Podporované topologie a scénáře cloudové synchronizacé Microsoft Entra
Tento článek popisuje různé místní topologie a topologie Microsoft Entra, které používají Microsoft Entra Cloud Sync. Tento článek obsahuje pouze podporované konfigurace a scénáře.
Důležité
Microsoft nepodporuje úpravy ani provoz synchronizace Microsoft Entra Cloud Sync mimo konfigurace nebo akce, které jsou formálně zdokumentované. Jakákoli z těchto konfigurací nebo akcí může vést k nekonzistentnímu nebo nepodporovanému stavu synchronizace Microsoft Entra Cloud Sync. Microsoft proto nemůže poskytnout technickou podporu pro taková nasazení.
Další informace naleznete v následujícím videu:
Co si pamatovat o všech scénářích a topologiích
Při výběru řešení byste měli mít na paměti následující informace.
- Uživatelé a skupiny musí být jednoznačně identifikováni ve všech doménových strukturách.
- Při synchronizaci cloudu nedojde k porovnávání napříč doménovými strukturami.
- Zdrojové ukotvení pro objekty je vybráno automaticky. Pokud existuje, používá ms-DS-ConsistencyGuid, jinak se použije ObjectGUID.
- Atribut, který se používá pro zdrojové ukotvení, nemůžete změnit.
Podporované topologie Active Directory do Microsoft Entra ID
Pro zřizování ze služby Active Directory do Microsoft Entra ID se podporují následující topologie.
Jedna doménová struktura, jeden tenant Microsoft Entra
Nejjednodušší topologie je jedna místní doménová struktura s jednou nebo více doménami a jedním tenantem Microsoft Entra. Příklad tohoto scénáře najdete v kurzu : Jedna doménová struktura s jedním tenantem Microsoft Entra.
Více doménová struktura, jeden tenant Microsoft Entra
Několik doménových struktur AD je společná topologie s jednou nebo více doménami a jedním tenantem Microsoft Entra.
Existující doménová struktura s Microsoft Entra Connect, novou doménovou strukturou se zřizováním cloudu
Tato topologie scénáře je podobná scénáři s více lesními systémy. To ale zahrnuje existující prostředí Microsoft Entra Connect a následné přenesení nové doménové struktury pomocí Microsoft Entra Cloud Sync. Příklad tohoto scénáře najdete v tématu Kurz: Existující doménová struktura s jedním tenantem Microsoft Entra
Pilotní nasazení Synchronizace cloudu Microsoft Entra v existující hybridní doménové struktuře AD
Scénář pilotního nasazení zahrnuje existenci služby Microsoft Entra Connect a Microsoft Entra Cloud Sync ve stejné doménové struktuře a odpovídajícím způsobem definuje uživatele a skupiny. POZNÁMKA: Objekt by měl být v oboru pouze v jednom z nástrojů.
Příklad tohoto scénáře najdete v tématu Kurz: Pilotní synchronizace Cloudu Microsoft Entra v existující synchronizované doménové struktuře AD.
Slučování objektů z odpojených zdrojů
(Public Preview)
V tomto scénáři jsou atributy uživatele podporovány dvěma odpojenými doménovými strukturami služby Active Directory.
Příkladem může být:
- Jedna doménová struktura (1) obsahuje většinu atributů.
- Druhá doménová struktura (2) obsahuje několik atributů.
Vzhledem k tomu, že druhá doménová struktura nemá síťové připojení k serveru Microsoft Entra Connect, nelze objekt sloučit prostřednictvím služby Microsoft Entra Connect. Synchronizace cloudu ve druhé doménové struktuře umožňuje načtení hodnoty atributu z druhé doménové struktury. Microsoft Entra Connect synchronizuje objekt v MICROSOFT Entra ID a pak se s ní dá sloučit hodnota.
Tato konfigurace je pokročilá a existuje několik upozornění na tuto topologii:
- Musíte použít
ms-DS-ConsistencyGuid
jako zdrojovou kotvu v konfiguraci cloudové synchronizace. - Objekt
ms-DS-ConsistencyGuid
uživatele ve druhé doménové struktuře musí odpovídat objektu odpovídajícího objektu v Microsoft Entra ID. -
UserPrincipalName
Musíte vyplnit atribut aAlias
atribut ve druhé doménové struktuře a musí odpovídat těm, které se synchronizují z první doménové struktury. - Z mapování atributů v konfiguraci cloudové synchronizace musíte odebrat všechny atributy, které nemají hodnotu nebo můžou mít jinou hodnotu ve druhé doménové struktuře – nemůžete mít překrývající se mapování atributů mezi první doménovou strukturou a druhou doménovou strukturou.
- Pokud v první doménové struktuře neexistuje žádný odpovídající objekt pro synchronizovaný objekt z druhé doménové struktury, synchronizace cloudu přesto vytvoří objekt v Microsoft Entra ID. Objekt má pouze atributy, které jsou definovány v konfiguračním mapování synchronizace cloudu pro druhý les.
- Pokud odstraníte objekt z druhého lesa, dočasně se měkce odstraní v Microsoft Entra ID. Automaticky se obnoví po dalším cyklu synchronizace Microsoft Entra Connect.
- Pokud odstraníte objekt z první doménové struktury, bude měkce odstraněn z Microsoft Entra ID. Objekt se neobnoví, pokud nedojde ke změně objektu ve druhé doménové struktuře. Po 30 dnech se objekt pevně odstraní z ID Microsoft Entra. Pokud dojde ke změně objektu ve druhé doménové struktuře, vytvoří se jako nový objekt v ID Microsoft Entra.
Podporované topologie Microsoft Entra ID do služby Active Directory
Pro zřizování z Microsoft Entra ID do služby Active Directory se podporují následující topologie.
Zřizování jedné skupiny doménových struktur ve službě Active Directory
Nejjednodušší topologie zřizování skupin je jedna místní doménová struktura s jednou nebo více doménami a jedním tenantem Microsoft Entra. Příklad tohoto scénáře najdete v tématu Zřizování skupin pro službu Active Directory.
Zřizování skupin s více doménovými strukturami ve službě Active Directory
Pokročilejší topologie zřizování skupin se skládá z několika místních doménových struktur AD, které sdílejí jednoho tenanta Microsoft Entra ID.
Tato konfigurace je pokročilá a s touto topologií je potřeba pamatovat na několik věcí:
- Skupiny zřízené pro AD pomocí cloudové synchronizace můžou obsahovat jenom místní synchronizované uživatele nebo další skupiny zabezpečení vytvořené v cloudu.
- Všichni tito uživatelé musí mít u svého účtu nastavený atribut onPremisesObjectIdentifier.
- OnPremisesObjectIdentifier musí odpovídat odpovídajícímu objektuGUID v cílovém prostředí AD.
- Atribut objectGUID místních uživatelů pro cloudové uživatele onPremisesObjectIdentifier lze synchronizovat pomocí Microsoft Entra Cloud Sync (1.1.1370.0) nebo Microsoft Entra Connect Sync (2.2.8.0)
- V tenantovi můžete sdílet společnou skupinu, která obsahuje uživatele z obou doménových struktur.
- Nicméně uživatelé, kteří neexistují v jiné doménové struktuře, nejsou zřizováni jako členové skupiny při jejím zřizování na místě. Pokud tedy máte skupinu v Microsoft Entra ID, která obsahuje uživatele z contoso.com a fabrikam.com, při zřizování do contoso.com jsou členy skupiny pouze uživatelé, kteří existují v lesu contoso.com. Totéž platí i u společnosti fabrikam.