Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt!
Förhandsversionen av Group Writeback v2 i Microsoft Entra Connect Sync är inaktuell och stöds inte längre.
Du kan använda Microsoft Entra Cloud Sync för att etablera molnsäkerhetsgrupper till lokala Doménové služby Active Directory (AD DS).
Om du använder Tillbakaskrivning av grupp v2 i Microsoft Entra Connect Sync bör du flytta synkroniseringsklienten till Microsoft Entra Cloud Sync. Om du vill kontrollera om du är berättigad att flytta till Microsoft Entra Cloud Sync använder du guiden för användarsynkronisering.
Om du inte kan använda Microsoft Cloud Sync enligt guiden kan du köra Microsoft Entra Cloud Sync sida vid sida med Microsoft Entra Connect Sync. I så fall kan du köra Microsoft Entra Cloud Sync endast för att etablera molnsäkerhetsgrupper till lokal AD DS.
Om du etablerar Microsoft 365-grupper i AD DS kan du fortsätta att använda Group Writeback v1.
Den här artikeln beskriver hur du migrerar Group Writeback med hjälp av Microsoft Entra Connect Sync (tidigare Azure Active Directory Connect) till Microsoft Entra Cloud Sync. Detta scenario är endast för kunder som för närvarande använder Microsoft Entra Connect Group Writeback v2. Processen som beskrivs i den här artikeln gäller endast molnskapade säkerhetsgrupper som skrivs tillbaka med ett universellt omfång.
Det här scenariot stöds endast för:
- Molnbaserade säkerhetsgrupper.
- Grupper som skrivits tillbaka till služba Active Directory med omfånget universellt.
Viktigt!
Under migreringen ska du inte ta bort tillbakaskrivna grupper, mål-OU:n för grupptillbakaskrivning eller relaterade refererade objekt från synkroniseringsomfånget för Microsoft Entra Connect Sync förrän Microsoft Entra Cloud Sync har konfigurerats och validerats för att etablera de här grupperna i služba Active Directory.
Den samexistensmodell som stöds är att låta Microsoft Entra Connect Sync känna till de befintliga tillbakaskrivna grupperna och använda reglerna cloudNoFlow och JoinNoFlow i den här artikeln för att bevara sammanslagningsrelationen medan Microsoft Entra Cloud Sync tar över gruppetableringen.
JoinNoFlow är inte ett fullständigt mellanlagringsläge (skrivskyddat). Det förhindrar objekttillagningar, objektborttagningar och icke-referensattributuppdateringar. Dock kan uppdateringar av referensattribut, såsom referenser till gruppmedlemskap, fortfarande flöda för referenslösning. Att ta bort grupper eller objekt som refereras från Microsoft Entra Connect Sync-synkroniseringsomfånget före övergången kan leda till att Microsoft Entra Connect Sync oväntat släpper referenser eller avetablerar lokala gruppobjekt.
E-postaktiverade grupper och distributionslistor som skrivs tillbaka till služba Active Directory fortsätter att fungera med Microsoft Entra Connect-gruppstödet för tillbakaskrivning, men återgår till det beteende som fanns i version 1 av gruppstödet för tillbakaskrivning. När du har inaktiverat tillbakaskrivning av grupp v2, skrivs alla Microsoft 365-grupper tillbaka till služba Active Directory oberoende av inställningen Tillbakaskrivning aktiverat i administrationscentret för Microsoft Entra. Mer information finns i Provisionera till služba Active Directory med FAQ om Microsoft Entra Cloud Sync.
Förutsättningar
Ett Microsoft Entra-konto med minst en hybrididentitetsadministratör roll.
Ett lokalt Active Directory-konto med minst domänadministratörsbehörighet.
Krävs för att komma åt attributet
adminDescriptionoch kopiera det till attributetmsDS-ExternalDirectoryObjectId.Lokal Doménové služby Active Directory-miljö som kör Windows Server 2022, Windows Server 2019 eller Windows Server 2016.
Krävs för active directory-schemaattributet
msDS-ExternalDirectoryObjectId.Etableringsagent med version 1.1.1367.0 eller senare.
Etableringsagenten måste kunna kommunicera med domänkontrollanterna på portarna TCP/389 (LDAP) och TCP/3268 (global katalog).
Krävs för global katalogsökning för att filtrera bort ogiltiga medlemskapsreferenser.
Namngivningskonvention för grupper som skrivits tillbaka
Som standard använder Microsoft Entra Connect Sync följande format när namngivningsgrupper skrivs tillbaka:
-
standardformat:
CN=Group_<guid>,OU=<container>,DC=<domain component> -
exempel:
CN=Group_3a5c3221-c465-48c0-95b8-e9305786a271,OU=WritebackContainer,DC=Contoso,DC=com
För att göra det enklare att hitta grupper som skrivs tillbaka från Microsoft Entra-ID till služba Active Directory har Microsoft Entra Connect Sync lagt till ett alternativ för att skriva tillbaka gruppnamnet med hjälp av molnvisningsnamnet. Om du vill använda det här alternativet väljer du Writeback-gruppens unika namn med molnvisningsnamn under den initiala installationen av grupp-återställning v2. Om den här funktionen är aktiverad använder Microsoft Entra Connect följande nya format i stället för standardformatet:
Nytt format:
CN=<display name>_<last 12 digits of object ID>,OU=<container>,DC=<domain component>exempel:
CN=Sales_e9305786a271,OU=WritebackContainer,DC=contoso,DC=com
Som standard använder Microsoft Entra Cloud Sync det nya formatet, även om funktionen Tillbakaskrivningsgrupp unikt namn med molnvisningsnamn inte är aktiverad i Microsoft Entra Connect Sync. Om du använder standardnamngivningen för Microsoft Entra Connect Sync och sedan migrerar gruppen så att den hanteras av Microsoft Entra Cloud Sync byter gruppen namn till det nya formatet. Använd följande avsnitt om du vill tillåta att Microsoft Entra Cloud Sync använder standardformatet från Microsoft Entra Connect.
Använd standardformatet
Om du vill att Microsoft Entra Cloud Sync ska använda samma standardformat som Microsoft Entra Connect Sync måste du ändra attributflödesuttrycket för attributet CN. De två möjliga mappningarna är:
| Uttryck | Syntax | beskrivning |
|---|---|---|
Standarduttryck för molnsynkronisering med hjälp av DisplayName |
Append(Append(Left(Trim([displayName]), 51), "_"), Mid([objectId], 25, 12)) |
Standarduttrycket som används av Microsoft Entra Cloud Sync (det vill: det nya formatet). |
Nytt uttryck för molnsynkronisering utan att använda DisplayName |
Append("Group_", [objectId]) |
Det nya uttrycket för att använda standardformatet från Microsoft Entra Connect Sync. |
Mer information finns i Lägg till en attributmappning – Microsoft Entra-ID i služba Active Directory.
Steg 1: Kopiera adminDescription till msDS-ExternalDirectoryObjectID
För att verifiera referenserna för gruppmedlemskap måste Microsoft Entra Cloud Sync fråga den globala služba Active Directory-katalogen om attributet msDS-ExternalDirectoryObjectID. Det här indexerade attributet replikeras i alla globala kataloger i služba Active Directory-skogen.
I din lokala miljö öppnar du ADSI Edit.
Kopiera värdet som finns i gruppens
adminDescriptionattribut.Klistra in värdet i attributet
msDS-ExternalDirectoryObjectID.
Du kan använda följande PowerShell-skript för att automatisera det här steget. Det här skriptet tar alla grupper i OU=Groups,DC=Contoso,DC=com-containern och kopierar värdet av adminDescription-attributet till msDS-ExternalDirectoryObjectID-attributet. Innan du använder det här skriptet, uppdatera variabeln $gwbOU med det DistinguishedName-värdet för målorganisationsenheten (OU) för din gruppåterkoppling.
# Provide the DistinguishedName of your Group Writeback target OU
$gwbOU = 'OU=Groups,DC=Contoso,DC=com'
# Get all groups written back to Active Directory
$properties = @('displayName', 'Samaccountname', 'adminDescription', 'msDS-ExternalDirectoryObjectID')
$groups = Get-ADGroup -Filter * -SearchBase $gwbOU -Properties $properties |
Where-Object {$_.adminDescription -ne $null} |
Select-Object $properties
# Set msDS-ExternalDirectoryObjectID for all groups written back to Active Directory
foreach ($group in $groups) {
Set-ADGroup -Identity $group.Samaccountname -Add @{('msDS-ExternalDirectoryObjectID') = $group.adminDescription}
}
Du kan använda följande PowerShell-skript för att kontrollera resultatet av föregående skript. Du kan också bekräfta att alla grupper har värdet adminDescription lika med det msDS-ExternalDirectoryObjectID värdet.
# Provide the DistinguishedName of your Group Writeback target OU
$gwbOU = 'OU=Groups,DC=Contoso,DC=com'
# Get all groups written back to Active Directory
$properties = @('displayName', 'Samaccountname', 'adminDescription', 'msDS-ExternalDirectoryObjectID')
$groups = Get-ADGroup -Filter * -SearchBase $gwbOU -Properties $properties |
Where-Object {$_.adminDescription -ne $null} |
Select-Object $properties
$groups | select displayName, adminDescription, 'msDS-ExternalDirectoryObjectID', @{Name='Equal';Expression={$_.adminDescription -eq $_.'msDS-ExternalDirectoryObjectID'}}
Steg 2: Placera Microsoft Entra Connect Sync-servern i mellanlagringsläge och inaktivera synkroniseringsschemaläggaren
Öppna guiden Microsoft Entra Connect Sync.
Välj Konfigurera.
Välj Konfigurera mellanlagringsläge och välj Nästa.
Ange Microsoft Entra-autentiseringsuppgifter.
Markera kryssrutan Aktivera mellanlagringsläge och välj Nästa.
Välj Konfigurera.
Välj Avsluta.
Öppna en PowerShell-fråga som administratör på Microsoft Entra Connect-servern.
Inaktivera synkroniseringsschemaläggaren:
Set-ADSyncScheduler -SyncCycleEnabled $false
Steg 3: Skapa en anpassad regel för inkommande grupper
I Redigeraren för Microsoft Entra Connect-synkroniseringsregler skapar du en regel för inkommande synkronisering som riktar sig till molnskapade grupper som för närvarande hanteras i Microsoft Entra-ID och har ett NULL e-postattribut. Den här regeln för inkommande synkronisering är en kopplingsregel som anger cloudNoFlow attributet till True.
Syftet med den här regeln är att flagga dessa grupper så att Microsoft Entra Connect Sync fortsätter att identifiera dem som anslutna objekt när tillbakaskrivning av grupp har inaktiverats. Detta förhindrar att befintliga lokala gruppobjekt behandlas som att de inte längre omfattas under övergången från grupptillbakaskrivning i Microsoft Entra Connect Sync till grupprovisionering i Microsoft Entra Cloud Sync.
Du kan skapa den här synkroniseringsregeln med hjälp av antingen användargränssnittet eller PowerShell med det angivna skriptet.
Skapa en inkommande gruppregel i användargränssnittet
Starta redigeraren för synkroniseringsregler på menyn Starta.
Under Directionväljer du Inkommande i listrutan och väljer Lägg till ny regel.
På sidan Beskrivning anger du följande värden och väljer Nästa:
- Namn: Ge regeln ett meningsfullt namn.
- Beskrivning: Lägg till en beskrivande beskrivning.
- Connected System: Välj den Microsoft Entra-anslutning som du skriver den anpassade synkroniseringsregeln för.
- Ansluten systemobjekttyp: Välj grupp.
- metaversumobjekttyp: Välj grupp.
- Länktyp: Välj Anslut.
- Prioritet: Ange ett värde som är unikt i systemet. Vi rekommenderar att du använder ett värde som är lägre än 100 så att det har företräde framför standardreglerna.
- Tagg: Lämna fältet tomt.
På sidan omfångsfilter lägger du till följande värden och väljer Nästa:
Attribut Operatör Värde cloudMasteredEQUALtruemailISNULLPå sidan Kopplingsregler väljer du Nästa.
På sidan Lägg till transformeringar väljer du Konstantför FlowType. För Target Attributeväljer du cloudNoFlow. För Sourceväljer du True.
Markera Lägga till.
Skapa en anpassad regel för inkommande grupp i PowerShell
Öppna en PowerShell-fråga som administratör på Microsoft Entra Connect-servern.
Importera modulen.
Import-Module ADSyncAnge ett unikt värde för synkroniseringsregelns prioritet (0–99).
# Provide the sync rule precedence (0-99) [int] $inboundSyncRulePrecedence = 88Kör följande skript:
New-ADSyncRule ` -Name 'In from AAD - Group SOAinAAD coexistence with Cloud Sync' ` -Identifier 'e4eae1c9-b9bc-4328-ade9-df871cdd3027' ` -Description 'https://learn.microsoft.com/entra/identity/hybrid/cloud-sync/migrate-group-writeback' ` -Direction 'Inbound' ` -Precedence $inboundSyncRulePrecedence ` -PrecedenceAfter '00000000-0000-0000-0000-000000000000' ` -PrecedenceBefore '00000000-0000-0000-0000-000000000000' ` -SourceObjectType 'group' ` -TargetObjectType 'group' ` -Connector 'b891884f-051e-4a83-95af-2544101c9083' ` -LinkType 'Join' ` -SoftDeleteExpiryInterval 0 ` -ImmutableTag '' ` -OutVariable syncRule Add-ADSyncAttributeFlowMapping ` -SynchronizationRule $syncRule[0] ` -Source @('true') ` -Destination 'cloudNoFlow' ` -FlowType 'Constant' ` -ValueMergeType 'Update' ` -OutVariable syncRule New-Object ` -TypeName 'Microsoft.IdentityManagement.PowerShell.ObjectModel.ScopeCondition' ` -ArgumentList 'cloudMastered','true','EQUAL' ` -OutVariable condition0 New-Object ` -TypeName 'Microsoft.IdentityManagement.PowerShell.ObjectModel.ScopeCondition' ` -ArgumentList 'mail','','ISNULL' ` -OutVariable condition1 Add-ADSyncScopeConditionGroup ` -SynchronizationRule $syncRule[0] ` -ScopeConditions @($condition0[0],$condition1[0]) ` -OutVariable syncRule Add-ADSyncRule ` -SynchronizationRule $syncRule[0] Get-ADSyncRule ` -Identifier 'e4eae1c9-b9bc-4328-ade9-df871cdd3027'
Steg 4: Skapa en utgående regel för anpassad grupp
Du behöver också en regel för utgående synkronisering med en länktyp JoinNoFlow och ett omfångsfilter som väljer grupper där cloudNoFlow är inställt på True.
Den här utgående regeln underhåller kopplingsrelationen när tillbakaskrivning av grupp har inaktiverats i Microsoft Entra Connect Sync och förhindrar att objekttillagningar, objektborttagningar och icke-referensattributuppdateringar exporteras för dessa grupper.
Utan den här regeln kan tidigare bakåtskrivna grupper tolkas som inte längre i omfånget och tas bort från lokálna služba Active Directory under nästa synkroniseringscykel. Den här regeln krävs för att på ett säkert sätt avveckla Group Writeback v2 samtidigt som Microsoft Entra Cloud Sync kan ta över ansvaret för gruppförsörjning.
Du kan skapa den här synkroniseringsregeln med hjälp av antingen användargränssnittet eller PowerShell med det angivna skriptet.
Skapa en anpassad regel för utgående grupp i användargränssnittet
Under Directionväljer du Utgående i listrutan och sedan välj Lägg till regel.
På sidan Beskrivning anger du följande värden och väljer Nästa:
- Namn: Ge regeln ett meningsfullt namn.
- Beskrivning: Lägg till en beskrivande beskrivning.
- Anslutet system: Välj den služba Active Directory-anslutning som du skriver den anpassade synkroniseringsregeln för.
- Ansluten systemobjekttyp: Välj grupp.
- metaversumobjekttyp: Välj grupp.
- Länktyp: Välj JoinNoFlow.
- Prioritet: Ange ett värde som är unikt i systemet. Vi rekommenderar att du använder ett värde som är lägre än 100 så att det har företräde framför standardreglerna.
- Tag: Lämna fältet tomt.
På sidan Scoping filter, för Attribute, välj cloudNoFlow. För Operatör välj LIKA. För Valueväljer du True. Välj sedan Nästa.
På sidan Kopplingsregler väljer du Nästa.
På sidan Transformeringar väljer du Lägg till.
Skapa en anpassad regel för inkommande grupp i PowerShell
Öppna en PowerShell-fråga som administratör på Microsoft Entra Connect-servern.
Importera modulen.
Import-Module ADSyncAnge ett unikt värde för synkroniseringsregelns prioritet (0–99).
# Provide the sync rule precedence (0-99) [int] $outboundSyncRulePrecedence = 89Hämta služba Active Directory-kopplingen för gruppåterställning.
# Provide the name of your Active Directory Connector $connectorAD = Get-ADSyncConnector -Name "Contoso.com"Kör följande skript:
New-ADSyncRule ` -Name 'Out to AD - Group SOAinAAD coexistence with Cloud Sync' ` -Identifier '419fda18-75bb-4e23-b947-8b06e7246551' ` -Description 'https://learn.microsoft.com/entra/identity/hybrid/cloud-sync/migrate-group-writeback' ` -Direction 'Outbound' ` -Precedence $outboundSyncRulePrecedence ` -PrecedenceAfter '00000000-0000-0000-0000-000000000000' ` -PrecedenceBefore '00000000-0000-0000-0000-000000000000' ` -SourceObjectType 'group' ` -TargetObjectType 'group' ` -Connector $connectorAD.Identifier ` -LinkType 'JoinNoFlow' ` -SoftDeleteExpiryInterval 0 ` -ImmutableTag '' ` -OutVariable syncRule New-Object ` -TypeName 'Microsoft.IdentityManagement.PowerShell.ObjectModel.ScopeCondition' ` -ArgumentList 'cloudNoFlow','true','EQUAL' ` -OutVariable condition0 Add-ADSyncScopeConditionGroup ` -SynchronizationRule $syncRule[0] ` -ScopeConditions @($condition0[0]) ` -OutVariable syncRule Add-ADSyncRule ` -SynchronizationRule $syncRule[0] Get-ADSyncRule ` -Identifier '419fda18-75bb-4e23-b947-8b06e7246551'
Steg 5: Använd PowerShell för att slutföra konfigurationen
Öppna en PowerShell-fråga som administratör på Microsoft Entra Connect-servern.
Importera
ADSync-modulen:Import-Module ADSyncKör en fullständig synkroniseringscykel:
Start-ADSyncSyncCycle -PolicyType InitialInaktivera funktionen Tillbakaskrivning av grupp för hyrtagaren.
Varning
Den här åtgärden kan inte ångras. När du har inaktiverat tillbakaskrivning av grupp v2 skrivs alla Microsoft 365-grupper tillbaka till služba Active Directory, oberoende av inställningen Tillbakaskrivning aktiverat i administrationscentret för Microsoft Entra.
Set-ADSyncAADCompanyFeature -GroupWritebackV2 $falseKör en fullständig synkroniseringscykel igen:
Start-ADSyncSyncCycle -PolicyType InitialÅteraktivera synkroniseringsschemaläggaren:
Set-ADSyncScheduler -SyncCycleEnabled $true
Steg 6: Ta bort Microsoft Entra Connect Sync-servern från mellanlagringsläget
- Öppna guiden Microsoft Entra Connect Sync.
- Välj Konfigurera.
- Välj Konfigurera mellanlagringsläge och välj Nästa.
- Ange Microsoft Entra-autentiseringsuppgifter.
- Avmarkera kryssrutan Aktivera mellanlagringsläge och välj Nästa.
- Välj Konfigurera.
- Välj Avsluta.
Steg 7: Konfigurera Microsoft Entra Cloud Sync
Nu när Microsoft Entra Connect Sync har konfigurerats med regler för inget flöde för de befintliga tillbakaskrivna grupperna konfigurerar du Microsoft Entra Cloud Sync för att ta över etableringen av säkerhetsgrupper till služba Active Directory. Mer information finns i Etablera grupper till služba Active Directory med hjälp av Microsoft Entra Cloud Sync.
Innan du avvecklar funktionen Group Writeback i Microsoft Entra Connect Sync, kontrollerar du att Microsoft Entra Cloud Sync etablerar grupperna och upprätthåller deras medlemskap i služba Active Directory.