Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Přehled
Tento článek popisuje postup konfigurace synchronizace mezi tenanty pomocí Centra pro správu Microsoft Entra. Při konfiguraci Microsoft Entra ID automaticky zřizuje a ruší uživatele a skupiny zabezpečení B2B ve vašem cílovém tenantovi.
Důležité podrobnosti o tom, co tato služba dělá, jak funguje, a nejčastější dotazy najdete v tématu Automatizace zřizování a rušení zřizování uživatelů pro aplikace SaaS pomocí Microsoft Entra ID.
Tento článek popisuje postup konfigurace synchronizace mezi tenanty mezi cloudy Microsoftu. Při konfiguraci Microsoft Entra ID automaticky zřídí a zruší uživatele B2B ve vašem cílovém tenantovi. I když se tento kurz zaměřuje na synchronizaci identit z komerčního cloudu –> státní správy USA, platí stejný postup pro státní správu –> komerční a komerční –> Čína.
Důležité podrobnosti o tom, co tato služba dělá, jak funguje, a nejčastější dotazy najdete v tématu Automatizace zřizování a rušení zřizování uživatelů pro aplikace SaaS pomocí Microsoft Entra ID. Rozdíly mezi synchronizací mezi tenanty a synchronizací mezi cloudy najdete v tématu Nejčastější dotazy k synchronizaci mezi cloudy.
Podporované páry cloudů
Synchronizace mezi tenanty podporuje tyto cloudové páry:
| Zdroj | Cíl | Odkazové domény na webu Azure Portal |
|---|---|---|
| Komerční služby Azure | Komerční služby Azure |
portal.azure.com -->portal.azure.com |
| Azure Government | Azure Government |
portal.azure.us -->portal.azure.us |
| 21Vianet (Čína) | 21Vianet (Čína) |
portal.azure.cn -->portal.azure.cn |
Synchronizace mezi cloudovými úložišti podporuje tyto páry úložišť:
| Zdroj | Cíl | Odkazové domény na webu Azure Portal |
|---|---|---|
| Komerční služby Azure | Azure Government |
portal.azure.com -->portal.azure.us |
| Azure Government | Komerční služby Azure |
portal.azure.us -->portal.azure.com |
| Komerční služby Azure | Azure provozovaný společností 21Vianet (Azure v Číně) |
portal.azure.com -->portal.azure.cn |
Cíle výuky
Na konci tohoto článku budete umět:
- Vytvořte uživatele a skupiny zabezpečení B2B v cílovém tenantovi
- Odstraňte uživatele B2B a skupiny zabezpečení ve svém cílovém tenantovi
- Udržujte atributy uživatele synchronizované mezi zdrojovými a cílovými tenanty
- Vytvořte uživatele B2B ve vašem cílovém tenantovi
- Odeberte uživatele B2B ve vašem cílovém tenantovi
- Udržujte atributy uživatele synchronizované mezi zdrojovými a cílovými tenanty
Požadavky
Zdrojový tenant
- Licence Microsoft Entra ID P1 nebo P2 pro synchronizaci uživatelů mezi tenanty Licence Microsoft Entra ID Governance nebo Sada služeb Microsoft Entra pro synchronizaci skupin mezi tenanty Další informace najdete v tématu Licenční požadavky.
- Role Správce zabezpečení pro konfiguraci nastavení přístupu mezi tenanty
- Role Správce hybridní identity pro konfiguraci synchronizace mezi tenanty
- Role Správce cloudových aplikací nebo Správce aplikací pro přiřazení uživatelů ke konfiguraci a odstranění konfigurace.
- Zásady správného řízení pro Microsoft Entra ID nebo licence Sada služeb Microsoft Entra. Další informace najdete v tématu Licenční požadavky.
- Role Správce zabezpečení pro konfiguraci nastavení přístupu mezi tenanty
- Role Správce hybridní identity pro konfiguraci synchronizace mezi tenanty
- Role Správce cloudových aplikací nebo Správce aplikací pro přiřazení uživatelů ke konfiguraci a odstranění konfigurace.
Cílový tenant
- Role Správce zabezpečení pro konfiguraci nastavení přístupu mezi tenanty
Krok 1: Naplánujte nasazení systému pro zajištění prostředků
Definujte, jak chcete tenanty ve vaší organizaci strukturovat.
Přečtěte si, jak služba zřizování funguje.
Určete, kdo bude v okruhu zajištění.
Určete, jaká data se mají mapovat mezi tenanty.
Krok 1: Povolit nastavení pro propojení cloudů v obou tenantech
Zdrojový tenant
Přihlaste se do Centra pro správu Microsoft Entra zdrojového tenanta.
Přejděte do Entra ID>Externí identity>Nastavení přístupu mezi tenanty.
Na kartě Nastavení cloudu Microsoftu zaškrtněte políčko cloudu, se kterým chcete spolupracovat, jako je Microsoft Azure Government.
Seznam cloudů se bude lišit v závislosti na cloudu, ve které jste. Další informace najdete v tématu Nastavení cloudu Microsoftu.
Vyberte Uložit.
Cíl
Přihlaste se do Microsoft Entra admin centra cílového tenanta.
Přejděte do Entra ID>Externí identity>Nastavení přístupu mezi tenanty.
Na kartě Nastavení cloudu Microsoftu zaškrtněte políčko synchronizace mezi cloudy pro zdrojového tenanta, například Microsoft Azure Commercial.
Když toto políčko zaškrtnete, vytvoří se instanční objekt s následujícími oprávněními:
- User.ReadWrite.CrossCloud
- User.Invite.All
- Organizace.Čtení.Vše
- Politika.Číst.Vše
Vyberte Uložit.
Krok 2: Povolení synchronizace uživatelů a skupin v cílovém tenantovi
Krok 2: Povolení synchronizace uživatelů v cílovém tenantovi
Cílový tenant
Přihlaste se do Microsoft Entra admin centra cílového tenanta.
Přejděte do Entra ID>Externí identity>Nastavení přístupu mezi tenanty.
Na kartě Nastavení organizace vyberte Přidat organizaci.
Přidejte tenanta zadáním ID tenanta nebo názvu domény a výběrem Přidat.
V části Příchozí přístup přidané organizace vyberte zděděný z výchozího nastavení.
Vyberte záložku Synchronizace mezi tenanty.
Zaškrtněte políčko Povolit synchronizaci uživatelů do tohoto tenanta .
Volitelně zaškrtněte políčko Povolit synchronizaci skupin do tohoto tenanta .
Další informace najdete v tématu Synchronizace skupin.
- Zaškrtněte políčko Povolit synchronizaci uživatelů do tohoto tenanta .
Vyberte Uložit.
Pokud se zobrazí dialogové okno Povolit synchronizaci mezi tenanty a automatické uplatnění, ve které se zobrazí dotaz, jestli chcete povolit automatické uplatnění, vyberte Ano.
Když vyberete Ano, pozvánky budou automaticky uplatněny v cílovém tenantovi.
Krok 3: Automatické vygenerování pozvánek v cílovém nájemci
Cílový tenant
V tomto kroku automaticky uplatníte pozvánky, aby uživatelé ze zdrojového klienta nemuseli přijmout výzvu k vyjádření souhlasu. Toto nastavení musí být zkontrolováno jak ve zdrojovém (odchozím), tak v cílovém (příchozím) tenantovi. Další informace najdete v tématu Nastavení automatického uplatnění.
V cílovém tenantovi na stejné stránce nastavení příchozího přístupu vyberte kartu Nastavení důvěryhodnosti .
Zaškrtněte políčko Automaticky uplatnit pozvánky pomocí nájemce<nájemce>.
Toto políčko už může být zaškrtnuté, pokud jste dříve vybrali možnost Ano v dialogovém okně Povolit synchronizaci mezi tenanty a automatické uplatnění.
Vyberte Uložit.
Krok 4: Automatické přijímání pozvánek ve zdrojovém tenantovi
Zdrojový tenant
V tomto kroku automaticky uplatníte pozvánky v zdrojovém tenantu.
Přihlaste se do Centra pro správu Microsoft Entra zdrojového tenanta.
Přejděte do Entra ID>Externí identity>Nastavení přístupu mezi tenanty.
Na kartě Nastavení organizace vyberte Přidat organizaci.
Přidejte cílového tenanta zadáním ID tenanta nebo názvu domény a výběrem Přidat.
V části Odchozí přístup pro cílovou organizaci vyberte zděděný z výchozího nastavení.
Vyberte kartu Nastavení důvěryhodnosti .
Zaškrtněte políčko Automaticky uplatnit pozvánky pomocí nájemce<nájemce>.
Vyberte Uložit.
Krok 5: Vytvoření konfigurace ve zdrojovém tenantovi
Zdrojový tenant
Ve zdrojovém tenantovi přejděte na Entra ID>Externí identity>Synchronizace mezi tenanty.
Pokud používáte Azure portal, přejděte na Microsoft Entra ID>Spravovat>synchronizaci napříč tenanty.
Vyberte Konfigurace.
V horní části stránky vyberte Nová konfigurace.
Zadejte název konfigurace.
Zaškrtněte políčko Nastavit synchronizaci mezi tenanty napříč cloudy Microsoftu .
Vyberte Vytvořit.
Může trvat až 15 sekund, než se konfigurace, kterou jste právě vytvořili, zobrazí v seznamu.
Na stránce Konfigurace pro synchronizaci mezi cloudy budou sloupce Název tenanta a ID tenanta prázdné.
Krok 6: Otestování připojení k cílovému tenantovi
Zdrojový tenant
Ve zdrojovém tenantovi by se měla zobrazit nová konfigurace. Pokud ne, vyberte v seznamu konfigurace svoji konfiguraci.
Vyberte Začínáme.
Nastavte režim zřizování na automatické.
V části Přihlašovací údaje správce změňte metodu ověřování na politiku synchronizace mezi tenanty.
Do pole ID tenanta zadejte ID tenanta cílového tenanta.
Výběrem možnosti Test připojení otestujte připojení.
Měla by se zobrazit zpráva, že zadané přihlašovací údaje mají oprávnění k umožnění zřizování. Pokud testovací připojení selže, přečtěte si část Řešení běžných scénářů synchronizace mezi tenanty dále v tomto článku.
Vyberte Uložit.
Zobrazí se oddíly Mapování a Nastavení.
Zavřete stránku Zřizování.
Krok 7: Definujte, kdo spadá do rozsahu pro zřizování.
Zdrojový tenant
Služba zřizování Microsoft Entra umožňuje definovat, kdo bude zřízen jedním nebo oběma způsoby:
- Na základě přiřazení ke konfiguraci
- Na základě atributů uživatele
Začněte v malém. Před zavedením pro všechny otestujte malou sadu uživatelů. Pokud je obor zřizování nastavený na přiřazené uživatele a skupiny, můžete ho řídit přiřazením jednoho nebo dvou uživatelů ke konfiguraci. Dále můžete upřesnit, kdo je zahrnut v rozsahu pro zřizování, vytvořením filtrů pro vymezení rozsahu založených na atributech, které jsou popsány v dalším kroku.
Ve zdrojovém tenantovi vyberte Konfigurace a rozbalte sekci Nastavení.
V seznamu Oborů vyberte, jestli se mají synchronizovat všichni uživatelé ve zdrojovém tenantovi, nebo jenom uživatelé přiřazení ke konfiguraci.
Doporučujeme vybrat možnost Synchronizovat jenom přiřazené uživatele a skupiny místo synchronizace všech uživatelů. Snížení počtu uživatelů v oboru zlepšuje výkon.
Pokud chcete synchronizovat skupiny, musíte vybrat možnost Synchronizovat pouze přiřazené uživatele a skupiny.
Pokud jste provedli nějaké změny, vyberte Uložit.
Na stránce konfigurace vyberte Uživatelé a skupiny.
Aby synchronizace mezi tenanty fungovala, musí být ke konfiguraci přiřazen alespoň jeden interní uživatel.
Vyberte Přidat uživatele nebo skupinu.
Na stránce Přidat přiřazení v části Uživatelé a skupiny vyberte Možnost Žádná vybrána.
V podokně Uživatelé a skupiny vyhledejte a vyberte jednoho nebo více interních uživatelů a skupin, které chcete přiřadit ke konfiguraci.
Pokud vyberete skupinu, která se má přiřadit ke konfiguraci, budou mít nárok na zřízení jen uživatelé, kteří jsou přímí členové této skupiny. Můžete vybrat statickou skupinu nebo dynamickou skupinu. Přiřazení se nevztahuje na vnořené skupiny.
Vyberte Vybrat.
Vyberte Přiřadit.
Další informace najdete v tématu Přiřazení uživatelů a skupin k aplikaci.
Krok 8: (Volitelné) Definujte, na koho se má poskytování vztahovat pomocí rozsahových filtrů.
Zdrojový tenant
Bez ohledu na hodnotu, kterou jste vybrali pro obor v předchozím kroku, můžete dále omezit, kteří uživatelé se synchronizují, vytvořením filtrů oborů založených na atributech.
Ve zdrojovém tenantovi vyberte Zřizování a rozbalte sekci Mapování.
Výběrem Zřídit uživatele Microsoft Entra ID dojde k otevření stránky Mapování atributů.
V části Obor zdrojového objektu vyberte Všechny záznamy.
Na stránce Obor zdrojového objektu vyberte Přidat filtr oborů.
Přidejte všechny filtry rozsahu, které definují, kteří uživatelé jsou ve spektru zřizování.
Pokud chcete nakonfigurovat filtry oborů, navštivte pokyny uvedené v Zásady pro vymezení uživatelů nebo skupin, které mají být zřízeny pomocí filtrů pro vymezení oborů.
Kliknutím na ok a Uložit uložte všechny změny.
Pokud jste přidali filtr, zobrazí se zpráva, že uložení změn způsobí opětovnou synchronizaci všech přiřazených uživatelů a skupin. V závislosti na velikosti adresáře to může trvat delší dobu.
Vyberte Ano a zavřete stránku Mapování atributů .
Na stránce Zřizování v části Mapování vyberte Zřídit skupiny ID Microsoft Entra a otevřete stránku Mapování atributů .
Pokud chcete synchronizovat skupiny, nastavte přepínač Povoleno na Ano.
Ve výchozím nastavení je tento přepínač nastavený na Ne.
Pokud chcete nastavit oborové filtry pro skupiny, postupujte podle podobných předchozích kroků jako uživatelé.
Krok 9: Kontrola mapování atributů
Zdrojový tenant
Mapování atributů umožňuje definovat, jak mají data proudit mezi zdrojovým tenantem a cílovým tenantem. Informace o tom, jak přizpůsobit výchozí mapování atributů, naleznete v tématu Kurz – Přizpůsobení mapování atributů zřizování uživatelů pro aplikace SaaS v Microsoft Entra ID.
Ve zdrojovém tenantovi vyberte Zřizování a rozbalte sekci Mapování.
Vyberte Poskytnout uživatele Microsoft Entra ID.
Na stránce Mapování atributů se posuňte dolů a zkontrolujte atributy uživatele, které jsou synchronizovány mezi tenanty v části Mapování atributů .
První atribut, alternativníSecurityIdentifier, je interním atributem používaným k jedinečné identifikaci uživatele napříč tenanty, k přiřazení uživatelů ve zdrojovém tenantu ke stávajícím uživatelům v cílovém tenantu a k zajištění toho, že každý uživatel má pouze jeden účet. Odpovídající atribut nelze změnit. Při pokusu o změnu odpovídajícího atributu nebo přidání dalších odpovídajících atributů dojde k
schemaInvalidchybě.Výběrem atributu Member (userType) otevřete stránku Upravit atribut .
Zkontrolujte nastavení Konstantní hodnota pro atribut userType .
Toto nastavení definuje typ uživatele, který se vytvoří v cílovém tenantovi, a může to být jedna z hodnot v následující tabulce. Ve výchozím nastavení se uživatelé vytvoří jako externí člen (uživatelé spolupráce B2B). Další informace naleznete v tématu Vlastnosti uživatele spolupráce Microsoft Entra B2B.
Konstantní hodnota Popis Člen Výchozí. Uživatelé budou v cílovém tenantovi vytvořeni jako externí členové (uživatelé spolupráce B2B). Uživatelé budou moct fungovat jako jakýkoli interní člen cílového tenanta. Host Uživatelé se vytvoří jako externí hosté (uživatelé spolupráce B2B) v cílovém tenantovi. Poznámka:
Pokud uživatel B2B již v cílovém tenantovi existuje, Member (userType) se nezmění na Člen, pokud není nastavení Použít toto mapování nastaveno na Vždy.
Typ uživatele, který zvolíte, má pro aplikace nebo služby následující omezení (ale neomezuje se):
Aplikace nebo služba Omezení Azure Virtual Desktop Omezení najdete v tématu Požádky pro Azure Virtual Desktop. Microsoft Teams Omezení najdete v tématu Collaborate s hosty z jiných cloudových prostředí Microsoft 365. Pokud chcete definovat jakékoli transformace, na stránce Mapování atributů vyberte atribut, který chcete transformovat, například displayName.
Nastavte typ mapování na Výraz.
Do pole Výraz zadejte transformační výraz. Pomocí zobrazovaného názvu můžete například provést následující akce:
- Překlopte jméno a příjmení a přidejte mezi nimi čárku.
- Přidejte název domény do závorek na konec zobrazovaného názvu.
Příklady naleznete v tématu Referenční informace k zápisu výrazů pro mapování atributů v Microsoft Entra ID.
Na stránce Zřizování v části Mapování vyberte Zřídit skupiny ID Microsoft Entra a otevřete stránku Mapování atributů .
Pokud chcete upravit mapování atributů pro skupiny, postupujte podle podobných předchozích kroků jako uživatelé.
Návod
Rozšíření adresářů můžete mapovat aktualizací schématu synchronizace mezi tenanty. Další informace najdete v tématu Mapování rozšíření adresářů v synchronizaci mezi tenanty.
Krok 10: Zadání dalších nastavení poskytování
Zdrojový tenant
Ve zdrojovém tenantovi vyberte Konfigurace a rozbalte sekci Nastavení.
Zaškrtněte políčko Odeslat e-mailové oznámení, když dojde k chybě .
Do pole E-mail s oznámením zadejte e-mailovou adresu jednotlivce nebo skupiny, kteří by měli dostávat oznámení o chybách zřizování.
E-mailová upozornění se odesílají do 24 hodin od vstupu do karanténního stavu. Informace o vlastních upozorněních najdete v tématu Vysvětlení toho, jak se zřizování integruje s protokoly služby Azure Monitor.
Chcete-li zabránit náhodnému odstranění, vyberte Možnost Zabránit náhodnému odstranění a zadejte prahovou hodnotu. Ve výchozím nastavení je prahová hodnota nastavená na 500.
Další informace naleznete v tématu Povolení prevence náhodného odstranění ve službě Microsoft Entra provisioning.
Výběrem možnosti Uložit uložte všechny změny.
Krok 11: Testování zajištění na vyžádání
Zdrojový tenant
Teď, když máte konfiguraci, můžete otestovat zřizování na vyžádání u jednoho z vašich uživatelů.
Ve zdrojovém tenantovi přejděte na Entra ID>Externí identity>Synchronizace mezi tenanty.
Vyberte Konfigurace a pak vyberte svoji konfiguraci.
Vyberte Poskytnout na vyžádání.
V poli Vybrat uživatele nebo skupinu vyhledejte a vyberte jednoho z testovacích uživatelů.
Vyberte Opatření.
Po chvíli se zobrazí stránka Provést akci s informacemi o zřízení testovacího uživatele v cílovém tenantovi.
Pokud uživatel není v oboru, zobrazí se stránka s informacemi o tom, proč byl testovací uživatel vynechán.
Na stránce Zřizování na vyžádání můžete zobrazit podrobnosti o zřízení a můžete to zkusit znovu.
V cílovém prostředí ověřte, že byl zřízen testovací uživatel.
Pokud vše funguje podle očekávání, přiřaďte ke konfiguraci další uživatele.
Další informace naleznete v tématu Zřizování na vyžádání v Microsoft Entra ID.
Krok 12: Spustit úlohu zřizování
Zdrojový tenant
Úloha zřizování spustí počáteční synchronizační cyklus všech uživatelů definovaných v části Nastavení. Počáteční cyklus trvá déle než následné cykly, ke kterým dochází přibližně každých 40 minut, pokud je spuštěná služba zřizování Microsoft Entra.
Ve zdrojovém tenantovi přejděte na Entra ID>Externí identity>Synchronizace mezi tenanty.
Vyberte Konfigurace a pak vyberte svoji konfiguraci.
Na stránce Přehled zkontrolujte podrobnosti o nastavení.
Výběrem Zahájit zřizování spusťte zřizovací úlohu.
Krok 13: Monitorování nasazení
Zdrojové a cílové tenanty
Jakmile spustíte úlohu zřizování, můžete stav monitorovat.
Ve zdrojovém tenantovi na stránce Přehled zkontrolujte stavový řádek a podívejte se na stav cyklu zřizování a jak blízko je k dokončení. Další informace naleznete v Kontrola stavu zřizování uživatelů.
Pokud se ukáže, že zřizování je ve špatném stavu, konfigurace se ocitne v karanténě. Další informace najdete v tématu Zřizování aplikací ve stavu karantény.
Vyberte Protokoly zřizování a určete, kteří uživatelé byli úspěšně nebo neúspěšně zřízeni. Ve výchozím nastavení se protokoly filtrují podle ID hlavního servisního objektu konfigurace. Další informace naleznete v části Zřizovací protokoly v Microsoft Entra ID.
Výběrem protokolů auditu zobrazíte všechny protokolované události v Microsoft Entra ID. Další informace naleznete v protokolech auditu v Microsoft Entra ID.
Protokoly auditu můžete zobrazit také v cílovém tenantovi.
V cílovém tenantovi vyberte Uživatelé>Protokoly auditu a zobrazte protokolované události pro správu uživatelů. Synchronizace mezi tenanty v cílovém tenantovi bude zapsána jako úkon aplikace Microsoft.Azure.SyncFabric.
Krok 14: Konfigurace nastavení dovolené
Cílový tenant
I když se uživatelé zřizují v cílovém tenantovi, můžou se stále sami odebrat. Pokud se uživatelé sami odeberou a spadají do rozsahu, budou během dalšího cyklu zřizování znovu zřízeni. Pokud chcete zakázat uživatelům odebrat sami sebe z vaší organizace, musíte nakonfigurovat nastavení opuštění externího uživatele.
V cílovém tenantovi přejděte na Entra ID>Externí identity>nastavení externí spolupráce.
V části Nastavení pro opuštění externího uživatele zvolte, jestli chcete externím uživatelům povolit, aby opustili vaši organizaci sami.
Toto nastavení platí také pro spolupráci B2B a přímé připojení B2B, takže pokud nastavíte nastavení externího uživatele naNe, uživatelé spolupráce B2B a uživatelé přímého připojení B2B nemůžou opustit vaši organizaci sami. Další informace najdete v tématu Opuštění organizace jako externího uživatele.
Řešení běžných scénářů synchronizace mezi tenanty
Příznak – Test připojení selže kvůli chybě AzureActiveDirectoryCrossTenantSyncPolicyCheckFailure
Při konfiguraci synchronizace mezi tenanty ve zdrojovém tenantovi a otestování připojení selže s jednou z následujících chybových zpráv:
Automatické využití není ve zdrojovém tenantovi nastaveno.
You appear to have entered invalid credentials. Please confirm you are using the correct information for an administrative account.
Error code: AzureActiveDirectoryCrossTenantSyncPolicyCheckFailure
Details: The source tenant has not enabled automatic user consent with the target tenant. Please enable the outbound cross-tenant access policy for automatic user consent in the source tenant. aka.ms/TroubleshootingCrossTenantSyncPolicyCheck
Automatické uplatnění nároku není v cílovém tenantovi nastaveno.
You appear to have entered invalid credentials. Please confirm you are using the correct information for an administrative account.
Error code: AzureActiveDirectoryCrossTenantSyncPolicyCheckFailure
Details: The target tenant has not enabled inbound synchronization with this tenant. Please request the target tenant admin to enable the inbound synchronization on their cross-tenant access policy. Learn more: aka.ms/TroubleshootingCrossTenantSyncPolicyCheck
Příčina
Tato chyba indikuje, že zásady pro automatické uplatnění pozvánek ve zdrojovém a/nebo cílovém tenantovi nebyly nastaveny.
Řešení
Postupujte podle kroků v Kroku 3: Automaticky uplatnit pozvánky v cílovém tenantovi a Kroku 4: Automaticky uplatnit pozvánky ve zdrojovém tenantovi.
Příznak – Test připojení selže s chybou ExternalTenantNotFound
Při konfiguraci synchronizace mezi cloudy ve zdrojovém tenantovi a otestování připojení selže s následující chybovou zprávou:
You appear to have entered invalid credentials. Please confirm you are using the correct information for an administrative account.
Error code: ExternalTenantNotFound
Details: This tenant was not found by the authentication authority of the current cloud: <targetTenantId>. The authentication authority is https://login.microsoftonline.com/<targetTenantId>.
Příčina
Tato chyba značí, že není zaškrtnuté políčko Nastavit synchronizaci mezi tenanty napříč cloudy Microsoftu .
Řešení
Ve zdrojovém tenantovi odstraňte konfiguraci, kterou jste vytvořili a která se nepřipojuje.
V cílovém tenantovi vytvořte novou konfiguraci a nezapomeňte zaškrtnout políčko Nastavit synchronizaci mezi tenanty napříč cloudy Microsoftu , jak je popsáno v kroku 5: Vytvoření konfigurace ve zdrojovém tenantovi.
Příznak – Test připojení selže kvůli vypršení platnosti tokenu AzureActiveDirectoryTokenExpired
Při konfiguraci synchronizace mezi cloudy ve zdrojovém tenantovi a otestování připojení selže s následující chybovou zprávou:
You appear to have entered invalid credentials. Please confirm you are using the correct information for an administrative account.
Error code: AzureActiveDirectoryTokenExpired
Details: The identity of the calling application could not be established.
Příčina
Tato chyba značí, že nastavení mezi cloudy pro synchronizaci nebylo povoleno.
Řešení
V cílovém tenantovi na kartě Nastavení cloudu Microsoftu zaškrtněte políčko synchronizace mezi cloudy pro zdrojového tenanta. Postupujte podle kroků v Kroku 1: Povolení nastavení pro spolupráci mezi cloudy v obou tenantech.
Příznak – Zaškrtávací políčko automatického uplatnění je nepřístupné
Při konfiguraci synchronizace napříč tenanty je zaškrtávací políčko Automatické uplatnění nepovoleno.
Příčina
Váš tenant nemá licenci Microsoft Entra ID P1 nebo P2.
Řešení
Ke konfiguraci nastavení důvěryhodnosti musíte mít Microsoft Entra ID P1 nebo P2.
Příznak – Nedávno odstraněný uživatel v cílovém tenantovi se neobnoví
Po prozatímním odstranění synchronizovaného uživatele v cílovém tenantovi se uživatel při dalším cyklu synchronizace neobnoví. Pokud se pokusíte uživatele s okamžitým zřizováním smazat softwarově a poté jej obnovíte, může to vést k duplicitním uživatelům.
Příčina
Obnovení dříve měkce smazaného uživatele v cílovém nájemci není podporováno.
Řešení
Ručně obnovte dočasně odstraněného uživatele v cílovém tenantovi. Další informace naleznete v tématu Obnovení nebo odebrání nedávno odstraněného uživatele pomocí Microsoft Entra ID.
Příznak – Uživatelé jsou přeskočeni, protože je pro uživatele povoleno přihlášení přes SMS
Uživatelé jsou vynecháni z synchronizace. Krok rozsahu zahrnuje následující filtr se stavem false: "Filtr externích uživatelů.alternativeSecurityIds ROVNÁ SE 'None'"
Příčina
Pokud je pro uživatele povolené přihlášení přes SMS, služba zřizování ho přeskočí.
Řešení
Zakažte přihlášení sms pro uživatele. Následující skript ukazuje, jak pomocí PowerShellu zakázat přihlášení k serveru SMS.
##### Disable SMS Sign-in options for the users
#### Import module
Install-Module Microsoft.Graph.Users.Actions
Install-Module Microsoft.Graph.Identity.SignIns
Import-Module Microsoft.Graph.Users.Actions
Connect-MgGraph -Scopes "User.Read.All", "Group.ReadWrite.All", "UserAuthenticationMethod.Read.All","UserAuthenticationMethod.ReadWrite","UserAuthenticationMethod.ReadWrite.All"
##### The value for phoneAuthenticationMethodId is 3179e48a-750b-4051-897c-87b9720928f7
$phoneAuthenticationMethodId = "3179e48a-750b-4051-897c-87b9720928f7"
#### Get the User Details
$userId = "objectid_of_the_user_in_Entra_ID"
#### validate the value for SmsSignInState
$smssignin = Get-MgUserAuthenticationPhoneMethod -UserId $userId
if($smssignin.SmsSignInState -eq "ready"){
#### Disable Sms Sign-In for the user is set to ready
Disable-MgUserAuthenticationPhoneMethodSmsSignIn -UserId $userId -PhoneAuthenticationMethodId $phoneAuthenticationMethodId
Write-Host "SMS sign-in disabled for the user" -ForegroundColor Green
}
else{
Write-Host "SMS sign-in status not set or found for the user " -ForegroundColor Yellow
}
##### End the script
Příznak – Skupina byla přeskočena kvůli EntityTypeNotSupported
Skupina je přeskočena během synchronizace, protože EntityTypeNotSupported.
Příčina
Tato zpráva pravděpodobně značí, že synchronizace skupin není ve zdrojovém tenantovi povolená.
Řešení
Ve zdrojovém tenantovi na stránce Zřizování v části Mapování vyberte Zřídit skupiny ID Microsoft Entra a otevřete stránku Mapování atributů . Ujistěte se, že je přepínač Povoleno nastaven na Ano. Další informace najdete v kroku 8: (Volitelné) Definování toho, kdo je v rozsahu pro zřizování pomocí filtrů oborů.
Příznak – Uživatelům se nedaří provést zřízení kvůli chybě AzureActiveDirectoryForbidden
Uživatelům v oboru se nedaří zřídit. Podrobnosti v protokolech zřizování zahrnují následující chybovou zprávu:
Guest invitations not allowed for your company. Contact your company administrator for more details.
Příčina
Tato chyba naznačuje, že nastavení pozvání hostů v cílovém tenantovi je nakonfigurováno nejvíce omezujícím způsobem: Nikdo v organizaci, včetně správců, nemůže zvát uživatele typu host (nejvíce omezující).
Řešení
Změňte nastavení pozvání hosta v cílovém tenantovi na méně omezující nastavení. Další informace najdete v tématu Konfigurace nastavení externí spolupráce.
Příznak – UserPrincipalName se neaktualizuje pro stávající uživatele B2B ve stavu čekání na přijetí
Když je uživatel poprvé pozván prostřednictvím ruční pozvánky B2B, pozvánka se odešle na zdrojovou e-mailovou adresu uživatele. Výsledkem je vytvoření uživatele typu host v cílovém tenantovi s předponou UserPrincipalName (UPN) pomocí vlastnosti hodnota zdrojové pošty. Existují prostředí, ve kterých vlastnosti zdrojového objektu uživatele, hlavní název uživatele (UPN) a Pošta mají různé hodnoty, například Mail == user.mail@domain.com a UPN == user.upn@otherdomain.com. V tomto případě bude uživatel typu host v cílovém tenantovi vytvořen s uživatelským hlavním názvem (UPN) jako user.mail_domain.com#EXT#@contoso.onmicrosoft.com.
Problém nastává, když se zdrojový objekt umístí do oboru pro synchronizaci mezi tenanty a očekává se, že kromě jiných vlastností se předpona UPN cílového hostujícího uživatele aktualizuje tak, aby odpovídala UPN uživatele zdroje (pomocí výše uvedeného příkladu by hodnota byla: user.upn_otherdomain.com#EXT#@contoso.onmicrosoft.com). To se ale neděje během přírůstkových synchronizačních cyklů a změna se ignoruje.
Příčina
K tomuto problému dochází, když uživatel B2B, který byl ručně pozván do cílového tenanta, nepřijal nebo neuplatnil pozvánku, takže jeho stav je stále čekající na přijetí. Když je uživatel pozván prostřednictvím e-mailu, vytvoří se objekt se sadou atributů naplněných z pošty, jeden z nich je hlavní název uživatele (UPN), který odkazuje na hodnotu pošty zdrojového uživatele. Pokud se později rozhodnete přidat uživatele do oboru synchronizace mezi tenanty, systém se pokusí připojit zdrojového uživatele s uživatelem B2B v cílovém tenantovi na základě atributu alternativeSecurityIdentifier, ale dříve vytvořený uživatel nemá vyplněnou vlastnost alternativeSecurityIdentifier, protože pozvánka nebyla uplatněna. Systém tedy nebude považovat tento objekt za nový uživatelský objekt a neaktualizuje hodnotu hlavního názvu uživatele (UPN). UserPrincipalName se neaktualizuje v následujících scénářích:
- Hlavní uživatelské jméno (UPN) a e-mailová adresa mohou být různé u uživatele, který byl pozván manuálně.
- Uživatel byl pozván před povolením synchronizace mezi tenanty.
- Uživatel pozvánku nikdy nepřijal, takže je ve stavu čekání na přijetí.
- Uživatel je zahrnut do rozsahu pro synchronizaci mezi tenanty.
Řešení
Pokud chcete tento problém vyřešit, spusťte zřizování na vyžádání, aby se u dotčených uživatelů aktualizoval hlavní název uživatele (UPN). Můžete také znovu zahájit zřizování pro aktualizaci uživatelského jména (UPN) pro všechny ovlivněné uživatele. Všimněte si, že to aktivuje počáteční cyklus, který může u velkých tenantů trvat dlouho. Pokud chcete získat seznam ručně pozvaných uživatelů ve stavu čekání na přijetí, můžete použít skript, viz následující ukázka.
Connect-MgGraph -Scopes "User.Read.All"
$users = Get-MgUser -Filter "userType eq 'Guest' and externalUserState eq 'PendingAcceptance'"
$users | Select-Object DisplayName, UserPrincipalName | Export-Csv "C:\Temp\GuestUsersPending.csv"
Pak můžete pro každého uživatele použít provisionOnDemand s PowerShellem . Limit rychlosti pro toto rozhraní API je 5 požadavků za 10 sekund. Další informace najdete v tématu Známá omezení zřizování na vyžádání.