Co je synchronizace mezi tenanty?

Přehled

Synchronizace mezi tenanty automatizuje vytváření, aktualizaci a odstraňování uživatelů a skupin spolupráce Microsoft Entra B2B napříč tenanty v organizaci. Umožňuje uživatelům přistupovat k aplikacím a spolupracovat napříč tenanty a zároveň umožňuje organizaci vyvíjet se.

Primárními cíli synchronizace mezi tenanty jsou:

  • Bezproblémová spolupráce pro víceklientní organizaci
  • Automatizovaná správa životního cyklu uživatelů spolupráce B2B ve víceklientských organizacích
  • Automatické odebrání účtů B2B, když uživatel opustí organizaci

Proč používat synchronizaci mezi tenanty?

Synchronizace mezi tenanty automatizuje vytváření, aktualizaci a odstraňování uživatelů a skupin spolupráce B2B. Uživatelé vytvořené prostřednictvím synchronizace mezi tenanty mají přístup k aplikacím Microsoft (například Teams a SharePoint) i aplikacím, které nejsou Microsoft (například ServiceNow, Adobe a mnoho dalších), bez ohledu na to, se kterým tenantem jsou aplikace integrované.

Tito uživatelé budou i nadále využívat možnosti zabezpečení v Microsoft Entra ID, jako jsou Microsoft Entra Podmíněný přístup a nastavení přístupu mezi klienty. Dají se řídit prostřednictvím funkcí, jako je správa nároků Microsoft Entra.

Následující diagram ukazuje, jak můžete použít synchronizaci mezi tenanty, abyste uživatelům umožnili přístup k aplikacím napříč tenanty ve vaší organizaci.

Diagram znázorňující synchronizaci uživatelů pro více tenantů

Kdo by měl používat synchronizaci mezi tenanty?

Organizace, které vlastní více Microsoft Entra tenantů a chtějí zjednodušit přístup aplikací mezi různými tenanty v rámci organizace, můžou využívat synchronizaci mezi tenanty.

Synchronizaci mezi tenanty je možné používat napříč organizacemi, ale může to zavádět další zodpovědnosti za dodržování předpisů. Zákazníci zodpovídají za zajištění toho, aby jejich použití odpovídalo platným požadavkům na ochranu osobních údajů, zabezpečení a zákonným požadavkům, včetně obecného nařízení Evropské unie o ochraně osobních údajů (GDPR).

Microsoft neumožňuje shromažďování souhlasu uživatele prostřednictvím synchronizace mezi tenanty. Zákazníci by měli posoudit, jestli jejich scénář vyžaduje souhlas uživatele, minimalizaci dat nebo jiné bezpečnostní prvky. Zákazníci by se také měli obrátit na své právní týmy nebo týmy dodržování předpisů, než povolí synchronizaci mezi organizacemi nebo synchronizaci napříč tenanty.

Zaměstnanecké výhody

Pomocí synchronizace mezi tenanty můžete:

  • Automaticky vytvářet uživatele spolupráce B2B ve vaší organizaci a udělovat jim přístup k aplikacím, které potřebují, aniž by museli vytvářet a udržovat vlastní skripty.
  • Vylepšete uživatelské prostředí tím, že zajistíte, aby uživatelé měli přístup k prostředkům, aniž by obdrželi e-mail s pozvánkou nebo museli přijímat výzvu k vyjádření souhlasu v každém tenantovi.
  • Automaticky aktualizujte uživatele a odeberte je, když opustí organizaci.

Teams a Microsoft 365

Uživatelé vytvořené prostřednictvím synchronizace mezi tenanty mají stejné prostředí při přístupu k Microsoft Teams a dalším službám Microsoft 365 jako uživatelé spolupráce B2B vytvořené prostřednictvím ruční pozvánky. Pokud vaše organizace používá sdílené kanály, další podrobnosti najdete v tématu Známé problémy se zřizováním v Microsoft Entra ID. V průběhu času budou různé služby Microsoft 365 používat hodnotu member vlastnosti userType k poskytování různých prostředí pro uživatele ve víceklientských organizacích.

Vlastnosti

Při konfiguraci synchronizace mezi tenanty definujete vztah důvěryhodnosti mezi zdrojovým a cílovým tenantem. Synchronizace mezi tenanty má následující vlastnosti:

  • Je založen na zřizovacím modulu Microsoft Entra.
  • Jedná se o proces push ze zdrojového tenanta, nikoli proces pull z cílového tenanta.
  • Podporuje přesouvání pouze interních členů z tenanta zdroje. Nepodporuje synchronizaci externích uživatelů ze zdrojového tenanta.
  • Uživatelé v oboru synchronizace se konfigurují ve zdrojovém tenantovi.
  • Mapování atributů je nakonfigurováno ve zdrojovém tenantovi.
  • Podporují se atributy rozšíření.
  • Správci cílového tenanta můžou synchronizaci kdykoli zastavit.

Následující tabulka ukazuje části synchronizace mezi tenanty a pro kterého tenanta jsou nakonfigurované.

Nájemník V rámci více tenantů
nastavení přístupu
Automatické vyplacení Nastavení synchronizace
konfigurace
Uživatelé v oboru
Ikona zdrojového tenanta
Zdrojový tenant
✔️ ✔️ ✔️
Ikona cílového nájemníka
Cílový tenant
✔️ ✔️

Nastavení synchronizace mezi tenanty

Nastavení synchronizace mezi tenanty jsou nastavení organizace pouze pro příchozí spojení, která správci zdrojového tenanta umožňují synchronizovat uživatele a skupiny s cílovým tenantem. Tato nastavení jsou zaškrtávací políčka s názvy Povolit synchronizaci uživatelů do tohoto tenanta a Povolit synchronizaci skupin do tohoto tenanta , který je zadaný v cílovém tenantovi. Tato nastavení nemají vliv na pozvánky B2B vytvořené prostřednictvím jiných procesů, jako je manuální pozvánka nebo Microsoft Entra správa nároků.

Snímek obrazovky znázorňující kartu synchronizace mezi tenanty se zaškrtávacími políčky pro synchronizaci uživatelů a skupin do cílového tenanta

Pokud chcete tato nastavení nakonfigurovat pomocí Microsoft Graph, přečtěte si rozhraní API Update crossTenantIdentitySyncPolicyPartner API. Další informace najdete v tématu Konfigurace synchronizace mezi tenanty.

Nastavení automatického uplatnění

Nastavení automatického uplatnění je příchozí a odchozí nastavení důvěryhodnosti organizace pro automatické uplatnění pozvánek. V tomto nastavení nemusí uživatelé při prvním přístupu k prostředku nebo cílovému tenantovi přijmout výzvu k vyjádření souhlasu. Toto nastavení je zaškrtávací políčko s názvem Automaticky uplatnit pozvánky s tenantemtenant name.

Snímek obrazovky znázorňující zaškrtávací políčko pro příchozí automatické uplatnění

Jak nastavení funguje v různých scénářích?

Nastavení automatického vyřešení se vztahuje na synchronizaci mezi jednotlivými tenantry, spolupráci B2B a přímé připojení B2B v následujících situacích:

  • Když jsou uživatelé vytvořeni v cílovém tenantovi prostřednictvím synchronizace mezi různými tenanty.
  • Když se uživatelé přidají do tenanta zdroje prostřednictvím B2B spolupráce.
  • Když uživatelé přistupují k prostředkům v tenantovi prostředků pomocí přímého připojení B2B.

Následující tabulka ukazuje, jak toto nastavení funguje, když ho povolíte pro tyto scénáře.

Položka Synchronizace mezi tenanty Spolupráce B2B přímé připojení B2B
Nastavení automatického uplatnění Požadováno Volitelné Volitelné
Uživatelé dostanou e-mail s pozvánkou na spolupráci B2B. Ne Ne Není relevantní
Uživatelé musí přijmout výzvu k vyjádření souhlasu . Ne Ne Ne
Uživatelům přijde e-mail s oznámením o spolupráci B2B. Ne Ano Není relevantní

Toto nastavení nemá vliv na prostředí souhlasu aplikace. Další informace naleznete v tématu Prostředí souhlasu pro aplikace v Microsoft Entra ID.

Toto nastavení je podporováno pro organizace v různých cloudových prostředích Microsoftu, jako jsou komerční prostředí Azure a Azure Government. Další informace najdete v tématu Konfigurace synchronizace mezi tenanty.

Nastavení automatického uplatnění potlačí výzvu k vyjádření souhlasu a e-mail s pozvánkou jenom v případě, že toto nastavení vyberete pro obojí původního/zdrojového tenanta (odchozí) i cílového tenanta (příchozí).

Diagram znázorňující nastavení automatického uplatnění u odchozích i příchozích přenosů

Následující tabulka ukazuje chování výzvy k vyjádření souhlasu pro uživatele zdrojového tenanta, když je vybráno nastavení automatického uplatňování pro různé kombinace nastavení přístupu mezi tenantry.

Domovský/zdrojový nájemce Tenant zdroje/cíle Chování výzvy k vyjádření souhlasu
pro uživatele zdrojového tenanta
Odchozí Příchozí
Ikona pro zaškrtnutí Ikona pro zaškrtnutí Potlačený
Ikona pro zaškrtnutí Ikona pro zaškrtnutí zaškrtnuté značky. Nepotlačeno
Ikona pro zaškrtnutí zaškrtnuté značky. Ikona pro zaškrtnutí Nepotlačeno
Ikona pro zaškrtnutí zaškrtnuté značky. Ikona pro zaškrtnutí zaškrtnuté značky. Nepotlačeno
Příchozí Odchozí
Ikona pro zaškrtnutí Ikona pro zaškrtnutí Nepotlačeno
Ikona pro zaškrtnutí Ikona pro zaškrtnutí zaškrtnuté značky. Nepotlačeno
Ikona pro zaškrtnutí zaškrtnuté značky. Ikona pro zaškrtnutí Nepotlačeno
Ikona pro zaškrtnutí zaškrtnuté značky. Ikona pro zaškrtnutí zaškrtnuté značky. Nepotlačeno

Pokud chcete toto nastavení nakonfigurovat pomocí Microsoft Graph, podívejte se na rozhraní API Update crossTenantAccessPolicyConfigurationPartner API. Další informace najdete v tématu Konfigurace synchronizace mezi tenanty.

Jak uživatelé vědí, ke kterým tenantům patří?

V případě synchronizace mezi tenanty uživatelé nepřijímají e-mail nebo musí přijmout výzvu k vyjádření souhlasu. Pokud uživatelé chtějí zjistit, do jakých tenantů patří, můžou otevřít stránku Můj účet a vybrat organizace. V Centrum pro správu Microsoft Entra můžou uživatelé otevřít svoje portální nastavení, zobrazit Adresáře + předplatná a přepnout adresáře.

Další informace, včetně informací o ochraně osobních údajů, najdete v tématu Opuštění organizace jako externího uživatele.

Kroky pro zahájení práce

Tady je základní postup, jak začít používat synchronizaci mezi tenanty.

Krok 1: Definování struktury tenantů ve vaší organizaci

Synchronizace mezi tenanty poskytuje flexibilní řešení umožňující spolupráci, ale každá organizace se liší. Můžete mít například centrálního tenanta, satelitní tenanty nebo síť tenantů. Synchronizace mezi tenanty podporuje některou z těchto topologií. Další informace najdete v tématu Topologie pro synchronizaci mezi tenanty.

Diagram znázorňující různé topologie tenanta

Krok 2: Povolení synchronizace mezi tenanty v cílovém tenantovi

V cílovém tenantovi, kde se uživatelé vytvářejí, přejděte do podokna Nastavení přístupu mezi tenanty. Tady povolíte synchronizaci mezi tenanty a nastavení automatického uplatnění B2B zaškrtnutím příslušných políček. Další informace najdete v tématu Konfigurace synchronizace mezi tenanty.

Diagram znázorňující synchronizaci mezi tenanty povolenou v cílovém tenantovi

Krok 3: Povolení synchronizace mezi tenanty ve zdrojovém tenantovi

V libovolném zdrojovém tenantovi přejděte do podokna nastavení přístupu mezi nájemci a povolte funkci automatického uplatnění pro B2B. Dále pomocí podokna synchronizace mezi tenanty nastavte úlohu synchronizace mezi tenanty a zadejte:

  • Kteří uživatelé chcete synchronizovat.
  • Jaké atributy chcete zahrnout.
  • Jakékoliv transformace.

Pro každého, kdo použil Microsoft Entra ID k poskytování identit do aplikace SaaS (software as a service), je toto prostředí známé. Po nakonfigurování synchronizace můžete začít testovat s několika uživateli a ujistit se, že jsou vytvořené se všemi atributy, které potřebujete. Po dokončení testování můžete rychle přidat další uživatele ke synchronizaci a poté rozšířit napříč vaší organizací. Další informace najdete v tématu Konfigurace synchronizace mezi tenanty.

Diagram znázorňující úlohu synchronizace mezi tenanty nakonfigurovanou ve zdrojovém tenantovi

Požadavky na licenci

Následující tabulka uvádí požadované licence v závislosti na vašem scénáři.

Scénář Zdrojový tenant Cílový tenant
Synchronizace mezi tenanty pro uživatele (stejný cloud) licence Microsoft Entra ID P1 Není relevantní
Synchronizace mezi tenanty pro skupiny (stejný cloud) Licence Microsoft Entra ID Governance nebo licence Sada služeb Microsoft Entra Není relevantní
Synchronizace mezi cloudy Licence Microsoft Entra ID Governance nebo licence Sada služeb Microsoft Entra Není relevantní

Zdrojový tenant: Každý uživatel, který je synchronizovaný se synchronizací mezi tenanty, musí mít ve svém domovském nebo zdrojovém tenantovi licenci Microsoft Entra ID P1. Každý uživatel, který je synchronizovaný mezi cloudy, musí mít ve svém domovském nebo zdrojovém tenantovi licenci Microsoft Entra ID Governance nebo Sada služeb Microsoft Entra. Další informace najdete v tématech Plány a ceny Microsoft Entra a základy licencování Microsoft Entra ID Governance.

Cílový tenant: Licence se nevyžadují pro synchronizaci mezi tenanty ani synchronizace mezi cloudy v cílovém tenantovi. V závislosti na funkcích, které používáte v cílovém tenantovi, možná budete ale potřebovat další licenční oprávnění. Například zákazníkům, kteří povolili fakturaci externích ID a zřizují externí hosty, se můžou účtovat podle modelu fakturace pro Microsoft Entra Externí ID.

Nejčastější dotazy

Mraky

V rámci stejného cloudu, kde můžu použít synchronizaci mezi tenanty?

Synchronizace mezi tenanty se podporuje v rámci komerčního cloudu, Azure Government a 21Vianet.

Zdroj Cíl Odkazové domény na webu Azure Portal
Komerční služby Azure Komerční služby Azure portal.azure.com -->portal.azure.com
Azure Government Azure Government portal.azure.us -->portal.azure.us
21Vianet (Čína) 21Vianet (Čína) portal.azure.cn -->portal.azure.cn

Podporuje se synchronizace mezi cloudy?

Ano, synchronizace mezi cloudy (například z veřejného cloudu do Azure Government) se podporuje.

Informace o vztahu mezi cloudovými prostředími Azure a Microsoft 365 (GCC, GCC High) najdete v tématu Microsoft 365 integrace.

Jaké páry cloudu se podporují pro synchronizaci mezi cloudy?

Synchronizace mezi cloudovými úložišti podporuje tyto páry úložišť:

Zdroj Cíl Odkazové domény na webu Azure Portal
Komerční služby Azure Azure Government portal.azure.com -->portal.azure.us
Azure Government Komerční služby Azure portal.azure.us -->portal.azure.com
Komerční služby Azure Azure provozovaný společností 21Vianet
(Azure v Číně)
portal.azure.com -->portal.azure.cn

Jaké jsou rozdíly mezi synchronizací mezi tenanty a synchronizací mezi cloudy?

Synchronizace mezi tenanty a synchronizace mezi cloudy se vytvářejí prostřednictvím stejných technologií a jsou v podstatě stejné. Primární rozdíl spočívá v tom, že synchronizace probíhá napříč cloudy místo v rámci stejného cloudu.

Má synchronizace mezi cloudy omezení?

Synchronizace atributu manager se v současné době nepodporuje v synchronizaci mezi cloudy.

Omezení pro víceklientské organizace najdete v nejčastějších dotazech k víceklientským organizacím.

Omezení Microsoftu 365 u externích členů najdete v tématu Spolupráce s hosty z jiných cloudových prostředí Microsoftu 365.

Stávající uživatelé B2B

Může synchronizace mezi tenanty spravovat stávající uživatele B2B?

Ano. Synchronizace mezi tenanty používá interní atribut, alternativeSecurityIdentifier který jednoznačně odpovídá internímu uživateli ve zdrojovém tenantovi s externím uživatelem nebo uživatelem B2B v cílovém tenantovi. Synchronizace mezi tenanty může aktualizovat stávající uživatele B2B, aby se zajistilo, že každý uživatel má jenom jeden účet.

Synchronizace mezi různými tenanty není schopna přiřadit interního uživatele ve zdrojovém tenantovi k internímu uživateli v cílovém tenantovi (typ member i typ guest).

Frekvence synchronizace

Jak často se synchronizace mezi tenanty spouští?

Interval synchronizace je aktuálně pevně nastaven tak, aby se spustil v 40minutových intervalech. Doba trvání synchronizace se liší podle počtu uživatelů v oboru. Počáteční cyklus synchronizace bude pravděpodobně trvat výrazně déle než pozdější cykly přírůstkové synchronizace.

Scope

Jak mohu řídit, co se synchronizuje s cílovým tenantem?

Ve zdrojovém tenantovi můžete určit, kteří uživatelé jsou zřízeni pomocí filtrů založených na konfiguraci nebo atributech. Můžete také určit, které atributy v objektu uživatele jsou synchronizovány. Další informace naleznete v sekci Určení rozsahu uživatelů nebo skupin určených k zřízení pomocí specifikace filtrů oboru.

Pokud se uživatel odebere z rozsahu synchronizace ve zdrojovém tenantu, bude funkce synchronizace mezi tenanty provádět dočasné odstranění v cílovém tenantu?

Ano.

Typy objektů

Jaké typy objektů můžu synchronizovat?

Mezi tenanty můžete synchronizovat Microsoft Entra uživatele a skupiny zabezpečení. Zařízení a kontakty nejsou v současné době podporovány.

Jaké typy uživatelů můžu synchronizovat?

Můžete synchronizovat interní členy ze zdrojových tenantů. Nemůžete synchronizovat interní hosty ze zdrojových tenantů.

Uživatele můžete synchronizovat s cílovými tenanty jako externími členy (výchozí) nebo externími hosty.

Další informace o userType definicích naleznete v tématu Vysvětlení a správa vlastností uživatelů typu host B2B.

Mám stávající uživatele pro spolupráci B2B. Co se s nimi stane?

Synchronizace mezi tenanty propojuje uživatele a provádí všechny nezbytné aktualizace, například aktualizaci zobrazovaného jména. Ve výchozím nastavení userType se neaktualizuje z guest na member. Tuto vlastnost můžete nakonfigurovat v mapování atributů.

Atributy

Jaké atributy uživatele můžu synchronizovat?

Synchronizace mezi tenanty může synchronizovat běžně používané atributy u objektu uživatele v Microsoft Entra ID, včetně (mimo jiné) displayName, userPrincipalName a atributů rozšíření adresáře.

Synchronizace mezi tenanty podporuje zřizování atributu manager v komerčním cloudu Azure. Synchronizace správce se v současné době nepodporuje v cloudu státní správy USA. Aby bylo možné zřídit atribut manager, musí být uživatel i jeho nadřízený zahrnuti do rozsahu pro synchronizaci mezi tenanty.

Konfigurace synchronizace mezi tenanty vytvořené po lednu 2024 s výchozím mapováním schématu/atributů:

  • Atribut manager se automaticky přidá do mapování atributů.
  • Aktualizace správce se vztahují na přírůstkový cyklus pro uživatele, kteří procházejí změnami (například změnu manažera). Synchronizační modul automaticky neaktualizuje všechny stávající uživatele, kteří byli dříve zřízeni.
  • Pokud chcete aktualizovat manažera pro stávající uživatele, kteří spadají do rozsahu zřizování, můžete použít zřizování na vyžádání pro specifické uživatele nebo provést restartování a aktualizovat manažera pro všechny uživatele.

U konfigurací synchronizace mezi tenanty vytvořených před lednem 2024 s mapováním vlastních schémat a atributů (například jste přidali atribut do mapování nebo změnili výchozí mapování):

  • Musíte přidat manager atribut do mapování atributů. Tato akce vyvolá restart a informuje všechny uživatele, kteří jsou v rozsahu poskytování. Tento proces by měl být přímým mapováním atributu manager ve zdrojovém tenantovi na manager atribut v cílovém tenantovi.

Pokud se správce uživatele odebere ve zdrojovém tenantovi a ve zdrojovém tenantovi není přiřazen žádný nový správce, manager atribut se v cílovém tenantovi neaktualizuje.

Jaké atributy nemůžu synchronizovat?

Synchronizaci mezi tenanty nemůžete použít k synchronizaci atributů, jako jsou fotky, vlastní atributy zabezpečení a atributy uživatele mimo adresář.

Můžu určit, kde jsou atributy uživatele zdrojové nebo spravované?

Synchronizace mezi tenanty nenabízí přímou kontrolu nad zdrojem autority. Uživatel a jeho atributy se považují za autoritativní ve zdrojovém tenantu.

Existují paralelní pracovní procesy zdrojů autority, které budou rozvíjet kontrolní mechanismy autority pro uživatele, a to až na úroveň atributu. Objekt uživatele ve zdroji může nakonec odrážet více podkladových zdrojů. U procesu tenant-to-tenant je tato situace stále považována tak, že hodnoty zdrojového tenanta jsou rozhodující pro proces synchronizace (i když části pocházejí z jiného místa) do cílového tenanta. V současné době neexistuje žádná podpora pro vrácení zdroje autority procesu synchronizace.

Synchronizace mezi tenanty podporuje zdroj autority pouze na úrovni objektu. Všechny atributy uživatele musí pocházet ze stejného zdroje, včetně přihlašovacích údajů. Zdroj autority nebo směr federace synchronizovaného objektu není možné vrátit zpět.

Co se stane, když změním atributy synchronizovaného uživatele v cílovém tenantovi?

Synchronizace mezi tenanty se nedotazuje na změny v cíli. Pokud jste neprovedli žádné změny synchronizovaného uživatele ve zdrojovém tenantovi, pak změny atributů uživatele provedené v cílovém tenantovi přetrvají. Pokud provedete změny uživatele ve zdrojovém tenantovi, během dalšího synchronizačního cyklu se uživatel v cílovém tenantovi aktualizuje tak, aby odpovídal uživateli ve zdrojovém tenantovi.

Může cílový tenant ručně blokovat přihlášení pro konkrétního uživatele domovského nebo zdrojového tenanta, který je synchronizovaný?

Pokud neprovádíte žádné změny synchronizovaného uživatele ve zdrojovém tenantovi, nastavení pro blokování přihlášení v cílovém tenantovi zůstane trvalé. Pokud se pro uživatele ve zdrojovém tenantovi zjistí změna, synchronizace mezi tenanty znovu povolí přihlášení uživatele, který byl v cílovém tenantovi blokován.

Synchronizace skupin

Podporuje se synchronizace skupin?

Ano, synchronizace mezi tenanty může v cílovém tenantovi vytvářet skupiny zabezpečení.

Když je skupina synchronizována, synchronizují se všichni členové skupiny, kteří spadají do rozsahu synchronizace. Další informace najdete v tématu Konfigurace synchronizace mezi tenanty.

Co se stane, když skupina už v cílovém tenantovi existuje?

Pokud v cílovém tenantovi existuje skupina (vytvořená mimo synchronizaci mezi tenanty), synchronizace mezi tenanty ji neaktualizuje.

Jaké typy skupin jsou podporované?

Podpora Zdroj Cíl
Podporováno Skupina zabezpečení (statická a dynamická)
Skupina Microsoft 365
Skupina zabezpečení (statická)
Nepodporováno Všechny ostatní typy skupin, například:
– Zabezpečovací skupiny s podporou e-mailu
– Sdílená poštovní schránka
– Dynamické distribuční skupiny
- Distribuční skupiny
Všechny ostatní typy skupin, například:
– Skupiny Microsoftu 365
– Zabezpečovací skupiny s podporou e-mailu
– Sdílená poštovní schránka
– Dynamické distribuční skupiny
- Distribuční skupiny

Jaká jsou omezení pro synchronizaci skupin?

  • Vytváření skupin jako přiřazovatelných rolí se v současné době nepodporuje.

  • Vnořené skupiny nejsou podporovány.

  • Synchronizace mezi tenanty nevytvoří Microsoft 365 skupiny, distribuční skupiny, skupiny zabezpečení s podporou pošty ani distribuční seznamy.

  • Obor synchronizace musí být nastavený na Synchronizovat pouze přiřazené uživatele a skupiny. Možnost Synchronizovat všechny uživatele není podporována, pokud je povolená synchronizace skupin.

  • Synchronizace skupin napříč cloudovými prostředími, jako jsou Azure komerční, Azure Government a Azure v Číně, se nepodporuje.

  • Změny ve skupině v cílovém tenantovi se nepřepisují automaticky. Přepíše se jenom v případě, že dojde ke změně skupiny ve zdrojovém tenantovi.

    Pokud je například skupina synchronizována z tenanta A do tenanta B a správce provede změnu skupiny v tenantovi B, tato změna se zachová v tenantovi B. Synchronizační modul nerozpozná změny provedené ve skupině v cílovém tenantovi, takže změnu nepřepíše.

  • Pokud je skupina vytvořená mimo synchronizaci mezi tenanty, není součástí synchronizace mezi tenanty.

  • Výkon synchronizace závisí na celkovém počtu objektů (uživatelů, skupin) a odkazech (například členství ve skupinách a relacích správce) zpracovávaných úlohou synchronizace. S rostoucím objemem objektů a odkazů se může také zvýšit doba potřebná k vyhodnocení a synchronizaci změn. V prostředích s vysokým škálováním to může vést k delším cyklům synchronizace a zvýšení latence aktualizací, které se projeví v cílovém tenantovi. Chcete-li optimalizovat výkon, omezte rozsah synchronizace pouze na uživatele, skupiny a vztahy, které jsou nezbytné.

Struktura

Můžu synchronizovat síť mezi více tenanty?

Synchronizace mezi tenanty je nakonfigurovaná jako jednosměrná synchronizace peer-to-peer. To znamená, že synchronizace se konfiguruje mezi jedním zdrojovým a jedním cílovým tenantem. Můžete nakonfigurovat několik instancí synchronizace mezi tenanty pro synchronizaci z jednoho zdroje do více cílů a z více zdrojů do jednoho cíle. Mezi zdrojem a cílem ale může existovat pouze jedna instance synchronizace.

Synchronizace mezi tenanty synchronizuje pouze uživatele, kteří jsou interní s domácím nebo zdrojovým tenantem. Toto omezení zajišťuje, že nemůžete mít smyčku, ve které se uživatel zapisuje zpět do stejného tenanta.

Podporuje se více topologií. Další informace najdete v tématu Topologie pro synchronizaci mezi tenanty.

Můžu používat synchronizaci mezi tenanty napříč organizacemi (mimo svoji víceklientovou organizaci)?

Z důvodů ochrany osobních údajů je synchronizace mezi tenanty určená k použití v rámci organizace. Zvažte použití správy nároků pro pozvání uživatelů spolupráce B2B napříč organizacemi.

Můžu k migraci uživatelů z jednoho tenanta do jiného tenanta použít synchronizaci mezi tenanty?

Ne. Synchronizace mezi tenanty není nástroj pro migraci, protože zdrojový tenant je nutný k ověření synchronizovaných uživatelů. Migrace tenantů by navíc vyžadovala migraci uživatelských dat, jako jsou SharePoint a OneDrive data.

Spolupráce B2B

Řeší synchronizace mezi tenanty nějaká omezení spolupráce B2B?

Vzhledem k tomu, že synchronizace mezi tenanty je založená na stávající technologii spolupráce B2B , platí stávající omezení. Příklady zahrnují (ale nejsou omezené na):

Aplikace nebo služba Omezení
Azure Virtual Desktop Omezení najdete v tématu Požádky pro Azure Virtual Desktop.
Microsoft Teams Omezení najdete v tématu Collaborate s hosty z jiných cloudových prostředí Microsoft 365.

přímé připojení B2B

Jak se synchronizace mezi tenanty vztahuje k přímému připojení B2B?

Přímé připojení B2B je základní technologií identit, která je vyžadována pro sdílené kanály Teams Connect.

Přímé připojení B2B a synchronizace mezi tenanty jsou navržené tak, aby spoluexistily. Můžete je povolit pro široké pokrytí scénářů napříč tenanty.

Doporučujeme spolupráci B2B pro všechny ostatní scénáře přístupu k aplikacím napříč tenanty, včetně aplikací Microsoftu i aplikací jiných společností než Microsoft.

Snažím se určit rozsah, do kterého budu muset použít synchronizaci mezi tenanty v mé organizaci s více tenanty. Plánujete rozšířit podporu přímého připojení B2B i mimo Teams Connect?

Není v plánu rozšířit podporu přímého připojení B2B mimo sdílené kanály Teams Connect.

Microsoft 365

Vylepšuje synchronizace mezi tenanty nějaké uživatelské prostředí pro přístup k aplikacím Microsoft 365 mezi tenanty?

Synchronizace mezi tenanty používá funkci, která zlepšuje uživatelské prostředí potlačením výzvy k vyjádření souhlasu B2B při prvním spuštění a procesu uplatnění souhlasu v každém tenantovi.

Synchronizovaní uživatelé mají stejné prostředí Microsoft 365 napříč tenanty, k dispozici stejně jako pro ostatní uživatele spolupráce B2B.

Může synchronizace mezi tenanty povolit scénáře vyhledávání osob v Microsoft 365?

Ano, synchronizace mezi tenanty může povolit vyhledávání lidí v Microsoftu 365. Ujistěte se, že atribut showInAddressList je nastaven na True pro uživatele v cílovém tenantovi. Atribut showInAddressList je ve výchozím nastavení nastavený True v mapování atributů pro synchronizaci mezi tenanty .

Synchronizace mezi tenanty vytvoří uživatele spolupráce B2B a nevytvoří kontakty.

Týmy

Vylepšuje synchronizace mezi tenanty nějaké aktuální prostředí Teams?

Synchronizovaní uživatelé mají stejné prostředí Microsoft 365 napříč tenanty, které jsou k dispozici pro všechny ostatní uživatele spolupráce B2B.

Integrace

Jaké možnosti federace jsou dostupné pro uživatele v cílovém tenantu zpět do zdrojového tenantu?

Pro každého interního uživatele ve zdrojovém tenantovi vytvoří synchronizace mezi tenanty federovaného externího uživatele v cíli, což je běžně používáno v B2B.

Synchronizace mezi tenanty podporuje synchronizaci interních uživatelů. Tato podpora zahrnuje interní uživatele federované do jiných systémů identit prostřednictvím federace domén (například Služby Active Directory Federation). Synchronizace mezi tenanty nepodporuje synchronizaci externích uživatelů.

Používá synchronizace mezi tenanty SCIM?

Ne. V současné době Microsoft Entra ID podporuje systém pro klienta SCIM (Cross-Domain Identity Management), ale ne pro server SCIM. Další informace naleznete v tématu Synchronizace SCIM s Microsoft Entra ID.

Zrušení zřízení

Podporuje synchronizace mezi tenanty zrušení zřízení uživatelů?

Ano. Pokud ve zdrojovém tenantovi dojde k následujícím akcím, je uživatel v cílovém tenantovi dočasně odstraněn:

  • Odstraníte uživatele ve zdrojovém tenantovi.
  • Zrušíte přiřazení uživatele z konfigurace synchronizace mezi tenanty.
  • Odeberete uživatele ze skupiny, která je přiřazená ke konfiguraci synchronizace mezi tenanty.
  • Atribut uživatele se změní tak, že už nesplňuje podmínky rozsahového filtru definované v konfiguraci synchronizace mezi tenanty.

Pokud je uživateli zablokováno přihlášení ve zdrojovém tenantovi (accountEnabled = false), bude mu v cíli zablokováno přihlášení. Tato akce není odstraněním, ale aktualizací accountEnabled vlastnosti.

V tomto scénáři se uživatelé nesmažou z cílového tenanta:

  1. Přidejte uživatele do skupiny a přiřaďte ho ke konfiguraci synchronizace mezi tenanty ve zdrojovém tenantovi.
  2. Zajistěte uživatele na vyžádání nebo prostřednictvím inkrementálního cyklu.
  3. V tenantu zdroje aktualizujte stav accountEnabled uživatele na false.
  4. Zajistěte uživatele na vyžádání nebo prostřednictvím inkrementálního cyklu. Stav accountEnabled se změní na false v cílovém nájemci.
  5. Odeberte uživatele ze skupiny ve zdrojovém tenantovi.

Podporuje synchronizace mezi tenanty obnovení uživatelů?

Ano. Pokud je uživatel ve zdrojovém tenantovi obnoven, znovu přiřazen k aplikaci a do 30 dnů od měkkého smazání splní podmínku rozsahu použití, je uživatel obnoven v cílovém tenantovi.

Správci IT můžou uživatele také ručně obnovit přímo v cílovém tenantovi.

Jak můžu vyřadit z provozu všechny uživatele, kteří jsou aktuálně v rozsahu synchronizace mezi tenanty?

Zrušte přiřazení všech uživatelů a skupin z konfigurace synchronizace mezi tenanty. Tato akce způsobí zrušení přiřazení a následné odebrání všech uživatelů, kteří byli nepřiřazeni přímo nebo prostřednictvím členství ve skupině, během následujících synchronizačních cyklů. Cílový tenant musí ponechat příchozí zásady synchronizace povolené, dokud není deprovisioning dokončen.

Pokud je obor nastavený na Synchronizovat všechny uživatele, musíte ho změnit na Synchronizovat jenom přiřazené uživatele a skupiny. Synchronizace mezi tenanty automaticky provede dočasné odstranění uživatelů. Uživatelé jsou po 30 dnech automaticky trvale odstraněni, nebo můžete uživatele trvale odstranit přímo z cílového tenanta.

Pokud je vztah synchronizace přerušený, odstraní se externí uživatelé, kteří byli dříve spravováni synchronizací mezi tenanty v cílovém tenantovi?

Ne. Pokud je relace přerušená (například pokud dojde k odstranění zásad synchronizace mezi tenanty), neprovedou se u externích uživatelů dříve spravovaných synchronizací mezi tenanty žádné změny.