Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La sincronización de dispositivos le permite sincronizar objetos de equipo de Active Directory (AD) con Microsoft Entra ID mediante el trabajo AD2AADDeviceSync en una configuración de sincronización en la nube de AD a Microsoft Entra ID. Después de la sincronización, los dispositivos pueden pasar a estar unidos a Microsoft Entra de forma híbrida.
La sincronización del dispositivo está deshabilitada de forma predeterminada. Antes de comenzar, asegúrese de que el entorno cumple los requisitos previos. A continuación, configure un punto de conexión de servicio (SCP), habilite la sincronización de dispositivos, aprovisione un dispositivo a petición, administre la sincronización de dispositivos con Microsoft Graph y recupere los dispositivos eliminados.
Importante
La sincronización de dispositivos con Microsoft Entra Cloud Sync está en versión preliminar. Consulte Términos de uso complementarios para las versiones preliminares de Microsoft Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en la versión beta, en versión preliminar o que todavía no se han publicado para que estén disponibles con carácter general.
Prerequisites
Asegúrese de que el entorno cumple estos requisitos:
- Instale el agente de aprovisionamiento de Microsoft Entra en el entorno local. El agente debe tener la versión 1.1.1107 o una posterior. Descargue la versión más reciente del agente disponible desde el Centro de administración Microsoft Entra. Para las versiones del agente, consulte el historial de versiones del agente de aprovisionamiento de Microsoft Entra.
- Cree una configuración de sincronización en la nube de AD a Microsoft Entra ID. Para conocer los pasos de configuración, consulte Configuración del aprovisionamiento desde Active Directory para Microsoft Entra ID.
- El identificador de inquilino de Microsoft Entra y el dominio verificado que usan los dispositivos para la autenticación. Para entornos federados, use un dominio federado. De lo contrario, use el dominio principal
*.onmicrosoft.com. - Si necesita configurar el SCP, necesitará acceso temporal a una cuenta que sea miembro del grupo Administradores de empresa en cada bosque de AD que contenga equipos unidos al dominio. Use el proceso de acceso con privilegios Just-In-Time de su organización, si está disponible.
- Para configurar la sincronización de dispositivos en la Centro de administración Microsoft Entra, use una cuenta con al menos el rol Administrador de identidades híbridas.
Configuración de un punto de conexión de servicio
Configure un SCP en cada bosque de Active Directory que contenga equipos unidos al dominio. Los dispositivos usan SCP para detectar el inquilino de Microsoft Entra en el que se registran.
Es posible que un SCP ya esté configurado en el bosque. Antes de ejecutar el script, compruebe los valores de SCP existentes y registre los valores actuales azureADName y azureADId para poder restaurarlos si es necesario. Si los valores ya identifican el inquilino previsto, vaya a Habilitar sincronización de dispositivos.
Warning
Si el SCP ya existe, el script borra sus valores actuales keywords y los reemplaza por los valores proporcionados azureADName y azureADId . Compruebe el dominio y el identificador de inquilino antes de ejecutarlo.
Para configurar el SCP, siga estos pasos:
Inicie sesión en una estación de trabajo administrativa unida a un dominio o en un controlador de dominio con una cuenta que sea miembro del grupo Administradores de empresa del bosque actual. Use una sesión de Windows PowerShell en la que la directiva de su organización permita la ejecución de scripts locales.
Guarde el siguiente script como
ConfigureSCP.ps1:# # ConfigureSCP.ps1 # Configures the service connection point (SCP) for Microsoft Entra hybrid join in the current forest. # # REQUIREMENT: Must be run by an Enterprise Admin of the current forest. # # EXAMPLES: # .\ConfigureSCP.ps1 -Domain contoso.com -TenantId <guid> # .\ConfigureSCP.ps1 -Domain contoso.onmicrosoft.com -TenantId <guid> # [CmdletBinding()] param( # Verified domain used for device authentication. # If you use federation, enter a federated domain name. # Otherwise, enter your primary *.onmicrosoft.com domain name. [Parameter(Mandatory = $true)] [ValidateNotNullOrEmpty()] [string]$Domain, # Microsoft Entra tenant identifier (GUID). [Parameter(Mandatory = $true)] [guid]$TenantId ) $ErrorActionPreference = "Stop" Write-Output "Configuring the SCP for Microsoft Entra hybrid join in your Active Directory forest." try { ## Set variables $azureADName = "azureADName:" + $Domain.Trim() $azureADId = "azureADId:" + $TenantId.ToString() $keywords = "keywords" $ldap = "LDAP://" $rootDSE = New-Object System.DirectoryServices.DirectoryEntry($ldap + "RootDSE") $configCN = $rootDSE.Properties["configurationNamingContext"][0].ToString() $servicesCN = "CN=Services," + $configCN $drcCN = "CN=Device Registration Configuration," + $servicesCN $scpCN = "CN=62a0ff2e-97b9-4513-943f-0d221bd30080," + $drcCN ## Get/Create: CN=Device Registration Configuration,CN=Services if ([System.DirectoryServices.DirectoryEntry]::Exists($ldap + $drcCN)) { $deDRC = New-Object System.DirectoryServices.DirectoryEntry($ldap + $drcCN) } else { $de = New-Object System.DirectoryServices.DirectoryEntry($ldap + $servicesCN) $deDRC = $de.Children.Add("CN=Device Registration Configuration", "container") $deDRC.CommitChanges() } ## Edit/Create: CN=62a0ff2e-97b9-4513-943f-0d221bd30080,CN=Device Registration Configuration,CN=Services if ([System.DirectoryServices.DirectoryEntry]::Exists($ldap + $scpCN)) { $deSCP = New-Object System.DirectoryServices.DirectoryEntry($ldap + $scpCN) $deSCP.Properties[$keywords].Clear() } else { $deSCP = $deDRC.Children.Add("CN=62a0ff2e-97b9-4513-943f-0d221bd30080", "serviceConnectionPoint") } $deSCP.Properties[$keywords].Add($azureADName) | Out-Null $deSCP.Properties[$keywords].Add($azureADId) | Out-Null $deSCP.CommitChanges() Write-Output "Configuration complete!" } catch { Write-Output "Configuration could not be completed." Write-Output $_ exit 1 }Ejecute el script con los valores del inquilino previsto:
- Para
Domain, use un dominio federado para entornos federados. De lo contrario, use el dominio principal*.onmicrosoft.com. - Para
TenantId, use el GUID de inquilino de Microsoft Entra.
.\ConfigureSCP.ps1 -Domain <verified-domain> -TenantId <tenant-id>- Para
Confirme que PowerShell muestra
Configuration complete!. Si muestraConfiguration could not be completed., revise el error que lo acompaña y resíquelo antes de continuar.En cada bosque de AD adicional que contenga equipos unidos a un dominio, compruebe los valores de SCP existentes y, si es necesario, repita este procedimiento.
Después de configurar todos los bosques necesarios, cierre sesión en cualquier cuenta Enterprise Admins y quite o desactive el acceso temporal de acuerdo con el proceso de acceso con privilegios de su organización.
Habilitación de la sincronización de dispositivos
Habilite la sincronización de dispositivos en la configuración existente de AD a Microsoft Entra ID de Sincronización en la nube.
Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de identidades híbridas.
Vaya a Entra ID>Entra Connect>Cloud Sync.
Seleccione la configuración existente de AD a Microsoft Entra ID.
Haga clic en Propiedades. En Aspectos básicos, confirme que la sincronización del dispositivo está deshabilitada.
Junto a Aspectos básicos, seleccione el icono de edición.
Seleccione Habilitar sincronización de dispositivos y, a continuación, seleccione Aplicar.
Revisión de los atributos de dispositivo sincronizados
Cloud Sync device sync admite las siguientes asignaciones de atributos de dispositivo.
| Atributo de Microsoft Entra | Atributo de AD | Tipo de mapeo |
|---|---|---|
AccountEnabled |
userAccountControl |
Expression |
DeviceId |
objectGUID |
Directo |
DeviceOSType |
operatingSystem |
Expression |
DeviceTrustType |
Ninguna. El valor siempre es ServerAd. |
Expression |
DisplayName |
displayName, dNSHostName |
Expression |
OnPremiseSecurityIdentifier |
objectSid |
Directo |
RegisteredOwnerReference |
mS-DS-CreatorSID |
Una vez |
SourceAnchor |
objectGUID |
Directo |
UserCertificate |
userCertificate |
Directo |
La asignación RegisteredOwnerReference solo se aplica la primera vez que Cloud Sync encuentra el objeto de equipo en AD.
Aprovisionamiento de un dispositivo a petición
Aprovisione un dispositivo a petición para ejecutar la sincronización de dispositivos para un objeto de equipo de AD específico.
Inicie sesión en el Centro de administración de Microsoft Entra como al menos un administrador de identidades híbridas.
Vaya a Entra ID>Entra Connect>Cloud Sync.
- Seleccione la configuración existente de AD a Microsoft Entra ID.
- Seleccione Aprovisionamiento a petición.
- Seleccione la pestaña Dispositivo .
- Escriba el nombre distintivo del equipo de AD.
- Seleccione Aprovisionar.
Administración de la sincronización de dispositivos con Microsoft Graph
Puede crear e iniciar el trabajo de sincronización de dispositivos o aprovisionar un dispositivo a petición mediante Microsoft Graph.
Creación e inicio de un trabajo de sincronización de dispositivos
Use Create synchronizationJob para crear un trabajo de sincronización de dispositivos.
En la solicitud:
- Use el identificador de entidad de servicio de su entidad de servicio de AD a Microsoft Entra ID.
- Establece
templateIdenAD2AADDeviceSync.
Use Start synchronizationJob (Iniciar sincronización) para iniciar el trabajo de sincronización del dispositivo.
Aprovisionamiento de un dispositivo a petición con Microsoft Graph
Use Get synchronizationSchema con el trabajo de sincronización de dispositivos.
En la respuesta, obtenga el identificador de regla de sincronización de dispositivos de
synchronizationRules.Use synchronizationJob: provisionOnDemand. En el cuerpo de la solicitud, establezca:
-
objectIdal nombre distintivo del equipo en Usuarios y equipos de Active Directory. - De
objectTypeNameacomputer. -
ruleIdal identificador de la regla de sincronización de dispositivos.
-
Recuperación de un dispositivo eliminado
Un dispositivo se puede eliminar de Microsoft Entra ID cuando:
- El equipo correspondiente se elimina en AD, lo que hace que Cloud Sync elimine el dispositivo en Microsoft Entra ID.
- El dispositivo se desvincula de la nube después de que se ejecute
dsregcmd /leave, lo que provoca que Azure Device Registration Service elimine el dispositivo en Microsoft Entra ID. - Un administrador elimina manualmente el dispositivo de Entra ID>Dispositivos en el Centro de administración Microsoft Entra.
Si un servicio o administrador distinto de Cloud Sync elimina un dispositivo, Cloud Sync no vuelve a crear el dispositivo durante el siguiente ciclo de sincronización a menos que cambie el objeto de equipo de AD correspondiente.
Use una de estas opciones para recuperar el dispositivo y restaurar su estado de unión híbrida:
- En el Centro de administración Microsoft Entra, vaya a Entra ID>Dispositivos eliminados> y, a continuación, restaure el dispositivo.
- Cambie el objeto de equipo correspondiente en AD y espere el siguiente ciclo de sincronización del dispositivo.
- Aprovisione el dispositivo a petición.