Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Scenario: sono disponibili centinaia di gruppi in Microsoft Entra ID. Si vuole eseguire il provisioning di alcuni di questi gruppi, ma non di tutti in Active Directory. Vorresti un filtro rapido che possa essere applicato ai gruppi senza dover creare un filtro di ambito più complesso.
È possibile usare l'ambiente creato in questo scenario per il test o per acquisire familiarità con la sincronizzazione cloud.
Presupposti
- Questo scenario presuppone che l'utente disponga già di un ambiente di lavoro che sincronizza gli utenti con Microsoft Entra ID.
- Sono presenti 4 utenti sincronizzati. Britta Simon, Lola Jacobson, Anna Ringdahl e John Smith.
- Sono state create tre unità organizzative in Active Directory: Vendite, Marketing e Gruppi
- Gli account utente di Britta Simon e Anna Ringdahl risiedono nell'unità organizzativa Vendite.
- Gli account utente Lola Jacobson e John Smith risiedono nell'unità organizzativa Marketing.
- L'unità organizzativa dei Gruppi è il luogo in cui sono forniti i gruppi di Microsoft Entra ID.
Suggerimento
Per un'esperienza migliore nell'esecuzione dei cmdlet di SDK PowerShell di Microsoft Graph, usare Visual Studio Code con l'estensione ms-vscode.powershell in modalità ISE.
Creare due gruppi in Microsoft Entra ID
Per iniziare, creare due gruppi in Microsoft Entra ID. Un gruppo è Vendite e l'altro è Marketing.
Per creare due gruppi, attenersi alla procedura seguente.
- Accedi all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore di identità ibrida .
- Passa a Entra ID>Gruppi>Tutti i gruppi.
- Nella parte superiore selezionare Nuovo gruppo.
- Assicurarsi che il tipo di gruppo sia impostato sulla sicurezza.
- Per Nome gruppo immettere Sales
- Per Tipo di appartenenza mantenerlo assegnato.
- Fare clic su Crea.
- Ripetere questo processo usando Marketing come Nome del gruppo.
Aggiungere utenti ai gruppi appena creati
- Accedi all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore di identità ibrida .
- Passa a Entra ID>Gruppi>Tutti i gruppi.
- Nella parte superiore immettere Sales nella casella di ricerca.
- Selezionare il nuovo gruppo Vendite .
- A sinistra selezionare Membri.
- Nella parte superiore selezionare Aggiungi membri.
- Nella parte superiore della casella di ricerca immettere Britta Simon.
- Inserire un segno di spunta accanto a Britta Simon e Anna Ringdahl e selezionare Seleziona.
- Dovrebbe aggiungerla con successo al gruppo.
- All'estrema sinistra selezionare Tutti i gruppi e ripetere questo processo usando il gruppo Marketing e aggiungendo Lola Jacobson e John Smith a tale gruppo.
Nota
Quando si aggiungono utenti al gruppo Marketing, prendere nota dell'ID del gruppo nella pagina di panoramica. Questo ID viene usato successivamente per aggiungere la proprietà appena creata al gruppo.
Installare e connettere SDK PowerShell di Microsoft Graph
Se non è ancora installato, seguire la documentazione di SDK PowerShell di Microsoft Graph per installare i moduli principali di SDK PowerShell di Microsoft Graph:
Microsoft.Graph.Aprire PowerShell con privilegi amministrativi
Per impostare i criteri di esecuzione, eseguire (premere [A] Sì a tutti quando richiesto):
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUserCollegarsi al tenant (assicurarsi di accettare per conto suo al momento dell'accesso):
Connect-MgGraph -Scopes "Directory.ReadWrite.All", "Application.ReadWrite.All", "User.ReadWrite.All, Group.ReadWrite.All"
Creare l'applicazione CloudSyncCustomExtensionApp e l'entità servizio
Importante
L'estensione della directory per Microsoft Entra Cloud Sync è supportata solo per le applicazioni con l'identificatore URI api://<tenantId>/CloudSyncCustomExtensionsApp e l'App di estensione dello schema del tenant creata da Microsoft Entra Connect.
Recupera l'ID del tenant:
$tenantId = (Get-MgOrganization).Id $tenantId
Nota
Verrà restituito l'ID del locatario corrente. Per confermare questo ID tenant, andare al centro di amministrazione di Microsoft Entra>Entra ID>Panoramica.
Usando la
$tenantIdvariabile del passaggio precedente, verificare se CloudSyncCustomExtensionApp esiste.$cloudSyncCustomExtApp = Get-MgApplication -Filter "identifierUris/any(uri:uri eq 'api://$tenantId/CloudSyncCustomExtensionsApp')" $cloudSyncCustomExtAppSe esiste un'app CloudSyncCustomExtension, passare al passaggio successivo. In caso contrario, creare la nuova app CloudSyncCustomExtensionApp:
$cloudSyncCustomExtApp = New-MgApplication -DisplayName "CloudSyncCustomExtensionsApp" -IdentifierUris "api://$tenantId/CloudSyncCustomExtensionsApp" $cloudSyncCustomExtAppVerifica se l'app CloudSyncCustomExtensionsApp dispone di un'entità di sicurezza associata. Se è stata appena creata una nuova app, passare al passaggio successivo.
Get-MgServicePrincipal -Filter "AppId eq '$($cloudSyncCustomExtApp.AppId)'"** Se hai appena creato una nuova app o un'entità di sicurezza non è presente, crea un'entità di sicurezza per CloudSyncCustomExtensionsApp:
New-MgServicePrincipal -AppId $cloudSyncCustomExtApp.AppId
Creare l'attributo di estensione personalizzato
Suggerimento
In questo scenario verrà creato un attributo di estensione personalizzato denominato WritebackEnabled da usare nel filtro di ambito Microsoft Entra Cloud Sync, in modo che solo i gruppi con WritebackEnabled impostato su True vengano riscritto in Active Directory locale, in modo analogo al flag abilitato writeback nell'interfaccia di amministrazione di Microsoft Entra.
Recupera l'ID del tenant:
$tenantId = (Get-MgOrganization).Id $tenantIdOttenere l'applicazione CloudSyncCustomExtensionsApp:
$cloudSyncCustomExtApp = Get-MgApplication -Filter "identifierUris/any(uri:uri eq 'api://$tenantId/CloudSyncCustomExtensionsApp')"A questo punto, in CloudSyncCustomExtensionApp creare l'attributo di estensione personalizzato denominato "WritebackEnabled" e assegnarlo agli oggetti Group:
New-MgApplicationExtensionProperty -ApplicationId $cloudSyncCustomExtApp.Id -Name 'WritebackEnabled' -DataType 'Boolean' -TargetObjects 'Group'Questo cmdlet crea un attributo di estensione simile a extension_<guid>_WritebackEnabled.
Crea la configurazione di sincronizzazione del cloud
Accedi all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore di identità ibrida .
Accedere a Entra ID>Entra Connect>Cloud sincronizzazione.
Selezionare Nuova configurazione.
Selezionare Microsoft Entra ID to AD sync.
- Nella schermata di configurazione selezionare il dominio e se abilitare la sincronizzazione dell'hash delle password. Selezionare Crea.
Si apre la schermata Inizia. Da qui è possibile continuare a configurare la sincronizzazione cloud
A sinistra selezionare Filtri di ambito, quindi selezionare Ambito> gruppoTutti i gruppi.
Selezionare Modifica mapping degli attributi e modificare il Contenitore di destinazione in
OU=Groups,DC=Contoso,DC=com. Selezionare Salva.Selezionare Aggiungi filtro di definizione dell'ambito degli attributi.
Digitare un nome per il filtro di ambito:
Filter groups with Writeback EnabledIn Attributo di destinazione selezionare l'attributo appena creato simile a extension_<guid>_WritebackEnabled.
Importante
Alcuni degli attributi di destinazione visualizzati nell'elenco a discesa potrebbero non essere utilizzabili come filtro di ambito perché non tutte le proprietà possono essere gestite in Entra ID, ad esempio extensionAttribute[1-15], pertanto è consigliabile creare una proprietà di estensione personalizzata per questo scopo specifico.
- In Operatore selezionare IS TRUE.
- Selezionare Salva e quindi Salva.
- Lascia la configurazione disabilitata e torna su di essa.
Aggiungere una nuova proprietà di estensione a uno dei gruppi
Per questa parte, aggiungeremo un valore alla proprietà che abbiamo appena creato in uno dei nostri gruppi esistenti, Marketing.
Impostare il valore della proprietà di estensione usando SDK PowerShell di Microsoft Graph
Recupera l'ID del tenant:
$tenantId = (Get-MgOrganization).Id $tenantIdOttenere l'applicazione CloudSyncCustomExtensionsApp:
$cloudSyncCustomExtApp = Get-MgApplication -Filter "identifierUris/any(uri:uri eq 'api://$tenantId/CloudSyncCustomExtensionsApp')"Ottieni la nostra proprietà dell'estensione:
$gwbEnabledExtAttrib = Get-MgApplicationExtensionProperty -ApplicationId $cloudSyncCustomExtApp.Id | Where-Object {$_.Name -Like '*WritebackEnabled'} | Select-Object -First 1 $gwbEnabledExtAttrib $gwbEnabledExtName = $gwbEnabledExtAttrib.NameOra, ottieni il gruppo
Marketing.$marketingGrp = Get-MgGroup -ConsistencyLevel eventual -Filter "DisplayName eq 'Marketing'" $marketingGrpQuindi, con la variabile
$gwbEnabledExtNamecontenenteextension_<guid>_WritebackEnabled, impostare il valoreTrueper il gruppo Marketing:Update-MgGroup -GroupId $marketingGrp.Id -AdditionalProperties @{$gwbEnabledExtName = $true}Per confermare, è possibile leggere il valore della
extension_<guid>_WritebackEnabledproprietà con:$marketingGrp = Get-MgGroup -ConsistencyLevel eventual -Filter "DisplayName eq 'Marketing'" -Property Id,$gwbEnabledExtName $marketingGrp.AdditionalProperties.$gwbEnabledExtName
Impostare il valore della proprietà di estensione usando Microsoft Graph Explorer
È necessario assicurarsi di aver acconsentito a Group.ReadWrite.All. A tale scopo, selezionare Modifica autorizzazioni.
Passare a Microsoft Graph Explorer
Accedi usando l'account amministratore del tenant. Un account amministratore di identità ibrida è stato usato per creare questo scenario e potrebbe essere sufficiente.
Nella parte superiore modificare GET in PATCH
Nella casella indirizzo immettere:
https://graph.microsoft.com/v1.0/groups/<Group Id>Nel corpo della richiesta immettere:
{ "extension_<guid>_WritebackEnabled": true }Se l'operazione è stata eseguita correttamente, viene visualizzato [].
A questo punto, modificare PATCH in GET e esaminare le proprietà del gruppo di marketing.
Seleziona Esegui interroga. Verrà visualizzato l'attributo appena creato.
Testare la configurazione
Nota
Quando si usa il provisioning su richiesta, i membri non vengono gestiti automaticamente. È necessario selezionare i membri su cui si vuole eseguire il test ed è previsto un limite di 5 membri.
Accedi all'interfaccia di amministrazione di Microsoft Entra come almeno un amministratore di identità ibrida .
Accedere a Entra ID>Entra Connect>Cloud sincronizzazione.
- In Configurazione selezionare la configurazione.
- A sinistra selezionare Provision on demand (Provision on demand).
- Immettere Marketing nella casella Gruppo selezionato
- Nella sezione Utenti selezionati selezionare alcuni utenti da testare. Selezionare Lola Jacobson e John Smith.
- Seleziona Provision. Il provisioning dovrebbe avere successo.
- Provare ora con il gruppo Sales e aggiungere Britta Simon e Anna Ringdahl. Non dovrebbe effettuare il provisioning.
- In Active Directory dovrebbe essere visualizzato il gruppo Marketing appena creato.
- È ora possibile passare alla pagina Entra ID>Entra Connect>> per rivedere e abilitare la configurazione per avviare la sincronizzazione.