilite la configuración del aprovisionamiento en el portal.
  2. Use la herramienta Editor de reglas de sincronización para deshabilitar todas las reglas de sincronización personalizadas que creó para el aprovisionamiento en la nube. Deshabilitar provoca una sincronización completa en todos los conectores.

Se han quitado las pertenencias a grupos o las referencias de administrador.

Este problema puede ocurrir si los objetos se quitan del ámbito de Microsoft Entra Connect Sync mientras los grupos, usuarios, contactos u otros objetos a los que se hace referencia siguen existiendo. Cuando los objetos se eliminan del ámbito, Microsoft Entra Connect Sync elimina el correspondiente espacio de conector y los objetos del metaverso. Esta eliminación puede eliminar referencias en el espacio de conectores de Microsoft Entra y exportar eliminaciones de referencias a Microsoft Entra ID.

Para recuperarlas, vuelva a añadir los objetos afectados al ámbito de Microsoft Entra Connect Sync y ejecute una sincronización completa para reconstruir el espacio de conectores y las referencias del metaverso. Antes de intentar quitar de nuevo el ámbito, compruebe que Microsoft Entra Cloud Sync está aprovisionando todos los objetos afectados y que las referencias, como pertenencias a grupos y relaciones de administrador, permanecen intactas después de un ciclo de aprovisionamiento de Cloud Sync.