Leitfaden für die Verwendung der Gruppenquelle der Autorität (SOA)

Das Verwalten von Gruppen in hybriden Umgebungen ist für Organisationen unerlässlich, die von lokalen Active Directory Domain Services (AD DS) zur Cloud wechseln. Die Gruppenquelle der Autorität (SOA) in Microsoft Entra ID ermöglicht es Ihnen, die Gruppenverwaltung von AD DS in die Cloud zu übertragen, um mehr Flexibilität, moderne Governance und optimierte Verwaltung zu bieten. In diesem Leitfaden wird erläutert, wie Sie Gruppen SOA zum Verwalten, Bereitstellen, Wiederherstellen und Zurücksetzen von Gruppen in Hybrid- und Cloudumgebungen verwenden. Es werden bewährte Methoden erläutert, um Gruppen zu bereinigen, Gruppenverwaltung zu konvertieren und eine sichere, effiziente Zugriffssteuerung zu gewährleisten, während Sie Ihre Identitätsinfrastruktur modernisieren.

AD DS-Gruppenbereinigung

Eine Herausforderung für viele Organisationen ist die Verbreitung von Gruppen, insbesondere Sicherheitsgruppen, in ihren Active Directory-Domänen. Eine Organisation erstellt möglicherweise Sicherheitsgruppen, die nach Abschluss von Projekten nicht mehr benötigt werden. Diese Gruppen können unverwaltet in der Domain bleiben.

Es gibt keine Möglichkeit zu bestätigen, ob eine Gruppe für den Zugriff auf eine Ressource benötigt wird, z. B. eine App oder eine Datei. Daher benötigen wir eine weitere Möglichkeit, Gruppen zu identifizieren und zu bereinigen, die nicht mehr benötigt werden. Eine Möglichkeit besteht darin, eine Schreitestmethode zu verwenden, um Gruppen zu identifizieren, die nicht mehr verwendet werden. Weitere Informationen finden Sie unter Entfernen nicht verwendeter Gruppen aus Active Directory.

Bewährte Methoden

Befolgen Sie diese bewährten Methoden, um die Gruppenverwaltung von der lokalen zu Microsoft Entra-ID zu übertragen.

Vorbereitung der Gruppen für die Gruppen-SOA-Umwandlung und Bereitstellung.

Wenn Sie beabsichtigen, eine konvertierte SOA-Sicherheitsgruppe (nicht E-Mail-aktiviert) wieder in AD DS bereitzustellen, müssen Sie diese Schritte ausführen, um den ursprünglichen Organisationseinheitspfad (OU) beizubehalten:

  1. Ändern Sie den Gruppenbereich für die AD DS-Gruppen in "Universal".
  2. Erstellen Sie eine Verzeichniserweiterungseigenschaft mit Mandantenbereich für Gruppen.
  3. Ordnen Sie einen lokalen Wert, z. B. den distinguished name (DN), direkt der Erweiterungseigenschaft zu.
  4. Überprüfen Sie den Eigenschaftswert mithilfe von Microsoft Graph.
  5. Konvertieren Sie die Quelle der Autorität (SOA), wenn Sie bereit sind.
  6. Verwenden Sie benutzerdefinierte Ausdrücke, um sicherzustellen, dass Cloud Sync Gruppen zurück zu AD DS mit denselben CN- und OU-Werten bereitstellt.

Weitere Informationen finden Sie unter Bereitstellen von Gruppen für Active Directory-Domänendienste mithilfe von Microsoft Entra Cloud Sync.

Übergangsgruppenverwaltung

Microsoft Entra ID Governance unterstützt die Governance von Microsoft Entra ID-Sicherheitsgruppen und Microsoft 365-Gruppen. Während Verteilerlisten (DLs) und Mail-Enabled Sicherheitsgruppen (MESGs) in der Cloud vorhanden sein können, sind sie Exchange-Konzepte, und Sie können sie nicht im Microsoft Entra Admin Center oder mit Microsoft Graph-APIs verwalten. Wenn Sie also keine Gruppe benötigen, um E-Mail-aktiviert zu bleiben, konvertieren Sie sie in eine Standardsicherheitsgruppe in AD DS, synchronisieren Sie die Gruppe, und konvertieren Sie dann die SOA.

Sie sollten DLs und MESGs durch Microsoft 365-Gruppen für Zusammenarbeits- und Zugriffsverwaltungsszenarien ersetzen. Sie bieten integrierte Funktionen für Governance, Zusammenarbeit und Self-Service. In den meisten Fällen müssen DLs und MESGs als Microsoft 365-Gruppen neu erstellt werden. Sie können jedoch einfache, nicht geschachtelte, Cloud-verwaltete DLs direkt in Microsoft 365-Gruppen umwandeln. Weitere Informationen finden Sie unter Upgrade von Verteilerlisten auf Microsoft 365-Gruppen.

Transition der Self-Service-Gruppenverwaltung

Die Microsoft Entra-ID stellt die Self-Service-Gruppenverwaltung über My Groups für Microsoft 365 und nicht E-Mail-aktivierte Sicherheitsgruppen bereit. Microsoft Entra ID Governance ermöglicht die Zugriffsverwaltung über My Access, in der Sie Gruppen mit Zugriffspaketen verwalten können. Access-Pakete ermöglichen Benutzern das Anfordern des Zugriffs auf Gruppen als Teil eines strukturierten Governanceframeworks. Diese Lösungen replizieren jedoch nicht genau die Self-Service-Gruppenverwaltungsfunktionen in Microsoft Identity Manager aufgrund von Unterschieden in lokalen und Cloudlösungen.

Um die Self-Service-Gruppenverwaltung von lokalen AD DS-Gruppen zu übertragen, können Sie Anwendungen modernisieren und cloudbasierte Sicherheitsgruppen und Microsoft 365-Gruppen verwenden. Weitere Informationen finden Sie unter Leitfaden zur selbstverwalteten Gruppenverwaltung für die Gruppenquelle der Autorität (SOA).

Verwalten von lokalen Apps, die an Microsoft 365-Gruppen gebunden sind

Um AD DS-basierte Apps zu verwalten und zu steuern, können Sie Microsoft 365-Gruppen mit Gruppenrückschreiben in der Microsoft Entra Connect-Synchronisierung für AD DS bereitstellen. Sie können jedoch nicht auswählen, welche Gruppen für AD DS bereitgestellt werden sollen.

Vor Ort vorgenommene Änderungen an Cloud-eigentümlichen Sicherheitsgruppen werden überschrieben.

Wenn Sie Cloud-Sicherheitsgruppen zu Active Directory Domain Services (AD DS) zuweisen und eine Person mit Berechtigungen eine direkte Änderung an der AD DS-Gruppe vornimmt, wird die Änderung beim nächsten Zuweisen der Cloudgruppe an AD DS überschrieben (in der Regel bei der nächsten Änderung an der Cloudgruppe). Eine lokale AD DS-Änderung spiegelt sich nicht in der Microsoft Entra-ID wider.

So funktioniert die Gruppenbereitstellung zu AD DS mit verschachtelten Gruppen.

Sehen wir uns ein Beispiel an, in dem Sie eine Sicherheitsgruppe namens "CloudGroupB " für AD DS bereitstellen. Sie hat eine übergeordnete lokale AD DS-Gruppe mit dem Namen OnPremGroupA. Sie konvertieren SOA für CloudGroupB.

Anschließend beginnen Sie mit der Verwaltung von Gruppenmitgliedschaften in der Microsoft Entra-ID für die konvertierte CloudGroupB. Sie stellen sie als geschachtelte Gruppe in der lokalen Gruppe "OnPremGroupA" bereit. Wenn OnPremGroupA im Gültigkeitsbereich für die Synchronisierung bleibt, wenn die AD DS-Synchronisierungskonfiguration mit Microsoft Entra ID für OnPremGroupA ausgeführt wird, wird die Mitgliedschaftsreferenz für CloudGroupB nicht synchronisiert. Standardmäßig erkennt der Synchronisierungsclient die Verweise auf die Cloudgruppenmitgliedschaft nicht.

Für weitere Informationen darüber, wie die Gruppensynchronisierung mit SOA in ähnlichen Anwendungsfällen funktioniert, siehe Geschachtelte Gruppen und die Handhabung von Mitgliedschaftsverweisen.

So gilt SOA für geschachtelte Gruppen

SOA gilt nur für das angegebene einzelne direkte Gruppenobjekt ohne Rekursion. Wenn Sie SOA auf geschachtelte Gruppen innerhalb der Gruppe anwenden, werden sie weiterhin lokal verwaltet. Da diese Methodik beabsichtigt ist, wenden Sie SOA explizit auf jede Gruppe an, die Sie konvertieren möchten. Wenn Sie geschachtelte Gruppen konvertieren möchten, können Sie mit der Gruppe in der niedrigsten Hierarchie beginnen und sich nach oben hocharbeiten.

Erstellen von dynamischen Gruppenkonfigurationen aus lokalem AD in der Cloud

Lokale AD-Gruppen sind inhärent statisch. Die dynamische Mitgliedschaft wird über externe Tools wie Microsoft Identity Manager (MIM) oder Forefront Identity Manager (FIM) implementiert. Dynamische Mitgliedschaftsregeln werden nicht automatisch übertragen, wenn Sie SOA konvertieren, da kein systemeigenes AD-Attribut vorhanden ist, das eine Gruppe als dynamisch kennzeichnet. Sie müssen nach der Migration dynamische Mitgliedschaftsregeln in der Cloud neu erstellen. Weitere Informationen zum Einrichten einer dynamischen Mitgliedschaftsgruppe finden Sie unter Erstellen oder Aktualisieren einer dynamischen Mitgliedschaftsgruppe in Microsoft Entra ID.

Einschränkung für benutzerdefinierten LDAP-Connector (Lightweight Directory Access Protocol) in Microsoft Entra Connect Sync

Gruppen-SOA unterstützt die Verwendung des benutzerdefinierten LDAP-Connectors in Microsoft Entra Connect Sync nicht, um Identitäten und Gruppen in Microsoft Entra ID zu synchronisieren. Es unterstützt nur die Übertragung von SOA von Gruppen, die aus Active Directory zu Microsoft Entra ID synchronisiert werden, als Cloudobjekte. Das Rollback von SOA-Vorgängen funktioniert auch nur, wenn die ursprüngliche SOA des Objekts AD ist.

Verwalten von Cloudsicherheitsgruppen

Sicherheitsgruppen sind grundlegend für Zugriffssteuerung, Richtlinienverwaltung und andere wichtige Funktionen. In den meisten Szenarien für die Zusammenarbeit werden Microsoft 365-Gruppen aufgrund ihrer erweiterten Features für die Zusammenarbeit, Self-Service-Optionen und API-Funktionen empfohlen. Verteilergruppen (DLs) und E-Mail-aktivierte Sicherheitsgruppen (MESGs) bleiben lebensfähig, insbesondere für Exchange-Administratoren.

Wenn Sie in die Cloud wechseln, ordnen Sie lokale Gruppen modernen Gruppentypen in Microsoft Entra, Exchange Online und Microsoft 365 zu. Die folgende Tabelle enthält Informationen zum Zuordnen von Gruppen und deren Verwaltung nach der SOA-Konvertierung.

Vor-Ort-Gruppentyp Cloudgruppentyp Wie sie nach der SOA-Konvertierung verwaltet werden BESCHREIBUNG
Sicherheitsgruppe Microsoft Entra Sicherheitsgruppe (nicht e-mail-aktiviert) Microsoft Entra Verwaltungszentrum
Microsoft Graph-APIs
Wichtig für die Zugriffssteuerung und direkt übersetzt als Microsoft Entra-Sicherheitsgruppen, bieten sie Verwaltung durch Microsoft Graph sowie verschiedene Admin-Center, einschließlich des Microsoft Entra Admin Centers.
E-Mail-aktivierte Sicherheitsgruppe (Exchange lokal) E-Mail-fähige Sicherheitsgruppe (nur lesbar in Microsoft Entra ID und verwaltet in Exchange) Exchange Online oder PowerShell Kann direkt migriert oder als sicherheitsaktivierte Microsoft 365-Gruppen neu erstellt werden (Gruppe erstellen). Wenn E-Mail-Funktionen nicht mehr benötigt werden, werden sie möglicherweise als Microsoft Entra-Sicherheitsgruppen neu erstellt. E-Mail-aktivierte Sicherheitsgruppen können nur mithilfe von Exchange oder PowerShell bearbeitet werden. Sicherheitsgruppen und Microsoft 365-Gruppen werden mit Microsoft Graph und verschiedenen Admin Centern verwaltet, einschließlich des Microsoft Entra Admin Centers.
Verteilerliste (lokale Exchange-Server) Verteilerliste (schreibgeschützt für Microsoft Entra und verwaltet in Exchange) Exchange Online oder über PowerShell Sind nur für E-Mail-Kommunikation vorgesehen. Sie können als Exchange Online-Verteilerlisten migriert und mithilfe von Exchange Online oder Exchange PowerShell verwaltet werden. Sie können dann als Microsoft 365-Gruppen neu erstellt werden, oder Sie können sie direkt auf Microsoft 365-Gruppen aktualisieren. Sie ermöglichen gemeinsame Dateien, Kalender, Teams-Integration und Self-Service-Verwaltung mit Outlook, Teams, Meine Gruppen oder Microsoft Graph.
N/A (In der Vergangenheit mit v1) Microsoft 365-Gruppen (nur Cloud) Microsoft Entra Verwaltungszentrum
Microsoft Graph-APIs

Hinweis

Sicherheitsfähige Microsoft 365-Gruppen können sowohl für die Zusammenarbeit für Apps wie Teams, SharePoint oder Outlook als auch für die Zugriffssteuerung in Microsoft Entra verwendet werden. Sicherheitsfähige Microsoft 365-Gruppen werden jedoch nicht unterstützt, um Exchange-freigegebenen Postfächern Berechtigungen zuzuweisen. Für Szenarien, in denen Sie ein freigegebenes Postfach sichern müssen, verwenden Sie weiterhin E-Mail-aktivierte Sicherheitsgruppen.