Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Microsoft Entra-Cloudsynchronisierung ist die neue Technologie, mit der Sie Ihre Hybrididentitätsziele für die Synchronisierung von Benutzer*innen, Gruppen und Kontakten mit Microsoft Entra ID umsetzen können. Sie verwendet den Microsoft Entra Cloudbereitstellungs-Agent statt der Microsoft Entra Connect-Anwendung. Wenn Sie derzeit Microsoft Entra Connect verwenden und zur Cloudsynchronisierung wechseln möchten, können Sie das folgende Dokument als Leitfaden verwenden.
Schritte für die Migration von Microsoft Entra Connect zur Cloudsynchronisierung
Important
Entfernen Sie während der Pilot- oder Koexistenzphase keine OUs, Domänen, Gruppen, Benutzer, Kontakte oder andere referenzierte Objekte aus Microsoft Entra Connect Sync-Bereich. Behalten Sie den bestehenden Bereich weiterhin konfiguriert, bis die Objekte vollständig migriert sind und Sie für die endgültige Umschaltung bereit sind. Das Entfernen von Objekten aus dem Bereich vor der endgültigen Umstellung ist riskant. Dabei können Verweise im Connector-Bereich von Microsoft Entra entfernt und Löschungen von Verweisen (z. B. Entfernen von Gruppenmitgliedschaften) nach Microsoft Entra ID exportiert werden.
Das unterstützte Koexistenzmodell sieht vor, Objekte im Synchronisierungsbereich von Microsoft Entra Connect Sync beizubehalten und die Regeln cloudNoFlow und JoinNoFlow zu verwenden, um zu verhindern, dass Microsoft Entra Connect Sync das Hinzufügen von Objekten, das Löschen von Objekten und Aktualisierungen von Nichtverweisattributen exportiert. Aktualisierungen von Verweisattributen, wie member und manager, können für die Verweisauflösung weiterhin weitergeleitet werden.
Sie können weiterhin in Phasen migrieren, z. B. nach OU oder einem anderen definierten Batch. Jeder Batch muss im Synchronisierungsbereich von Microsoft Entra Connect verbleiben, während die No-Flow-Regeln darauf angewendet werden, bis dieser Batch vollständig migriert ist und für die Umstellung bereit ist.
| Schritt | BESCHREIBUNG |
|---|---|
| Auswählen des besten Synchronisierungstools | Bevor Sie zur Cloudsynchronisierung wechseln, sollten Sie überprüfen, ob die Cloudsynchronisierung derzeit das beste Synchronisierungstool für Sie ist. Sie können diese Aufgabe ausführen, indem Sie den Vergleich der unterstützten Synchronisierungsszenarien überprüfen. |
| Überprüfen der Voraussetzungen für die Migration | Der folgende Leitfaden gilt nur für Benutzer*innen, die Microsoft Entra Connect mit den Express-Einstellungen installiert haben und keine Geräte synchronisieren. Außerdem sollten Sie die Voraussetzungen für die Cloudsynchronisierung überprüfen. |
| Sichern Ihrer Microsoft Entra Connect-Konfiguration | Bevor Sie Änderungen vornehmen, sollten Sie Ihre Microsoft Entra Connect-Konfiguration sichern. Auf diese Weise können Sie einen Rollback ausführen. Weitere Informationen finden Sie unter Importieren und Exportieren von Microsoft Entra Connect-Konfigurationseinstellungen. |
| Lesen des Migrationstutorials | Um sich mit dem Migrationsprozess vertraut zu machen, führen Sie das Tutorial Migrieren einer vorhandenen synchronisierten AD-Gesamtstruktur zur Microsoft Entra-Cloudsynchronisierung durch. In diesem Tutorial werden Sie in einer Sandboxumgebung durch den Migrationsprozess geführt. |
| Erstellen oder Identifizieren einer Organisationseinheit für die Migration | Erstellen Sie eine neue Organisationseinheit, oder wählen Sie eine vorhandene Organisationseinheit aus, die Benutzer*innen enthält, für die Sie die Migration testen möchten. Behalten Sie diese OU während der Migration im Synchronisierungsumfang von Microsoft Entra Connect bei. |
| Verschieben von Benutzer*innen in die neue Organisationseinheit (optional) | Wenn Sie eine neue Organisationseinheit verwenden, verschieben Sie die Benutzer*innen, die Sie für dieses Pilotprojekt verwenden möchten, jetzt in diese Organisationseinheit. Bevor Sie fortfahren, warten Sie, bis Microsoft Entra Connect Sync die Änderungen erfasst hat, damit sie in der neuen OU synchronisiert werden. Entfernen Sie die OU oder Benutzer während der Migration nicht aus dem Synchronisierungsbereich von Microsoft Entra Connect. |
| Ausführen von PowerShell in der Organisationseinheit | Sie können das folgende PowerShell-Cmdlet ausführen, um die Anzahl der Benutzer*innen abzurufen, die sich in der Pilotorganisationseinheit befinden.
Get-ADUser -Filter * -SearchBase "<DN path of OU>"
Beispiel: Get-ADUser -Filter * -SearchBase "OU=Finance,OU=UserAccounts,DC=FABRIKAM,DC=COM" |
| Beenden des Schedulers | Bevor Sie neue Synchronisierungsregeln erstellen, müssen Sie den Microsoft Entra Connect-Planer beenden. Weitere Informationen finden Sie unter Beenden des Planers. |
| Erstellen benutzerdefinierter Synchronisierungsregeln | Erstellen Sie im Synchronisierungsregel-Editor von Microsoft Entra Connect eine eingehende Synchronisierungsregel, die das Attribut cloudNoFlow für Benutzer in der OU, die Sie zuvor erstellt oder identifiziert haben, auf True festlegt. Außerdem benötigen Sie eine ausgehende Synchronisierungsregel mit dem Linktyp JoinNoFlow und einem Gültigkeitsbereichsfilter, bei dem das Attribut cloudNoFlow auf True festgelegt ist. Zusammen verhindern diese Regeln, dass Microsoft Entra Connect Sync das Hinzufügen von Objekten, das Löschen von Objekten und Aktualisierungen von Nichtverweisattributen für die Benutzer im Geltungsbereich exportiert. Aktualisierungen von Verweisattributen, wie member und manager, können für die Verweisauflösung weiterhin weitergeleitet werden. Entfernen Sie während der Pilot- oder Koexistenzphase nicht die Pilot-OU, Gruppe, Domäne oder zugehörige objekte, auf die verwiesen wird, aus Microsoft Entra Connect Sync-Bereich. Weitere Informationen finden Sie im Tutorial Migration zu Microsoft Entra Cloud Sync für eine vorhandene synchronisierte AD-Gesamtstruktur. Dort erfahren Sie, wie Sie diese Regeln erstellen. |
| Installieren des Bereitstellungs-Agents | Installieren Sie den Bereitstellungs-Agent, falls dieser noch nicht installiert ist. Weitere Informationen finden Sie unter Installieren des Agents. |
| Konfigurieren der Cloudsynchronisierung | Nachdem der Agent installiert wurde, müssen Sie die Cloudsynchronisierung konfigurieren. Sie müssen dazu in der Konfiguration einen Bereich für die Organisationseinheit erstellen, die Sie zuvor erstellt oder ausgewählt haben. Weitere Informationen finden Sie unter Konfigurieren der Cloudsynchronisierung. |
| Überprüfen der Synchronisierung und Bereitstellung der Pilotbenutzer*innen | Vergewissern Sie sich nun im Portal, dass die Benutzer*innen synchronisiert werden. Sie können das folgende PowerShell-Skript verwenden, um die Anzahl der Benutzenden abzurufen, deren Distinguished Name die lokale Pilot-OE enthält. Diese Zahl sollte mit der Anzahl der Benutzer*innen im vorherigen Schritt übereinstimmen. Wenn Sie in dieser Organisationseinheit neue Benutzer*innen erstellen, überprüfen Sie, ob sie bereitgestellt werden. |
| Starten des Planers | Nachdem Sie sich nun vergewissert haben, dass Benutzer*innen bereitgestellt und synchronisiert werden, können Sie den Microsoft Entra Connect-Planer starten. Weitere Informationen finden Sie unter Starten des Planers. |
| Verbleibende Benutzer einplanen | Erstellen Sie einen phasenweisen Migrationsplan für die verbleibenden Benutzer, Gruppen, Kontakte und verwandten referenzierten Objekte. Sie können batchweise migrieren, beispielsweise nach OU, aber jeden Batch im Synchronisierungsbereich von Microsoft Entra Connect mit angewendeten No-Flow-Regeln behalten, bis der jeweilige Batch vollständig migriert ist und für die Umstellung bereit ist. |
| Überprüfen, ob alle Benutzenden bereitgestellt werden | Stellen Sie beim Migrieren von Benutzenden sicher, dass sie ordnungsgemäß bereitgestellt und synchronisiert werden. |
| Beenden von Microsoft Entra Connect | Nachdem Sie überprüft haben, dass alle Objekte im Migrationsbereich von Microsoft Entra Cloud Sync bereitgestellt werden und ihre Verweise, z. B. Gruppenmitgliedschaften und Managerbeziehungen, intakt bleiben, können Sie Microsoft Entra Connect Sync für diesen Geltungsbereich im Rahmen der endgültigen Umstellung beenden. Microsoft empfiehlt, den Server für einen bestimmten Zeitraum in einem deaktivierten Zustand zu belassen, damit Sie überprüfen können, ob die Migration erfolgreich war. |
| Überprüfen, ob alles in Ordnung ist | Überprüfen Sie nach einem bestimmten Zeitraum, ob alles ordnungsgemäß funktioniert. |
| Außerbetriebnahme des Microsoft Entra Connect-Servers | Nachdem Sie sich vergewissert haben, dass alles in Ordnung ist, können Sie Microsoft Entra Connect-Server offline schalten. Weitere Informationen finden Sie unter Deinstallation von Microsoft Entra Connect. |
Überprüfen des Benutzerskripts
# Filename: VerifyAzureUsers.ps1
# Description: Counts the number of users in Azure that have a specific on-premises distinguished name.
#
# DISCLAIMER:
# Copyright (c) Microsoft Corporation. All rights reserved. This
# script is made available to you without any express, implied or
# statutory warranty, not even the implied warranty of
# merchantability or fitness for a particular purpose, or the
# warranty of title or non-infringement. The entire risk of the
# use or the results from the use of this script remains with you.
#
#
#
#
Connect-MgGraph -Scopes "User.Read.All"
#Declare variables
$Users = Get-EntraUser -All:$true -Filter "DirSyncEnabled eq true"
$OU = "OU=Sales,DC=contoso,DC=com"
$counter = 0
#Search users
foreach ($user in $Users) {
$test = $User.ExtensionProperty
$DN = $test["onPremisesDistinguishedName"]
if ($DN -match $OU)
{
$counter++
}
}
Write-Host "Total Users found:" + $counter