Considerações de implantação para implementar o Microsoft Identity Manager com o SharePoint Server

APLICA-SE A:NO-IMG-132013 yes-img-162016 yes-img-192019 yes-img-seSubscription Edition no-img-sopSharePoint no Microsoft 365

Para aumentar suas chances de uma implantação bem-sucedida do MIM no SharePoint Server, siga estas recomendações:

Planejar a migração de seu ambiente de teste para seu ambiente de produção

Planejar, planejar e, depois, planejar um pouco mais. Nunca é demais exagerar nesta etapa. A maioria das falhas de sincronização pode ser atribuída à falta de planejamento.

É essencial configurar corretamente o Serviço de Sincronização do MIM em seu laboratório de teste e planejar com cuidado sua migração, desde o laboratório de teste até a produção, a fim de minimizar os problemas da implantação. É recomendável que você use um ambiente de teste pequeno, para evitar o processamento de milhares de objetos ao testar novas regras.

Fazer backup de seu ambiente de teste inicial

Após a instalação do MIM e a criação de seus agentes de gerenciamento, faça backup do banco de dados de Sincronização do MIM. Assim, você pode recriar um ambiente de teste atualizado a qualquer momento carregando o banco de dados de backup.

Testar seus procedimentos de backup e restauração do MIM

Procedimentos de backup regulares são essenciais para proteger seus dados contra perdas acidentais. Também é recomendável que você teste seus procedimentos de backup e restauração antes que ocorra uma emergência. Para fazer backup e restaurar o MIM, use as ferramentas de backup fornecidas com o sistema operacional Windows Server 2012 R2 e SQL Server 2014.

Instalar o serviço de Sincronização do MIM e o SQL Server no mesmo domínio

Durante a Instalação de Sincronização do MIM, o acesso remoto ao banco de dados depende dos direitos de acesso da conta de logon atual que você está usando para executar a Instalação. Certifique-se de que o servidor que executa o sistema operacional Windows Server 2012 R2 que hospeda o MIM e o servidor que hospeda o SQL Server estejam no mesmo domínio e que a conta que você está usando para executar a Instalação tenha direitos de acesso ao servidor que hospeda o SQL Server.

Definir direitos de acesso se o SQL Server estiver instalado em um servidor remoto

Se você instalar o SQL Server em um computador remoto, ou seja, em um computador diferente daquele que está executando o MIM, certifique-se que a política para a conta de serviço do SQL Server permita que os usuários acessem esse computador na rede. Se o acesso não for permitido, a instalação do MIM falhará.

Importante

Se você instalar o SQL Server em um computador remoto e permitir o acesso de rede ao computador remoto, receberá um aviso de segurança da instalação do MIM. Neste cenário, o aviso pode ser ignorado.

Especifique a porta TCP/IP para um servidor remoto executando o SQL Server

Se a instância do SQL Server especificada por você durante a Configuração do MIM estiver em um computador remoto, a Configuração do MIM usará a porta TCP/IP padrão. Se você quiser especificar uma porta diferente, use o Utilitário de Rede do Cliente do SQL Server (Windows\System32\cliconfg.exe) e as ferramentas do Utilitário de Rede do Servidor fornecidas com o SQL Server. Para saber mais, veja os Manuais Online do SQL Server.

Usar Exportar Agente de Gerenciamento fazer backup dos agentes de gerenciamento sempre que você alterar as regras do agente de gerenciamento

Depois de usar Exportar Agente de Gerenciamento, você poderá usar o comando Importar Agente de Gerenciamento para importar uma versão específica do agente de gerenciamento individual. Você também pode exportar e importar agentes de gerenciamento usando os comandos Exportar Configuração de Servidor e Importar Configuração do Servidor, mas isso importa todos os agentes de gerenciamento, além do esquema de metaverso. Para obter mais informações sobre como configurar e importar, consulte Configurando Agentes de Gerenciamento e Importando e Exportando uma Configuração de Servidor

Preencher o atributo displayName no metaverso para facilitar a identificação dos resultados da pesquisa

Ao listar objetos usando a Pesquisa de Metaverso, o MIM retorna resultados identificados pelo atributo displayName. Se o atributo displayName não for preenchido, os resultados da pesquisa serão identificados pelo identificador global exclusivo (GUID). Para obter mais informações sobre como usar a pesquisa de metaverso, consulte Usando a pesquisa de metaverso

Projetar suas regras de fluxo de agir sobre o estado de um objeto

Use o estado de um objeto para determinar a próxima etapa de sincronização do objeto em vez de usar o evento que causou o estado do objeto.

Importante

[!IMPORTANTE] Não confie na avaliação de regras declarativas ou de regras em uma extensão de regras em uma ordem especificada durante a sincronização de um objeto. As regras são avaliadas de uma forma desordenada.

Desabilitar o provisionamento ao migrar fontes de dados conectadas para o metaverso pela primeira vez

Ao implantar o MIM pela primeira vez, é recomendável migrar e ingressar em todas as fontes de dados conectadas antes de habilitar o provisionamento. Depois de verificar se tudo foi migrado e ingressado com êxito, você pode ativar o provisionamento e executar uma sincronização completa dos agentes de gerenciamento para aplicar as regras de provisionamento a todos os objetos conectados. Para obter mais informações sobre como configurar regras de provisionamento, consulte Regras de provisionamento

Definir um limite de exclusão em suas etapas de execução de perfil para limitar o número de exclusões acidentais

Use a configuração do limite de exclusão para limitar o número de exclusões acidentais que podem ocorrer durante a importação ou exportação. O limite de exclusão interromperá o agente de gerenciamento ou o impedirá de inicializar quando o limite for atingido. Para obter mais informações, consulte Configurando Agentes de Gerenciamento.

Usar Pesquisar Espaço do Conector para examinar objetos

Com Pesquisar Espaço do Conector, você pode procurar objetos no espaço do conector para um agente de gerenciamento. Você pode localizar objetos por nome ou status de erro ou pelo estado do objeto (ou seja, se ele está conectado, desconectado ou aguardando para ser importado ou exportado).

Usar Visualização para testar as sincronizações e solucionar erros

Com a Visualização, você pode executar sincronizações de teste e exibir os resultados sem confirmar as alterações no metaverso. Você também pode usar a Visualização para testar novas extensões de regras e solucionar erros de sincronização devido a falhas de ingresso ou violações de esquema.

Agendar um perfil de execução recorrente usando a etapa de Sincronização Delta para processar desconectores automaticamente

Os objetos que não conseguem se unir não são reavaliados pela etapa de perfil de execução de Importação Delta e Sincronização Delta e podem permanecer como seccionadores. Executar uma etapa de Sincronização Delta regularmente reavaliará e processará esses seccionadores. Para obter mais informações sobre como executar etapas de perfil, consulte Configurando Agentes de Gerenciamento.

Salvar e limpar regularmente o histórico de execução do agente de gerenciamento no Operations

As operações registram um histórico de cada execução do agente de gerenciamento. O histórico de execução de cada agente de gerenciamento é salvo no banco de dados do SQL Server e pode fazer com que o banco de dados cresça ao longo do tempo, afetando o desempenho. O histórico de execução pode ser salvo usando o Operations. Para obter mais informações sobre como usar Operações, consulte Usando Operações.

Observação

[!OBSERVAçãO] Excluir muitas execuções de uma vez demora bastante. É recomendável excluir no máximo 100 execuções por vez.

Usar várias partições em um agente de gerenciamento para controlar a sincronização de tipos de objeto individuais

Para controlar a sincronização de tipos de objeto individuai em um agente de gerenciamento baseado em arquivo, crie uma partição para cada tipo de objeto. Por exemplo, para sincronizar os tipos de objeto mailbox e group, crie duas partições no agente de gerenciamento e atribua mailbox a uma partição e group a outra. Depois, crie um perfil de execução de agente de gerenciamento para cada partição. Com essa configuração, você tem um agente de gerenciamento com a flexibilidade para sincronizar um ou ambos os tipos de objeto selecionados. Para obter mais informações sobre como usar partições, consulte O Metaverso e o Espaço do Conector

Planejamento de Capacidade

Há muitas variáveis que podem afetar a capacidade geral e o desempenho da implantação do MIM.

O desempenho poderá ser prejudicado se todos os bancos de dados no sistema forem criados com um tamanho menor e configurados para crescer automaticamente, especialmente por pequenos incrementos. É necessário um mínimo de 16 GB de RAM para os SQL Servers, mas você se beneficiará de mais memória. Você deve ter pelo menos 16 núcleos de CPU nos servidores SQL, mas mais núcleos ajudarão no desempenho geral.

Por fim, é recomendável não executar bancos de dados do MIM e do SharePoint juntos no mesmo servidor.

Alta Disponibilidade

A solução do MIM é projetada para ser altamente disponível a fim de evitar qualquer ponto de falha. Os componentes a seguir devem ser considerados para alta disponibilidade:

Observação

As informações nesta seção são apenas recomendações.

  • Serviço de Sincronização MIM – embora não haja suporte para o clustering do Serviço de Sincronização MIM, um servidor em espera passiva pode ser implantado para assumir a carga de trabalho do primário em caso de falha. No entanto, a falha de hardware não deve ser uma preocupação, pois o Serviço de Sincronização do MIM será executado em uma máquina virtual hospedada em vários nós físicos. Além disso, se houver uma falha de software, a máquina virtual que hospeda o servidor de sincronização poderá ser rapidamente recuperada de um backup anterior ou recriada do zero. Um tempo de inatividade desse serviço não tem impacto sobre as interações do usuário final com a solução. Isso atrasaria apenas o cumprimento de todas as solicitações de provisionamento e desprovisionamento de acesso. Após o serviço voltar a ficar online, essas operações seriam retomadas sem perda de dados. O modo de espera quente do Serviço de Sincronização do MIM será conectado ao mesmo banco de dados do SQL Server que a instância primária e terá que ser ativado por meio de um script caso a instância primária fique inativa e não possa ser reiniciada em tempo hábil. Observe que o Agente de Gerenciamento do MIM usado para sincronizar os dados entre o banco de dados do Serviço de Sincronização do MIM e o banco de dados do Serviço MIM terão que apontar para a instância do Serviço MIM local.

  • SQL Server - A solução MIM exige um cluster do SQL Server para fornecer alta disponibilidade para a camada do banco de dados. O cluster do MIM será composto por dois servidores com especificações detalhadas nos parágrafos anteriores. Embora cada nó SQL tenha as duas instâncias do SQL instaladas, somente uma das duas instâncias estarão ativas em um determinado momento.

    O design leva em consideração o melhor uso das máquinas virtuais clusterizadas sem sobrecarregar cada nó e potencialmente fazer com que ambos os nós fiquem inativos se houver failover.

    Como os bancos de dados são hospedados em um SQL Server remoto, a conexão de rede entre os Servidores do MIM e os SQL Servers deverá ser de 1 Gbit. Uma rede de 100 Mbit não fornecerá largura de banda suficiente e degradará o desempenho de sincronização em 20 a 30 por cento.

Sempre use a Importação do Active Directory como a configuração de sincronização na Administração de Perfil de Usuário

Se você planeja usar o serviço de Sincronização do MIM, não o selecione. Em vez disso, selecione a opção Use SharePoint Active Directory Import. Há um problema conhecido com a compilação de audiência e o atributo Manager se a opção Enable External Identity Manager estiver selecionada.

Observação

Esse problema foi corrigido na Atualização Pública (PU) de fevereiro de 2017, veja Atualização de 21 de fevereiro de 2017 para o SharePoint Server 2016 (KB3141517)

Não alternar entre tipos de sincronização

Se você alternar de um tipo de sincronização para outro usando Definir Configurações de Sincronização no site da Administração Central do SharePoint, terá problemas sem objetos retornados quando uma importação na instância do Conector do SharePoint for iniciada e nenhum resultado nos logs ULS.

Para recuperar-se da troca de tipos, na seção Etapas de recuperação, veja SharePoint 2016: Problemas devido à alternância entre os tipos de sincronização na importação do UPA AD/Gerenciador de Identidades Externo (MIM)

Exportação de imagens do SharePoint para o Active Directory

O Microsoft Identity Manager dá suporte à exportação de imagens de perfil do usuário do SharePoint para o Active Directory.

Não há integração de BCS para dar suporte às Propriedades de Perfil adicionais

Não há integração dos Serviços Corporativos de Conectividade para dar suporte a propriedades de perfil no MIM. Você pode configurar manualmente os Conectores para conseguir isso.

Propriedades do Perfil de Usuário

Novas propriedades de perfil de usuário podem ser criadas nos Servidores do SharePoint; no entanto, os mapeamentos não são criados no SharePoint, mas no MIM.

Nome NetBios

Se o Gerenciador de Identidades Externo for selecionado, habilite a propriedade NetBIOSDomainNamesEnabled no aplicativo de serviço Aplicativo de Perfil de Usuário assim que você criá-lo, a fim de oferecer suporte a cenários nos quais o nome NetBIOS do domínio sejam diferentes do FQDN (Nome de domínio totalmente qualificado) do domínio.

Executar operações de sincronização em um canal seguro

Como a sincronização geralmente inclui informações de identificação pessoal, é recomendável que as execuções de sincronização sejam executadas em um canal seguro, como HTTPS ou LDAPS.

Confira também

Outros recursos

Visão geral do serviço de sincronização do Microsoft Identity Manager no SharePoint Server