Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Esse artigo se aplica ao Microsoft 365 Enterprise e ao Office 365 Enterprise.
Se você escolheu o modelo de identidade híbrida e configurou a proteção para contas de administrador na Etapa 2 e contas de usuário na Etapa 3 desta solução, sua próxima tarefa será implantar a sincronização de diretórios. Os benefícios da sincronização de diretório para sua organização incluem:
- Reduzindo os programas administrativos em sua organização
- Opcionalmente, habilitando o cenário de logon único
- Automatizando alterações de conta no Microsoft 365
Para obter mais informações sobre as vantagens de usar a sincronização de diretórios, consulte identidade híbrida com o Microsoft Entra ID.
No entanto, a sincronização de diretório requer planejamento e preparação para garantir que o Active Directory Domain Services (AD DS) seja sincronizado com o locatário do Microsoft Entra da sua assinatura do Microsoft 365 com o mínimo de erros.
Siga estas etapas para obter os melhores resultados.
Preparação do AD DS
Para ajudar a garantir uma transição perfeita para o Microsoft 365 usando a sincronização, você deve preparar sua floresta do AD DS antes de iniciar a implantação da sincronização de diretório do Microsoft 365.
Sua preparação de diretório deve se concentrar nas seguintes tarefas:
Remova os atributos proxyAddress e userPrincipalName duplicados.
Atualize atributos userPrincipalName em branco e inválidos com atributos userPrincipalName válidos.
Remova caracteres inválidos e questionáveis nos atributos givenName, surname ( sn ), sAMAccountName, displayName, mail, proxyAddresses, mailNickname e userPrincipalName . Para obter detalhes sobre como preparar atributos, consulte Lista de atributos sincronizados pela Ferramenta de Sincronização do Azure Active Directory.
Observação
Esses são os mesmos atributos sincronizados pelo Microsoft Entra Connect.
Considerações sobre a implantação de várias florestas
Para várias florestas e opções de SSO, use uma Instalação Personalizada do Microsoft Entra Connect.
Se sua organização tiver várias florestas para autenticação (florestas de logon), é altamente recomendável o seguinte:
- Considere consolidar suas florestas. Em geral, há mais sobrecarga necessária para manter várias florestas. A menos que sua organização tenha restrições de segurança que determinem a necessidade de florestas separadas, considere simplificar seu ambiente local.
- Use somente na floresta de logon primária. Considere implantar o Microsoft 365 somente em sua floresta de logon primária para a distribuição inicial do Microsoft 365.
Se você não conseguir consolidar sua implantação do AD DS de várias florestas ou estiver usando outros serviços de diretório para gerenciar identidades, poderá sincronizá-los com a ajuda da Microsoft ou de um parceiro.
Consulte Topologias do Microsoft Entra Connect para obter mais informações.
Recursos que dependem da sincronização de diretório
A sincronização de diretório é necessária para os seguintes recursos e funcionalidades:
- SSO (logon único contínuo) do Microsoft Entra
- Coexistência no Skype
- Implantação híbrida do Exchange, incluindo:
- Lista de endereços global (GAL) totalmente compartilhada entre seu ambiente Exchange local e o Microsoft 365.
- Sincronizar informação de GAL de sistemas de email diferentes.
- A capacidade de adicionar e remover usuários das ofertas de serviço do Microsoft 365. Isto exige o seguinte:
- A sincronização bidirecional deve ser configurada durante a configuração da sincronização de diretório. Por padrão, as ferramentas de sincronização de diretório gravam informações de diretório somente na nuvem. Ao configurar a sincronização bidirecional, você habilita a funcionalidade de write-back para que um número limitado de atributos de objeto seja copiado da nuvem e, em seguida, gravado de volta no AD DS local. O write-back também é conhecido como modo híbrido do Exchange.
- Uma implantação híbrida do Exchange local .
- A capacidade de mover algumas caixas de correio de usuário para o Microsoft 365 enquanto mantém outras caixas de correio de usuário locais.
- Remetentes seguros e remetentes bloqueados locais são replicados para o Microsoft 365.
- Delegação básica e funcionalidade de email enviar em nome de.
- Você tem um cartão inteligente local integrado ou uma solução de autenticação multifator.
- Sincronização de fotos, miniaturas, salas de conferência e grupos de segurança
1. Tarefas de limpeza de diretório
Antes de sincronizar o AD DS com o locatário do Microsoft Entra, você precisa limpar o AD DS.
Importante
Se você não executar a limpeza do AD DS antes de sincronizar, isso poderá levar a um impacto negativo significativo no processo de implantação. Pode levar dias, ou até semanas, para percorrer o ciclo de sincronização de diretórios, identificar erros e ressincronizar.
No AD DS, conclua as seguintes tarefas de limpeza para cada conta de usuário que receberá uma licença do Microsoft 365:
Certifique-se de um endereço de email válido e exclusivo no atributo proxyAddresses .
Remover valores duplicados no atributo proxyAddresses.
Se possível, certifique-se de um valor válido e exclusivo para o atributo userPrincipalName no objeto de usuário do usuário. Para obter a melhor experiência de sincronização, verifique se o UPN do AD DS corresponde ao UPN do Microsoft Entra. Se um usuário não tiver um valor para o atributo userPrincipalName , o objeto de usuário deverá conter um valor válido e exclusivo para o atributo sAMAccountName . Remova quaisquer valores duplicados no atributo userPrincipalName.
Para otimizar o uso da GAL (lista de endereços global), verifique se as informações nos seguintes atributos da conta de usuário do AD DS estão corretas:
- givenName
- surname
- displayName
- Cargo
- Departamento
- Escritório
- Telefone comercial
- Telefone celular
- Número do fax
- Endereço
- Cidade
- Estado
- CEP
- País
2. Preparação de objetos e atributos do diretório
A sincronização de diretório bem-sucedida entre o AD DS e o Microsoft 365 exige que os atributos do AD DS estejam preparados corretamente. Por exemplo, você precisa garantir que caracteres específicos não sejam usados em determinados atributos sincronizados com o ambiente do Microsoft 365. Caracteres inesperados não fazem com que a sincronização de diretório falhe, mas podem retornar um aviso. Caracteres inválidos farão com que a sincronização de diretório falhe.
A sincronização de diretório também falhará se alguns de seus usuários do AD DS tiverem um ou mais atributos duplicados. Cada usuário deve ter atributos exclusivos.
Os atributos que você precisa preparar estão listados aqui:
displayName
- Se o atributo existir no objeto de usuário, ele será sincronizado com o Microsoft 365.
- Se esse atributo existir no objeto de usuário, deverá haver um valor para ele. Ou seja, o atributo não deve estar em branco.
- Número máximo de caracteres: 256
givenName
- Se o atributo existir no objeto de usuário, ele será sincronizado com o Microsoft 365, mas o Microsoft 365 não o exigirá nem o usará.
- Número máximo de caracteres: 64
e-mail
O valor do atributo deve ser exclusivo dentro do diretório.
Observação
Se houver valores duplicados, o primeiro usuário com o valor será sincronizado. Os usuários subsequentes não aparecerão no Microsoft 365. Você deve modificar o valor no Microsoft 365 ou modificar ambos os valores no AD DS para que ambos os usuários apareçam no Microsoft 365.
mailNickname (alias do Exchange)
O valor do atributo não pode começar com um ponto final (.).
O valor do atributo deve ser exclusivo dentro do diretório.
Observação
Os sublinhados ("_") no nome sincronizado indicam que o valor original desse atributo contém caracteres inválidos. Para obter mais informações sobre esse atributo, consulte Atributo de alias do Exchange.
proxyAddresses
Atributo de vários valores
Número máximo de caracteres por valor: 256
O valor do atributo não deve conter um espaço.
O valor do atributo deve ser exclusivo dentro do diretório.
Caracteres inválidos: <> ( ) ; , [ ] "
Letras com sinais diacríticos, como tremas, acentos e tils, são caracteres inválidos.
Os caracteres inválidos se aplicam aos caracteres que seguem o delimitador de tipo e ":", de modo que SMTP:User@contso.com é permitido, mas SMTP:user:M@contoso.com não é.
Importante
Todos os endereços SMTP (Simple Mail Transport Protocol) devem estar em conformidade com os padrões de mensagens de email. Remova endereços duplicados ou indesejados, se existirem.
sAMAccountName
- Número máximo de caracteres: 20
- O valor do atributo deve ser exclusivo dentro do diretório.
- Caracteres inválidos: [ \ " | , / : <> + = ; ? * ']
- Se um usuário tiver um atributo sAMAccountName inválido, mas tiver um atributo userPrincipalName válido, a conta de usuário será criada no Microsoft 365.
- Se sAMAccountName e userPrincipalName forem inválidos, o atributo userPrincipalName do AD DS deverá ser atualizado.
sn (sobrenome)
- Se o atributo existir no objeto de usuário, ele será sincronizado com o Microsoft 365, mas o Microsoft 365 não o exigirá nem o usará.
targetAddress
É necessário que o atributo targetAddress (por exemplo, SMTP:tom@contoso.com) preenchido para o usuário apareça na GAL do Microsoft 365. Em cenários de migração de mensagens de terceiros, isso exigiria a extensão de esquema do Microsoft 365 para o AD DS. A extensão de esquema do Microsoft 365 também adiciona outros atributos úteis para gerenciar objetos do Microsoft 365 preenchidos usando uma ferramenta de sincronização de diretório do AD DS. Por exemplo, o atributo msExchHideFromAddressLists para gerenciar caixas de correio ocultas ou grupos de distribuição seria adicionado.
- Número máximo de caracteres: 256
- O valor do atributo não deve conter um espaço.
- O valor do atributo deve ser exclusivo dentro do diretório.
- Caracteres inválidos: \ <> ( ) ; , [ ] "
- Todos os endereços SMTP (Simple Mail Transport Protocol) devem estar em conformidade com os padrões de mensagens de email.
userPrincipalName
- O atributo userPrincipalName deve estar no formato de entrada no estilo da Internet, em que o nome de usuário é seguido pelo sinal de arroba (@) e um nome de domínio: por exemplo, user@contoso.com. Todos os endereços SMTP (Simple Mail Transport Protocol) devem estar em conformidade com os padrões de mensagens de email.
- O número máximo de caracteres para o atributo userPrincipalName é 113. Um número específico de caracteres é permitido antes e depois do sinal de arroba (@), da seguinte forma:
- Número máximo de caracteres para o nome de usuário que está na frente do sinal de arroba (@): 64
- Número máximo de caracteres para o nome de domínio após o sinal de arroba (@): 48
- Caracteres inválidos: \ % & * + / = ? { } | <> ( ) ; : , [ ] " #
- Caracteres permitidos: A – Z, a – z, 0 – 9, ' . - _ ! ^ ~
- Letras com sinais diacríticos, como tremas, acentos e tils, são caracteres inválidos.
- O caractere @ é necessário em cada valor userPrincipalName .
- O caractere @ não pode ser o primeiro caractere em cada valor userPrincipalName .
- O nome de usuário não pode terminar com um ponto (.), um e comercial (&), um espaço ou um sinal de arroba (@).
- O nome de usuário não pode conter espaços.
- Domínios roteáveis devem ser usados; Por exemplo, domínios locais ou internos não podem ser usados.
- Unicode é convertido em caracteres de sublinhado.
- userPrincipalName não pode conter valores duplicados no diretório.
3. Preparar o atributo userPrincipalName
O Active Directory foi projetado para permitir que os usuários finais em sua organização entrem em seu diretório usando sAMAccountName ou userPrincipalName. Da mesma forma, os usuários finais podem entrar no Microsoft 365 usando o nome UPN (nome UPN) de sua conta corporativa ou de estudante. A sincronização de diretório tenta criar novos usuários no Microsoft Entra ID usando o mesmo UPN que está no seu AD DS. O UPN é formatado como um endereço de email.
No Microsoft 365, o UPN é o atributo padrão usado para gerar o endereço de email. É fácil obter userPrincipalName (no AD DS e no Microsoft Entra ID) e o endereço de email principal em proxyAddresses definidos com valores diferentes. Quando eles são definidos com valores diferentes, pode haver confusão para administradores e usuários finais.
É melhor alinhar esses atributos para reduzir a confusão. Para atender aos requisitos de logon único com os Serviços de Federação do Active Directory (AD FS) 2.0, você precisa garantir que os UPNs no Microsoft Entra ID e seu AD DS correspondam e estejam usando um namespace de domínio válido.
4. Adicionar um sufixo UPN alternativo ao AD DS
Talvez seja necessário adicionar um sufixo UPN alternativo para associar as credenciais corporativas do usuário ao ambiente do Microsoft 365. Um sufixo UPN é a parte do UPN à direita do caractere @. UPNs usados para logon único podem conter letras, números, pontos, traços e sublinhados, mas nenhum outro tipo de caracteres.
Para obter mais informações sobre como adicionar um sufixo UPN alternativo ao Active Directory, consulte Preparar para sincronização de diretório.
5. Compare o UPN do AD DS com o UPN do Microsoft 365
Se você já configurou a sincronização de diretório, o UPN do usuário para Microsoft 365 pode não corresponder ao UPN do AD DS do usuário definido no AD DS. Essa condição pode ocorrer quando um usuário recebeu uma licença antes que o domínio fosse verificado. Para corrigir isso, use o PowerShell para corrigir o UPN duplicado para atualizar o UPN do usuário para garantir que o UPN do Microsoft 365 corresponda ao nome de usuário corporativo e domínio. Se você estiver atualizando o UPN no AD DS e quiser que ele seja sincronizado com a identidade do Microsoft Entra, será necessário remover a licença do usuário no Microsoft 365 antes de fazer as alterações no AD DS.
Consulte também Como preparar um domínio não roteável (como um domínio .local) para sincronização de diretório.
Próximas etapas
Depois de concluir as etapas de 1 a 5, consulte Configurar a sincronização de diretório.