Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Mit der Gerätesynchronisierung können Sie Computerobjekte von Active Directory (AD) mithilfe des AD2AADDeviceSync Jobs in einer AD zu Microsoft Entra ID Cloud Sync-Konfiguration mit Microsoft Entra ID synchronisieren. Nach der Synchronisierung können die Geräte hybrid in Microsoft Entra eingebunden werden.
Die Gerätesynchronisierung ist standardmäßig deaktiviert. Bevor Sie beginnen, stellen Sie sicher, dass Ihre Umgebung die Voraussetzungen erfüllt. Konfigurieren Sie dann einen Dienstverbindungspunkt (Service Connection Point, SCP), aktivieren Sie die Gerätesynchronisierung, stellen Sie ein Gerät bei Bedarf bereit, verwalten Sie die Gerätesynchronisierung mit Microsoft Graph, und stellen Sie gelöschte Geräte wieder her.
Important
Die Gerätesynchronisierung mit Microsoft Entra Cloud Sync befindet sich in der Vorschau. Die zusätzlichen Nutzungsbestimmungen für Microsoft Azure-Vorschauen enthalten rechtliche Bedingungen. Sie gelten für diejenigen Azure-Features, die sich in der Beta- oder Vorschauversion befinden oder aber anderweitig noch nicht zur allgemeinen Verfügbarkeit freigegeben sind.
Voraussetzungen
Stellen Sie sicher, dass Ihre Umgebung diese Anforderungen erfüllt:
- Installieren Sie den Microsoft Entra Bereitstellungs-Agent in Ihrer lokalen Umgebung. Der Agent muss mindestens Version 1.1.1107 haben. Laden Sie die neueste verfügbare Agent-Version aus dem Microsoft Entra Admin Center herunter. Informationen zu Agentversionen finden Sie im Versionsverlauf des Microsoft Entra Bereitstellungs-Agents.
- Erstellen Sie eine AD- Microsoft Entra ID Cloud Sync-Konfiguration. Konfigurationsschritte finden Sie unter Konfigurieren der Bereitstellung von Active Directory zu Microsoft Entra ID.
- Ihre Microsoft Entra-Mandanten-ID und die verifizierte Domäne, die Geräte zur Authentifizierung verwenden. Verwenden Sie für Verbundumgebungen eine Verbunddomäne. Verwenden Sie andernfalls die primäre
*.onmicrosoft.comDomäne. - Wenn Sie den SCP konfigurieren müssen, benötigen Sie vorübergehend Zugriff auf ein Konto, das in jeder AD-Gesamtstruktur, die Computer enthält, die einer Domäne angehören, Mitglied der Gruppe Enterprise Admins ist. Verwenden Sie den Just-in-Time-Prozess für privilegierten Zugriff Ihrer Organisation, falls verfügbar.
- Um die Gerätesynchronisierung im Microsoft Entra Admin Center zu konfigurieren, verwenden Sie ein Konto mit mindestens der Rolle "Hybrididentitätsadministrator".
Konfigurieren eines Dienstverbindungspunkts
Konfigurieren Sie in jeder Active Directory-Gesamtstruktur, die domänengebundene Computer enthält, einen Dienstverbindungspunkt (SCP). Geräte verwenden den SCP, um den Microsoft Entra-Mandanten zu ermitteln, bei dem sie sich registrieren.
Ein SCP ist möglicherweise bereits in der Gesamtstruktur konfiguriert. Bevor Sie das Skript ausführen, überprüfen Sie die vorhandenen SCP-Werte, und notieren Sie die aktuellen azureADName Werte und azureADId Werte, damit Sie sie bei Bedarf wiederherstellen können. Wenn die Werte bereits den vorgesehenen Mandanten identifizieren, springen Sie zu Gerätesynchronisierung aktivieren.
Warning
Wenn der SCP bereits vorhanden ist, löscht das Skript seine aktuellen keywords Werte und ersetzt sie durch die angegebenen azureADName Werte und azureADId Werte. Überprüfen Sie die Domänen- und Mandanten-ID, bevor Sie sie ausführen.
Führen Sie die folgenden Schritte aus, um den SCP zu konfigurieren:
Melden Sie sich bei einer domänengebundenen Administrationsarbeitsstation oder einem Domänencontroller mit einem Konto an, das Mitglied von Enterprise Admins für die aktuelle Gesamtstruktur ist. Verwenden Sie eine Windows PowerShell-Sitzung, in der die Richtlinie Ihrer Organisation lokale Skripts zulässt.
Speichern Sie das folgende Skript unter
ConfigureSCP.ps1:# # ConfigureSCP.ps1 # Configures the service connection point (SCP) for Microsoft Entra hybrid join in the current forest. # # REQUIREMENT: Must be run by an Enterprise Admin of the current forest. # # EXAMPLES: # .\ConfigureSCP.ps1 -Domain contoso.com -TenantId <guid> # .\ConfigureSCP.ps1 -Domain contoso.onmicrosoft.com -TenantId <guid> # [CmdletBinding()] param( # Verified domain used for device authentication. # If you use federation, enter a federated domain name. # Otherwise, enter your primary *.onmicrosoft.com domain name. [Parameter(Mandatory = $true)] [ValidateNotNullOrEmpty()] [string]$Domain, # Microsoft Entra tenant identifier (GUID). [Parameter(Mandatory = $true)] [guid]$TenantId ) $ErrorActionPreference = "Stop" Write-Output "Configuring the SCP for Microsoft Entra hybrid join in your Active Directory forest." try { ## Set variables $azureADName = "azureADName:" + $Domain.Trim() $azureADId = "azureADId:" + $TenantId.ToString() $keywords = "keywords" $ldap = "LDAP://" $rootDSE = New-Object System.DirectoryServices.DirectoryEntry($ldap + "RootDSE") $configCN = $rootDSE.Properties["configurationNamingContext"][0].ToString() $servicesCN = "CN=Services," + $configCN $drcCN = "CN=Device Registration Configuration," + $servicesCN $scpCN = "CN=62a0ff2e-97b9-4513-943f-0d221bd30080," + $drcCN ## Get/Create: CN=Device Registration Configuration,CN=Services if ([System.DirectoryServices.DirectoryEntry]::Exists($ldap + $drcCN)) { $deDRC = New-Object System.DirectoryServices.DirectoryEntry($ldap + $drcCN) } else { $de = New-Object System.DirectoryServices.DirectoryEntry($ldap + $servicesCN) $deDRC = $de.Children.Add("CN=Device Registration Configuration", "container") $deDRC.CommitChanges() } ## Edit/Create: CN=62a0ff2e-97b9-4513-943f-0d221bd30080,CN=Device Registration Configuration,CN=Services if ([System.DirectoryServices.DirectoryEntry]::Exists($ldap + $scpCN)) { $deSCP = New-Object System.DirectoryServices.DirectoryEntry($ldap + $scpCN) $deSCP.Properties[$keywords].Clear() } else { $deSCP = $deDRC.Children.Add("CN=62a0ff2e-97b9-4513-943f-0d221bd30080", "serviceConnectionPoint") } $deSCP.Properties[$keywords].Add($azureADName) | Out-Null $deSCP.Properties[$keywords].Add($azureADId) | Out-Null $deSCP.CommitChanges() Write-Output "Configuration complete!" } catch { Write-Output "Configuration could not be completed." Write-Output $_ exit 1 }Führen Sie das Skript mithilfe der Werte für den vorgesehenen Mandanten aus:
- Verwenden Sie für
Domain, eine Verbunddomäne für Verbundumgebungen. Verwenden Sie andernfalls die primäre*.onmicrosoft.comDomäne. - Verwenden Sie die Microsoft Entra-Mandanten-GUID für
TenantId.
.\ConfigureSCP.ps1 -Domain <verified-domain> -TenantId <tenant-id>- Verwenden Sie für
Vergewissern Sie sich, dass in PowerShell
Configuration complete!angezeigt wird. Wenn der Fehler angezeigt wirdConfiguration could not be completed., überprüfen Sie den zugehörigen Fehler, und beheben Sie ihn, bevor Sie fortfahren.Überprüfen Sie in jeder zusätzlichen AD-Gesamtstruktur, die domänengebundene Computer enthält, die vorhandenen SCP-Werte und wiederholen Sie bei Bedarf diesen Vorgang.
Nachdem Sie alle erforderlichen Gesamtstrukturen konfiguriert haben, melden Sie sich von allen Enterprise Admins-Konten ab und entfernen oder deaktivieren Sie den vorübergehenden Zugriff gemäß dem Prozess für privilegierten Zugriff Ihrer Organisation.
Aktivieren der Gerätesynchronisierung
Aktivieren Sie die Gerätesynchronisierung in der vorhandenen AD zu Microsoft Entra ID-Cloud Sync-Konfiguration.
Melden Sie sich beim Microsoft Entra Admin Center mindestens als Hybrid Identity Administrator an.
Navigieren Sie zur Entra ID>Entra Connect>Cloud-Synchronisierung.
Wählen Sie Ihre vorhandene Konfiguration AD zu Microsoft Entra ID aus.
Klicken Sie auf Eigenschaften. Vergewissern Sie sich unter "Grundlagen", dass die Gerätesynchronisierungdeaktiviert ist.
Wählen Sie neben "Grundlagen" das Bearbeitungssymbol aus.
Wählen Sie Gerätesynchronisierung aktivieren aus, und wählen Sie dann Übernehmen aus.
Überprüfen von synchronisierten Geräteattributen
Die Cloud Sync-Gerätesynchronisierung unterstützt die folgenden Geräteattributezuordnungen.
| Microsoft Entra-Attribut | AD-Attribut | Zuordnungstyp |
|---|---|---|
AccountEnabled |
userAccountControl |
Ausdruck |
DeviceId |
objectGUID |
Direkt |
DeviceOSType |
operatingSystem |
Ausdruck |
DeviceTrustType |
Keiner. Der Wert ist immer ServerAd. |
Ausdruck |
DisplayName |
displayName, dNSHostName |
Ausdruck |
OnPremiseSecurityIdentifier |
objectSid |
Direkt |
RegisteredOwnerReference |
mS-DS-CreatorSID |
Einmal |
SourceAnchor |
objectGUID |
Direkt |
UserCertificate |
userCertificate |
Direkt |
Die RegisteredOwnerReference Zuordnung wird nur angewendet, wenn Cloud Sync das Computerobjekt in AD zum ersten Mal findet.
Bereitstellen eines Geräts bei Bedarf
Stellen Sie ein Gerät bei Bedarf bereit, um die Gerätesynchronisierung für ein bestimmtes AD-Computerobjekt auszuführen.
Melden Sie sich beim Microsoft Entra Admin Center mindestens als Hybrid Identity Administrator an.
Navigieren Sie zur Entra ID>Entra Connect>Cloud-Synchronisierung.
- Wählen Sie Ihre vorhandene Konfiguration von AD zu Microsoft Entra ID aus.
- Klicken Sie auf Bei Bedarf bereitstellen.
- Klicken Sie auf die Registerkarte Device (Gerät).
- Geben Sie den Distinguished Name des AD-Computerkontos ein.
- Wählen Sie Bereitstellen aus.
Verwalten der Gerätesynchronisierung mit Microsoft Graph
Sie können den Gerätesynchronisierungsauftrag erstellen und starten oder ein Gerät bei Bedarf bereitstellen, indem Sie Microsoft Graph verwenden.
Erstellen und Starten eines Gerätesynchronisierungsauftrags
Verwenden Sie create synchronizationJob , um einen Gerätesynchronisierungsauftrag zu erstellen.
In der Anforderung:
- Verwenden Sie die Dienstprinzipal-ID Ihres AD zu Microsoft Entra ID-Dienstprinzipals.
- Setze
templateIdaufAD2AADDeviceSync.
Verwenden Sie Start synchronizationJob, um den Gerätesynchronisierungsjob zu starten.
Bereitstellen eines Geräts bei Bedarf mit Microsoft Graph
Verwenden Sie Synchronisierungsschema abrufen mit Ihrem Gerätesynchronisierungsvorgang.
Rufen Sie in der Antwort die Gerätesynchronisierungsregel-ID aus
synchronizationRulesab.Verwenden Sie synchronizationJob: provisionOnDemand. Legen Sie im Request-Body Folgendes fest:
-
objectIdzum Distinguished Name des Computers von Active Directory-Benutzern und -Computern. -
objectTypeNameaufcomputer. -
ruleIdzur Gerätesynchronisierungsregel-ID.
-
Wiederherstellen eines gelöschten Geräts
Ein Gerät kann aus Microsoft Entra ID gelöscht werden, wenn:
- Der entsprechende Computer wird in AD gelöscht, wodurch Cloud Sync das Gerät in Microsoft Entra ID löscht.
- Das Gerät wird nach der Ausführung von
dsregcmd /leavevon der Cloud getrennt, wodurch der Azure Device Registration Service das Gerät in Microsoft Entra ID löscht. - Ein Administrator löscht das Gerät manuell aus Entra ID>Devices im Microsoft Entra Admin Center.
Wenn ein anderer Dienst oder Administrator als Cloud Sync ein Gerät löscht, erstellt Cloud Sync das Gerät nicht während des nächsten Synchronisierungszyklus erneut, es sei denn, das entsprechende AD-Computerobjekt ändert sich.
Verwenden Sie eine der folgenden Optionen, um das Gerät wiederherzustellen und seinen Hybridbeitrittsstatus zurückzusetzen:
- Navigieren Sie im Microsoft Entra Admin Center zu Entra ID>Geräte>Gelöschte Geräte, und stellen Sie dann das Gerät wieder her.
- Ändern Sie das entsprechende Computerobjekt in AD, und warten Sie dann auf den nächsten Gerätesynchronisierungszyklus.
- Stellen Sie das Gerät bei Bedarf bereit.