Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo afecta tanto a Office 365 Enterprise como a Microsoft 365 Enterprise
Si eligió el modelo de identidad híbrida y configuró la protección para las cuentas de administrador en el paso 2 y las cuentas de usuario en el paso 3 de esta solución, la siguiente tarea será implementar la sincronización de directorios. Entre las ventajas de la sincronización de directorios para su organización se incluyen:
- Reducir los programas administrativos de su organización
- Opcionalmente, habilitar el escenario de inicio de sesión único
- Automatizar cambios de cuenta en Microsoft 365
Para obtener más información sobre las ventajas de usar la sincronización de directorios, consulte Identidad híbrida con Microsoft Entra ID.
Sin embargo, la sincronización de directorios requiere planificación y preparación para garantizar que Active Directory Domain Services (AD DS) se sincronice con el inquilino de Microsoft Entra de su suscripción de Microsoft 365 con un mínimo de errores.
Siga estos pasos para obtener los mejores resultados.
Preparación de AD DS
Para ayudar a garantizar una transición sencilla a Microsoft 365 mediante la sincronización, debe preparar el bosque de AD DS antes de comenzar la implementación de la sincronización de directorios de Microsoft 365.
La preparación del directorio debe centrarse en las siguientes tareas:
Quita los atributos proxyAddress y userPrincipalName duplicados.
Actualice los atributos userPrincipalName en blanco y no válidos con atributos userPrincipalName válidos.
Elimine los caracteres no válidos y cuestionables de los atributos givenName, surname ( sn ), sAMAccountName, displayName, mail, proxyAddresses, mailNickname y userPrincipalName . Para obtener más información sobre cómo preparar atributos, consulte Lista de atributos sincronizados por la herramienta de sincronización de Azure Active Directory.
Nota:
Estos son los mismos atributos que sincroniza Microsoft Entra Connect.
Consideraciones de implementación de varios bosques
Para varios bosques y opciones de SSO, use una instalación personalizada de Microsoft Entra Connect.
Si su organización tiene varios bosques para la autenticación (bosques de inicio de sesión), se recomienda encarecidamente lo siguiente:
- Considere la consolidación de sus bosques. En general, se requiere más sobrecarga para mantener varios bosques. A menos que la organización tenga restricciones de seguridad que dicten la necesidad de bosques independientes, considere la posibilidad de simplificar el entorno local.
- Úselo solo en el bosque de inicio de sesión principal. Considere la posibilidad de implementar Microsoft 365 solo en el bosque de inicio de sesión principal para la implementación inicial de Microsoft 365.
Si no puede consolidar la implementación de AD DS de varios bosques o está usando otros servicios de directorio para administrar identidades, es posible que pueda sincronizarlos con la ayuda de Microsoft o un asociado.
Consulte Topologías para Microsoft Entra Connect para obtener más información.
Características que dependen de la sincronización de directorios
La sincronización de directorios es necesaria para las siguientes características y funcionalidades:
- Inicio de sesión único (SSO) agilizado de Microsoft Entra
- Coexistencia de Skype
- Implementación híbrida de Exchange, que incluye:
- Lista global de direcciones (LGD) totalmente compartida entre el entorno de Exchange local y Microsoft 365.
- Sincronización de información de GAL desde varios sistemas de correo.
- La capacidad de agregar usuarios y quitarlos de las ofertas de servicio de Microsoft 365. Esto requiere lo siguiente:
- La sincronización bidireccional debe configurarse durante la configuración de la sincronización de directorios. De forma predeterminada, las herramientas de sincronización de directorios escriben información de directorios solo en la nube. Cuando se configura la sincronización bidireccional, se habilita la funcionalidad de reescritura para que se copie un número limitado de atributos de objeto de la nube y, a continuación, se vuelvan a escribir en el AD DS local. La reescritura también se conoce como modo híbrido de Exchange.
- Una implementación híbrida de Exchange local.
- La capacidad de mover algunos buzones de usuario a Microsoft 365 mientras se mantienen otros buzones de usuario locales.
- Los remitentes seguros y los remitentes bloqueados localmente se replican en Microsoft 365.
- Función de delegación básica y envío en nombre de otra persona.
- Tiene una tarjeta inteligente local integrada o una solución de autenticación multifactor.
- Sincronización de fotos, miniaturas, salas de conferencias y grupos de seguridad
1. Tareas de limpieza de directorios
Antes de sincronizar AD DS con su inquilino de Microsoft Entra, debe limpiar su AD DS.
Importante
Si no realiza la limpieza de AD DS antes de sincronizar, puede tener un impacto negativo significativo en el proceso de implementación. Puede llevar días, o incluso semanas, recorrer el ciclo de sincronización de directorios, identificar errores y resincronización.
En AD DS, realice las siguientes tareas de limpieza para cada cuenta de usuario a la que se asignará una licencia de Microsoft 365:
Asegúrese de que la dirección de correo electrónico sea válida y única en el atributo proxyAddresses .
Quite los valores duplicados en el atributo proxyAddresses.
Si es posible, asegúrese de un valor válido y único para el atributo userPrincipalName en el objeto de usuario del usuario. Para obtener la mejor experiencia de sincronización, asegúrese de que el UPN de AD DS coincida con el UPN de Microsoft Entra. Si un usuario no tiene un valor para el atributo userPrincipalName , el objeto de usuario debe contener un valor válido y único para el atributo sAMAccountName . Quite los valores duplicados del atributo userPrincipalName.
Para un uso óptimo de la lista global de direcciones (LGD), asegúrese de que la información de los siguientes atributos de la cuenta de usuario de AD DS es correcta:
- givenName
- surname
- displayName
- Puesto
- Departamento
- Oficina
- Teléfono de la oficina
- Teléfono móvil
- Número de fax
- Dirección
- Ciudad
- Provincia
- Código postal
- País o región
2. Preparación de objetos y atributos de directorio
La sincronización correcta de directorios entre AD DS y Microsoft 365 requiere que los atributos de AD DS estén preparados correctamente. Por ejemplo, debe asegurarse de que no se usan caracteres específicos en determinados atributos que se sincronizan con el entorno de Microsoft 365. Los caracteres inesperados no provocan errores en la sincronización de directorios, pero pueden devolver una advertencia. Los caracteres no válidos provocarán un error en la sincronización de directorios.
También se produce un error en la sincronización de directorios si algunos de los usuarios de AD DS tienen uno o más atributos duplicados. Cada usuario debe tener atributos únicos.
Los atributos que necesita preparar se enumeran aquí:
displayName
- Si el atributo existe en el objeto de usuario, se sincroniza con Microsoft 365.
- Si este atributo existe en el objeto de usuario, debe haber un valor para él. Es decir, el atributo no debe estar en blanco.
- Número máximo de caracteres: 256
givenName
- Si el atributo existe en el objeto de usuario, está sincronizado con Microsoft 365, pero Microsoft 365 no lo requiere ni lo usa.
- Número máximo de caracteres: 64
correo
El valor del atributo debe ser único en el directorio.
Nota:
Si hay valores duplicados, se sincroniza el primer usuario con el valor. Los usuarios posteriores no aparecerán en Microsoft 365. Debe modificar el valor en Microsoft 365 o modificar ambos valores en AD DS para que ambos usuarios aparezcan en Microsoft 365.
mailNickname (alias de Exchange)
El valor del atributo no puede comenzar con un punto (.).
El valor del atributo debe ser único en el directorio.
Nota:
El carácter de subrayado ("_") en el nombre sincronizado indica que el valor original de este atributo contiene caracteres no válidos. Para obtener más información sobre este atributo, consulte Atributo de alias de Exchange.
proxyAddresses
Atributo de valor múltiple
Número máximo de caracteres por valor: 256
El valor del atributo no debe contener un espacio.
El valor del atributo debe ser único en el directorio.
Caracteres no válidos: <> ( ) ; , [ ] "
Las letras con signos diacríticos, como diéresis, acentos y tildes, no son válidos.
Los caracteres no válidos se aplican a los caracteres que siguen al delimitador de tipo y ":", de modo que SMTP:User@contso.com se permite, pero SMTP:user:M@contoso.com no.
Importante
Todas las direcciones del Protocolo simple de transporte de correo (SMTP) deben cumplir las normas de mensajería de correo electrónico. Quitar las direcciones duplicadas o no deseadas si existen.
sAMAccountName
- Número máximo de caracteres: 20
- El valor del atributo debe ser único en el directorio.
- Caracteres no válidos: [ \ " | , / : <> + = ; ? * ']
- Si un usuario tiene un atributo sAMAccountName no válido pero tiene un atributo userPrincipalName válido, la cuenta de usuario se crea en Microsoft 365.
- Si tanto sAMAccountName como userPrincipalName no son válidos, se debe actualizar el atributo userPrincipalName de AD DS.
sn (apellidos)
- Si el atributo existe en el objeto de usuario, está sincronizado con Microsoft 365, pero Microsoft 365 no lo requiere ni lo usa.
targetAddress
Es necesario que el atributo targetAddress (por ejemplo, SMTP:tom@contoso.com) que se rellena para el usuario aparezca en la LGD de Microsoft 365. En escenarios de migración de mensajes de terceros, esto requeriría la extensión del esquema de Microsoft 365 para AD DS. La extensión de esquema de Microsoft 365 también agregaría otros atributos útiles para administrar objetos de Microsoft 365 que se rellenan mediante una herramienta de sincronización de directorios de AD DS. Por ejemplo, se agregaría el atributo msExchHideFromAddressLists para administrar buzones ocultos o grupos de distribución.
- Número máximo de caracteres: 256
- El valor del atributo no debe contener un espacio.
- El valor del atributo debe ser único en el directorio.
- Caracteres no válidos: \ <> ( ) ; , [ ] "
- Todas las direcciones del Protocolo simple de transporte de correo (SMTP) deben cumplir las normas de mensajería de correo electrónico.
userPrincipalName
- El atributo userPrincipalName debe tener un formato de inicio de sesión al estilo de Internet, en el que el nombre de usuario vaya seguido del signo (@) y un nombre de dominio: por ejemplo, user@contoso.com. Todas las direcciones del Protocolo simple de transporte de correo (SMTP) deben cumplir las normas de mensajería de correo electrónico.
- El número máximo de caracteres para el atributo userPrincipalName es 113. Se permite un número específico de caracteres antes y después del signo arroba (@), como se indica a continuación:
- Número máximo de caracteres para el nombre de usuario que está delante del signo de arroba (@): 64
- Número máximo de caracteres para el nombre de dominio que sigue al signo arroba (@): 48
- Caracteres no válidos: \ % & * + / = ? { } | <> ( ) ; : , [ ] " #
- Caracteres permitidos: A - Z, a - z, 0 - 9, ' . - _ ! ^ ~
- Las letras con signos diacríticos, como diéresis, acentos y tildes, no son válidos.
- El carácter @ es obligatorio en cada valor userPrincipalName .
- El carácter @ no puede ser el primer carácter de cada valor userPrincipalName .
- El nombre de usuario no puede terminar con un punto (.), un signo de Y comercial (&), un espacio o un signo de arroba (@).
- El nombre de usuario no puede contener espacios.
- Se deben usar dominios enrutables; Por ejemplo, no se pueden usar dominios locales o internos.
- Unicode se convierte a guiones bajos.
- userPrincipalName no puede contener ningún valor duplicado en el directorio.
3. Prepare el atributo userPrincipalName
Active Directory está diseñado para permitir que los usuarios finales de su organización inicien sesión en su directorio mediante sAMAccountName o userPrincipalName. Del mismo modo, los usuarios finales pueden iniciar sesión en Microsoft 365 con el nombre principal de usuario (UPN) de su cuenta profesional o educativa. La sincronización de directorios intenta crear nuevos usuarios en Microsoft Entra ID mediante el mismo UPN que está en AD DS. El UPN tiene el formato de una dirección de correo electrónico.
En Microsoft 365, el UPN es el atributo predeterminado que se usa para generar la dirección de correo electrónico. Es fácil obtener userPrincipalName (en AD DS y en Microsoft Entra ID) y la dirección de correo electrónico principal en proxyAddresses establecidos en valores diferentes. Cuando se establecen en valores diferentes, puede haber confusión para los administradores y los usuarios finales.
Es mejor alinear estos atributos para reducir la confusión. Para cumplir los requisitos del inicio de sesión único con los Servicios de federación de Active Directory (AD FS) 2.0, debe asegurarse de que los UPN de Microsoft Entra ID y AD DS coincidan y estén usando un espacio de nombres de dominio válido.
4. Agregar un sufijo UPN alternativo a AD DS
Es posible que tenga que agregar un sufijo UPN alternativo para asociar las credenciales corporativas del usuario al entorno de Microsoft 365. Un sufijo UPN es la parte de un UPN situada a la derecha del carácter @. Los UPN que se usan para el inicio de sesión único pueden contener letras, números, puntos, guiones y caracteres de subrayado, pero ningún otro tipo de carácter.
Para obtener más información sobre cómo agregar un sufijo UPN alternativo a Active Directory, consulte Preparación para la sincronización de directorios.
5. Hacer coincidir el UPN de AD DS con el UPN de Microsoft 365
Si ya ha configurado la sincronización de directorios, es posible que el UPN del usuario para Microsoft 365 no coincida con el UPN de AD DS del usuario que está definido en su AD DS. Esta condición puede producirse cuando se ha asignado una licencia a un usuario antes de comprobar el dominio. Para corregir este error, use PowerShell para corregir el UPN duplicado y actualizar el UPN del usuario y asegurarse de que el UPN de Microsoft 365 coincide con el nombre de usuario corporativo y el dominio. Si va a actualizar el UPN en AD DS y quiere que se sincronice con la identidad de Microsoft Entra, debe quitar la licencia del usuario en Microsoft 365 antes de realizar los cambios en AD DS.
Consulte también Cómo preparar un dominio no enrutable (por ejemplo, un dominio local) para la sincronización de directorios.
Pasos siguientes
Después de completar los pasos del 1 al 5, consulte Configurar la sincronización de directorios.