Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Szenario: Sie verwalten lokale Anwendungen mit Active Directory-Gruppen, die über die Cloud bereitgestellt und verwaltet werden. Mit der Microsoft Entra-Cloudsynchronisierung können Sie Anwendungszuweisungen in AD vollständig steuern und gleichzeitig die Microsoft Entra ID Governance-Features nutzen, um alle zugriffsbezogenen Anforderungen zu steuern und zu verarbeiten.
Wichtig
Die Vorschau von Group Writeback v2 in Microsoft Entra Connect Sync ist veraltet und wird nicht mehr unterstützt.
Sie können Microsoft Entra Cloud Sync verwenden, um Cloudsicherheitsgruppen für lokale Active Directory Domain Services (AD DS) bereitzustellen.
Wenn Sie Group Writeback v2 in Microsoft Entra Connect Sync verwenden, sollten Sie Ihren Synchronisierungsclient in Microsoft Entra Cloud Sync verschieben. Um zu überprüfen, ob Sie berechtigt sind, zu Microsoft Entra Cloud Sync zu wechseln, verwenden Sie den Benutzersynchronisierungs-Assistenten.
Wenn Sie Microsoft Cloud Sync nicht wie empfohlen vom Assistenten verwenden können, können Sie Microsoft Entra Cloud Sync parallel mit Microsoft Entra Connect Sync ausführen. In diesem Fall können Sie Microsoft Entra Cloud Sync nur ausführen, um Cloudsicherheitsgruppen für lokale AD DS bereitzustellen.
Wenn Sie Microsoft 365-Gruppen für AD DS bereitstellen, können Sie "Group Writeback v1" weiterhin verwenden.
Voraussetzungen
Für die Implementierung dieses Szenarios sind die folgenden Voraussetzungen erforderlich:
Ein Microsoft Entra-Konto mit der Rolle Hybrididentitätsadministrator oder höher
Lokale Active Directory Domain Services (AD DS)-Umgebung mit Windows Server 2016-Betriebssystem oder höher.
- Erforderlich für AD DS-Schemaattribute - msDS-ExternalDirectoryObjectId.
Ein Bereitstellungs-Agent mit der Build-Version 1.1.1367.0 oder höher
Hinweis
Die Berechtigungen für das Dienstkonto werden nur während einer Neuinstallation zugewiesen. Wenn Sie ein Upgrade von einer früheren Version durchführen, weisen Sie Berechtigungen manuell mithilfe von PowerShell zu:
$credential = Get-Credential Set-AAD DSCloudSyncPermissions -PermissionType UserGroupCreateDelete -TargetDomain "FQDN of domain" -TargetDomainCredential $credentialStellen Sie sicher, dass Sie alle Eigenschaften "Lesen", "Schreiben", "Erstellen" und "Löschen" für alle untergeordneten Gruppen und Benutzer zulassen.
Diese Berechtigungen werden standardmäßig nicht auf AdminSDHolder-Objekte von den Microsoft Entra-Bereitstellungs-Agent gMSA PowerShell-Cmdlets angewendet.
Der Bereitstellungs-Agent muss mit einem oder mehreren Domänencontrollern im Port TCP/389 für Lightweight Directory Access Protocol (LDAP) und TCP/3268 für den globalen Katalog kommunizieren können.
- Erforderlich für die Suche im globalen Katalog, um ungültige Mitgliedschaftsverweise herauszufiltern.
Microsoft Entra Connect mit der Buildversion 2.2.8.0 oder höher
- Erforderlich für die Unterstützung der lokalen Benutzermitgliedschaft, die mit Microsoft Entra Connect synchronisiert wird.
- Erforderlich für die Synchronisierung
AD DS:user:objectGUIDmitMicrosoft Entra ID:user:onPremisesObjectIdentifier.
Weitere Informationen finden Sie unter unterstützten Cloudsynchronisierungsgruppen und Skalierungsgrenzwerten.
Unterstützte Gruppen
Für dieses Szenario werden nur die folgenden Gruppen unterstützt:
- Nur in der Cloud erstellte oder SOA-konvertierte Sicherheitsgruppen werden unterstützt.
- Zugewiesene oder dynamische Mitgliedschaftsgruppen.
- Enthalten lokale synchronisierte Benutzer oder in der Cloud erstellte Sicherheitsgruppen.
- Lokale synchronisierte Benutzer, die Mitglieder der von der Cloud erstellten Sicherheitsgruppe sind, können aus derselben Domäne oder anderen Domänen aus derselben Gesamtstruktur stammen.
- Die Gesamtstruktur muss universelle Gruppen unterstützen, da die in der Cloud erstellte Sicherheitsgruppe mit universellem Gruppenumfang wieder in AD DS geschrieben wird.
- Maximal 50.000 Mitglieder
- Jede direkte untergeordnete geschachtelte Gruppe zählt als ein Mitglied in der verweisenden Gruppe.
Überlegungen bei der Bereitstellung von Gruppen zurück zu AD DS
Wenn Sie eine Gruppe nach der Konvertierung von Group SOA wieder in AD DS bereitstellen, stellen Sie sie wieder in die ursprüngliche Organisationseinheit (OU) bereit. In dieser Übung wird sichergestellt, dass Microsoft Entra Cloud Sync die konvertierte Gruppe als die gleiche erkennt, die bereits in AD DS vorhanden ist.
Cloud Sync erkennt die konvertierte Gruppe, da beide Gruppen denselben Sicherheitsbezeichner (SECURITY Identifier, SID) verwenden. Wenn Sie die Gruppe für eine andere OU bereitstellen, verwaltet sie dieselbe SID, und Microsoft Entra Cloud Sync aktualisiert die vorhandene Gruppe, aber möglicherweise treten Probleme mit Zugriffssteuerungslisten auf. Berechtigungen werden nicht immer einwandfrei über Container hinweg übertragen, und nur explizite Berechtigungen werden mit der Gruppe zugewiesen. Geerbte Berechtigungen von den ursprünglichen Berechtigungen des OU- oder Gruppenrichtlinienobjekts, die auf die OU angewendet wurden, werden nicht für die Gruppe bereitgestellt.
Bevor Sie die SOA konvertieren, sollten Sie die folgenden empfohlenen Schritte berücksichtigen:
- Verschieben Sie nach Möglichkeit die Gruppen, die Sie für die Umstellung der SOA planen, in bestimmte Organisationseinheiten. Wenn Sie die Gruppen nicht verschieben können, legen Sie den OU-Pfad für jede Gruppe auf den ursprünglichen OU-Pfad fest, bevor Sie SOA der Gruppen konvertieren. Weitere Informationen zum Festlegen des originalen OU-Pfads finden Sie unter Bereitstellen von Gruppen für Active Directory Domain Services (AD DS) mit Microsoft Entra Cloud Sync.
- Führen Sie die SOA-Änderung durch.
- Wenn Sie die Gruppen für AD DS bereitstellen, richten Sie die Attributzuordnung wie unter Bereitstellen von Gruppen für Active Directory Domain Services (AD DS) mithilfe von Microsoft Entra Cloud Sync erläutert ein.
- Führen Sie zuerst eine On-Demand-Bereitstellung durch, bevor Sie die Bereitstellung für die restlichen Gruppen aktivieren.
Für weitere Informationen zum Konfigurieren des Zielspeicherorts für Gruppen, die in AD DS bereitgestellt werden, siehe Bereichsfilterzielcontainer.
Steuern von lokalen AD DS-basierten Apps mithilfe von Gruppen-SOA
In diesem Szenario können Sie, wenn eine Gruppe in der AD DS-Domäne von einer Anwendung verwendet wird, die SOA der Gruppe in Microsoft Entra konvertieren. Anschließend können Sie die Mitgliedschaftsänderungen an der Gruppe bereitstellen, die in Microsoft Entra vorgenommen wurden, z. B. über die Berechtigungsverwaltung oder Zugriffsüberprüfungen, mithilfe von Microsoft Entra Cloud Sync zurück zu AD DS. In diesem Modell müssen Sie die App nicht ändern oder neue Gruppen erstellen.
Führen Sie die folgenden Schritte für Anwendungen aus, um die Option "Gruppen-SOA" zu verwenden.
Erstellen einer Anwendung und Konvertieren von SOA
- Erstellen Sie mithilfe des Microsoft Entra Admin Centers eine Anwendung in der Microsoft Entra-ID, die die AD DS-basierte Anwendung darstellt, und konfigurieren Sie die Anwendung so, dass eine Benutzerzuweisung erforderlich ist.
- Stellen Sie sicher, dass die AD DS-Gruppe, die Sie konvertieren möchten, bereits mit Microsoft Entra synchronisiert ist und dass die Mitgliedschaft der AD DS-Gruppe nur Benutzer und optional andere Gruppen ist, die ebenfalls mit Microsoft Entra synchronisiert werden. Wenn die Gruppe oder mitglieder der Gruppe nicht in Microsoft Entra dargestellt werden, können Sie die SOA der Gruppe nicht konvertieren.
- Konvertieren Sie die SOA in Ihre vorhandene synchronisierte Cloudgruppe.
- Nachdem Sie die SOA konvertiert haben, verwenden Sie die Gruppenbereitstellung in AD DS , um nachfolgende Änderungen an dieser Gruppe wieder in AD DS bereitzustellen. Nachdem die Gruppenbereitstellung aktiviert wurde, erkennt Microsoft Entra Cloud Sync, dass eine konvertierte Gruppe dieselbe Gruppe ist wie die bereits in AD DS, da beide Gruppen denselben Sicherheitsbezeichner (SID) aufweisen. Wenn Sie die konvertierte Cloudgruppe in AD DS bereitstellen, aktualisieren Sie dann die vorhandene AD DS-Gruppe, anstatt eine neue gruppe zu erstellen.
Konfigurieren Sie die Microsoft Entra-Features, um die Mitgliedschaft der SOA-konvertierten Gruppe zu verwalten.
- Erstellen Sie ein Zugriffspaket. Fügen Sie die Anwendung und die Sicherheitsgruppe aus den vorherigen Schritten als Ressourcen im Zugriffspaket hinzu. Konfigurieren Sie eine direkte Zuweisungsrichtlinie im Zugriffspaket.
- Weisen Sie in der Berechtigungsverwaltung die synchronisierten Benutzer, die Zugriff auf die AD DS-basierte App benötigen, dem Zugriffspaket zu.
- Warten Sie, bis microsoft Entra Cloud Sync die nächste Synchronisierung abgeschlossen hat. Stellen Sie mithilfe von „Active Directory-Benutzer und -Computer“ sicher, dass die richtigen Benutzer*innen als Gruppenmitglieder vorhanden sind.
- Beschränken Sie in Ihrer AD DS-Domänenüberwachung die Berechtigung, die Mitgliedschaft in der neuen AD DS-Gruppe zu ändern, ausschließlich auf das gMSA-Konto, das den Bereitstellungsagenten ausführt.
Weitere Informationen finden Sie unter Einführung von Cloud-First-Haltung: Konvertieren der Gruppenquelle der Autorität in die Cloud (Vorschau)
Verwalten von lokalen AD DS mit neu bereitgestellten Cloudsicherheitsgruppen
In diesem Szenario aktualisieren Sie die Anwendung so, dass sie auf die SID, den Namen oder den Distinguished Name einer neuen Gruppen überprüft, die von der Cloud Sync-Gruppenbereitstellung erstellt wurden. Dieses Szenario gilt für:
- Bereitstellungen für neue Anwendungen, die zum ersten Mal mit einer AD DS-Domäne verbunden werden.
- Neue Kohorten von Benutzerkonten, die auf die Anwendung zugreifen.
- Zur Anwendungsmodernisierung, um die Abhängigkeit von vorhandenen AD DS-Gruppen zu verringern.
Anwendungen, die derzeit auf die Mitgliedschaft der Domain Admins Gruppe überprüfen, müssen aktualisiert werden, um auch nach einer neu erstellten AD DS-Gruppe zu suchen.
Führen Sie die Schritte in den nächsten Abschnitten aus, um Anwendungen für die Verwendung neuer Gruppen zu konfigurieren.
Erstellen einer Anwendung und Gruppe
- Erstellen Sie mithilfe des Microsoft Entra Admin Centers eine Anwendung in Microsoft Entra-ID, die die AD DS-basierte Anwendung darstellt, und konfigurieren Sie die Anwendung so, dass eine Benutzerzuweisung erforderlich ist.
- Erstellen Sie eine neue Sicherheitsgruppe in Microsoft Entra ID.
- Verwenden Sie die Gruppenbereitstellung für AD DS , um diese Gruppe für AD DS bereitzustellen.
- Starten Sie Active Directory-Benutzer und -Computer, und warten Sie, bis die resultierende neue AD DS-Gruppe in der AD DS-Domäne erstellt wird. Wenn sie vorhanden ist, notieren Sie den distinguished Name, die Domäne, den Kontonamen und die SID der neuen AD DS-Gruppe.
Konfigurieren der Anwendung für die Verwendung einer neuen Gruppe
- Wenn die Anwendung AD DS über LDAP nutzt, konfigurieren Sie die Anwendung mit dem "distinguished name" der neuen AD DS-Gruppe. Wenn die Anwendung AD DS über Kerberos verwendet, konfigurieren Sie die Anwendung mit der SID oder der Domäne und dem Kontonamen der neuen AD DS-Gruppe.
- Erstellen Sie ein Zugriffspaket. Fügen Sie die Anwendung und die Sicherheitsgruppe aus den vorherigen Schritten als Ressourcen im Zugriffspaket hinzu. Konfigurieren Sie eine direkte Zuweisungsrichtlinie im Zugriffspaket.
- Weisen Sie in der Berechtigungsverwaltung die synchronisierten Benutzer, die Zugriff auf die AD DS-basierte App benötigen, dem Zugriffspaket zu.
- Warten Sie, bis die neue AD DS-Gruppe mit den neuen Mitgliedern aktualisiert wird. Stellen Sie mithilfe von „Active Directory-Benutzer und -Computer“ sicher, dass die richtigen Benutzer*innen als Gruppenmitglieder vorhanden sind.
- In Ihrer AD DS-Domänenüberwachung erlauben Sie nur dem gMSA-Konto, das den Bereitstellungs-Agent ausführt, die Autorisierung zur Änderung der Mitgliedschaft in der neuen AD DS-Gruppe.
Sie können jetzt den Zugriff auf die AD DS-Anwendung über dieses neue Zugriffspaket steuern.
Konfigurieren der Option "Vorhandene Gruppen"
In diesem Szenario fügen Sie eine neue AD DS-Sicherheitsgruppe als geschachteltes Gruppenmitglied einer vorhandenen Gruppe hinzu. Dieses Szenario gilt für Anwendungsbereitstellungen, die eine hartcodierte Abhängigkeit von einem bestimmten Gruppenkontonamen, einer SID oder einem Distinguished Name aufweisen.
Das Einfügen dieser Gruppe in die vorhandene AD DS-Gruppe der Anwendung ermöglicht Folgendes:
- Microsoft Entra-Benutzer, die über ein Governance-Feature zugewiesen sind und dann auf die App zugreifen, um über das entsprechende Kerberos-Ticket zu verfügen. Dieses Ticket enthält die SID der vorhandenen Gruppe. Die Schachtelung ist durch Schachtelungsregeln für AD DS-Gruppen (Active Directory Domain Services) zulässig.
Wenn die App LDAP verwendet und der geschachtelten Gruppenmitgliedschaft folgt, sieht die App, dass die Microsoft Entra-Benutzer die vorhandene Gruppe als eine ihrer Mitgliedschaften haben.
Ermitteln der Berechtigung einer vorhandenen Gruppe
- Starten Sie Active Directory-Benutzer und -Computer, und notieren Sie den unterschiedenen Namen, Typ und Umfang der vorhandenen AD DS-Gruppe, die von der Anwendung verwendet wird.
- Wenn die vorhandene Gruppe
Domain Admins,Domain Guests,Domain Users,Enterprise Admins,Enterprise Key Admins,Group Policy Creation Owners,Key Admins,Protected UsersoderSchema Adminsist, müssen Sie die Anwendung ändern, um eine neue Gruppe wie oben beschrieben zu verwenden, da diese Gruppen nicht von der Cloudsynchronisierung verwendet werden können. - Wenn die Gruppe den Geltungsbereich „Global“ hat, ändern Sie den Geltungsbereich der Gruppe auf „Universell“. Universelle Gruppen können nicht Mitglied in einer globalen Gruppe sein.
Erstellen von Anwendungen und Gruppen
- Erstellen Sie im Microsoft Entra Admin Center eine Anwendung in der Microsoft Entra-ID, die die AD DS-basierte Anwendung darstellt, und konfigurieren Sie die Anwendung so, dass eine Benutzerzuweisung erforderlich ist.
- Erstellen Sie eine neue Sicherheitsgruppe in Microsoft Entra ID.
- Verwenden Sie die Gruppenbereitstellung für AD DS , um diese Gruppe für AD DS bereitzustellen.
- Starten Sie Active Directory-Benutzer und -Computer, und warten Sie, bis die resultierende neue AD DS-Gruppe in der AD DS-Domäne erstellt wird. Wenn sie vorhanden ist, notieren Sie den distinguished Name, die Domäne, den Kontonamen und die SID der neuen AD DS-Gruppe.
Konfigurieren der Anwendung für die Verwendung einer neuen Gruppe
- Fügen Sie mithilfe von Active Directory-Benutzern und -Computern die neue AD DS-Gruppe als Mitglied der vorhandenen AD DS-Gruppe hinzu.
- Erstellen Sie ein Zugriffspaket. Fügen Sie die Anwendung aus Schritt 1 und der Sicherheitsgruppe aus Schritt 3 hinzu, wie im Abschnitt "Anwendung und Gruppe erstellen" oben als Ressourcen im Access-Paket beschrieben. Konfigurieren Sie eine direkte Zuweisungsrichtlinie im Zugriffspaket.
- Weisen Sie in der Berechtigungsverwaltung die synchronisierten Benutzer, die Zugriff auf die AD DS-basierte App benötigen, dem Zugriffspaket zu, einschließlich aller Benutzermitglieder der vorhandenen AD DS-Gruppe, die weiterhin Zugriff benötigen.
- Warten Sie, bis die neue AD DS-Gruppe mit den neuen Mitgliedern aktualisiert wird. Stellen Sie mithilfe von „Active Directory-Benutzer und -Computer“ sicher, dass die richtigen Benutzer*innen als Gruppenmitglieder vorhanden sind.
- Entfernen Sie mithilfe von Active Directory-Benutzern und -Computern die vorhandenen Mitglieder, abgesehen von der neuen AD DS-Gruppe, aus der vorhandenen AD DS-Gruppe.
- In Ihrer AD DS-Domänenüberwachung erlauben Sie nur dem gMSA-Konto, das den Bereitstellungs-Agent ausführt, die Autorisierung zur Änderung der Mitgliedschaft in der neuen AD DS-Gruppe.
Anschließend können Sie den Zugriff auf die AD DS-Anwendung mithilfe des neuen Zugriffspakets steuern.
Problembehandlung beim App-Zugriff
Ein Benutzer in der neuen AD DS-Gruppe, die sich bei einem in eine Domäne eingebundenen Gerät anmeldet, verfügt möglicherweise über ein Ticket von einem Domänencontroller, der die neue AD DS-Gruppenmitgliedschaft nicht enthält. Das Ticket kann ausgestellt werden, bevor Cloud Sync den Benutzer für die neue AD DS-Gruppe bereitgestellt hat. Der Benutzer kann das Ticket nicht für den Zugriff auf die Anwendung verwenden. Sie müssen warten, bis das Ticket abläuft und ein neues Ticket ausgestellt wird. Oder sie müssen ihre Tickets löschen, sich abmelden und sich dann wieder bei der Domäne anmelden. Weitere Informationen finden Sie unter klist.
Vorhandene Microsoft Entra Connect-Gruppenrückschreiben v2-Kunden
Wenn Sie Microsoft Entra Connect-Gruppenrückschreiben v2 verwenden, müssen Sie zur Cloud Sync-Provisioning zu AD DS wechseln, bevor Sie die Cloud Sync-Gruppenbereitstellung nutzen können. Weitere Informationen finden Sie unter Migrate Microsoft Entra Connect Sync group writeback V2 to Microsoft Entra Cloud Sync.