Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
A visualização do Group Writeback v2 no Microsoft Entra Connect Sync foi descontinuada e deixou de ser suportada.
Você pode usar o Microsoft Entra Cloud Sync para provisionar grupos de segurança na nuvem para os Serviços de Domínio Ative Directory (AD DS) locais.
Se você usar o Group Writeback v2 no Microsoft Entra Connect Sync, deverá mover seu cliente de sincronização para o Microsoft Entra Cloud Sync. Para verificar se você está qualificado para mudar para o Microsoft Entra Cloud Sync, use o assistente de sincronização de usuário.
Se não conseguir utilizar o Microsoft Cloud Sync conforme recomendado pelo assistente, pode executar o Microsoft Entra Cloud Sync lado a lado com o Microsoft Entra Connect Sync. Nesse caso, você pode executar o Microsoft Entra Cloud Sync apenas para provisionar grupos de segurança na nuvem para o AD DS local.
Se provisionar grupos do Microsoft 365 para o AD DS, poderá continuar a usar o Grupo Writeback v1.
Este artigo descreve como migrar o Writeback de Grupo usando o Microsoft Entra Connect Sync (anteriormente Azure Active Directory Connect) para o Microsoft Entra Cloud Sync. Este cenário é apenas para clientes que estão atualmente a usar o Microsoft Entra Connect Group Writeback v2. O processo descrito neste artigo refere-se apenas a grupos de segurança criados na nuvem que são replicados com um escopo universal.
Este cenário só é suportado para:
- Grupos de segurança criados na nuvem.
- Grupos escritos de volta no Active Directory com o escopo universal de .
Importante
Durante a migração, não remova do âmbito de sincronização do Microsoft Entra Connect Sync os grupos com writeback, a UO de destino do Writeback de Grupos nem os objetos referenciados relacionados, até que o Microsoft Entra Cloud Sync esteja configurado e validado para aprovisionar esses grupos no Active Directory.
O modelo de coexistência suportado consiste em manter o Microsoft Entra Connect Sync a par dos grupos de reescrita já existentes e em utilizar as regras cloudNoFlow e JoinNoFlow deste artigo para preservar a relação de associação, enquanto o Microsoft Entra Cloud Sync assume o aprovisionamento de grupos.
JoinNoFlow não é um modo de encenação completa (só leitura). Impede a adição de objetos, eliminações de objetos e atualizações de atributos que não são de referência. No entanto, atualizações de atributos de referência, como referências de pertença a grupos, ainda podem fluir para resolução de referência. A remoção de grupos ou objetos referenciados do âmbito de sincronização do Microsoft Entra Connect Sync antes da transição pode fazer com que o Microsoft Entra Connect Sync elimine referências ou anule inesperadamente o aprovisionamento de objetos de grupo no local.
Os grupos habilitados para email e as listas de distribuição gravadas de volta no Active Directory continuam a funcionar com o Group Writeback do Microsoft Entra Connect, mas revertem para o comportamento do Group Writeback v1. Nesse cenário, depois de desativar o Write-back de grupo v2, todos os grupos do Microsoft 365 são gravados de volta no Active Directory, independentemente da configuração de write-back habilitado para no Centro de Administração do Microsoft Entra. Para obter mais informações, consulte FAQ sobre o provisionamento para o Active Directory com o Microsoft Entra Cloud Sync.
Pré-requisitos
Uma conta do Microsoft Entra com pelo menos uma função de administrador de Identidade Híbrida.
Uma conta do Ative Directory local com pelo menos permissões de administrador de domínio.
Necessário para acessar o atributo
adminDescriptione copiá-lo para o atributomsDS-ExternalDirectoryObjectId.Ambiente local dos Serviços de Domínio Ative Directory que executa o Windows Server 2022, o Windows Server 2019 ou o Windows Server 2016.
Necessário para o atributo de Esquema do Active Directory
msDS-ExternalDirectoryObjectId.Agente de provisionamento com versão de compilação 1.1.1367.0 ou posterior.
O agente de provisionamento deve ser capaz de se comunicar com os controladores de domínio nas portas TCP/389 (LDAP) e TCP/3268 (catálogo global).
Necessário para pesquisa de catálogo global para filtrar referências de associação inválidas.
Convenção de nomenclatura para grupos escritos de volta
Por padrão, o Microsoft Entra Connect Sync usa o seguinte formato quando os grupos de nomes são gravados novamente:
-
Formato padrão:
CN=Group_<guid>,OU=<container>,DC=<domain component> -
Exemplo:
CN=Group_3a5c3221-c465-48c0-95b8-e9305786a271,OU=WritebackContainer,DC=Contoso,DC=com
Para facilitar a localização de grupos que estão a ser escritos de volta do ID do Microsoft Entra para o Active Directory, o Microsoft Entra Connect Sync adicionou uma opção para escrever novamente o nome do grupo utilizando o nome de exibição na nuvem. Para usar esta opção, selecione Nome Distinto do Grupo de Writeback com Nome de Exibição na Nuvem durante a configuração inicial do Writeback de Grupo v2. Se esse recurso estiver habilitado, o Microsoft Entra Connect usará o seguinte novo formato em vez do formato padrão:
Novo formato:
CN=<display name>_<last 12 digits of object ID>,OU=<container>,DC=<domain component>Exemplo:
CN=Sales_e9305786a271,OU=WritebackContainer,DC=contoso,DC=com
Por padrão, o Microsoft Entra Cloud Sync usa o novo formato, mesmo que o recurso Nome Distinto do Grupo de Write-Back com Nome de Exibição na Nuvem não esteja habilitado no Microsoft Entra Connect Sync. Se você usar a nomenclatura padrão do Microsoft Entra Connect Sync e, em seguida, migrar o grupo para que ele seja gerenciado pelo Microsoft Entra Cloud Sync, o grupo será renomeado para o novo formato. Use a seção a seguir para permitir que o Microsoft Entra Cloud Sync use o formato padrão do Microsoft Entra Connect.
Usar o formato padrão
Se desejar que o Microsoft Entra Cloud Sync use o mesmo formato padrão do Microsoft Entra Connect Sync, será necessário modificar a expressão de fluxo de atributos para o atributo CN. Os dois mapeamentos possíveis são:
| Expressão | Sintaxe | Descrição |
|---|---|---|
Expressão padrão de sincronização na nuvem usando DisplayName |
Append(Append(Left(Trim([displayName]), 51), "_"), Mid([objectId], 25, 12)) |
A expressão padrão usada pelo Microsoft Entra Cloud Sync (ou seja, o novo formato). |
Nova expressão de sincronização na nuvem sem usar DisplayName |
Append("Group_", [objectId]) |
A nova expressão para usar o formato padrão do Microsoft Entra Connect Sync. |
Para obter mais informações, consulte Adicionar um mapeamento de atributos - Microsoft Entra ID ao Active Directory.
Etapa 1: Copiar o campo adminDescription para o campo msDS-ExternalDirectoryObjectID
Para validar referências de associação de grupo, o Microsoft Entra Cloud Sync deve consultar o catálogo global do Ative Directory para obter o atributo msDS-ExternalDirectoryObjectID. Esse atributo indexado é replicado em todos os catálogos globais na floresta do Ative Directory.
Em seu ambiente local, abra ADSI Edit.
Copie o valor que se encontra no atributo
adminDescriptiondo grupo.Cole o valor no atributo
msDS-ExternalDirectoryObjectID.
Você pode usar o seguinte script do PowerShell para ajudar a automatizar esta etapa. Esse script pega todos os grupos no contêiner OU=Groups,DC=Contoso,DC=com e copia o valor do atributo adminDescription para o valor do atributo msDS-ExternalDirectoryObjectID. Antes de usar esse script, atualize a variável $gwbOU com o valor DistinguishedName da unidade organizacional (UO) de destino do write-back do grupo.
# Provide the DistinguishedName of your Group Writeback target OU
$gwbOU = 'OU=Groups,DC=Contoso,DC=com'
# Get all groups written back to Active Directory
$properties = @('displayName', 'Samaccountname', 'adminDescription', 'msDS-ExternalDirectoryObjectID')
$groups = Get-ADGroup -Filter * -SearchBase $gwbOU -Properties $properties |
Where-Object {$_.adminDescription -ne $null} |
Select-Object $properties
# Set msDS-ExternalDirectoryObjectID for all groups written back to Active Directory
foreach ($group in $groups) {
Set-ADGroup -Identity $group.Samaccountname -Add @{('msDS-ExternalDirectoryObjectID') = $group.adminDescription}
}
Você pode usar o seguinte script do PowerShell para verificar os resultados do script anterior. Você também pode confirmar se todos os grupos têm o valor adminDescription igual ao valor msDS-ExternalDirectoryObjectID.
# Provide the DistinguishedName of your Group Writeback target OU
$gwbOU = 'OU=Groups,DC=Contoso,DC=com'
# Get all groups written back to Active Directory
$properties = @('displayName', 'Samaccountname', 'adminDescription', 'msDS-ExternalDirectoryObjectID')
$groups = Get-ADGroup -Filter * -SearchBase $gwbOU -Properties $properties |
Where-Object {$_.adminDescription -ne $null} |
Select-Object $properties
$groups | select displayName, adminDescription, 'msDS-ExternalDirectoryObjectID', @{Name='Equal';Expression={$_.adminDescription -eq $_.'msDS-ExternalDirectoryObjectID'}}
Etapa 2: Coloque o servidor Microsoft Entra Connect Sync no modo de preparo e desative o agendador de sincronização
Inicie o assistente de sincronização do Microsoft Entra Connect.
Selecione Configurar.
Selecione Configurar modo de preparo e selecione Avançar.
Insira as credenciais do Microsoft Entra.
Marque a caixa de seleção Ativar modo de preparação e selecione Avançar.
Selecione Configurar.
Selecione Sair.
No servidor Microsoft Entra Connect, abra um prompt do PowerShell como administrador.
Desative o agendador de sincronização:
Set-ADSyncScheduler -SyncCycleEnabled $false
Etapa 3: Criar uma regra de entrada de grupo personalizada
No Editor de Regras de Sincronização do Microsoft Entra Connect, crie uma regra de sincronização de entrada que vise grupos criados na cloud que estejam atualmente geridos no Microsoft Entra ID e tenham um atributo de mail NULL. Esta regra de sincronização de entrada é uma regra de junção que define o cloudNoFlow atributo para True.
O objetivo desta regra é sinalizar estes grupos para que o Microsoft Entra Connect Sync continue a reconhecê-los como objetos unidos após a desativação do Group Writeback. Isto impede que os objetos de grupo existentes on-premises sejam tratados como fora de âmbito durante a transição do Group Writeback no Microsoft Entra Connect Sync para o provisionamento de grupos no Microsoft Entra Cloud Sync.
Pode criar esta regra de sincronização usando a interface do utilizador ou o PowerShell com o script fornecido.
Criar uma regra de entrada de grupo personalizada na interface de utilizador
No menu Iniciar, inicie o Editor de Regras de Sincronização.
Em Direção , selecione Entrada na lista suspensa e selecione Adicionar nova regra .
Na página Descrição, insira os seguintes valores e selecione Seguinte:
- Nome: Dê à regra um nome significativo.
- Descrição: Adicione uma descrição significativa.
- Connected System: Escolha o conector Microsoft Entra para o qual você está escrevendo a regra de sincronização personalizada.
- Tipo de objeto do sistema conectado: Selecione grupo.
- Tipo de objeto Metaverso: Selecione grupo.
- Tipo de link: Selecione Ingressar.
- Precedência: Forneça um valor único no sistema. Recomendamos que você use um valor inferior a 100 para que ele tenha precedência sobre as regras padrão.
- Tag: Deixe o campo vazio.
Na página do filtro de escopo, adicione os seguintes valores e selecione Próximo:
Atributo Operador Valor cloudMasteredEQUALtruemailISNULLNa página Regras de adesão, selecione Avançar.
Na página Adicionar transformações, para o FlowType, selecione a Constante. Para o Atributo de Destino , selecione cloudNoFlow. Para de origem, selecione Verdadeiro.
Selecione Adicionar.
Criar uma regra de entrada de grupo personalizada no PowerShell
No servidor Microsoft Entra Connect, abra um prompt do PowerShell como administrador.
Importe o módulo.
Import-Module ADSyncForneça um valor exclusivo para a precedência da regra de sincronização (0-99).
# Provide the sync rule precedence (0-99) [int] $inboundSyncRulePrecedence = 88Execute o seguinte script:
New-ADSyncRule ` -Name 'In from AAD - Group SOAinAAD coexistence with Cloud Sync' ` -Identifier 'e4eae1c9-b9bc-4328-ade9-df871cdd3027' ` -Description 'https://learn.microsoft.com/entra/identity/hybrid/cloud-sync/migrate-group-writeback' ` -Direction 'Inbound' ` -Precedence $inboundSyncRulePrecedence ` -PrecedenceAfter '00000000-0000-0000-0000-000000000000' ` -PrecedenceBefore '00000000-0000-0000-0000-000000000000' ` -SourceObjectType 'group' ` -TargetObjectType 'group' ` -Connector 'b891884f-051e-4a83-95af-2544101c9083' ` -LinkType 'Join' ` -SoftDeleteExpiryInterval 0 ` -ImmutableTag '' ` -OutVariable syncRule Add-ADSyncAttributeFlowMapping ` -SynchronizationRule $syncRule[0] ` -Source @('true') ` -Destination 'cloudNoFlow' ` -FlowType 'Constant' ` -ValueMergeType 'Update' ` -OutVariable syncRule New-Object ` -TypeName 'Microsoft.IdentityManagement.PowerShell.ObjectModel.ScopeCondition' ` -ArgumentList 'cloudMastered','true','EQUAL' ` -OutVariable condition0 New-Object ` -TypeName 'Microsoft.IdentityManagement.PowerShell.ObjectModel.ScopeCondition' ` -ArgumentList 'mail','','ISNULL' ` -OutVariable condition1 Add-ADSyncScopeConditionGroup ` -SynchronizationRule $syncRule[0] ` -ScopeConditions @($condition0[0],$condition1[0]) ` -OutVariable syncRule Add-ADSyncRule ` -SynchronizationRule $syncRule[0] Get-ADSyncRule ` -Identifier 'e4eae1c9-b9bc-4328-ade9-df871cdd3027'
Etapa 4: Criar uma regra de saída de grupo personalizada
Também precisa de uma regra de sincronização de saída com um tipo de ligação de JoinNoFlow e um filtro de âmbito que selecione grupos em que cloudNoFlow esteja definido como True.
Esta regra de saída mantém a relação de junção após a desativação do Group Writeback no Microsoft Entra Connect Sync, e impede que adições de objetos, eliminações de objetos e atualizações de atributos não referenciais sejam exportadas para esses grupos.
Sem esta regra, os grupos anteriormente sincronizados por writeback podem ser interpretados como tendo deixado de estar no âmbito e ser eliminados do Active Directory no local no ciclo de sincronização seguinte. Esta regra é necessária para retirar em segurança o Group Writeback v2, permitindo que o Microsoft Entra Cloud Sync assuma as responsabilidades de provisionamento de grupos.
Pode criar esta regra de sincronização usando a interface do utilizador ou o PowerShell com o script fornecido.
Criar uma regra de saída de grupo personalizada na interface de utilizador
Em Sentido, selecione Outbound na lista suspensa e, em seguida, selecione Adicionar regra.
Na página Descrição, insira os seguintes valores e selecione Seguinte:
- Nome: Dê à regra um nome significativo.
- Descrição: Adicione uma descrição significativa.
- Sistema Conectado: Escolha o conector do Ative Directory para o qual você está escrevendo a regra de sincronização personalizada.
- Tipo de objeto do sistema conectado: Selecione grupo.
- Tipo de objeto Metaverso: Selecione grupo.
- Tipo de link: Selecione JoinNoFlow.
- Precedência: Forneça um valor único no sistema. Recomendamos que você use um valor inferior a 100 para que ele tenha precedência sobre as regras padrão.
- Tag: Deixe o campo vazio.
Na página de filtro de escopo , para o atributo , selecione cloudNoFlow. Para Operador selecione EQUAL. Para Value, selecione True. Em seguida, selecione Seguinte.
Na página Regras de adesão, selecione Avançar.
Na página Transformações, selecione Adicionar.
Criar uma regra de entrada de grupo personalizada no PowerShell
No servidor Microsoft Entra Connect, abra um prompt do PowerShell como administrador.
Importe o módulo.
Import-Module ADSyncForneça um valor exclusivo para a precedência da regra de sincronização (0-99).
# Provide the sync rule precedence (0-99) [int] $outboundSyncRulePrecedence = 89Obtenha o conector do Active Directory para escrita de grupo.
# Provide the name of your Active Directory Connector $connectorAD = Get-ADSyncConnector -Name "Contoso.com"Execute o seguinte script:
New-ADSyncRule ` -Name 'Out to AD - Group SOAinAAD coexistence with Cloud Sync' ` -Identifier '419fda18-75bb-4e23-b947-8b06e7246551' ` -Description 'https://learn.microsoft.com/entra/identity/hybrid/cloud-sync/migrate-group-writeback' ` -Direction 'Outbound' ` -Precedence $outboundSyncRulePrecedence ` -PrecedenceAfter '00000000-0000-0000-0000-000000000000' ` -PrecedenceBefore '00000000-0000-0000-0000-000000000000' ` -SourceObjectType 'group' ` -TargetObjectType 'group' ` -Connector $connectorAD.Identifier ` -LinkType 'JoinNoFlow' ` -SoftDeleteExpiryInterval 0 ` -ImmutableTag '' ` -OutVariable syncRule New-Object ` -TypeName 'Microsoft.IdentityManagement.PowerShell.ObjectModel.ScopeCondition' ` -ArgumentList 'cloudNoFlow','true','EQUAL' ` -OutVariable condition0 Add-ADSyncScopeConditionGroup ` -SynchronizationRule $syncRule[0] ` -ScopeConditions @($condition0[0]) ` -OutVariable syncRule Add-ADSyncRule ` -SynchronizationRule $syncRule[0] Get-ADSyncRule ` -Identifier '419fda18-75bb-4e23-b947-8b06e7246551'
Etapa 5: Usar o PowerShell para concluir a configuração
No servidor Microsoft Entra Connect, abra um prompt do PowerShell como administrador.
Importe o módulo
ADSync:Import-Module ADSyncExecute um ciclo de sincronização completo:
Start-ADSyncSyncCycle -PolicyType InitialDesative o recurso de write-back de grupo para o locatário.
Aviso
Esta operação é irreversível. Depois de desativar o Write-back de Grupo v2, todos os grupos do Microsoft 365 são gravados novamente no Active Directory, independentemente da configuração Writeback Enabled no centro de administração do Microsoft Entra.
Set-ADSyncAADCompanyFeature -GroupWritebackV2 $falseExecute um ciclo de sincronização completo novamente:
Start-ADSyncSyncCycle -PolicyType InitialReative o agendador de sincronização:
Set-ADSyncScheduler -SyncCycleEnabled $true
Etapa 6: Remover o servidor Microsoft Entra Connect Sync do modo de preparo
- Inicie o assistente de sincronização do Microsoft Entra Connect.
- Selecione Configurar.
- Selecione Configurar modo de preparo e selecione Avançar.
- Insira as credenciais do Microsoft Entra.
- Desmarque a caixa de seleção Ativar modo de preparação e selecione Avançar.
- Selecione Configurar.
- Selecione Sair.
Etapa 7: Configurar o Microsoft Entra Cloud Sync
Agora que o Microsoft Entra Connect Sync tem as regras de no-flow configuradas para os grupos existentes com writeback já configurado, configure o Microsoft Entra Cloud Sync para assumir o aprovisionamento dos grupos de segurança no Active Directory. Para obter mais informações, consulte provisionar grupos para o Ative Directory usando o Microsoft Entra Cloud Sync.
Antes de desativar o Microsoft Entra Connect Sync Group Writeback, verifique se o Microsoft Entra Cloud Sync disponibiliza os grupos e mantém as suas adesões no Active Directory.