Préparer la synchronisation d'annuaires pour Microsoft 365

Cet article est valable pour Microsoft 365 Entreprise et Office 365 Entreprise.

Si vous avez choisi le modèle d’identité hybride et configuré la protection des comptes d’administrateur à l’étape 2 et des comptes d’utilisateurs à l’étape 3 de cette solution, votre prochaine tâche consiste à déployer la synchronisation d’annuaires. Les avantages de la synchronisation d’annuaires pour votre organisation sont les suivants :

  • Réduire les programmes administratifs de votre organisation
  • Scénario d’activation facultative de l’authentification unique
  • Automatisation des modifications de compte dans Microsoft 365

Pour plus d’informations sur les avantages liés à l’utilisation de la synchronisation d’annuaires, consultez Identité hybride avec Microsoft Entra ID.

Toutefois, la synchronisation d’annuaires nécessite une planification et une préparation pour s’assurer que vos services de domaine Active Directory (AD DS) se synchronisent avec le locataire Microsoft Entra de votre abonnement Microsoft 365 avec un minimum d’erreurs.

Suivez ces étapes afin d’obtenir les meilleurs résultats.

Préparation d’AD DS

Pour garantir une transition transparente vers Microsoft 365 à l’aide de la synchronisation, vous devez préparer votre forêt AD DS avant de commencer votre déploiement de la synchronisation d’annuaires Microsoft 365.

La préparation de votre annuaire doit être axée sur les tâches suivantes :

  • Supprimez les attributs proxyAddress et userPrincipalName en double.

  • Mettre à jour les attributs userPrincipalName vides et non valides par des attributs userPrincipalName valides.

  • Supprimez les caractères non valides et douteux dans les attributs givenName, surname ( sn ), sAMAccountName, displayName, mail, proxyAddresses, mailNickname et userPrincipalName . Pour plus d’informations sur la préparation des attributs, consultez Liste des attributs synchronisés par l’outil de synchronisation Azure Active Directory.

    Remarque

    Il s’agit des mêmes attributs que Microsoft Entra Connect synchronise.

Considérations relatives au déploiement de plusieurs forêts

Pour plusieurs forêts et options SSO, utilisez une installation personnalisée de Microsoft Entra Connect.

Si votre organisation possède plusieurs forêts pour l’authentification (forêts d’ouverture de session), nous vous recommandons vivement d’effectuer les opérations suivantes :

  • Envisagez de consolider vos forêts. En général, la maintenance de plusieurs forêts nécessite une surcharge plus élevée. À moins que votre organisation n’ait des contraintes de sécurité qui exigent des forêts distinctes, envisagez de simplifier votre environnement local.
  • Utilisez uniquement dans votre forêt d’ouverture de session principale. Envisagez de déployer Microsoft 365 uniquement dans votre forêt d’ouverture de session principale pour votre déploiement initial de Microsoft 365.

Si vous ne pouvez pas consolider votre déploiement AD DS multi-forêts ou si vous utilisez d’autres services d’annuaire pour gérer les identités, vous pourrez peut-être les synchroniser avec l’aide de Microsoft ou d’un partenaire.

Voir Topologies pour Microsoft Entra Connect pour plus d’informations.

Fonctionnalités dépendantes de la synchronisation d’annuaires

La synchronisation d’annuaires est nécessaire pour les fonctionnalités suivantes :

  • Authentification unique transparente (SSO) Microsoft Entra
  • Coexistence Skype
  • un déploiement hybride Exchange, incluant :
    • Liste d’adresses globale (LAG) entièrement partagée entre votre environnement Exchange local et Microsoft 365.
    • Synchronisation des informations GAL provenant de différents systèmes de messagerie.
    • La possibilité d’ajouter et de supprimer des utilisateurs des offres de service Microsoft 365. Cette possibilité nécessite ce qui suit :
      • La synchronisation bidirectionnelle doit être configurée lors de la configuration de la synchronisation d’annuaires. Par défaut, les outils de synchronisation d’annuaires écrivent les informations d’annuaire uniquement dans le cloud. Lorsque vous configurez la synchronisation bidirectionnelle, vous activez la fonctionnalité d’écriture différée afin qu’un nombre limité d’attributs d’objet soient copiés à partir du cloud, puis réécrits dans votre AD DS local. L’écriture différée est également appelée mode hybride Exchange.
    • Un déploiement hybride Exchange local.
    • La possibilité de déplacer certaines boîtes aux lettres utilisateur vers Microsoft 365 tout en conservant d’autres boîtes aux lettres utilisateur localement.
    • Les expéditeurs approuvés et bloqués localement sont répliqués dans Microsoft 365.
    • Fonctionnalité de délégation de base et d’envoi de courrier « de la part de ».
    • Vous disposez d’une solution intégrée de carte à puce locale ou d’authentification multifacteur.
  • Synchronisation des photos, des vignettes, des salles de conférence et des groupes de sécurité

1. Tâches de nettoyage de répertoire

Avant de synchroniser votre AD DS avec votre locataire Microsoft Entra, vous devez nettoyer votre AD DS.

Importante

Si vous n’effectuez pas le nettoyage AD DS avant la synchronisation, cela peut avoir un impact négatif important sur le processus de déploiement. Le cycle de synchronisation d’annuaires, d’identification des erreurs et de resynchronisation peut prendre des jours, voire des semaines.

Dans votre AD DS, effectuez les tâches de nettoyage suivantes pour chaque compte d’utilisateur auquel une licence Microsoft 365 sera attribuée :

  1. Assurez-vous que l’adresse e-mail est valide et unique dans l’attribut proxyAddresses .

  2. Supprimez toutes les valeurs dupliquées dans l’attribut proxyAddresses .

  3. Si possible, assurez-vous d’une valeur valide et unique pour l’attribut userPrincipalName dans l’objet utilisateur de l’utilisateur. Pour une expérience de synchronisation optimale, assurez-vous que l’UPN AD DS correspond à l’UPN Microsoft Entra. Si un utilisateur n’a pas de valeur pour l’attribut userPrincipalName , l’objet utilisateur doit contenir une valeur valide et unique pour l’attribut sAMAccountName . Supprimez toutes les valeurs dupliquées dans l’attribut userPrincipalName .

  4. Pour une utilisation optimale de la liste d’adresses globale (LAG), assurez-vous que les informations dans les attributs suivants du compte d’utilisateur AD DS sont correctes :

    • givenName
    • surname
    • displayName
    • Fonction
    • Service
    • Bureau
    • Téléphone (bureau)
    • Téléphone mobile
    • Numéro de télécopie
    • Rue
    • Ville
    • Département ou région
    • Code postal
    • Pays ou région

2. Préparation des objets et des attributs de répertoire

Pour réussir la synchronisation d’annuaires entre votre AD DS et Microsoft 365, vos attributs AD DS doivent être correctement préparés. Par exemple, vous devez vous assurer que des caractères spécifiques ne sont pas utilisés dans certains attributs synchronisés avec l’environnement Microsoft 365. Les caractères inattendus n’entraînent pas l’échec de la synchronisation d’annuaires, mais peuvent renvoyer un avertissement. Les caractères non valides entraînent l’échec de la synchronisation d’annuaires.

La synchronisation d’annuaires échoue également si certains de vos utilisateurs AD DS ont un ou plusieurs attributs en double. Chaque utilisateur doit avoir des attributs uniques.

Les attributs que vous devez préparer sont répertoriés ici :

  • displayName

    • Si l’attribut existe dans l’objet utilisateur, il est synchronisé avec Microsoft 365.
    • Si cet attribut existe dans l’objet utilisateur, il doit y avoir une valeur pour celui-ci. C’est-à-dire que l’attribut ne doit pas être vide.
    • Nombre maximal de caractères : 256
  • givenName

    • Si l’attribut existe dans l’objet utilisateur, il est synchronisé avec Microsoft 365, mais Microsoft 365 ne l’exige ni ne l’utilise.
    • Nombre maximal de caractères : 64
  • courrier

    • La valeur de l’attribut doit être unique dans l’annuaire.

      Remarque

      S’il existe des valeurs en double, le premier utilisateur avec la valeur est synchronisé. Les utilisateurs suivants n’apparaîtront pas dans Microsoft 365. Vous devez modifier la valeur dans Microsoft 365 ou les deux valeurs dans AD DS pour que les deux utilisateurs apparaissent dans Microsoft 365.

  • mailNickname (alias Exchange)

    • La valeur de l’attribut ne peut pas commencer par un point (.).

    • La valeur de l’attribut doit être unique dans l’annuaire.

      Remarque

      Les traits de soulignement (« _ ») dans le nom synchronisé indiquent que la valeur d’origine de cet attribut contient des caractères non valides. Pour plus d’informations sur cet attribut, consultez Attribut d’alias Exchange.

  • proxyAddresses

    • Attribut à valeurs multiples

    • Nombre maximal de caractères par valeur : 256

    • La valeur de l’attribut ne doit pas contenir d’espace.

    • La valeur de l’attribut doit être unique dans l’annuaire.

    • Caractères non valides : <> ( ) ; , [ ] "

    • Les lettres avec des signes diacritiques, tels que des trémas, des accents et des tildes, sont des caractères non valides.

      Les caractères non valides s’appliquent aux caractères qui suivent le délimiteur de type et « : », de sorte que SMTP :User@contso.com est autorisé, mais SMTP :user :M@contoso.com ne l’est pas.

      Importante

      Toutes les adresses SMTP (Simple Mail Transport Protocol) doivent être conformes aux normes de messagerie. Supprimez les adresses en double ou indésirables, le cas échéant.

  • sAMAccountName

    • Nombre maximal de caractère : 20
    • La valeur de l’attribut doit être unique dans l’annuaire.
    • Caractères non valides : [ \ " | , / : <> + = ; ? * ']
    • Si un utilisateur a un attribut sAMAccountName non valide mais a un attribut userPrincipalName valide, le compte d’utilisateur est créé dans Microsoft 365.
    • Si sAMAccountName et userPrincipalName ne sont pas valides, l’attribut AD DS userPrincipalName doit être mis à jour.
  • sn (nom de famille)

    • Si l’attribut existe dans l’objet utilisateur, il est synchronisé avec Microsoft 365, mais Microsoft 365 ne l’exige ni ne l’utilise.
  • targetAddress

    L’attribut targetAddress (par exemple, SMTP :tom@contoso.com) renseigné pour l’utilisateur doit apparaître dans la liste d’adresses globale Microsoft 365. Dans les scénarios de migration de messagerie tiers, cela nécessiterait l’extension de schéma Microsoft 365 pour AD DS. L’extension de schéma Microsoft 365 ajouterait également d’autres attributs utiles pour gérer les objets Microsoft 365 qui sont renseignés à l’aide d’un outil de synchronisation d’annuaires à partir d’AD DS. Par exemple, l’attribut msExchHideFromAddressLists pour gérer les boîtes aux lettres ou les groupes de distribution masqués a été ajouté.

    • Nombre maximal de caractères : 256
    • La valeur de l’attribut ne doit pas contenir d’espace.
    • La valeur de l’attribut doit être unique dans l’annuaire.
    • Caractères non valides : \ <> ( ) ; , [ ] "
    • Toutes les adresses SMTP (Simple Mail Transport Protocol) doivent être conformes aux normes de messagerie.
  • userPrincipalName

    • L’attribut userPrincipalName doit être dans un format de connexion de type Internet, où le nom d’utilisateur est suivi du signe @ et d’un nom de domaine : par exemple, user@contoso.com. Toutes les adresses SMTP (Simple Mail Transport Protocol) doivent être conformes aux normes de messagerie.
    • Le nombre maximal de caractères pour l’attribut userPrincipalName est de 113. Un nombre spécifique de caractères est autorisé avant et après le signe @, comme suit :
    • Nombre maximal de caractères pour le nom d’utilisateur placé devant le signe @ : 64
    • Nombre maximal de caractères pour le nom de domaine après le signe @ : 48
    • Caractères non valides : \ % & * + / = ? { } | <> ( ) ; : , [ ] " #
    • Caractères autorisés : A – Z, a - z, 0 – 9, ' . - _ ! ^ ~
    • Les lettres avec des signes diacritiques, tels que des trémas, des accents et des tildes, sont des caractères non valides.
    • Le caractère @ est requis dans chaque valeur userPrincipalName .
    • Le caractère @ ne peut pas être le premier caractère de chaque valeur userPrincipalName .
    • Le nom d’utilisateur ne peut pas se terminer par un point (.), une esperluette (&), un espace ou un signe arobase (@).
    • Le nom d’utilisateur ne doit pas contenir d’espaces.
    • Des domaines routables doivent être utilisés ; Par exemple, les domaines locaux ou internes ne peuvent pas être utilisés.
    • Unicode est converti en caractères de trait de soulignement.
    • userPrincipalName ne peut pas contenir de valeurs en double dans l’annuaire.

3. Préparer l’attribut userPrincipalName

Active Directory est conçu pour permettre aux utilisateurs finaux de votre organisation de se connecter à votre annuaire à l’aide de sAMAccountName ou userPrincipalName. De même, les utilisateurs finaux peuvent se connecter à Microsoft 365 à l’aide du nom d’utilisateur principal (UPN) de leur compte professionnel ou scolaire. La synchronisation dʼannuaires tente de créer de nouveaux utilisateurs dans Microsoft Entra ID en utilisant le même nom dʼutilisateur principal que celui de votre AD DS. L’UPN est formaté comme une adresse de messagerie.

Dans Microsoft 365, l’UPN est l’attribut par défaut utilisé pour générer l’adresse e-mail. Il est facile d’obtenir userPrincipalName (dans AD DS et dans Microsoft Entra ID) et l’adresse e-mail principale dans proxyAddresses définie sur des valeurs différentes. Lorsqu’elles sont définies sur des valeurs différentes, il peut y avoir de la confusion pour les administrateurs et les utilisateurs finaux.

Il est préférable d’aligner ces attributs pour réduire la confusion. Pour répondre aux exigences de l’authentification unique avec les services de fédération Active Directory (AD FS) 2.0, vous devez vous assurer que les UPN dans Microsoft Entra ID et votre AD DS correspondent et utilisent un espace de noms de domaine valide.

4. Ajouter un autre suffixe UPN à AD DS

Vous devrez peut-être ajouter un autre suffixe UPN pour associer les informations d’identification d’entreprise de l’utilisateur à l’environnement Microsoft 365. Un suffixe UPN est la partie d’un UPN située à droite du caractère @. Les UPN qui sont utilisés pour l’authentification unique peuvent contenir des lettres, des chiffres, des points, des traits d’unions et des traits de soulignement, mais aucun autre type de caractère.

Pour plus d’informations sur l’ajout d’un autre suffixe UPN à Active Directory, voir Préparer la synchronisation d’annuaires.

5. Faire correspondre l’UPN AD DS avec l’UPN Microsoft 365

Si vous avez déjà configuré la synchronisation d’annuaires, l’UPN de l’utilisateur pour Microsoft 365 peut ne pas correspondre à l’UPN AD DS de l’utilisateur défini dans votre AD DS. Cette condition peut se produire lorsqu’une licence a été attribuée à un utilisateur avant la vérification du domaine. Pour résoudre ce problème, utilisez PowerShell pour corriger les UPN dupliqués afin de mettre à jour l’UPN de l’utilisateur afin de vous assurer que l’UPN Microsoft 365 correspond au nom d’utilisateur et au domaine de l’entreprise. Si vous mettez à jour l’UPN dans AD DS et souhaitez qu’il se synchronise avec l’identité Microsoft Entra, vous devez supprimer la licence de l’utilisateur dans Microsoft 365 avant d’apporter les modifications dans AD DS.

Consultez également Comment préparer un domaine non routable (tel que .local domain) pour la synchronisation d’annuaires.

Étapes suivantes

Une fois que vous avez effectué les étapes 1 à 5, voir Configurer la synchronisation d’annuaires.