Tutoriel : Approvisionner des groupes pour services de domaine Active Directory à l’aide de Microsoft Entra Cloud Sync

Ce tutoriel vous guide tout au long de la configuration de Cloud Sync pour synchroniser des groupes vers des services de domaine Active Directory locaux (AD DS).

Important

Nous vous recommandons d’utiliser des groupes de sécurité sélectionnés comme filtre d’étendue par défaut lorsque vous configurez l’approvisionnement de groupes sur AD DS. Ce filtre d’étendue par défaut permet d’éviter tout problème de performances lorsque vous approvisionnez des groupes.

Provisionner Microsoft Entra ID vers services de domaine Active Directory - Prérequis

Les conditions préalables suivantes sont requises pour implémenter des groupes d’approvisionnement à services de domaine Active Directory (AD DS).

Conditions de licence :

L’utilisation de cette fonctionnalité nécessite Microsoft Entra ID licences P1. Pour trouver la licence appropriée pour vos besoins, consultez Compare les fonctionnalités généralement disponibles de Microsoft Entra ID.

Exigences générales

  • Compte Microsoft Entra disposant au minimum du rôle Administrateur d’identité hybride.
  • Schéma AD DS local avec l’attribut msDS-ExternalDirectoryObjectId disponible dans Windows Server 2016 et versions ultérieures.
  • Agent d’approvisionnement avec build version 1.1.1373.0 ou ultérieure.

Remarque

Les autorisations pour le compte de service sont attribuées uniquement lors de la nouvelle installation. Si vous effectuez une mise à niveau à partir de la version précédente, les autorisations doivent être affectées manuellement à l’aide de PowerShell :

$credential = Get-Credential  

Set-AADCloudSyncPermissions -PermissionType UserGroupCreateDelete -TargetDomain "FQDN of domain" -EACredential $credential

Si les autorisations sont définies manuellement, vous devez affecter des propriétés De lecture, d’écriture, de création et de suppression pour tous les groupes descendants et objets Utilisateur.

Ces autorisations ne sont pas appliquées aux objets AdminSDHolder par défaut. Pour plus d’informations, consultez Applets de commande gMSA PowerShell de l’agent de provisionnement Microsoft Entra.

  • L’agent d’approvisionnement doit être installé sur un serveur qui exécute Windows Server 2022, Windows Server 2019 ou Windows Server 2016.
  • L’agent d’approvisionnement doit être capable de communiquer avec un ou plusieurs contrôleurs de domaine sur les ports TCP/389 (LDAP) et TCP/3268 (Global Catalog).
    • Obligatoire pour la recherche de catalogue global pour filtrer les références d’appartenance non valides
  • Microsoft Entra Connect Sync avec la version de compilation 2.2.8.0
    • Obligatoire pour prendre en charge la synchronisation de l’appartenance des utilisateurs locaux à l’aide de Microsoft Entra Connect Sync
    • Nécessaire pour synchroniser AD DS:user:objectGUID à AAD DS:user:onPremisesObjectIdentifier

Limites de mise à l’échelle des groupes d’approvisionnement pour Active Directory

Les performances de la fonctionnalité d'approvisionnement de groupe vers Active Directory sont affectées par la taille du client et le nombre de groupes et d'appartenances qui relèvent de la portée de l'approvisionnement vers Active Directory. Cette section donne des conseils sur la manière de déterminer si GPAD prend en charge vos exigences de mise à l'échelle et sur comment choisir le mode de portée de groupe approprié pour des cycles de synchronisation initial et delta plus rapides.

Qu’est-ce qui n’est pas pris en charge ?

  • Les groupes dont la taille est supérieure à 50 000 membres ne sont pas pris en charge.
  • L’utilisation de l’étendue « Tous les groupes de sécurité » sans filtrage d’attributs n’est pas prise en charge.

Limites de mise à l’échelle

Mode d’étendue Nombre de groupes concernés Nombre de liens d’appartenance (membres directs uniquement) Remarques
Mode « Groupes de sécurité sélectionnés » Jusqu’à 10 000 groupes. Le volet CloudSync dans Microsoft Entra portail permet uniquement de sélectionner jusqu’à 999 groupes, ainsi que d’afficher jusqu’à 999 groupes. Si vous devez ajouter plus de 1 000 groupes dans l’étendue, consultez : Sélection de groupe développée via l’API. Jusqu’à 250 000 membres au total dans le périmètre de tous les groupes concernés. Utilisez ce mode d’étendue si votre locataire dépasse l’une de ces limites
1. Le locataire a plus de 200 000 utilisateurs
2. Le locataire a plus de 40 000 groupes
3. Le locataire a plus de 1 million d'adhésions à des groupes.
Mode « Tous les groupes de sécurité » avec au moins un filtre de portée des attributs. Jusqu’à 20 000 groupes. Jusqu’à 500 000 membres au total dans tous les groupes dans l’étendue. Utilisez ce mode de mise en étendue si votre instance satisfait à toutes les limites ci-dessous :
1. Le locataire a moins de 200 000 utilisateurs
2. Le locataire a moins de 40 000 groupes
3. Le locataire a moins d'un million d'adhésions à des groupes.

Que faire si vous dépassez les limites

Le dépassement des limites recommandées ralentit la synchronisation initiale et delta, ce qui peut entraîner des erreurs de synchronisation. Dans ce cas, procédez comme suit :

Trop de groupes ou de membres de groupe en mode d’étendue « Groupes de sécurité sélectionnés » :

Réduisez le nombre de groupes dans le périmètre (ciblez des groupes à valeur plus élevée) ou fractionnez la mise en service en plusieurs tâches distinctes avec des périmètres disjoints.

Trop de groupes ou de membres de groupe en mode d’étendue « Tous les groupes de sécurité » :

Utilisez le mode d’étendue des groupes de sécurité sélectionnés comme recommandé.

Certains groupes dépassent 50 000 membres :

Fractionnez l’appartenance à plusieurs groupes ou adoptez des groupes intermédiaires (par exemple, par région ou unité commerciale) pour conserver chaque groupe sous la limite.

Sélection de groupe étendue via l'API

Si vous devez sélectionner plus de 999 groupes, vous devez utiliser l'API Grant an appRoleAssignment pour un service principal.

Voici un exemple des appels d’API :

POST https://graph.microsoft.com/v1.0/servicePrincipals/{servicePrincipalID}/appRoleAssignedTo
Content-Type: application/json

{
  "principalId": "",
  "resourceId": "",
  "appRoleId": ""
}

where:

  • principalId : ID d’objet de groupe.
  • resourceId : ID du principal de service du travail.
  • appRoleId : Identificateur du rôle d’application exposé par le principal du service de ressources.

Le tableau suivant répertorie les ID de rôle d’application pour les clouds :

Cloud appRoleId
Publique 1a0abf4d-b9fa-4512-a3a2-51ee82c6fd9f
AzureUSGovernment d8fa317e-0713-4930-91d8-1dbeb150978f
AzureUSNatCloud 50a55e47-aae2-425c-8dcb-ed711147a39f
AzureUSSecCloud 52e862b9-0b95-43fe-9340-54f51248314f

Plus d’informations

Voici d’autres points à prendre en compte lorsque vous approvisionnez des groupes dans AD DS.

  • Les groupes provisionnés dans AD DS à l’aide de Cloud Sync ne peuvent contenir que des utilisateurs synchronisés locaux ou d’autres groupes de sécurité créés dans le cloud.
  • Ces utilisateurs doivent avoir l’attribut onPremisesObjectIdentifier défini sur leur compte.
  • OnPremisesObjectIdentifier doit correspondre à un objetGUID correspondant dans l’environnement AD DS cible.
  • Un attribut objectGUID d’utilisateur local peut être synchronisé avec un attribut utilisateur cloud onPremisesObjectIdentifier à l’aide d’un client de synchronisation.
  • Seuls les locataires Microsoft Entra ID globaux peuvent provisionner de Microsoft Entra ID vers AD DS. Les tenants tels que B2C ne sont pas pris en charge.
  • Le travail d’approvisionnement de groupe est planifié pour s’exécuter toutes les 20 minutes.

Scénarios SOA de groupe et d’utilisateur

Cas d’utilisation Type de groupe parent Type de groupe membre de l’utilisateur Direction de la synchronisation Fonctionnement de la synchronisation
Groupe de sécurité dont SOA est dans le cloud et tous les membres de l’utilisateur disposent de SOA localement Groupe de sécurité dont SOA est dans le cloud Utilisateurs dont SOA est local Entra vers AD (provisionnement AAD2ADGroup) Le travail provisionne le groupe parent avec toutes ses références de membres (utilisateurs).
Groupe de sécurité dont SOA est dans le cloud et tous les membres de l’utilisateur ont SOA dans le cloud Groupe de sécurité dont SOA est dans le cloud Utilisateurs dont SOA est dans le cloud Entra vers AD (provisionnement AAD2ADGroup) Le travail provisionne le groupe de sécurité, mais ne provisionne aucune référence de membre.
Groupe de sécurité dont SOA est dans le cloud et certains membres d’utilisateurs ont SOA dans le cloud , tandis que d’autres ont SOA localement Groupe de sécurité dont SOA est dans le cloud Certains utilisateurs ont SOA dans le cloud, tandis que certains ont SOA local Entra vers AD (provisionnement AAD2ADGroup) Le travail provisionne le groupe de sécurité et inclut uniquement les références de membres dont le SOA est sur site. Il ignore les références de membre dont SOA est dans le cloud.
Groupe de sécurité dont SOA est dans le cloud et n’a aucun membre utilisateur Groupe de sécurité dont SOA est dans le cloud Aucun utilisateur membre Entra vers AD (provisionnement AAD2ADGroup) Le travail provisionne le groupe de sécurité (appartenance vide).
Un groupe de sécurité dont le SOA est sur site et dont tous les utilisateurs membres ont un SOA sur site Groupe de sécurité dont SOA est local Utilisateurs dont SOA est local Entra vers AD (provisionnement AAD2ADGroup) Le travail ne provisionne pas le groupe de sécurité.
Groupe de sécurité dont le SOA est en local et dont tous les membres utilisateurs ont leur SOA dans le cloud Groupe de sécurité dont SOA est local Utilisateurs dont SOA est dans le cloud Entra vers AD (provisionnement AAD2ADGroup) Le travail ne provisionne pas le groupe de sécurité.
Groupe de sécurité dont le SOA est sur site et certains utilisateurs ont le SOA dans le cloud, tandis que d’autres ont le SOA sur site. Groupe de sécurité dont SOA est local Certains utilisateurs ont SOA dans le cloud, tandis que certains ont SOA local Entra vers AD (provisionnement AAD2ADGroup) Le travail ne provisionne pas le groupe de sécurité.
Un groupe de sécurité dont le SOA est sur site et dont tous les utilisateurs membres ont un SOA sur site Groupe de sécurité dont SOA est local Utilisateurs dont SOA est local AD vers Entra (AD2AADprovisioning) Le travail provisionne le groupe de sécurité avec toutes ses références de membres (utilisateurs).
Groupe de sécurité dont le SOA est en local et dont tous les membres utilisateurs ont leur SOA dans le cloud Groupe de sécurité dont SOA est local Utilisateurs dont SOA est dans le cloud AD vers Entra (AD2AADprovisioning) Le travail provisionne le groupe de sécurité avec toutes ses références de membres (utilisateurs). Ainsi, les références à des membres dont le SOA est converti vers le cloud pour ces groupes locaux seront également synchronisées.
Groupe de sécurité dont le SOA est en local et certains membres utilisateurs ont leur SOA dans le cloud, tandis que d’autres ont leur SOA en local Groupe de sécurité dont SOA est local Certains utilisateurs ont SOA dans le cloud, tandis que certains ont SOA local AD vers Entra (AD2AADprovisioning) Le travail provisionne le groupe parent avec toutes ses références de membres (utilisateurs). Ainsi, les références à des membres dont le SOA est converti vers le cloud pour ces groupes locaux seront également synchronisées.
Groupe de sécurité dont SOA est en local et n’a aucun membre d’utilisateur Groupe de sécurité dont SOA est local Aucun utilisateur membre AD vers Entra (AD2AADprovisioning) Le travail provisionne le groupe de sécurité (appartenance vide).
Groupe de sécurité dont SOA est dans le cloud et tous les membres de l’utilisateur disposent de SOA localement Groupe de sécurité dont SOA est cloud Utilisateurs dont SOA est local AD vers Entra (AD2AADprovisioning) Le travail ne provisionne pas le groupe de sécurité.
Groupe de sécurité dont SOA est dans le cloud et tous les membres de l’utilisateur ont SOA dans le cloud Groupe de sécurité dont SOA est cloud Utilisateurs dont SOA est dans le cloud AD vers Entra (AD2AADprovisioning) Le travail ne provisionne pas le groupe de sécurité.
Groupe de sécurité dont SOA est dans le cloud et certains membres d’utilisateurs ont SOA dans le cloud , tandis que d’autres ont SOA localement Groupe de sécurité dont SOA est cloud Certains utilisateurs ont SOA dans le cloud, tandis que certains ont SOA local AD vers Entra (AD2AADprovisioning) Le travail ne provisionne pas le groupe de sécurité.

Hypothèses

Ce tutoriel suppose :

  • Vous disposez d’un environnement local AD DS

  • Vous disposez d’une configuration de synchronisation cloud pour synchroniser les utilisateurs sur Microsoft Entra ID.

  • Vous avez deux utilisateurs synchronisés : Britta Simon et Lola Jacobson. Ces utilisateurs existent localement et dans Microsoft Entra ID.

  • Une unité d’organisation (UO) est créée dans AD DS pour chacun des services suivants :

    Nom d’affichage Nom distinctif
    Commercialisation OU=Marketing,DC=contoso,DC=com
    Ventes OU=Ventes,DC=contoso,DC=com
    Groupes OU=Groupes,DC=contoso,DC=com

Ajouter des utilisateurs à des groupes de sécurité natifs du cloud ou convertis en Source d'Autorité (SOA)

Pour ajouter des utilisateurs synchronisés, procédez comme suit :

Remarque

Seules les références de membre d’utilisateur synchronisées sont approvisionnées sur AD DS.

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu'au moins Administrateur d’identité hybride.
  2. Accédez à Entra ID>Groupes>Tous les groupes.
  3. En haut, dans la zone de recherche, entrez Sales.
  4. Sélectionnez le nouveau groupe Sales .
  5. Sur la gauche, sélectionnez Membres.
  6. En haut, sélectionnez Ajouter des membres.
  7. En haut, dans la zone de recherche, entrez Britta Simon.
  8. Cochez la case à côté de Britta Simon et sélectionnez Select.
  9. Cela devrait réussir à ajouter l’utilisateur au groupe.
  10. À l’extrême gauche, sélectionnez Tous les groupes. Répétez ce processus à l’aide du groupe Sales et ajoutez Lola Jacobson à ce groupe.

Préparer les groupes dont le SOA a été converti pour le provisionnement vers leur chemin d’unité d’organisation (OU) d’origine

Effectuez ces étapes pour préparer les groupes que vous envisagez de convertir en gestion cloud pour l’approvisionnement de Microsoft Entra ID vers leur chemin d’organisation d’origine dans services de domaine Active Directory (AD DS) localement :

  1. Remplacez l’étendue du groupe AD DS par Universel.
  2. Créez une application spéciale.
  3. Créez la propriété d’extension de répertoire pour les groupes.

Modifier l’étendue du groupe pour les groupes AD DS en Universel

  1. Ouvrez Active Directory Centre d’administration.
  2. Cliquez avec le bouton droit sur un groupe, cliquez sur Propriétés.
  3. Dans la section Groupe , sélectionnez Universal comme étendue de groupe.
  4. Cliquez sur Enregistrer.

Créer l’extension

Cloud Sync prend uniquement en charge les extensions créées sur une application spéciale appelée CloudSyncCustomExtensionsApp. Si l’application n’existe pas dans votre instance, vous devez la créer. Cette étape est effectuée une fois par locataire.

Pour plus d’informations sur la création de l’extension, consultez extensions de répertoire de synchronisation cloud et mappage d’attributs personnalisés.

  1. Ouvrez une fenêtre PowerShell avec élévation de privilèges et exécutez les commandes suivantes pour installer des modules et vous connecter :

    Install-Module Microsoft.Graph -Scope CurrentUser -Force 
    Connect-MgGraph -Scopes "Application.ReadWrite.All","Directory.ReadWrite.All","Directory.AccessAsUser.All" 
    
  2. Vérifiez si l’application existe. Si ce n’est pas le cas, créez-le. Vérifiez également qu’un principal de service est présent.

    $tenantId = (Get-MgOrganization).Id 
    $app = Get-MgApplication -Filter "identifierUris/any(uri:uri eq 'API://$tenantId/CloudSyncCustomExtensionsApp')" 
    if (-not $app) { 
      $app = New-MgApplication -DisplayName "CloudSyncCustomExtensionsApp" -IdentifierUris "API://$tenantId/CloudSyncCustomExtensionsApp" 
    } 
    $app
    
    $sp = Get-MgServicePrincipal -Filter "AppId eq '$($app.AppId)'" 
    if (-not $sp) { 
      $sp = New-MgServicePrincipal -AppId $app.AppId 
    }
    $sp
    
  3. Ajoutez maintenant une propriété d’extension de répertoire nommée GroupDN. Il s’agit d’un attribut de chaîne disponible sur les objets de groupe.

    New-MgApplicationExtensionProperty `
      -ApplicationId $app.Id `
      -Name "GroupDN" `
      -DataType "String" `
      -TargetObjects Group
    

Pour plus d’informations sur la création de la propriété d’extension d’annuaire pour les groupes, consultez extensions de répertoire de synchronisation cloud et mappage d’attributs personnalisés.

Configurer le mappage d’attributs Cloud Sync

Ensuite, indiquez à Cloud Sync de remplir cette propriété d’extension avec le nom unique (DN) du groupe à partir de Active Directory. Cette étape garantit que les informations de l'unité d'organisation (OU) et du CN d'origine sont conservées dans Microsoft Entra ID.

  1. Ouvrez Microsoft Entra centre d’administration >Entra ID>Entra Connect>Cloud Sync.
  2. Sélectionnez votre configuration AD-to-Microsoft Entra ID.
  3. Accédez aux mappages d’attributs.
  4. En haut, basculez le type d’objet en groupe.
  5. Ajoutez un nouveau mappage d’attributs.
    • Type de mappage : Direct
    • Attribut source : distinguishedName (DN du groupe local)
    • Attribut cible : extension_<appIdWithoutHyphens>_GroupDN
  6. Enregistrez le schéma pour déclencher une synchronisation.

En mappant directement le distinguishedName, vous capturez le DN complet du groupe (CN + chemin OU) dans la propriété d’extension, ce qui facilite la reconstruction ultérieure du CN et de l’OU lors du reprovisionnement vers AD.

Vérifier que le mappage a fonctionné

Une fois la synchronisation exécutée, vous devez vérifier que la propriété d’extension est remplie avec le nom de domaine. Utilisez Microsoft Graph PowerShell :

$groupDisplayName = 'My Security Group'
$clientId = $app.AppId
$propName = "extension_{0}_GroupDN" -f ($clientId -replace "-","")
$grp = Get-MgGroup -Filter "displayName eq '$groupDisplayName'" -ConsistencyLevel eventual
Get-MgGroup -GroupId $grp.Id -Property "id,displayName,$propName" |
  Select-Object id, displayName, @{n=$propName; e={$_."$propName"}}

Cette commande retourne le groupe avec son DN stocké dans la propriété d’extension. Vous pouvez également tester à l’aide de l’Explorateur Graph en interrogeant :

GET /v1.0/groups/{id}?$select=displayName,extension_<appIdNoHyphens>_GroupDN

Convertir la source d’autorité (SOA)

Une fois que vous avez validé que le nom de domaine est stocké dans l’extension, vous pouvez convertir la source d’autorité du groupe en Microsoft Entra ID. Cette modification rend le groupe géré par le cloud tout en préservant son nom de domaine d’origine dans l’extension pour une utilisation ultérieure dans le provisionnement de groupes vers AD DS.

Configurer le provisionnement

Pour configurer l’approvisionnement, procédez comme suit :

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu'au moins Administrateur d’identité hybride.

  2. Accédez à Entra ID>Entra Connect>Synchronisation du Cloud.

    Screenshot qui affiche la page d’accueil Microsoft Entra Connect Cloud Sync.

  1. Sélectionnez Nouvelle configuration.

  2. Sélectionnez Microsoft Entra ID pour la synchronisation avec AD.

    Capture d’écran de la sélection de la configuration.

  3. Dans l’écran de configuration, sélectionnez votre domaine. Cliquez sur Créer.

    Capture d’écran d’une nouvelle configuration.

  4. L’écran Page de démarrage s’ouvre. À partir de là, vous pouvez continuer à configurer la synchronisation cloud.

  5. Sur la gauche, sélectionnez Filtres d’étendue.

    Aperçu de la page de capture d'écran.

  6. Pour le périmètre des groupes, sélectionnez groupes de sécurité sélectionnés.

    Capture d’écran des sections des filtres d’étendue.

  7. Il existe trois approches possibles pour définir l’unité d’organisation cible où les groupes sont provisionnés :

    • Vous pouvez utiliser un mappage d’unité d’organisation constante pour provisionner tous les groupes dans la même unité d’organisation :

      1. Sous Conteneur cible, sélectionnez Modifier le mappage d’attribut.

      2. Pour la valeur constante, entrez le DistinguishedName de l’unité d’organisation cible.

        Capture d’écran de la configuration de l’OU cible.

      3. Sélectionnez Appliquer.

      4. Cliquez sur Enregistrer.

    • Vous pouvez utiliser des expressions personnalisées pour vous assurer que le groupe est recréé avec la même unité d'organisation (OU). Cette expression peut extraire la partie CN du DN du groupe et conserver le chemin DN parent, gérer les virgules échappées et fournir une OU par défaut si la valeur de l’extension est vide. Utilisez l’expression suivante pour ParentDistinguishedName le mappage en adaptant l’exemple d’expression ou en exécutant le script PowerShell pour générer l’expression finale.

      Remarque

      Cette expression suppose que vous avez déjà créé une propriété d’extension pour GroupDN. Si ce n’est pas le cas, faites-le d’abord avant d’utiliser l’exemple d’expression ou d’exécuter le script.

      1. À partir de l’exemple d’expression suivant, remplacez les espaces réservés par vos valeurs respectives pour le nom extension_<AppIdWithoutHyphens>_GroupDNde votre attribut d’extension. Pour votre OU cible par défaut (si la valeur d’extension est NULL), remplacez le <Default ParentDistinguishedName> :
      IIF(
          IsPresent([extension_<AppIdWithoutHyphens>_GroupDN]),
          Replace(
              Mid(
                  Mid(
                      Replace([extension_<AppIdWithoutHyphens>_GroupDN], "\,", , , "\2C", , ),
                      Instr(Replace([extension_<AppIdWithoutHyphens>_GroupDN], "\,", , , "\2C", , ), ",", , ),
                      9999
                  ),
                  2,
                  9999
              ),
              "\2C", , , ",", ,
          ),
      "<Default ParentDistinguishedName>"
      )
      
      1. Vous pouvez également fournir la valeur du $defaultGroupOU paramètre et exécuter le script pour générer l’expression finale en tant que fichier texte :
      # Provide the Default OU for groups that don't have the GroupDN extension populated.
      $defaultGroupOU = 'OU=Groups,OU=SYNC,DC=adatum,DC=com'
      
      # Get the extension name
      $tenantId = (Get-MgOrganization).Id
      $app = Get-MgApplication -Filter "identifierUris/any(uri:uri eq 'API://$tenantId/CloudSyncCustomExtensionsApp')" 
      $ext = Get-MgApplicationExtensionProperty -ApplicationId $app.Id | Where-Object { $_.Name -like '*GroupDN' }
      $groupDN_extension = $ext.Name
      "GroupDN extension name: $groupDN_extension"
      
      # Sample expression
      $groupDN_expression = @'
      IIF(
      IsPresent([{groupDN_extension}]),
          Replace(
              Mid(
                  Mid(
                      Replace([{groupDN_extension}], "\,", , , "\2C", , ),
                      Instr(Replace([{groupDN_extension}], "\,", , , "\2C", , ), ",", , ),
                      9999
                  ),
                  2,
                  9999
              ),
              "\2C", , , ",", ,
          ),
          "{defaultGroupOU}"
      )
      '@
      
      # Generate the expression by replacing the placeholders with actual values
      $groupDN_expression -replace ('{groupDN_extension}', $groupDN_extension) -replace ('{defaultGroupOU}', $defaultGroupOU) | 
          Out-File -FilePath '.\GroupDN_expression.txt' -Encoding utf8
      &'.\GroupDN_expression.txt'
      
      1. Modifier le type de mappage en expression.
      2. Dans la zone d’expression, insérez l’expression mise à jour et sélectionnez Appliquer.
      3. Cliquez sur Enregistrer.
    • Si vous souhaitez placer des groupes dans différentes unités organisationnelles en fonction de leur DisplayName :

      1. Adaptez l’expression suivante et placez-la dans la zone d’expression :

        Switch([displayName],"OU=Groups,DC=contoso,DC=com","Marketing","OU=Marketing,DC=contoso,DC=com","Sales","OU=Sales,DC=contoso,DC=com")
        
      2. Mettez à jour la valeur par défaut pour qu'elle soit l'unité d'organisation cible par défaut, par exemple OU=Groups,DC=contoso,DC=com.

        Capture d’écran montrant comment modifier la valeur par défaut de l'OU.

      3. Sélectionnez Appliquer. Le conteneur cible change en fonction de l’attribut displayName du groupe.

      4. Cliquez sur Enregistrer.

      Remarque

      Ces modifications entraînent une synchronisation complète et n’affectent pas les groupes existants. Testez la définition de l’attribut GroupDN pour un groupe existant via Microsoft Graph et vérifiez qu’il est bien réécrit vers l’OU d’origine.

  8. Vous pouvez utiliser une expression personnalisée pour vous assurer que le groupe est recréé avec le même CommonName (CN). Cette expression peut extraire la valeur CN, gérer les virgules d’échappement en les remplaçant temporairement par des valeurs hexadécimale et fournir un cn de secours à partir de DisplayName + ObjectId si l’extension est vide. Utilisez l’expression suivante pour cn le mappage en adaptant l’exemple d’expression ou en exécutant le script PowerShell pour générer l’expression finale.

    Remarque

    Cette expression suppose que vous avez déjà créé une propriété d’extension pour GroupDN. Si ce n’est pas le cas, faites-le d’abord avant d’utiliser l’exemple d’expression ou d’exécuter le script.

    1. Si vous souhaitez adapter un exemple d’expression, remplacez les espaces réservés par vos valeurs respectives pour le nom extension_<AppIdWithoutHyphens>_GroupDNde votre attribut d’extension.
    IIF(
       IsPresent([extension_<AppIdWithoutHyphens>_GroupDN]),
           Replace(
               Replace(
                   Replace(
                       Word(Replace([extension_<AppIdWithoutHyphens>_GroupDN], "\,", , , "\2C", , ), 1, ","),
                       "CN=", , , "", ,
                   ),
                   "cn=", , , "", ,
               ),
               "\2C", , , ",", ,
           ),
       Append(Append(Left(Trim([displayName]), 51), "_"), Mid([objectId], 25, 12))
    )
    
    1. Ou, si vous souhaitez utiliser un script PowerShell Microsoft Graph :
    # Get the extension name
    $tenantId = (Get-MgOrganization).Id
    $app = Get-MgApplication -Filter "identifierUris/any(uri:uri eq 'API://$tenantId/CloudSyncCustomExtensionsApp')" 
    $ext = Get-MgApplicationExtensionProperty -ApplicationId $app.Id | Where-Object { $_.Name -like '*GroupDN' }
    $groupDN_extension = $ext.Name
    "GroupDN extension name: $groupDN_extension"
    
    # Sample expression
    $groupCN_expression = @'
    IIF(
        IsPresent([{groupDN_extension}]),
        Replace(
            Replace(
                Replace(
                    Word(Replace([{groupDN_extension}], "\,", , , "\2C", , ), 1, ","),
                    "CN=", , , "", ,
                ),
                "cn=", , , "", ,
            ),
            "\2C", , , ",", ,
        ),
        Append(Append(Left(Trim([displayName]), 51), "_"), Mid([objectId], 25, 12))
    )
    '@
    
    # Generate the expression by replacing the placeholders with actual values
    $groupCN_expression -replace ('{groupDN_extension}', $groupDN_extension) | 
        Out-File -FilePath '.\GroupCN_expression.txt' -Encoding utf8
    &'.\GroupCN_expression.txt'
    
    1. Accédez au mappage d’attributs.
    2. Modifiez le mappage d’attributs cn .
    3. Modifier le type de mappage en expression.
    4. Dans la zone d’expression, insérez l’expression mise à jour et sélectionnez Appliquer.
    5. Sélectionnez Enregistrer le schéma.
  9. Sur la gauche, sélectionnez Vue d’ensemble.

  10. En haut, sélectionnez Vérifier et activer.

  11. Sur la droite, sélectionnez Activer la configuration.

Configuration de test

Remarque

Lorsque vous exécutez l’approvisionnement à la demande, les membres ne sont pas provisionnés automatiquement. Vous devez sélectionner les membres que vous souhaitez tester, et la limite est de cinq membres. Si vous souhaitez tester après la suppression d’un membre, sélectionnez Afficher tous les utilisateurs , puis sélectionnez le ou les membres qui ont été supprimés du groupe.

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu'au moins Administrateur d’identité hybride.

  2. Accédez à Entra ID>Entra Connect>Synchronisation du Cloud.

    Screenshot qui affiche la page d’accueil Microsoft Entra Connect Cloud Sync.

  1. Sous Configuration, sélectionnez votre configuration.

  2. Sur la gauche, sélectionnez Provisionner à la demande.

  3. Entrez Sales dans la zone Groupe Sélectionné .

  4. Dans la section Utilisateurs sélectionnés , sélectionnez certains utilisateurs à tester.

    Capture d’écran de l’ajout de membres.

  5. Sélectionnez Approvisionner.

  6. Le groupe devrait apparaître approvisionné.

Capture d’écran de la réussite de l’approvisionnement à la demande.

Vérifier dans AD DS

Procédez comme suit pour vous assurer que le groupe est approvisionné sur AD DS :

  1. Connectez-vous à votre environnement local.

  2. Lancez Utilisateurs et ordinateurs Active Directory.

  3. Vérifiez que le nouveau groupe est approvisionné.

    Capture d’écran du groupe nouvellement provisionné.

Comportement du provisionnement de groupes vers AD DS pour les objets avec SOA converti

Lorsque vous convertissez la source d’autorité (SOA) en cloud pour un groupe local, ce groupe devient éligible pour l’approvisionnement de groupes vers AD DS.

Par exemple, dans le diagramme suivant, le SOA ou SOATestGroup1 est converti en cloud. Ainsi, il devient disponible dans l’étendue du travail de provisionnement vers AD DS.

Capture d’écran du travail dans l’étendue.

  • Lorsqu’un travail s’exécute, SOATestGroup1 est correctement provisionné.

  • Dans les journaux d’approvisionnement, vous pouvez rechercher SOATestGroup1 et vérifier que le groupe a été approvisionné.

    Capture d’écran des journaux d’approvisionnement.

  • Les détails indiquent que SOATestGroup1 a été mis en correspondance avec un groupe cible existant.

    Capture d’écran des attributs mis en correspondance.

  • Vous pouvez également confirmer que les adminDescription et cn du groupe cible sont mis à jour.

    Capture d’écran des attributs mis à jour.

  • Lorsque vous examinez AD DS, vous pouvez constater que le groupe d’origine est mis à jour.

    Capture d’écran du groupe mis à jour.

    Capture d’écran des propriétés du groupe

Cloud ignore l’approvisionnement des objets SOA convertis en Microsoft Entra ID

Si vous essayez de modifier un attribut d’un groupe dans AD DS après avoir converti SOA dans le cloud, Cloud Sync ignore l’objet pendant l’approvisionnement.

Supposons que nous avons un groupe SOAGroup3 et que nous mettons à jour son nom de groupe vers SOA Group3.1.

Capture d’écran d’une mise à jour du nom d’objet.

Dans les journaux d’approvisionnement, vous pouvez voir que SOAGroup3 a été ignoré.

Capture d’écran d’un objet ignoré.

Les détails expliquent que l’objet n’est pas synchronisé, car son SOA est converti dans le cloud.

Capture d’écran d’une synchronisation bloquée.

Traitement des groupes imbriqués et des références d’appartenance

Le tableau suivant explique comment le provisionnement gère les références d’appartenance après la conversion de l'architecture orientée services (SOA) dans différents scénarios d'utilisation.

Cas d’utilisation Type de groupe parent Type de groupe de membres Travail Fonctionnement de la synchronisation
Un groupe de sécurité parent Microsoft Entra n’a que des membres de Microsoft Entra. groupe de sécurité Microsoft Entra groupe de sécurité Microsoft Entra AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) Le travail provisionne le groupe parent avec toutes ses références de membres (groupes membres).
Un groupe de sécurité parent Microsoft Entra contient des membres qui sont des groupes synchronisés. groupe de sécurité Microsoft Entra Groupes de sécurité AD DS (groupes synchronisés) AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) Le travail provisionne le groupe parent, mais toutes les références de membres (groupes membres) qui sont des groupes AD DS ne sont pas provisionnées.
Un groupe de sécurité parent Microsoft Entra comprend certains membres qui sont des groupes synchronisés dont le SOA est converti en cloud. groupe de sécurité Microsoft Entra Groupes de sécurité AD DS dont SOA est converti en cloud. AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) Le travail provisionne le groupe parent avec toutes ses références de membres (groupes membres).
Vous convertissez la SOA d’un groupe synchronisé (parent) qui possède des groupes appartenant au cloud en tant que membres. Groupes de sécurité AD DS avec SOA convertie en nuage groupe de sécurité Microsoft Entra AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) Le travail provisionne le groupe parent avec toutes ses références de membres (groupes membres).
Vous convertissez la SOA d’un groupe synchronisé (parent) ayant d'autres groupes synchronisés comme membres. Groupes de sécurité AD DS avec SOA convertie en nuage Groupes de sécurité AD DS (groupes synchronisés) AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) Le travail provisionne le groupe parent, mais toutes les références de membres (groupes membres) qui sont des groupes de sécurité AD DS ne sont pas provisionnées.
Vous convertissez le SOA d’un groupe synchronisé (parent) dont les membres sont d’autres groupes synchronisés qui ont SOA converti en cloud. Groupes de sécurité AD DS avec SOA convertie en nuage Groupes de sécurité AD DS avec SOA convertie en nuage AAD2ADGroupProvisioning (provisionnement de groupe vers AD DS) Le travail provisionne le groupe parent avec toutes ses références de membres (groupes membres).

Comportement du provisionnement de groupes vers AD DS après restauration des groupes SOA convertis

Si vous avez des groupes convertis en SOA à l'intérieur du périmètre et que vous restaurez le groupe converti en SOA pour le rendre détenu par AD DS, l’approvisionnement de groupes dans AD DS cesse de synchroniser les modifications, mais il ne supprime pas le groupe sur site. Il supprime également le groupe de l’étendue de configuration. Le contrôle local du groupe reprend dans le cycle de synchronisation suivant.

  • Vous pouvez vérifier dans les journaux d’audit que la synchronisation ne se produit pas pour cet objet, car elle est gérée localement.

    Capture d’écran des détails du journal d’audit.

    Vous pouvez également vérifier dans AD DS que le groupe est toujours intact et non supprimé.

    Capture d’écran des utilisateurs et ordinateurs.

Appliquer la règle selon laquelle les changements de groupes AD proviennent uniquement de Microsoft Entra (version préliminaire)

Une fois que les groupes de sécurité cloud sont provisionnés pour Active Directory, un administrateur local peut toujours les modifier ou les supprimer directement. Cela contourne les contrôles de gouvernance et de cycle de vie que vous avez configurés dans Microsoft Entra et crée un écart de conformité. Application des groupes AD (version préliminaire) permet de combler cette lacune en autorisant le marquage d’un groupe synchronisé afin que seul l’agent de provisionnement Cloud Sync puisse le modifier. Active Directory applique la stratégie sur le contrôleur de domaine. Par conséquent, les modifications hors bande sont bloquées (mode appliqué) ou enregistrées dans le journal des événements des services d’annuaire (mode Audit).

Pour connaître les étapes de configuration, les objets pris en charge et la façon d’activer la journalisation d’audit, consultez Appliquer que les modifications de groupe Active Directory proviennent uniquement de Microsoft Entra. Pour utiliser des groupes forcés afin de gérer l’accès aux applications locales basées sur AD avec Gouvernance Microsoft Entra ID, consultez Gérer les applications locales basées sur services de domaine Active Directory (Kerberos) à l’aide de Gouvernance Microsoft Entra ID.

Étapes suivantes