Tutoriel : Migrer vers Microsoft Entra Cloud Sync pour une forêt Active Directory synchronisée

Ce tutoriel vous guide tout au long de la migration vers Microsoft Entra Cloud Sync pour une forêt Active Directory de test synchronisée à l’aide de Microsoft Entra Connect Sync.

Cet article fournit des informations sur une migration de base. Passez en revue la documentation Migrate vers Microsoft Entra Cloud Sync avant de tenter de migrer votre environnement de production.

Dans ce tutoriel, vous allez apprendre à :

  • Arrêtez le planificateur.
  • Créez des règles de trafic entrant et sortant personnalisées.
  • Installez l’agent d’approvisionnement.
  • Vérifier l’installation de l’agent.
  • Configurez Microsoft Entra Cloud Sync.
  • Redémarrez le planificateur.

Diagramme montrant le flux de la synchronisation cloud Microsoft Entra.

Considérations

Avant de suivre ce tutoriel, tenez compte des éléments suivants :

  • Assurez-vous que vous êtes familiarisé avec les principes de base de Microsoft Entra Cloud Sync.

  • Vérifiez que vous exécutez Microsoft Entra Connect Sync version 1.4.32.0 ou ultérieure et que vous avez configuré les règles de synchronisation comme documentées.

  • Pendant la phase pilote ou de coexistence, ne supprimez pas l’unité d’organisation (UO) pilote, le groupe, le domaine ou tout objet référencé associé du périmètre de synchronisation de Microsoft Entra Connect Sync. Conservez les objets dans le périmètre et utilisez la règle d’entrée personnalisée cloudNoFlow et la règle de sortie JoinNoFlow décrites dans ce didacticiel pour empêcher Microsoft Entra Connect Sync d’exporter des ajouts d’objets, des suppressions d’objets et des mises à jour d’attributs sans référence.

    Le retrait d’objets du périmètre de synchronisation de Microsoft Entra Connect Sync les supprime de l’espace du connecteur Active Directory, du métaverse et de l’espace du connecteur Microsoft Entra. Cette opération peut supprimer des références dans l’espace connecteur et entraîner l’exportation vers Microsoft Entra ID de suppressions de références, telles que des suppressions d’appartenance à des groupes.

  • Vérifiez que ms-ds-consistencyGUID a été renseigné pour les objets figurant dans l’étendue pilote afin d’avoir une correspondance exacte entre Microsoft Entra Cloud Sync et les objets.

    Microsoft Entra Connect Sync ne remplit pas par défaut ms-ds-consistencyGUID pour les objets de groupe.

  • Suivez les étapes décrites dans ce didacticiel précisément. Cette configuration est destinée aux scénarios avancés.

Suppression de l’étendue du plan dans Microsoft Entra Connect Sync

Ne supprimez pas les OUs, les groupes ou les domaines du périmètre de synchronisation de Microsoft Entra Connect Sync pendant la phase de coexistence ou de pilote. Effectuez cette opération uniquement une fois la migration de ce périmètre terminée et après avoir vérifié que Cloud Sync est la source d’autorité pour les objets et leurs références.

Avant de supprimer une étendue de Microsoft Entra Connect Sync, vérifiez que :

  • Tous les objets de cette étendue sont inclus dans la configuration de synchronisation cloud appropriée.
  • Les objets référencés connexes, tels que les membres du groupe et les gestionnaires, sont également migrés ou ne dépendent plus de Microsoft Entra Connect Sync pour la maintenance de référence.
  • Il n’existe aucune référence restante entre différentes étendues ou entre différents domaines que Microsoft Entra Connect Sync pourrait supprimer de son espace du connecteur et exporter sous forme de suppressions de références.

Supprimez un domaine de Microsoft Entra Connect Sync uniquement une fois la migration de ce domaine terminée et lorsque vous êtes certain qu’il ne reste aucune référence croisée entre domaines.

Prérequis

Voici les conditions préalables requises pour suivre ce didacticiel.

  • Un environnement de test avec Microsoft Entra Connect Sync version 1.4.32.0 ou ultérieure
  • Une unité d’organisation ou un groupe qui est dans le périmètre de synchronisation et qui peut être utilisé durant la phase pilote. Nous vous recommandons de commencer avec un ensemble réduit d’objets.
  • Serveur qui exécute Windows Server 2022, Windows Server 2019 ou Windows Server 2016 pour héberger l’agent d’approvisionnement.
  • L’ancre source pour Microsoft Entra Connect Sync doit être objectGuid ou ms-ds-consistencyGUID

Mettre à jour Microsoft Entra Connect

Au minimum, Vous devez disposer de Microsoft Entra Connect 1.4.32.0. Pour mettre à jour Microsoft Entra Connect Sync, suivez les étapes de Microsoft Entra Connect : Mettre à niveau vers la dernière version.

Sauvegarder votre configuration Microsoft Entra Connect

Avant d’apporter des modifications, sauvegardez votre configuration Microsoft Entra Connect. De cette façon, vous pouvez revenir à votre configuration précédente. Pour plus d’informations, consultez Importer et exporter des paramètres de configuration Microsoft Entra Connect.

Arrêter le planificateur

Microsoft Entra Connect Sync synchronise les modifications ayant lieu dans votre annuaire local en utilisant un planificateur. Pour modifier et ajouter des règles personnalisées, vous souhaitez désactiver le planificateur afin que les synchronisations ne s’exécutent pas pendant que vous travaillez et apportez les modifications. Pour arrêter le planificateur, utilisez les étapes suivantes :

  1. Sur le serveur exécutant Microsoft Entra Connect Sync, ouvrez PowerShell avec des privilèges d’administration.
  2. Exécutez Stop-ADSyncSyncCycle. Sélectionnez Entrée.
  3. Exécutez Set-ADSyncScheduler -SyncCycleEnabled $false.

Remarque

Si vous exécutez votre propre planificateur personnalisé pour Microsoft Entra Connect Sync, désactivez le planificateur de synchronisation personnalisé.

Créer une règle personnalisée de trafic entrant pour l'utilisateur

Dans l’Éditeur de règles de synchronisation de Microsoft Entra Connect, créez une règle de synchronisation entrante qui définit l’attribut cloudNoFlow sur True pour les utilisateurs de l’OU ou du groupe que vous avez identifiés pour le pilote. Cet attribut est utilisé avec la règle de trafic sortant JoinNoFlow plus loin dans ce tutoriel pour empêcher Microsoft Entra Connect Sync d’exporter des ajouts d’objets, des suppressions d’objets et des mises à jour d’attributs autres que les références pour ces utilisateurs. Les mises à jour des attributs de référence, telles que member et manager, peuvent toujours être transmises en vue de la résolution des références.

Important

L’attribut cloudNoFlow ne place pas les objets dans un mode complet de lecture seule ou de préproduction. Lorsqu'elle est utilisée avec une JoinNoFlow règle de trafic sortant, Microsoft Entra Connect Sync empêche les ajouts d'objets, les suppressions d'objets et les mises à jour d'attributs non référencées d'être exportées. Toutefois, les mises à jour d’attributs de référence, telles que member et manager, peuvent toujours circuler. Ce comportement prend en charge la résolution des références pendant la migration.

Pour éviter les suppressions de références involontaires, telles que les suppressions d’appartenance à un groupe, conservez les deux côtés d’une référence dans le périmètre de synchronisation de Microsoft Entra Connect Sync tant que cloudNoFlow et JoinNoFlow sont actifs. Par exemple, si un groupe reste dans Microsoft Entra Connect Sync et que ses membres sont migrés vers Microsoft Entra Cloud Sync, conservez à la fois les objets du groupe et des membres dans le périmètre de Microsoft Entra Connect Sync jusqu’à ce que la migration de ce périmètre soit terminée.

  1. Ouvrez l’Éditeur de règles de synchronisation à partir du menu de l’application sur le bureau.

    Capture d’écran montrant le menu Éditeur de règles de synchronisation.

  2. Sous Direction, sélectionnez Entrée dans la liste déroulante. Sélectionnez Ensuite Ajouter une nouvelle règle.

    Capture d’écran montrant la fenêtre Afficher et gérer vos règles de synchronisation avec Entrant et le bouton Ajouter une nouvelle règle sélectionné.

  3. Dans la page Description , entrez les valeurs suivantes, puis sélectionnez Suivant :

    • Nom : donnez un nom explicite à la règle.
    • Description : Ajoutez une description explicite.
    • Système connecté : choisissez le connecteur Microsoft Entra pour lequel vous écrivez la règle de synchronisation personnalisée.
    • Type d’objet système connecté : sélectionnez l’utilisateur.
    • Type d’objet métaverse : sélectionnez une personne.
    • Type de lien : sélectionnez Jointure.
    • Priorité : fournissez une valeur unique dans le système.
    • Étiquette : laissez ce champ vide.

    Capture d'écran montrant la page de description de la règle de synchronisation entrante avec les valeurs saisies.

  4. Dans la page Filtre d'étendue, entrez l’unité d’organisation ou le groupe de sécurité sur lesquels vous souhaitez que le pilote s’appuie. Pour filtrer sur OU, ajoutez la partie OU du nom distinctif. Cette règle s’applique à tous les utilisateurs qui se trouvent dans cette unité d’organisation. Par conséquent, si le nom distinctif (DN) se termine par OU=CPUsers,DC=contoso,DC=com, vous ajoutez ce filtre. Sélectionnez ensuite Suivant.

    Règle Attribut Opérateur Valeur
    Définition du périmètre de l’OU DN ENDSWITH Nom distinctif de l’OU.
    Étendue de groupe ISMEMBEROF Nom distinctif du groupe de sécurité.

    Capture d’écran des filtres de portée des règles de synchronisation.

  5. Dans la page des règles de jointure, sélectionnez Suivant.

  6. Dans la page Transformations , ajoutez une transformation constante : valeur source true pour l’attribut cloudNoFlow. Sélectionnez Ajouter.

    Capture d’écran montrant les transformations de règle de synchronisation.

Suivez les mêmes étapes pour tous les types d’objets (utilisateur, groupe et contact). Répétez les étapes en fonction du connecteur Active Directory configuré ou de la forêt Active Directory.

Créer une règle de trafic sortant personnalisée pour l'utilisateur

Vous avez besoin d’une règle de synchronisation sortante avec un type de lien JoinNoFlow et le filtre d'étendue avec l'attribut cloudNoFlow défini à True. Cette règle indique à Microsoft Entra Connect Sync de ne pas exporter les ajouts d’objets, les suppressions d’objets ou les mises à jour d’attributs non de référence pour ces utilisateurs. Les mises à jour des attributs de référence, telles que member et manager, peuvent toujours être transmises pour la résolution des références.

  1. Sous Direction, sélectionnez Sortant dans la liste déroulante. Sélectionnez Ensuite Ajouter une règle.

    Capture d’écran montrant les règles de synchronisation sortante.

  2. Dans la page Description , entrez les valeurs suivantes, puis sélectionnez Suivant :

    • Nom : donnez un nom explicite à la règle.
    • Description : Ajoutez une description explicite.
    • Système connecté : choisissez le connecteur Microsoft Entra pour lequel vous écrivez la règle de synchronisation personnalisée.
    • Type d’objet système connecté : sélectionnez l’utilisateur.
    • Type d’objet métaverse : sélectionnez une personne.
    • Type de lien : sélectionnez JoinNoFlow.
    • Priorité : fournissez une valeur unique dans le système.
    • Étiquette : laissez ce champ vide.

    Capture d’écran montrant la description de la règle de synchronisation.

  3. Dans la page Filtre d’étendue , pour Attribut, sélectionnez cloudNoFlow. Pour Valeur, sélectionnez True. Sélectionnez ensuite Suivant.

    Capture d’écran montrant une règle personnalisée.

  4. Dans la page Règles de jointure , sélectionnez Suivant.

  5. Dans la page Transformations, sélectionnez Ajouter.

Suivez les mêmes étapes pour tous les types d’objets (utilisateur, groupe et contact).

Installer l’agent de provisionnement Microsoft Entra

Si vous utilisez le didacticiel De base sur Active Directory et l’environnement Azure , utilisez CP1. Pour installer l’agent, procédez comme suit.

  1. Connectez-vous au Centre d'administration Microsoft Entra au moins en tant qu'administrateur d'identité hybride.

  2. Dans le volet gauche, sélectionnez Entra Connect, puis Cloud Sync.

    Capture d’écran montrant l’écran de démarrage.

  3. Dans le volet gauche, sélectionnez Agents.

  4. Sélectionnez Télécharger l’agent local, puis sélectionnez Accepter les termes & téléchargement.

    Capture d’écran montrant le téléchargement de l’agent.

  5. Après avoir téléchargé le package de l’agent d’approvisionnement Microsoft Entra Connect, exécutez le fichier d’installation AADConnectProvisioningAgentSetup.exe à partir de votre dossier de téléchargements.

  6. Dans l’écran qui s’ouvre, cochez la case Je suis d’accord avec les termes et conditions du contrat de licence , puis sélectionnez Installer.

    Capture d’écran montrant les termes de licence du package Microsoft Entra Provisioning Agent.

  7. Une fois l’installation terminée, l’Assistant Configuration s’ouvre. Sélectionnez Suivant pour démarrer la configuration.

    Capture d’écran montrant l’écran d’accueil.

  8. Connectez-vous avec un compte avec au moins le rôle d’administrateur d’identité hybride . Si vous avez la sécurité renforcée d’Internet Explorer activée, la connexion est bloquée. Si c’est le cas, fermez l’installation, désactivez la sécurité renforcée d’Internet Explorer et redémarrez l’installation du package microsoft Entra Provisioning Agent.

    Capture d’écran montrant l’écran de connexion à Microsoft Entra ID.

  9. Dans l’écran Configurer le compte de service, sélectionnez un compte de service administré de groupe (gMSA). Ce compte est utilisé pour exécuter le service d’agent. Si un compte de service géré est déjà configuré dans votre domaine par un autre agent et que vous installez un deuxième agent, sélectionnez Créer un compte gMSA. Le système détecte le compte existant et ajoute les autorisations requises pour le nouvel agent afin d’utiliser le compte gMSA. Lorsque vous y êtes invité, choisissez l’une des deux options suivantes :

    • Créez gMSA : Laissez l’agent créer le compte de service managé provAgentgMSA$ pour vous. Le compte de service géré de groupe (par exemple) CONTOSO\provAgentgMSA$est créé dans le même domaine Active Directory que celui auquel le serveur hôte est joint. Pour utiliser cette option, entrez les informations d’identification de l’administrateur de domaine Active Directory (recommandé).
    • Utilisez gMSA personnalisé : indiquez le nom du compte de service géré que vous avez créé manuellement pour cette tâche.

    Capture d’écran montrant comment configurer le compte de service géré de groupe.

  10. Pour continuer, sélectionnez suivant.

  11. Dans l’écran Connecter Active Directory, si votre nom de domaine apparaît sous Domaines configurés, passez à l’étape suivante. Sinon, entrez votre nom de domaine Active Directory, puis sélectionnez Ajouter un répertoire.

    Capture d’écran montrant les domaines configurés.

  12. Ensuite, connectez-vous avec votre compte d’administrateur de domaine Active Directory. Le mot de passe du compte d’administrateur de domaine ne doit pas avoir expiré. Si le mot de passe a expiré ou change pendant l’installation de l’agent, reconfigurez l’agent avec les nouvelles informations d’identification. Cette opération ajoute votre répertoire local. Sélectionnez OK, puis sélectionnez Suivant pour continuer.

  13. Sélectionnez Suivant pour continuer.

  14. Dans l’écran Configuration terminée, cliquez sur Confirmer. Cette opération inscrit et redémarre l’agent.

    Capture d’écran qui montre l’écran de fin.

  15. Une fois l’opération terminée, vous voyez une notification indiquant que la configuration de votre agent a été correctement vérifiée. Sélectionnez Quitter. Si vous obtenez toujours l’écran initial, sélectionnez Fermer.

Vérifier l’installation de l’agent

La vérification de l’agent se produit dans le portail Azure et sur le serveur local qui exécute l’agent.

Vérifier l’agent dans le portail Azure

Pour vérifier que l’ID Microsoft Entra inscrit l’agent, procédez comme suit :

  1. Connectez-vous au Centre d'administration Microsoft Entra au moins en tant qu'administrateur d'identité hybride.

  2. Sélectionnez Entra Connect, puis sélectionnez Synchronisation cloud.

    Capture d’écran montrant l’écran de démarrage.

  3. Dans la page Synchronisation cloud , cliquez sur Agents pour afficher les agents que vous avez installés. Vérifiez que l’agent apparaît et que l’état est actif.

Vérifier l’agent sur le serveur local

Pour vérifier que l’agent est en cours d’exécution, procédez comme suit :

  1. Connectez-vous au serveur avec un compte Administrateur.

  2. Accédez à Services. Vous pouvez également utiliser Start/Run/Services.msc pour y accéder.

  3. Sous Services, assurez-vous que Microsoft Azure AD Connect Agent Updater et Microsoft Azure AD Connect Provisioning Agent sont présents et que l’état est en cours d’exécution.

    Capture d’écran montrant les services Windows.

Vérifier la version de l’agent d’approvisionnement

Pour vérifier la version de l’agent en cours d’exécution, suivez les étapes suivantes :

  1. Accédez à C :\Program Files\Microsoft Azure AD Connect Provisioning Agent.
  2. Cliquez avec le bouton droit surAADConnectProvisioningAgent.exe et sélectionnez Propriétés.
  3. Sélectionnez l’onglet Détails . Le numéro de version apparaît en regard de la version du produit.

Configurer la synchronisation cloud Microsoft Entra

Pour configurer l’approvisionnement, procédez comme suit :

  1. Connectez-vous au Centre d'administration Microsoft Entra au moins en tant qu'administrateur d'identité hybride.

  2. Accédez à Entra ID>Entra Connect>Synchronisation du Cloud.

    Capture d’écran montrant la page d’accueil microsoft Entra Connect Cloud Sync.

  1. Sélectionnez Nouvelle configuration.

    Capture d’écran montrant l’ajout d’une configuration.

  2. Dans l’écran de configuration, sélectionnez votre domaine et indiquez s’il faut activer la synchronisation de hachage de mot de passe. Sélectionnez Ensuite Créer.

    Capture d’écran montrant une nouvelle configuration.

  3. Dans l’écran Commencer, sélectionnez Ajouter des filtres d’étendue à côté de l’icône Ajouter des filtres d’étendue. Ou, dans le volet de gauche, sous Gérer, sélectionnez Filtres de délimitation.

    Capture d’écran illustrant les filtres d’étendue.

  4. Sélectionnez le filtre de portée. Pour ce tutoriel, sélectionnez Unités organisationnelles sélectionnées. Ce filtre limite la configuration à appliquer à des unités d’organisation spécifiques.

  5. Dans le champ, entrez OU=CPUsers,DC=contoso,DC=com.

    Capture d’écran montrant le filtre d’étendue.

  6. Sélectionnez Ajouter>Enregistrer.

Démarrer le planificateur

Microsoft Entra Connect Sync synchronise les modifications qui se produisent dans votre répertoire local à l’aide d’un planificateur. Maintenant que vous avez modifié les règles, vous pouvez redémarrer le planificateur.

  1. Sur le serveur exécutant Microsoft Entra Connect Sync, ouvrez PowerShell avec des privilèges d’administrateur.
  2. Exécutez Set-ADSyncScheduler -SyncCycleEnabled $true.
  3. Exécutez Start-ADSyncSyncCycle. Sélectionnez ensuite Entrée.

Remarque

Si vous exécutez votre propre planificateur personnalisé pour Microsoft Entra Connect Sync, réenablez le planificateur de synchronisation personnalisé.

Une fois le planificateur activé, Microsoft Entra Connect Sync cesse d’exporter les ajouts d’objets, les suppressions d’objets et les mises à jour d’attributs non référentiels pour les objets pour lesquels cloudNoFlow=true dans le metaverse et la règle sortante utilisent JoinNoFlow. Les attributs de référence sont gérés différemment. Les mises à jour apportées aux attributs de référence, tels que member et manager, peuvent toujours être exportées pour la résolution de référence.

Si un objet est retiré du périmètre de synchronisation de Microsoft Entra Connect Sync, son espace du connecteur et ses objets du métaverse sont supprimés. Toutes les références vers ou depuis cet objet peuvent être supprimées dans l’espace du connecteur Microsoft Entra et exportées sous forme de suppressions de références. Ce comportement peut entraîner des suppressions d’appartenance de groupe ou d’autres modifications de référence dans Microsoft Entra ID.

Résolution des problèmes

Si le pilote ne fonctionne pas comme prévu, revenez à la configuration de Microsoft Entra Connect Sync.

  1. Désactivez la configuration de l’approvisionnement dans le portail.
  2. Utilisez l’outil Éditeur de règles de synchronisation pour désactiver toutes les règles de synchronisation personnalisées que vous avez créées pour l’approvisionnement cloud. La désactivation entraîne une synchronisation complète sur tous les connecteurs.

Suppression des appartenances aux groupes ou des références de gestionnaire

Ce problème peut se produire si des objets sont supprimés du périmètre de synchronisation de Microsoft Entra Connect Sync, alors que les groupes, utilisateurs, contacts ou autres objets référencés associés sont toujours en mode de coexistence. Lorsque des objets sortent du périmètre, Microsoft Entra Connect Sync supprime l’espace connecteur correspondant ainsi que les objets du métaverse correspondants. Cette suppression peut entraîner la suppression de références dans l’espace du connecteur Microsoft Entra et exporter les suppressions de références vers Microsoft Entra ID.

Pour récupérer, ajoutez à nouveau les objets concernés au périmètre de synchronisation de Microsoft Entra Connect Sync et exécutez une synchronisation complète afin de reconstruire l’espace du connecteur et les références du metaverse. Avant de tenter de supprimer à nouveau l’étendue, vérifiez que Microsoft Entra Cloud Sync provisionne tous les objets affectés et que les références, telles que les appartenances aux groupes et les relations de gestionnaire, restent intactes après un cycle d’approvisionnement cloud Sync.