Konfigurieren der Gerätesynchronisierung mit Microsoft Entra Cloud Sync (Vorschau)

Mit der Gerätesynchronisierung können Sie Computerobjekte von Active Directory (AD) mithilfe des AD2AADDeviceSync Jobs in einer AD zu Microsoft Entra ID Cloud Sync-Konfiguration mit Microsoft Entra ID synchronisieren. Nach der Synchronisierung können die Geräte hybrid in Microsoft Entra eingebunden werden.

Die Gerätesynchronisierung ist standardmäßig deaktiviert. Bevor Sie beginnen, stellen Sie sicher, dass Ihre Umgebung die Voraussetzungen erfüllt. Konfigurieren Sie dann einen Dienstverbindungspunkt (Service Connection Point, SCP), aktivieren Sie die Gerätesynchronisierung, stellen Sie ein Gerät bei Bedarf bereit, verwalten Sie die Gerätesynchronisierung mit Microsoft Graph, und stellen Sie gelöschte Geräte wieder her.

Important

Die Gerätesynchronisierung mit Microsoft Entra Cloud Sync befindet sich in der Vorschau. Die zusätzlichen Nutzungsbestimmungen für Microsoft Azure-Vorschauen enthalten rechtliche Bedingungen. Sie gelten für diejenigen Azure-Features, die sich in der Beta- oder Vorschauversion befinden oder aber anderweitig noch nicht zur allgemeinen Verfügbarkeit freigegeben sind.

Voraussetzungen

Stellen Sie sicher, dass Ihre Umgebung diese Anforderungen erfüllt:

  • Installieren Sie den Microsoft Entra Bereitstellungs-Agent in Ihrer lokalen Umgebung. Der Agent muss mindestens Version 1.1.1107 haben. Laden Sie die neueste verfügbare Agent-Version aus dem Microsoft Entra Admin Center herunter. Informationen zu Agentversionen finden Sie im Versionsverlauf des Microsoft Entra Bereitstellungs-Agents.
  • Erstellen Sie eine AD- Microsoft Entra ID Cloud Sync-Konfiguration. Konfigurationsschritte finden Sie unter Konfigurieren der Bereitstellung von Active Directory zu Microsoft Entra ID.
  • Ihre Microsoft Entra-Mandanten-ID und die verifizierte Domäne, die Geräte zur Authentifizierung verwenden. Verwenden Sie für Verbundumgebungen eine Verbunddomäne. Verwenden Sie andernfalls die primäre *.onmicrosoft.com Domäne.
  • Wenn Sie den SCP konfigurieren müssen, benötigen Sie vorübergehend Zugriff auf ein Konto, das in jeder AD-Gesamtstruktur, die Computer enthält, die einer Domäne angehören, Mitglied der Gruppe Enterprise Admins ist. Verwenden Sie den Just-in-Time-Prozess für privilegierten Zugriff Ihrer Organisation, falls verfügbar.
  • Um die Gerätesynchronisierung im Microsoft Entra Admin Center zu konfigurieren, verwenden Sie ein Konto mit mindestens der Rolle "Hybrididentitätsadministrator".

Konfigurieren eines Dienstverbindungspunkts

Konfigurieren Sie in jeder Active Directory-Gesamtstruktur, die domänengebundene Computer enthält, einen Dienstverbindungspunkt (SCP). Geräte verwenden den SCP, um den Microsoft Entra-Mandanten zu ermitteln, bei dem sie sich registrieren.

Ein SCP ist möglicherweise bereits in der Gesamtstruktur konfiguriert. Bevor Sie das Skript ausführen, überprüfen Sie die vorhandenen SCP-Werte, und notieren Sie die aktuellen azureADName Werte und azureADId Werte, damit Sie sie bei Bedarf wiederherstellen können. Wenn die Werte bereits den vorgesehenen Mandanten identifizieren, springen Sie zu Gerätesynchronisierung aktivieren.

Warning

Wenn der SCP bereits vorhanden ist, löscht das Skript seine aktuellen keywords Werte und ersetzt sie durch die angegebenen azureADName Werte und azureADId Werte. Überprüfen Sie die Domänen- und Mandanten-ID, bevor Sie sie ausführen.

Führen Sie die folgenden Schritte aus, um den SCP zu konfigurieren:

  1. Melden Sie sich bei einer domänengebundenen Administrationsarbeitsstation oder einem Domänencontroller mit einem Konto an, das Mitglied von Enterprise Admins für die aktuelle Gesamtstruktur ist. Verwenden Sie eine Windows PowerShell-Sitzung, in der die Richtlinie Ihrer Organisation lokale Skripts zulässt.

  2. Speichern Sie das folgende Skript unter ConfigureSCP.ps1:

    #
    # ConfigureSCP.ps1
    # Configures the service connection point (SCP) for Microsoft Entra hybrid join in the current forest.
    #
    # REQUIREMENT: Must be run by an Enterprise Admin of the current forest.
    #
    # EXAMPLES:
    #   .\ConfigureSCP.ps1 -Domain contoso.com -TenantId <guid>
    #   .\ConfigureSCP.ps1 -Domain contoso.onmicrosoft.com -TenantId <guid>
    #
    [CmdletBinding()]
    param(
        # Verified domain used for device authentication.
        # If you use federation, enter a federated domain name.
        # Otherwise, enter your primary *.onmicrosoft.com domain name.
        [Parameter(Mandatory = $true)]
        [ValidateNotNullOrEmpty()]
        [string]$Domain,
    
        # Microsoft Entra tenant identifier (GUID).
        [Parameter(Mandatory = $true)]
        [guid]$TenantId
    )
    
    $ErrorActionPreference = "Stop"
    
    Write-Output "Configuring the SCP for Microsoft Entra hybrid join in your Active Directory forest."
    
    try {
        ## Set variables
        $azureADName = "azureADName:" + $Domain.Trim()
        $azureADId   = "azureADId:" + $TenantId.ToString()
        $keywords    = "keywords"
        $ldap        = "LDAP://"
    
        $rootDSE    = New-Object System.DirectoryServices.DirectoryEntry($ldap + "RootDSE")
        $configCN   = $rootDSE.Properties["configurationNamingContext"][0].ToString()
        $servicesCN = "CN=Services," + $configCN
        $drcCN      = "CN=Device Registration Configuration," + $servicesCN
        $scpCN      = "CN=62a0ff2e-97b9-4513-943f-0d221bd30080," + $drcCN
    
        ## Get/Create: CN=Device Registration Configuration,CN=Services
        if ([System.DirectoryServices.DirectoryEntry]::Exists($ldap + $drcCN)) {
            $deDRC = New-Object System.DirectoryServices.DirectoryEntry($ldap + $drcCN)
        }
        else {
            $de    = New-Object System.DirectoryServices.DirectoryEntry($ldap + $servicesCN)
            $deDRC = $de.Children.Add("CN=Device Registration Configuration", "container")
            $deDRC.CommitChanges()
        }
    
        ## Edit/Create: CN=62a0ff2e-97b9-4513-943f-0d221bd30080,CN=Device Registration Configuration,CN=Services
        if ([System.DirectoryServices.DirectoryEntry]::Exists($ldap + $scpCN)) {
            $deSCP = New-Object System.DirectoryServices.DirectoryEntry($ldap + $scpCN)
            $deSCP.Properties[$keywords].Clear()
        }
        else {
            $deSCP = $deDRC.Children.Add("CN=62a0ff2e-97b9-4513-943f-0d221bd30080", "serviceConnectionPoint")
        }
    
        $deSCP.Properties[$keywords].Add($azureADName) | Out-Null
        $deSCP.Properties[$keywords].Add($azureADId)   | Out-Null
        $deSCP.CommitChanges()
    
        Write-Output "Configuration complete!"
    }
    catch {
        Write-Output "Configuration could not be completed."
        Write-Output $_
        exit 1
    }
    
  3. Führen Sie das Skript mithilfe der Werte für den vorgesehenen Mandanten aus:

    • Verwenden Sie für Domain, eine Verbunddomäne für Verbundumgebungen. Verwenden Sie andernfalls die primäre *.onmicrosoft.com Domäne.
    • Verwenden Sie die Microsoft Entra-Mandanten-GUID für TenantId.
    .\ConfigureSCP.ps1 -Domain <verified-domain> -TenantId <tenant-id>
    
  4. Vergewissern Sie sich, dass in PowerShell Configuration complete! angezeigt wird. Wenn der Fehler angezeigt wird Configuration could not be completed., überprüfen Sie den zugehörigen Fehler, und beheben Sie ihn, bevor Sie fortfahren.

  5. Überprüfen Sie in jeder zusätzlichen AD-Gesamtstruktur, die domänengebundene Computer enthält, die vorhandenen SCP-Werte und wiederholen Sie bei Bedarf diesen Vorgang.

  6. Nachdem Sie alle erforderlichen Gesamtstrukturen konfiguriert haben, melden Sie sich von allen Enterprise Admins-Konten ab und entfernen oder deaktivieren Sie den vorübergehenden Zugriff gemäß dem Prozess für privilegierten Zugriff Ihrer Organisation.

Aktivieren der Gerätesynchronisierung

Aktivieren Sie die Gerätesynchronisierung in der vorhandenen AD zu Microsoft Entra ID-Cloud Sync-Konfiguration.

  1. Melden Sie sich beim Microsoft Entra Admin Center mindestens als Hybrid Identity Administrator an.

  2. Navigieren Sie zur Entra ID>Entra Connect>Cloud-Synchronisierung.

    Screenshot der Microsoft Entra Connect Cloud Sync-Startseite.

  1. Wählen Sie Ihre vorhandene Konfiguration AD zu Microsoft Entra ID aus.

  2. Klicken Sie auf Eigenschaften. Vergewissern Sie sich unter "Grundlagen", dass die Gerätesynchronisierungdeaktiviert ist.

    Screenshot der Cloud Sync-Konfigurationseigenschaften mit deaktivierter Gerätesynchronisierung.

  3. Wählen Sie neben "Grundlagen" das Bearbeitungssymbol aus.

  4. Wählen Sie Gerätesynchronisierung aktivieren aus, und wählen Sie dann Übernehmen aus.

    Screenshot der Grundlegenden Einstellungen für Cloud Sync mit aktivierter Gerätesynchronisierung.

Überprüfen von synchronisierten Geräteattributen

Die Cloud Sync-Gerätesynchronisierung unterstützt die folgenden Geräteattributezuordnungen.

Microsoft Entra-Attribut AD-Attribut Zuordnungstyp
AccountEnabled userAccountControl Ausdruck
DeviceId objectGUID Direkt
DeviceOSType operatingSystem Ausdruck
DeviceTrustType Keiner. Der Wert ist immer ServerAd. Ausdruck
DisplayName displayName, dNSHostName Ausdruck
OnPremiseSecurityIdentifier objectSid Direkt
RegisteredOwnerReference mS-DS-CreatorSID Einmal
SourceAnchor objectGUID Direkt
UserCertificate userCertificate Direkt

Die RegisteredOwnerReference Zuordnung wird nur angewendet, wenn Cloud Sync das Computerobjekt in AD zum ersten Mal findet.

Bereitstellen eines Geräts bei Bedarf

Stellen Sie ein Gerät bei Bedarf bereit, um die Gerätesynchronisierung für ein bestimmtes AD-Computerobjekt auszuführen.

  1. Melden Sie sich beim Microsoft Entra Admin Center mindestens als Hybrid Identity Administrator an.

  2. Navigieren Sie zur Entra ID>Entra Connect>Cloud-Synchronisierung.

    Screenshot der Microsoft Entra Connect Cloud Sync-Startseite.

  1. Wählen Sie Ihre vorhandene Konfiguration von AD zu Microsoft Entra ID aus.
  2. Klicken Sie auf Bei Bedarf bereitstellen.
  3. Klicken Sie auf die Registerkarte Device (Gerät).
  4. Geben Sie den Distinguished Name des AD-Computerkontos ein.
  5. Wählen Sie Bereitstellen aus.

Verwalten der Gerätesynchronisierung mit Microsoft Graph

Sie können den Gerätesynchronisierungsauftrag erstellen und starten oder ein Gerät bei Bedarf bereitstellen, indem Sie Microsoft Graph verwenden.

Erstellen und Starten eines Gerätesynchronisierungsauftrags

  1. Verwenden Sie create synchronizationJob , um einen Gerätesynchronisierungsauftrag zu erstellen.

  2. In der Anforderung:

    • Verwenden Sie die Dienstprinzipal-ID Ihres AD zu Microsoft Entra ID-Dienstprinzipals.
    • Setze templateId auf AD2AADDeviceSync.
  3. Verwenden Sie Start synchronizationJob, um den Gerätesynchronisierungsjob zu starten.

Bereitstellen eines Geräts bei Bedarf mit Microsoft Graph

  1. Verwenden Sie Synchronisierungsschema abrufen mit Ihrem Gerätesynchronisierungsvorgang.

  2. Rufen Sie in der Antwort die Gerätesynchronisierungsregel-ID aus synchronizationRules ab.

  3. Verwenden Sie synchronizationJob: provisionOnDemand. Legen Sie im Request-Body Folgendes fest:

    • objectId zum Distinguished Name des Computers von Active Directory-Benutzern und -Computern.
    • objectTypeName auf computer.
    • ruleId zur Gerätesynchronisierungsregel-ID.

Wiederherstellen eines gelöschten Geräts

Ein Gerät kann aus Microsoft Entra ID gelöscht werden, wenn:

  • Der entsprechende Computer wird in AD gelöscht, wodurch Cloud Sync das Gerät in Microsoft Entra ID löscht.
  • Das Gerät wird nach der Ausführung von dsregcmd /leave von der Cloud getrennt, wodurch der Azure Device Registration Service das Gerät in Microsoft Entra ID löscht.
  • Ein Administrator löscht das Gerät manuell aus Entra ID>Devices im Microsoft Entra Admin Center.

Wenn ein anderer Dienst oder Administrator als Cloud Sync ein Gerät löscht, erstellt Cloud Sync das Gerät nicht während des nächsten Synchronisierungszyklus erneut, es sei denn, das entsprechende AD-Computerobjekt ändert sich.

Verwenden Sie eine der folgenden Optionen, um das Gerät wiederherzustellen und seinen Hybridbeitrittsstatus zurückzusetzen:

  • Navigieren Sie im Microsoft Entra Admin Center zu Entra ID>Geräte>Gelöschte Geräte, und stellen Sie dann das Gerät wieder her.
  • Ändern Sie das entsprechende Computerobjekt in AD, und warten Sie dann auf den nächsten Gerätesynchronisierungszyklus.
  • Stellen Sie das Gerät bei Bedarf bereit.