Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Ce tutoriel vous guide tout au long de la configuration de Cloud Sync pour synchroniser des groupes vers des services de domaine Active Directory locaux (AD DS).
Important
Nous vous recommandons d’utiliser des groupes de sécurité sélectionnés comme filtre d’étendue par défaut lorsque vous configurez l’approvisionnement de groupes sur AD DS. Ce filtre d’étendue par défaut permet d’éviter tout problème de performances lorsque vous approvisionnez des groupes.
Provisionner Microsoft Entra ID vers services de domaine Active Directory - Prérequis
Les conditions préalables suivantes sont requises pour implémenter des groupes d’approvisionnement à services de domaine Active Directory (AD DS).
Conditions de licence :
L’utilisation de cette fonctionnalité nécessite Microsoft Entra ID licences P1. Pour trouver la licence appropriée pour vos besoins, consultez Compare les fonctionnalités généralement disponibles de Microsoft Entra ID.
Exigences générales
- Compte Microsoft Entra disposant au minimum du rôle Administrateur d’identité hybride.
- Schéma AD DS local avec l’attribut msDS-ExternalDirectoryObjectId disponible dans Windows Server 2016 et versions ultérieures.
- Agent d’approvisionnement avec build version 1.1.1373.0 ou ultérieure.
Remarque
Les autorisations pour le compte de service sont attribuées uniquement lors de la nouvelle installation. Si vous effectuez une mise à niveau à partir de la version précédente, les autorisations doivent être affectées manuellement à l’aide de PowerShell :
$credential = Get-Credential
Set-AADCloudSyncPermissions -PermissionType UserGroupCreateDelete -TargetDomain "FQDN of domain" -EACredential $credential
Si les autorisations sont définies manuellement, vous devez affecter des propriétés De lecture, d’écriture, de création et de suppression pour tous les groupes descendants et objets Utilisateur.
Ces autorisations ne sont pas appliquées aux objets AdminSDHolder par défaut. Pour plus d’informations, consultez Applets de commande gMSA PowerShell de l’agent de provisionnement Microsoft Entra.
- L’agent d’approvisionnement doit être installé sur un serveur qui exécute Windows Server 2022, Windows Server 2019 ou Windows Server 2016.
- L’agent d’approvisionnement doit être capable de communiquer avec un ou plusieurs contrôleurs de domaine sur les ports TCP/389 (LDAP) et TCP/3268 (Global Catalog).
- Obligatoire pour la recherche de catalogue global pour filtrer les références d’appartenance non valides
- Microsoft Entra Connect Sync avec la version de compilation 2.2.8.0
- Obligatoire pour prendre en charge la synchronisation de l’appartenance des utilisateurs locaux à l’aide de Microsoft Entra Connect Sync
- Nécessaire pour synchroniser
AD DS:user:objectGUIDàAAD DS:user:onPremisesObjectIdentifier
Limites de mise à l’échelle des groupes d’approvisionnement pour Active Directory
Les performances de la fonctionnalité d'approvisionnement de groupe vers Active Directory sont affectées par la taille du client et le nombre de groupes et d'appartenances qui relèvent de la portée de l'approvisionnement vers Active Directory. Cette section donne des conseils sur la manière de déterminer si GPAD prend en charge vos exigences de mise à l'échelle et sur comment choisir le mode de portée de groupe approprié pour des cycles de synchronisation initial et delta plus rapides.
Qu’est-ce qui n’est pas pris en charge ?
- Les groupes dont la taille est supérieure à 50 000 membres ne sont pas pris en charge.
- L’utilisation de l’étendue « Tous les groupes de sécurité » sans filtrage d’attributs n’est pas prise en charge.
Limites de mise à l’échelle
| Mode d’étendue | Nombre de groupes concernés | Nombre de liens d’appartenance (membres directs uniquement) | Remarques |
|---|---|---|---|
| Mode « Groupes de sécurité sélectionnés » | Jusqu’à 10 000 groupes. Le volet CloudSync dans Microsoft Entra portail permet uniquement de sélectionner jusqu’à 999 groupes, ainsi que d’afficher jusqu’à 999 groupes. Si vous devez ajouter plus de 1 000 groupes dans l’étendue, consultez : Sélection de groupe développée via l’API. | Jusqu’à 250 000 membres au total dans le périmètre de tous les groupes concernés. | Utilisez ce mode d’étendue si votre locataire dépasse l’une de ces limites 1. Le locataire a plus de 200 000 utilisateurs 2. Le locataire a plus de 40 000 groupes 3. Le locataire a plus de 1 million d'adhésions à des groupes. |
| Mode « Tous les groupes de sécurité » avec au moins un filtre de portée des attributs. | Jusqu’à 20 000 groupes. | Jusqu’à 500 000 membres au total dans tous les groupes dans l’étendue. | Utilisez ce mode de mise en étendue si votre instance satisfait à toutes les limites ci-dessous : 1. Le locataire a moins de 200 000 utilisateurs 2. Le locataire a moins de 40 000 groupes 3. Le locataire a moins d'un million d'adhésions à des groupes. |
Que faire si vous dépassez les limites
Le dépassement des limites recommandées ralentit la synchronisation initiale et delta, ce qui peut entraîner des erreurs de synchronisation. Dans ce cas, procédez comme suit :
Trop de groupes ou de membres de groupe en mode d’étendue « Groupes de sécurité sélectionnés » :
Réduisez le nombre de groupes dans le périmètre (ciblez des groupes à valeur plus élevée) ou fractionnez la mise en service en plusieurs tâches distinctes avec des périmètres disjoints.
Trop de groupes ou de membres de groupe en mode d’étendue « Tous les groupes de sécurité » :
Utilisez le mode d’étendue des groupes de sécurité sélectionnés comme recommandé.
Certains groupes dépassent 50 000 membres :
Fractionnez l’appartenance à plusieurs groupes ou adoptez des groupes intermédiaires (par exemple, par région ou unité commerciale) pour conserver chaque groupe sous la limite.
Sélection de groupe étendue via l'API
Si vous devez sélectionner plus de 999 groupes, vous devez utiliser l'API Grant an appRoleAssignment pour un service principal.
Voici un exemple des appels d’API :
POST https://graph.microsoft.com/v1.0/servicePrincipals/{servicePrincipalID}/appRoleAssignedTo
Content-Type: application/json
{
"principalId": "",
"resourceId": "",
"appRoleId": ""
}
where:
- principalId : ID d’objet de groupe.
- resourceId : ID du principal de service du travail.
- appRoleId : Identificateur du rôle d’application exposé par le principal du service de ressources.
Le tableau suivant répertorie les ID de rôle d’application pour les clouds :
| Cloud | appRoleId |
|---|---|
| Publique | 1a0abf4d-b9fa-4512-a3a2-51ee82c6fd9f |
| AzureUSGovernment | d8fa317e-0713-4930-91d8-1dbeb150978f |
| AzureUSNatCloud | 50a55e47-aae2-425c-8dcb-ed711147a39f |
| AzureUSSecCloud | 52e862b9-0b95-43fe-9340-54f51248314f |
Plus d’informations
Voici d’autres points à prendre en compte lorsque vous approvisionnez des groupes dans AD DS.
- Les groupes provisionnés dans AD DS à l’aide de Cloud Sync ne peuvent contenir que des utilisateurs synchronisés locaux ou d’autres groupes de sécurité créés dans le cloud.
- Ces utilisateurs doivent avoir l’attribut onPremisesObjectIdentifier défini sur leur compte.
- OnPremisesObjectIdentifier doit correspondre à un objetGUID correspondant dans l’environnement AD DS cible.
- Un attribut objectGUID d’utilisateur local peut être synchronisé avec un attribut utilisateur cloud onPremisesObjectIdentifier à l’aide d’un client de synchronisation.
- Seuls les locataires Microsoft Entra ID globaux peuvent provisionner de Microsoft Entra ID vers AD DS. Les tenants tels que B2C ne sont pas pris en charge.
- Le travail d’approvisionnement de groupe est planifié pour s’exécuter toutes les 20 minutes.
Scénarios SOA de groupe et d’utilisateur
| Cas d’utilisation | Type de groupe parent | Type de groupe membre de l’utilisateur | Direction de la synchronisation | Fonctionnement de la synchronisation |
|---|---|---|---|---|
| Groupe de sécurité dont SOA est dans le cloud et tous les membres de l’utilisateur disposent de SOA localement | Groupe de sécurité dont SOA est dans le cloud | Utilisateurs dont SOA est local | Entra vers AD (provisionnement AAD2ADGroup) | Le travail provisionne le groupe parent avec toutes ses références de membres (utilisateurs). |
| Groupe de sécurité dont SOA est dans le cloud et tous les membres de l’utilisateur ont SOA dans le cloud | Groupe de sécurité dont SOA est dans le cloud | Utilisateurs dont SOA est dans le cloud | Entra vers AD (provisionnement AAD2ADGroup) | Le travail provisionne le groupe de sécurité, mais ne provisionne aucune référence de membre. |
| Groupe de sécurité dont SOA est dans le cloud et certains membres d’utilisateurs ont SOA dans le cloud , tandis que d’autres ont SOA localement | Groupe de sécurité dont SOA est dans le cloud | Certains utilisateurs ont SOA dans le cloud, tandis que certains ont SOA local | Entra vers AD (provisionnement AAD2ADGroup) | Le travail provisionne le groupe de sécurité et inclut uniquement les références de membres dont le SOA est sur site. Il ignore les références de membre dont SOA est dans le cloud. |
| Groupe de sécurité dont SOA est dans le cloud et n’a aucun membre utilisateur | Groupe de sécurité dont SOA est dans le cloud | Aucun utilisateur membre | Entra vers AD (provisionnement AAD2ADGroup) | Le travail provisionne le groupe de sécurité (appartenance vide). |
| Un groupe de sécurité dont le SOA est sur site et dont tous les utilisateurs membres ont un SOA sur site | Groupe de sécurité dont SOA est local | Utilisateurs dont SOA est local | Entra vers AD (provisionnement AAD2ADGroup) | Le travail ne provisionne pas le groupe de sécurité. |
| Groupe de sécurité dont le SOA est en local et dont tous les membres utilisateurs ont leur SOA dans le cloud | Groupe de sécurité dont SOA est local | Utilisateurs dont SOA est dans le cloud | Entra vers AD (provisionnement AAD2ADGroup) | Le travail ne provisionne pas le groupe de sécurité. |
| Groupe de sécurité dont le SOA est sur site et certains utilisateurs ont le SOA dans le cloud, tandis que d’autres ont le SOA sur site. | Groupe de sécurité dont SOA est local | Certains utilisateurs ont SOA dans le cloud, tandis que certains ont SOA local | Entra vers AD (provisionnement AAD2ADGroup) | Le travail ne provisionne pas le groupe de sécurité. |
| Un groupe de sécurité dont le SOA est sur site et dont tous les utilisateurs membres ont un SOA sur site | Groupe de sécurité dont SOA est local | Utilisateurs dont SOA est local | AD vers Entra (AD2AADprovisioning) | Le travail provisionne le groupe de sécurité avec toutes ses références de membres (utilisateurs). |
| Groupe de sécurité dont le SOA est en local et dont tous les membres utilisateurs ont leur SOA dans le cloud | Groupe de sécurité dont SOA est local | Utilisateurs dont SOA est dans le cloud | AD vers Entra (AD2AADprovisioning) | Le travail provisionne le groupe de sécurité avec toutes ses références de membres (utilisateurs). Ainsi, les références à des membres dont le SOA est converti vers le cloud pour ces groupes locaux seront également synchronisées. |
| Groupe de sécurité dont le SOA est en local et certains membres utilisateurs ont leur SOA dans le cloud, tandis que d’autres ont leur SOA en local | Groupe de sécurité dont SOA est local | Certains utilisateurs ont SOA dans le cloud, tandis que certains ont SOA local | AD vers Entra (AD2AADprovisioning) | Le travail provisionne le groupe parent avec toutes ses références de membres (utilisateurs). Ainsi, les références à des membres dont le SOA est converti vers le cloud pour ces groupes locaux seront également synchronisées. |
| Groupe de sécurité dont SOA est en local et n’a aucun membre d’utilisateur | Groupe de sécurité dont SOA est local | Aucun utilisateur membre | AD vers Entra (AD2AADprovisioning) | Le travail provisionne le groupe de sécurité (appartenance vide). |
| Groupe de sécurité dont SOA est dans le cloud et tous les membres de l’utilisateur disposent de SOA localement | Groupe de sécurité dont SOA est cloud | Utilisateurs dont SOA est local | AD vers Entra (AD2AADprovisioning) | Le travail ne provisionne pas le groupe de sécurité. |
| Groupe de sécurité dont SOA est dans le cloud et tous les membres de l’utilisateur ont SOA dans le cloud | Groupe de sécurité dont SOA est cloud | Utilisateurs dont SOA est dans le cloud | AD vers Entra (AD2AADprovisioning) | Le travail ne provisionne pas le groupe de sécurité. |
| Groupe de sécurité dont SOA est dans le cloud et certains membres d’utilisateurs ont SOA dans le cloud , tandis que d’autres ont SOA localement | Groupe de sécurité dont SOA est cloud | Certains utilisateurs ont SOA dans le cloud, tandis que certains ont SOA local | AD vers Entra (AD2AADprovisioning) | Le travail ne provisionne pas le groupe de sécurité. |
Hypothèses
Ce tutoriel suppose :
Vous disposez d’un environnement local AD DS
Vous disposez d’une configuration de synchronisation cloud pour synchroniser les utilisateurs sur Microsoft Entra ID.
Vous avez deux utilisateurs synchronisés : Britta Simon et Lola Jacobson. Ces utilisateurs existent localement et dans Microsoft Entra ID.
Une unité d’organisation (UO) est créée dans AD DS pour chacun des services suivants :
Nom d’affichage Nom distinctif Commercialisation OU=Marketing,DC=contoso,DC=com Ventes OU=Ventes,DC=contoso,DC=com Groupes OU=Groupes,DC=contoso,DC=com
Ajouter des utilisateurs à des groupes de sécurité natifs du cloud ou convertis en Source d'Autorité (SOA)
Pour ajouter des utilisateurs synchronisés, procédez comme suit :
Remarque
Seules les références de membre d’utilisateur synchronisées sont approvisionnées sur AD DS.
- Connectez-vous au centre d’administration Microsoft Entra en tant qu'au moins Administrateur d’identité hybride.
- Accédez à Entra ID>Groupes>Tous les groupes.
- En haut, dans la zone de recherche, entrez Sales.
- Sélectionnez le nouveau groupe Sales .
- Sur la gauche, sélectionnez Membres.
- En haut, sélectionnez Ajouter des membres.
- En haut, dans la zone de recherche, entrez Britta Simon.
- Cochez la case à côté de Britta Simon et sélectionnez Select.
- Cela devrait réussir à ajouter l’utilisateur au groupe.
- À l’extrême gauche, sélectionnez Tous les groupes. Répétez ce processus à l’aide du groupe Sales et ajoutez Lola Jacobson à ce groupe.
Préparer les groupes dont le SOA a été converti pour le provisionnement vers leur chemin d’unité d’organisation (OU) d’origine
Effectuez ces étapes pour préparer les groupes que vous envisagez de convertir en gestion cloud pour l’approvisionnement de Microsoft Entra ID vers leur chemin d’organisation d’origine dans services de domaine Active Directory (AD DS) localement :
- Remplacez l’étendue du groupe AD DS par Universel.
- Créez une application spéciale.
- Créez la propriété d’extension de répertoire pour les groupes.
Modifier l’étendue du groupe pour les groupes AD DS en Universel
- Ouvrez Active Directory Centre d’administration.
- Cliquez avec le bouton droit sur un groupe, cliquez sur Propriétés.
- Dans la section Groupe , sélectionnez Universal comme étendue de groupe.
- Cliquez sur Enregistrer.
Créer l’extension
Cloud Sync prend uniquement en charge les extensions créées sur une application spéciale appelée CloudSyncCustomExtensionsApp. Si l’application n’existe pas dans votre instance, vous devez la créer. Cette étape est effectuée une fois par locataire.
Pour plus d’informations sur la création de l’extension, consultez extensions de répertoire de synchronisation cloud et mappage d’attributs personnalisés.
Ouvrez une fenêtre PowerShell avec élévation de privilèges et exécutez les commandes suivantes pour installer des modules et vous connecter :
Install-Module Microsoft.Graph -Scope CurrentUser -Force Connect-MgGraph -Scopes "Application.ReadWrite.All","Directory.ReadWrite.All","Directory.AccessAsUser.All"Vérifiez si l’application existe. Si ce n’est pas le cas, créez-le. Vérifiez également qu’un principal de service est présent.
$tenantId = (Get-MgOrganization).Id $app = Get-MgApplication -Filter "identifierUris/any(uri:uri eq 'API://$tenantId/CloudSyncCustomExtensionsApp')" if (-not $app) { $app = New-MgApplication -DisplayName "CloudSyncCustomExtensionsApp" -IdentifierUris "API://$tenantId/CloudSyncCustomExtensionsApp" } $app $sp = Get-MgServicePrincipal -Filter "AppId eq '$($app.AppId)'" if (-not $sp) { $sp = New-MgServicePrincipal -AppId $app.AppId } $spAjoutez maintenant une propriété d’extension de répertoire nommée GroupDN. Il s’agit d’un attribut de chaîne disponible sur les objets de groupe.
New-MgApplicationExtensionProperty ` -ApplicationId $app.Id ` -Name "GroupDN" ` -DataType "String" ` -TargetObjects Group
Pour plus d’informations sur la création de la propriété d’extension d’annuaire pour les groupes, consultez extensions de répertoire de synchronisation cloud et mappage d’attributs personnalisés.
Configurer le mappage d’attributs Cloud Sync
Ensuite, indiquez à Cloud Sync de remplir cette propriété d’extension avec le nom unique (DN) du groupe à partir de Active Directory. Cette étape garantit que les informations de l'unité d'organisation (OU) et du CN d'origine sont conservées dans Microsoft Entra ID.
- Ouvrez Microsoft Entra centre d’administration >Entra ID>Entra Connect>Cloud Sync.
- Sélectionnez votre configuration AD-to-Microsoft Entra ID.
- Accédez aux mappages d’attributs.
- En haut, basculez le type d’objet en groupe.
- Ajoutez un nouveau mappage d’attributs.
- Type de mappage : Direct
- Attribut source : distinguishedName (DN du groupe local)
- Attribut cible :
extension_<appIdWithoutHyphens>_GroupDN
- Enregistrez le schéma pour déclencher une synchronisation.
En mappant directement le distinguishedName, vous capturez le DN complet du groupe (CN + chemin OU) dans la propriété d’extension, ce qui facilite la reconstruction ultérieure du CN et de l’OU lors du reprovisionnement vers AD.
Vérifier que le mappage a fonctionné
Une fois la synchronisation exécutée, vous devez vérifier que la propriété d’extension est remplie avec le nom de domaine. Utilisez Microsoft Graph PowerShell :
$groupDisplayName = 'My Security Group'
$clientId = $app.AppId
$propName = "extension_{0}_GroupDN" -f ($clientId -replace "-","")
$grp = Get-MgGroup -Filter "displayName eq '$groupDisplayName'" -ConsistencyLevel eventual
Get-MgGroup -GroupId $grp.Id -Property "id,displayName,$propName" |
Select-Object id, displayName, @{n=$propName; e={$_."$propName"}}
Cette commande retourne le groupe avec son DN stocké dans la propriété d’extension. Vous pouvez également tester à l’aide de l’Explorateur Graph en interrogeant :
GET /v1.0/groups/{id}?$select=displayName,extension_<appIdNoHyphens>_GroupDN
Convertir la source d’autorité (SOA)
Une fois que vous avez validé que le nom de domaine est stocké dans l’extension, vous pouvez convertir la source d’autorité du groupe en Microsoft Entra ID. Cette modification rend le groupe géré par le cloud tout en préservant son nom de domaine d’origine dans l’extension pour une utilisation ultérieure dans le provisionnement de groupes vers AD DS.
Configurer le provisionnement
Pour configurer l’approvisionnement, procédez comme suit :
Connectez-vous au centre d’administration Microsoft Entra en tant qu'au moins Administrateur d’identité hybride.
Accédez à Entra ID>Entra Connect>Synchronisation du Cloud.
Sélectionnez Nouvelle configuration.
Sélectionnez Microsoft Entra ID pour la synchronisation avec AD.
Dans l’écran de configuration, sélectionnez votre domaine. Cliquez sur Créer.
L’écran Page de démarrage s’ouvre. À partir de là, vous pouvez continuer à configurer la synchronisation cloud.
Sur la gauche, sélectionnez Filtres d’étendue.
Pour le périmètre des groupes, sélectionnez groupes de sécurité sélectionnés.
Il existe trois approches possibles pour définir l’unité d’organisation cible où les groupes sont provisionnés :
Vous pouvez utiliser un mappage d’unité d’organisation constante pour provisionner tous les groupes dans la même unité d’organisation :
Vous pouvez utiliser des expressions personnalisées pour vous assurer que le groupe est recréé avec la même unité d'organisation (OU). Cette expression peut extraire la partie CN du DN du groupe et conserver le chemin DN parent, gérer les virgules échappées et fournir une OU par défaut si la valeur de l’extension est vide. Utilisez l’expression suivante pour
ParentDistinguishedNamele mappage en adaptant l’exemple d’expression ou en exécutant le script PowerShell pour générer l’expression finale.Remarque
Cette expression suppose que vous avez déjà créé une propriété d’extension pour GroupDN. Si ce n’est pas le cas, faites-le d’abord avant d’utiliser l’exemple d’expression ou d’exécuter le script.
- À partir de l’exemple d’expression suivant, remplacez les espaces réservés par vos valeurs respectives pour le nom
extension_<AppIdWithoutHyphens>_GroupDNde votre attribut d’extension. Pour votre OU cible par défaut (si la valeur d’extension estNULL), remplacez le<Default ParentDistinguishedName>:
IIF( IsPresent([extension_<AppIdWithoutHyphens>_GroupDN]), Replace( Mid( Mid( Replace([extension_<AppIdWithoutHyphens>_GroupDN], "\,", , , "\2C", , ), Instr(Replace([extension_<AppIdWithoutHyphens>_GroupDN], "\,", , , "\2C", , ), ",", , ), 9999 ), 2, 9999 ), "\2C", , , ",", , ), "<Default ParentDistinguishedName>" )- Vous pouvez également fournir la valeur du
$defaultGroupOUparamètre et exécuter le script pour générer l’expression finale en tant que fichier texte :
# Provide the Default OU for groups that don't have the GroupDN extension populated. $defaultGroupOU = 'OU=Groups,OU=SYNC,DC=adatum,DC=com' # Get the extension name $tenantId = (Get-MgOrganization).Id $app = Get-MgApplication -Filter "identifierUris/any(uri:uri eq 'API://$tenantId/CloudSyncCustomExtensionsApp')" $ext = Get-MgApplicationExtensionProperty -ApplicationId $app.Id | Where-Object { $_.Name -like '*GroupDN' } $groupDN_extension = $ext.Name "GroupDN extension name: $groupDN_extension" # Sample expression $groupDN_expression = @' IIF( IsPresent([{groupDN_extension}]), Replace( Mid( Mid( Replace([{groupDN_extension}], "\,", , , "\2C", , ), Instr(Replace([{groupDN_extension}], "\,", , , "\2C", , ), ",", , ), 9999 ), 2, 9999 ), "\2C", , , ",", , ), "{defaultGroupOU}" ) '@ # Generate the expression by replacing the placeholders with actual values $groupDN_expression -replace ('{groupDN_extension}', $groupDN_extension) -replace ('{defaultGroupOU}', $defaultGroupOU) | Out-File -FilePath '.\GroupDN_expression.txt' -Encoding utf8 &'.\GroupDN_expression.txt'- Modifier le type de mappage en expression.
- Dans la zone d’expression, insérez l’expression mise à jour et sélectionnez Appliquer.
- Cliquez sur Enregistrer.
- À partir de l’exemple d’expression suivant, remplacez les espaces réservés par vos valeurs respectives pour le nom
Si vous souhaitez placer des groupes dans différentes unités organisationnelles en fonction de leur DisplayName :
Adaptez l’expression suivante et placez-la dans la zone d’expression :
Switch([displayName],"OU=Groups,DC=contoso,DC=com","Marketing","OU=Marketing,DC=contoso,DC=com","Sales","OU=Sales,DC=contoso,DC=com")Mettez à jour la valeur par défaut pour qu'elle soit l'unité d'organisation cible par défaut, par exemple
OU=Groups,DC=contoso,DC=com.Sélectionnez Appliquer. Le conteneur cible change en fonction de l’attribut displayName du groupe.
Cliquez sur Enregistrer.
Remarque
Ces modifications entraînent une synchronisation complète et n’affectent pas les groupes existants. Testez la définition de l’attribut GroupDN pour un groupe existant via Microsoft Graph et vérifiez qu’il est bien réécrit vers l’OU d’origine.
Vous pouvez utiliser une expression personnalisée pour vous assurer que le groupe est recréé avec le même CommonName (CN). Cette expression peut extraire la valeur CN, gérer les virgules d’échappement en les remplaçant temporairement par des valeurs hexadécimale et fournir un cn de secours à partir de DisplayName + ObjectId si l’extension est vide. Utilisez l’expression suivante pour
cnle mappage en adaptant l’exemple d’expression ou en exécutant le script PowerShell pour générer l’expression finale.Remarque
Cette expression suppose que vous avez déjà créé une propriété d’extension pour GroupDN. Si ce n’est pas le cas, faites-le d’abord avant d’utiliser l’exemple d’expression ou d’exécuter le script.
- Si vous souhaitez adapter un exemple d’expression, remplacez les espaces réservés par vos valeurs respectives pour le nom
extension_<AppIdWithoutHyphens>_GroupDNde votre attribut d’extension.
IIF( IsPresent([extension_<AppIdWithoutHyphens>_GroupDN]), Replace( Replace( Replace( Word(Replace([extension_<AppIdWithoutHyphens>_GroupDN], "\,", , , "\2C", , ), 1, ","), "CN=", , , "", , ), "cn=", , , "", , ), "\2C", , , ",", , ), Append(Append(Left(Trim([displayName]), 51), "_"), Mid([objectId], 25, 12)) )- Ou, si vous souhaitez utiliser un script PowerShell Microsoft Graph :
# Get the extension name $tenantId = (Get-MgOrganization).Id $app = Get-MgApplication -Filter "identifierUris/any(uri:uri eq 'API://$tenantId/CloudSyncCustomExtensionsApp')" $ext = Get-MgApplicationExtensionProperty -ApplicationId $app.Id | Where-Object { $_.Name -like '*GroupDN' } $groupDN_extension = $ext.Name "GroupDN extension name: $groupDN_extension" # Sample expression $groupCN_expression = @' IIF( IsPresent([{groupDN_extension}]), Replace( Replace( Replace( Word(Replace([{groupDN_extension}], "\,", , , "\2C", , ), 1, ","), "CN=", , , "", , ), "cn=", , , "", , ), "\2C", , , ",", , ), Append(Append(Left(Trim([displayName]), 51), "_"), Mid([objectId], 25, 12)) ) '@ # Generate the expression by replacing the placeholders with actual values $groupCN_expression -replace ('{groupDN_extension}', $groupDN_extension) | Out-File -FilePath '.\GroupCN_expression.txt' -Encoding utf8 &'.\GroupCN_expression.txt'- Accédez au mappage d’attributs.
- Modifiez le mappage d’attributs
cn. - Modifier le type de mappage en expression.
- Dans la zone d’expression, insérez l’expression mise à jour et sélectionnez Appliquer.
- Sélectionnez Enregistrer le schéma.
- Si vous souhaitez adapter un exemple d’expression, remplacez les espaces réservés par vos valeurs respectives pour le nom
Sur la gauche, sélectionnez Vue d’ensemble.
En haut, sélectionnez Vérifier et activer.
Sur la droite, sélectionnez Activer la configuration.
Configuration de test
Remarque
Lorsque vous exécutez l’approvisionnement à la demande, les membres ne sont pas provisionnés automatiquement. Vous devez sélectionner les membres que vous souhaitez tester, et la limite est de cinq membres. Si vous souhaitez tester après la suppression d’un membre, sélectionnez Afficher tous les utilisateurs , puis sélectionnez le ou les membres qui ont été supprimés du groupe.
Connectez-vous au centre d’administration Microsoft Entra en tant qu'au moins Administrateur d’identité hybride.
Accédez à Entra ID>Entra Connect>Synchronisation du Cloud.
Sous Configuration, sélectionnez votre configuration.
Sur la gauche, sélectionnez Provisionner à la demande.
Entrez Sales dans la zone Groupe Sélectionné .
Dans la section Utilisateurs sélectionnés , sélectionnez certains utilisateurs à tester.
Sélectionnez Approvisionner.
Le groupe devrait apparaître approvisionné.
Vérifier dans AD DS
Procédez comme suit pour vous assurer que le groupe est approvisionné sur AD DS :
Connectez-vous à votre environnement local.
Lancez Utilisateurs et ordinateurs Active Directory.
Vérifiez que le nouveau groupe est approvisionné.
Comportement du provisionnement de groupes vers AD DS pour les objets avec SOA converti
Lorsque vous convertissez la source d’autorité (SOA) en cloud pour un groupe local, ce groupe devient éligible pour l’approvisionnement de groupes vers AD DS.
Par exemple, dans le diagramme suivant, le SOA ou SOATestGroup1 est converti en cloud. Ainsi, il devient disponible dans l’étendue du travail de provisionnement vers AD DS.
Lorsqu’un travail s’exécute, SOATestGroup1 est correctement provisionné.
Dans les journaux d’approvisionnement, vous pouvez rechercher SOATestGroup1 et vérifier que le groupe a été approvisionné.
Les détails indiquent que SOATestGroup1 a été mis en correspondance avec un groupe cible existant.
Vous pouvez également confirmer que les adminDescription et cn du groupe cible sont mis à jour.
Lorsque vous examinez AD DS, vous pouvez constater que le groupe d’origine est mis à jour.
Cloud ignore l’approvisionnement des objets SOA convertis en Microsoft Entra ID
Si vous essayez de modifier un attribut d’un groupe dans AD DS après avoir converti SOA dans le cloud, Cloud Sync ignore l’objet pendant l’approvisionnement.
Supposons que nous avons un groupe SOAGroup3 et que nous mettons à jour son nom de groupe vers SOA Group3.1.
Dans les journaux d’approvisionnement, vous pouvez voir que SOAGroup3 a été ignoré.
Les détails expliquent que l’objet n’est pas synchronisé, car son SOA est converti dans le cloud.
Traitement des groupes imbriqués et des références d’appartenance
Le tableau suivant explique comment le provisionnement gère les références d’appartenance après la conversion de l'architecture orientée services (SOA) dans différents scénarios d'utilisation.
| Cas d’utilisation | Type de groupe parent | Type de groupe de membres | Travail | Fonctionnement de la synchronisation |
|---|---|---|---|---|
| Un groupe de sécurité parent Microsoft Entra n’a que des membres de Microsoft Entra. | groupe de sécurité Microsoft Entra | groupe de sécurité Microsoft Entra | AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) | Le travail provisionne le groupe parent avec toutes ses références de membres (groupes membres). |
| Un groupe de sécurité parent Microsoft Entra contient des membres qui sont des groupes synchronisés. | groupe de sécurité Microsoft Entra | Groupes de sécurité AD DS (groupes synchronisés) | AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) | Le travail provisionne le groupe parent, mais toutes les références de membres (groupes membres) qui sont des groupes AD DS ne sont pas provisionnées. |
| Un groupe de sécurité parent Microsoft Entra comprend certains membres qui sont des groupes synchronisés dont le SOA est converti en cloud. | groupe de sécurité Microsoft Entra | Groupes de sécurité AD DS dont SOA est converti en cloud. | AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) | Le travail provisionne le groupe parent avec toutes ses références de membres (groupes membres). |
| Vous convertissez la SOA d’un groupe synchronisé (parent) qui possède des groupes appartenant au cloud en tant que membres. | Groupes de sécurité AD DS avec SOA convertie en nuage | groupe de sécurité Microsoft Entra | AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) | Le travail provisionne le groupe parent avec toutes ses références de membres (groupes membres). |
| Vous convertissez la SOA d’un groupe synchronisé (parent) ayant d'autres groupes synchronisés comme membres. | Groupes de sécurité AD DS avec SOA convertie en nuage | Groupes de sécurité AD DS (groupes synchronisés) | AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) | Le travail provisionne le groupe parent, mais toutes les références de membres (groupes membres) qui sont des groupes de sécurité AD DS ne sont pas provisionnées. |
| Vous convertissez le SOA d’un groupe synchronisé (parent) dont les membres sont d’autres groupes synchronisés qui ont SOA converti en cloud. | Groupes de sécurité AD DS avec SOA convertie en nuage | Groupes de sécurité AD DS avec SOA convertie en nuage | AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) | Le travail provisionne le groupe parent avec toutes ses références de membres (groupes membres). |
Comportement du provisionnement de groupes vers AD DS après restauration des groupes SOA convertis
Si vous avez des groupes convertis en SOA à l'intérieur du périmètre et que vous restaurez le groupe converti en SOA pour le rendre détenu par AD DS, l’approvisionnement de groupes dans AD DS cesse de synchroniser les modifications, mais il ne supprime pas le groupe sur site. Il supprime également le groupe de l’étendue de configuration. Le contrôle local du groupe reprend dans le cycle de synchronisation suivant.
Vous pouvez vérifier dans les journaux d’audit que la synchronisation ne se produit pas pour cet objet, car elle est gérée localement.
Vous pouvez également vérifier dans AD DS que le groupe est toujours intact et non supprimé.
Appliquer la règle selon laquelle les changements de groupes AD proviennent uniquement de Microsoft Entra (version préliminaire)
Une fois que les groupes de sécurité cloud sont provisionnés pour Active Directory, un administrateur local peut toujours les modifier ou les supprimer directement. Cela contourne les contrôles de gouvernance et de cycle de vie que vous avez configurés dans Microsoft Entra et crée un écart de conformité. Application des groupes AD (version préliminaire) permet de combler cette lacune en autorisant le marquage d’un groupe synchronisé afin que seul l’agent de provisionnement Cloud Sync puisse le modifier. Active Directory applique la stratégie sur le contrôleur de domaine. Par conséquent, les modifications hors bande sont bloquées (mode appliqué) ou enregistrées dans le journal des événements des services d’annuaire (mode Audit).
Pour connaître les étapes de configuration, les objets pris en charge et la façon d’activer la journalisation d’audit, consultez Appliquer que les modifications de groupe Active Directory proviennent uniquement de Microsoft Entra. Pour utiliser des groupes forcés afin de gérer l’accès aux applications locales basées sur AD avec Gouvernance Microsoft Entra ID, consultez Gérer les applications locales basées sur services de domaine Active Directory (Kerberos) à l’aide de Gouvernance Microsoft Entra ID.
Étapes suivantes
- Faire en sorte que les modifications apportées aux groupes Active Directory proviennent exclusivement de Microsoft Entra (préversion)
- Écriture des groupes vers AD avec Microsoft Entra Cloud Sync
- Gérez les applications basées sur AD DS (Kerberos) locales à l’aide de Gouvernance Microsoft Entra ID
- Migrer Microsoft Entra Connect Sync group writeback V2 vers Microsoft Entra Cloud Sync