Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
A versão preliminar do Group Writeback v2 no Microsoft Entra Connect Sync está obsoleta e não é mais compatível.
Você pode usar o Microsoft Entra Cloud Sync para provisionar grupos de segurança de nuvem no AD DS (Active Directory Domain Services) local.
Se você usa a Recuperação de Grupo v2 na Sincronização do Microsoft Entra Connect, é recomendável que mova o seu cliente de sincronização para a Sincronização do Microsoft Entra Connect. Para verificar se você está qualificado para migrar para a Sincronização do Microsoft Entra Connect, use o assistente de sincronização do usuário.
Se você não puder usar o Microsoft Cloud Sync conforme recomendado pelo assistente, poderá executar o Microsoft Entra Cloud Sync lado a lado com o Microsoft Entra Connect Sync. Nesse caso, você pode executar o Microsoft Entra Cloud Sync apenas para provisionar grupos de segurança de nuvem no AD DS local.
Se você provisionar grupos do Microsoft 365 para o AD DS, poderá continuar usando o Group Writeback v1.
Este artigo descreve como migrar o Group Writeback usando o Microsoft Entra Connect Sync (anteriormente Azure Active Directory Connect) para o Microsoft Entra Cloud Sync. Este cenário é somente para clientes que estão atualmente usando o Group Writeback do Microsoft Entra Connect v2. O processo descrito neste artigo aplica-se apenas a grupos de segurança criados na nuvem que são replicados com um escopo universal.
Este cenário só tem suporte para:
- Grupos de segurança criados na nuvem.
- Grupos gravados de volta no Active Directory com o escopo universal.
Importante
Durante a migração, não remova os grupos com writeback, a OU de destino do Writeback de grupo nem os objetos relacionados referenciados do escopo da Sincronização do Microsoft Entra até que a Sincronização do Microsoft Entra esteja configurada e validada para provisionar esses grupos no Active Directory.
O modelo de coexistência com suporte é manter a Sincronização do Microsoft Entra ciente dos grupos com writeback já configurado e usar as regras cloudNoFlow e JoinNoFlow neste artigo para preservar a relação de associação enquanto a Sincronização do Microsoft Entra assume o provisionamento de grupos.
JoinNoFlow não é um modo de preparo completo (somente leitura). Ele impede a adição de objetos, exclusões de objeto e atualizações de atributos não referenciadas. No entanto, as atualizações de atributos de referência, como referências de associação a grupos, ainda podem continuar sendo propagadas para a resolução de referências. Remover grupos ou objetos referenciados do escopo da Sincronização do Microsoft Entra antes da transição pode fazer com que a Sincronização do Microsoft Entra perca referências ou desprovisione inesperadamente objetos de grupo no ambiente local.
Grupos habilitados para email e listas de distribuição gravados de volta no Active Directory continuam funcionando com o recurso Write-back do Grupo do Microsoft Entra Connect, mas passam a se comportar como na versão 1 do Write-back do Grupo. Nesse cenário, depois de desabilitar o Writeback de Grupo v2, todos os grupos do Microsoft 365 serão novamente gravados no Active Directory, independentemente da configuração Writeback habilitado no Centro de Administração do Microsoft Entra. Para obter mais informações, consulte Provisionamento no Active Directory com o Microsoft Entra Cloud Sync FAQ.
Pré-requisitos
Uma conta do Microsoft Entra com pelo menos uma função de administrador de Identidade Híbrida .
Uma conta do Active Directory local com pelo menos permissões de administrador de domínio.
Necessário para acessar o
adminDescriptionatributo e copiá-lo para omsDS-ExternalDirectoryObjectIdatributo.Ambiente local do Active Directory Domain Services que executa o Windows Server 2022, o Windows Server 2019 ou o Windows Server 2016.
Necessário para o atributo do esquema do Active Directory
msDS-ExternalDirectoryObjectId.Agente de provisionamento com a versão de build 1.1.1367.0 ou posterior.
O agente de provisionamento deve ser capaz de se comunicar com os controladores de domínio nas portas TCP/389 (LDAP) e TCP/3268 (catálogo global).
Necessário para pesquisa de catálogo global para filtrar referências de associação inválidas.
Convenção de nomenclatura para grupos gravados de volta
Por padrão, o Microsoft Entra Connect Sync usa o seguinte formato quando grupos de nomenclatura são gravados novamente:
-
Formato padrão:
CN=Group_<guid>,OU=<container>,DC=<domain component> -
exemplo:
CN=Group_3a5c3221-c465-48c0-95b8-e9305786a271,OU=WritebackContainer,DC=Contoso,DC=com
Para facilitar a localização dos grupos que estão sendo gravados do Microsoft Entra ID no Active Directory, o Microsoft Entra Connect Sync adicionou uma opção para gravar o nome do grupo usando o nome de exibição na nuvem. Para usar essa opção, selecione Nome Diferenciado de Write-back de Grupo com Nome de Exibição na Nuvem durante a configuração inicial do Write-back de Grupo V2. Se esse recurso estiver habilitado, o Microsoft Entra Connect usará o novo formato a seguir em vez do formato padrão:
Novo formato:
CN=<display name>_<last 12 digits of object ID>,OU=<container>,DC=<domain component>exemplo:
CN=Sales_e9305786a271,OU=WritebackContainer,DC=contoso,DC=com
Por padrão, o Microsoft Entra Cloud Sync usa o novo formato, mesmo que o recurso Nome Diferenciado do Grupo de Write-back com Nome de Exibição de Nuvem não esteja habilitado no Microsoft Entra Connect Sync. Se você usar a nomenclatura padrão do Microsoft Entra Connect Sync e migrar o grupo para que ele seja gerenciado pelo Microsoft Entra Cloud Sync, o grupo será renomeado para o novo formato. Use a seção a seguir para permitir que o Microsoft Entra Cloud Sync use o formato padrão do Microsoft Entra Connect.
Usar o formato padrão
Se você quiser que o Microsoft Entra Cloud Sync use o mesmo formato padrão que o Microsoft Entra Connect Sync, será necessário modificar a expressão de fluxo de atributo para o CN atributo. Os dois mapeamentos possíveis são:
| Expressão | Sintaxe | Descrição |
|---|---|---|
Expressão padrão de sincronização de nuvem usando DisplayName |
Append(Append(Left(Trim([displayName]), 51), "_"), Mid([objectId], 25, 12)) |
A expressão padrão usada pelo Microsoft Entra Cloud Sync (ou seja, o novo formato). |
Nova expressão de sincronização na nuvem sem usar DisplayName |
Append("Group_", [objectId]) |
A nova expressão para usar o formato padrão do Microsoft Entra Connect Sync. |
Para obter mais informações, consulte Adicionar um mapeamento de atributo – ID do Microsoft Entra ao Active Directory.
Etapa 1: Copiar adminDescription para msDS-ExternalDirectoryObjectID
Para validar referências de associação de grupo, o Microsoft Entra Cloud Sync deve consultar o catálogo global do Active Directory para o msDS-ExternalDirectoryObjectID atributo. Esse atributo indexado é replicado em todos os catálogos globais na floresta do Active Directory.
Em seu ambiente on-premises, abra ADSI Edit.
Copie o valor que está no atributo
adminDescriptiondo grupo.Cole o valor no atributo
msDS-ExternalDirectoryObjectID.
Você pode usar o script do PowerShell a seguir para ajudar a automatizar esta etapa. Este script pega todos os grupos do contêiner OU=Groups,DC=Contoso,DC=com e copia o valor do atributo adminDescription para o valor do atributo msDS-ExternalDirectoryObjectID. Antes de usar esse script, atualize a variável $gwbOU com o valor DistinguishedName da unidade organizacional (OU) de destino do write-back do grupo.
# Provide the DistinguishedName of your Group Writeback target OU
$gwbOU = 'OU=Groups,DC=Contoso,DC=com'
# Get all groups written back to Active Directory
$properties = @('displayName', 'Samaccountname', 'adminDescription', 'msDS-ExternalDirectoryObjectID')
$groups = Get-ADGroup -Filter * -SearchBase $gwbOU -Properties $properties |
Where-Object {$_.adminDescription -ne $null} |
Select-Object $properties
# Set msDS-ExternalDirectoryObjectID for all groups written back to Active Directory
foreach ($group in $groups) {
Set-ADGroup -Identity $group.Samaccountname -Add @{('msDS-ExternalDirectoryObjectID') = $group.adminDescription}
}
Você pode usar o script do PowerShell a seguir para verificar os resultados do script anterior. Você também pode confirmar que todos os grupos têm o adminDescription valor igual ao msDS-ExternalDirectoryObjectID valor.
# Provide the DistinguishedName of your Group Writeback target OU
$gwbOU = 'OU=Groups,DC=Contoso,DC=com'
# Get all groups written back to Active Directory
$properties = @('displayName', 'Samaccountname', 'adminDescription', 'msDS-ExternalDirectoryObjectID')
$groups = Get-ADGroup -Filter * -SearchBase $gwbOU -Properties $properties |
Where-Object {$_.adminDescription -ne $null} |
Select-Object $properties
$groups | select displayName, adminDescription, 'msDS-ExternalDirectoryObjectID', @{Name='Equal';Expression={$_.adminDescription -eq $_.'msDS-ExternalDirectoryObjectID'}}
Etapa 2: Colocar o servidor de Sincronização do Microsoft Entra Connect no modo de preparo e desabilitar o agendador de sincronização
Inicie o assistente de Sincronização do Microsoft Entra Connect.
Selecione Configurar.
Selecione Configurar o modo de preparo e selecioneAvançar.
Insira suas credenciais do Microsoft Entra.
Selecione a opção Habilitar modo de preparo e selecione Avançar.
Selecione Configurar.
Selecione Sair.
No servidor d seu Microsoft Entra Connect, abra um prompt do PowerShell como administrador.
Desabilite o agendador de sincronização:
Set-ADSyncScheduler -SyncCycleEnabled $false
Etapa 3: Criar uma regra de entrada de grupo personalizada
No Editor de Regras de Sincronização do Microsoft Entra Connect, crie uma regra de sincronização de entrada direcionada a grupos criados na nuvem que atualmente são geridos no Microsoft Entra ID e têm um atributo de e-mail NULL. Essa regra de sincronização de entrada é uma regra de junção que define o cloudNoFlow atributo como True.
A finalidade dessa regra é sinalizar esses grupos para que Microsoft Entra Connect Sync continue a reconhecê-los como objetos unidos depois que o Write-back de Grupo estiver desabilitado. Isso impede que os objetos de grupo locais existentes sejam tratados como fora do escopo durante a transição do Group Writeback no Microsoft Entra Connect Sync para o provisionamento de grupos no Microsoft Entra Cloud Sync.
Você pode criar essa regra de sincronização usando a interface do usuário ou o PowerShell com o script fornecido.
Criar uma regra de entrada de grupo personalizada na interface do usuário
No menu Iniciar , inicie o Editor de Regras de Sincronização.
Em Direção, selecione Entrada na lista suspensa e selecione Adicionar nova regra.
Na página Descrição , insira os seguintes valores e selecione Avançar:
- Nome: dê à regra um nome significativo.
- Descrição: adicionar uma descrição significativa.
- Sistema conectado: escolha o conector do Microsoft Entra para o qual você está escrevendo a regra de sincronização personalizada.
- Tipo de objeto do sistema conectado: selecionar grupo.
- Tipo de Objeto do Metaverso: selecionar grupo.
- Tipo de link: Selecione Ingressar.
- Precedência: forneça um valor exclusivo no sistema. Recomendamos que você use um valor inferior a 100 para que ele tenha precedência sobre as regras padrão.
- Etiqueta: Deixe o campo vazio.
Na página de filtro de escopo , adicione os seguintes valores e selecione Avançar:
Atributo Operador Valor cloudMasteredEQUALtruemailISNULLNa página Regras de junção, selecione Avançar.
Na página Adicionar transformações , para FlowType, selecione Constante. Para o Atributo de Destino, selecionecloudNoFlow. Para Origem, selecione True.
Selecione Adicionar.
Criar uma regra de entrada para grupo personalizado no PowerShell
No servidor d seu Microsoft Entra Connect, abra um prompt do PowerShell como administrador.
Importe o módulo .
Import-Module ADSyncForneça um valor exclusivo para a precedência da regra de sincronização (0-99).
# Provide the sync rule precedence (0-99) [int] $inboundSyncRulePrecedence = 88Execute o seguinte script:
New-ADSyncRule ` -Name 'In from AAD - Group SOAinAAD coexistence with Cloud Sync' ` -Identifier 'e4eae1c9-b9bc-4328-ade9-df871cdd3027' ` -Description 'https://learn.microsoft.com/entra/identity/hybrid/cloud-sync/migrate-group-writeback' ` -Direction 'Inbound' ` -Precedence $inboundSyncRulePrecedence ` -PrecedenceAfter '00000000-0000-0000-0000-000000000000' ` -PrecedenceBefore '00000000-0000-0000-0000-000000000000' ` -SourceObjectType 'group' ` -TargetObjectType 'group' ` -Connector 'b891884f-051e-4a83-95af-2544101c9083' ` -LinkType 'Join' ` -SoftDeleteExpiryInterval 0 ` -ImmutableTag '' ` -OutVariable syncRule Add-ADSyncAttributeFlowMapping ` -SynchronizationRule $syncRule[0] ` -Source @('true') ` -Destination 'cloudNoFlow' ` -FlowType 'Constant' ` -ValueMergeType 'Update' ` -OutVariable syncRule New-Object ` -TypeName 'Microsoft.IdentityManagement.PowerShell.ObjectModel.ScopeCondition' ` -ArgumentList 'cloudMastered','true','EQUAL' ` -OutVariable condition0 New-Object ` -TypeName 'Microsoft.IdentityManagement.PowerShell.ObjectModel.ScopeCondition' ` -ArgumentList 'mail','','ISNULL' ` -OutVariable condition1 Add-ADSyncScopeConditionGroup ` -SynchronizationRule $syncRule[0] ` -ScopeConditions @($condition0[0],$condition1[0]) ` -OutVariable syncRule Add-ADSyncRule ` -SynchronizationRule $syncRule[0] Get-ADSyncRule ` -Identifier 'e4eae1c9-b9bc-4328-ade9-df871cdd3027'
Etapa 4: Criar uma regra de saída de grupo personalizada
Você também precisa de uma regra de sincronização de saída com um tipo de link JoinNoFlow e um filtro de escopo que seleciona grupos nos quais cloudNoFlow está definido como True.
Essa regra de saída mantém o relacionamento de associação após o writeback de grupo ser desabilitado na Sincronização do Microsoft Entra e impede que adições de objetos, exclusões de objetos e atualizações de atributos que não sejam de referência sejam exportados para esses grupos.
Sem essa regra, os grupos regravados anteriormente podem ser interpretados como estando fora do escopo e excluídos do Active Directory local durante o próximo ciclo de sincronização. Essa regra é necessária para desativar com segurança o Group Writeback v2, permitindo que o Microsoft Entra Cloud Sync assuma as funções de provisionamento de grupo.
Você pode criar essa regra de sincronização usando a interface do usuário ou o PowerShell com o script fornecido.
Criar uma regra personalizada de saída de grupo na interface do usuário
Em Direção, selecione Saída na lista suspensa e, em seguida, selecione Adicionar regra.
Na página Descrição , insira os seguintes valores e selecione Avançar:
- Nome: dê à regra um nome significativo.
- Descrição: adicionar uma descrição significativa.
- Sistema conectado: escolha o conector do Active Directory para o qual você está escrevendo a regra de sincronização personalizada.
- Tipo de objeto do sistema conectado: selecionar grupo.
- Tipo de Objeto do Metaverso: selecionar grupo.
- Tipo de link: selecione JoinNoFlow.
- Precedência: forneça um valor exclusivo no sistema. Recomendamos que você use um valor inferior a 100 para que ele tenha precedência sobre as regras padrão.
- Marca: deixe o campo vazio.
Na página de filtro de escopo , para Atributo, selecionecloudNoFlow. Para Operador , selecione IGUAL. Para Valor, selecione True. Em seguida, selecione Avançar.
Na página Regras de junção, selecione Avançar.
Na página de Transformações, selecione Adicionar.
Criar uma regra de entrada para grupo personalizado no PowerShell
No servidor d seu Microsoft Entra Connect, abra um prompt do PowerShell como administrador.
Importe o módulo .
Import-Module ADSyncForneça um valor exclusivo para a precedência da regra de sincronização (0-99).
# Provide the sync rule precedence (0-99) [int] $outboundSyncRulePrecedence = 89Obter o Active Directory Connector para Write-back de Grupo.
# Provide the name of your Active Directory Connector $connectorAD = Get-ADSyncConnector -Name "Contoso.com"Execute o seguinte script:
New-ADSyncRule ` -Name 'Out to AD - Group SOAinAAD coexistence with Cloud Sync' ` -Identifier '419fda18-75bb-4e23-b947-8b06e7246551' ` -Description 'https://learn.microsoft.com/entra/identity/hybrid/cloud-sync/migrate-group-writeback' ` -Direction 'Outbound' ` -Precedence $outboundSyncRulePrecedence ` -PrecedenceAfter '00000000-0000-0000-0000-000000000000' ` -PrecedenceBefore '00000000-0000-0000-0000-000000000000' ` -SourceObjectType 'group' ` -TargetObjectType 'group' ` -Connector $connectorAD.Identifier ` -LinkType 'JoinNoFlow' ` -SoftDeleteExpiryInterval 0 ` -ImmutableTag '' ` -OutVariable syncRule New-Object ` -TypeName 'Microsoft.IdentityManagement.PowerShell.ObjectModel.ScopeCondition' ` -ArgumentList 'cloudNoFlow','true','EQUAL' ` -OutVariable condition0 Add-ADSyncScopeConditionGroup ` -SynchronizationRule $syncRule[0] ` -ScopeConditions @($condition0[0]) ` -OutVariable syncRule Add-ADSyncRule ` -SynchronizationRule $syncRule[0] Get-ADSyncRule ` -Identifier '419fda18-75bb-4e23-b947-8b06e7246551'
Etapa 5: Usar o PowerShell para concluir a configuração
No servidor d seu Microsoft Entra Connect, abra um prompt do PowerShell como administrador.
Importe o
ADSyncmódulo:Import-Module ADSyncExecute um ciclo de sincronização completo:
Start-ADSyncSyncCycle -PolicyType InitialDesabilitar o recurso Write-back de Grupos para o locatário.
Aviso
essa operação é irreversível. Depois que você desabilitar o Write-back de Grupo v2, todos os grupos do Microsoft 365 serão gravados no Active Directory, independentemente da configuração de Write-back Habilitado no centro de administração do Microsoft Entra.
Set-ADSyncAADCompanyFeature -GroupWritebackV2 $falseExecute um ciclo de sincronização completo novamente:
Start-ADSyncSyncCycle -PolicyType InitialReative o agendador de sincronização:
Set-ADSyncScheduler -SyncCycleEnabled $true
Etapa 6: Remover o servidor de Sincronização do Microsoft Entra Connect do modo de preparo
- Inicie o assistente de Sincronização do Microsoft Entra Connect.
- Selecione Configurar.
- Selecione Configurar o modo de preparo e selecioneAvançar.
- Insira suas credenciais do Microsoft Entra.
- Desmarque a caixa de seleção Habilitar modo de preparo e selecione Avançar.
- Selecione Configurar.
- Selecione Sair.
Etapa 7: Configurar o Microsoft Entra Cloud Sync
Agora que a Sincronização do Microsoft Entra tem as regras de no-flow configuradas para os grupos existentes com writeback, configure a Sincronização do Microsoft Entra para assumir o provisionamento dos grupos de segurança no Active Directory. Para obter mais informações, consulte Provisionar grupos no Active Directory usando o Microsoft Entra Cloud Sync.
Antes de desativar Microsoft Entra Connect Sync Group Writeback, verifique se Microsoft Entra Cloud Sync provisiona os grupos e mantém suas associações em Active Directory.