Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La synchronisation des appareils vous permet de synchroniser des objets ordinateur depuis Active Directory (AD) vers Microsoft Entra ID à l’aide de la tâche AD2AADDeviceSync dans une configuration de synchronisation cloud AD vers Microsoft Entra ID. Après la synchronisation, les appareils peuvent devenir Microsoft Entra joint hybride.
La synchronisation de l’appareil est désactivée par défaut. Avant de commencer, assurez-vous que votre environnement répond aux conditions préalables. Configurez ensuite un point de connexion de service (SCP), activez la synchronisation des appareils, approvisionnez un appareil à la demande, gérez la synchronisation des appareils avec Microsoft Graph et récupérez les appareils supprimés.
Important
La synchronisation des appareils avec Microsoft Entra Cloud Sync est en préversion. Consultez les Conditions d’utilisation supplémentaires pour les préversions Microsoft Azure pour les conditions légales qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore publiées en disponibilité générale.
Prerequisites
Vérifiez que votre environnement répond aux exigences suivantes :
- Installez l’agent d’approvisionnement Microsoft Entra dans votre environnement local. L’agent doit être en version 1.1.1107 ou ultérieure. Téléchargez la dernière version de l’agent disponible à partir de la centre d’administration Microsoft Entra. Pour connaître les versions de l’agent, consultez l’historique des versions de l’agent d’approvisionnement Microsoft Entra.
- Créez une configuration de synchronisation cloud AD vers Microsoft Entra ID. Pour connaître les étapes de configuration, consultez Configurer l’approvisionnement de Active Directory vers Microsoft Entra ID.
- Votre id de locataire Microsoft Entra et le domaine vérifié que les appareils utilisent pour l’authentification. Pour les environnements fédérés, utilisez un domaine fédéré. Sinon, utilisez le domaine principal
*.onmicrosoft.com. - Si vous devez configurer le SCP, vous aurez besoin d’un accès temporaire à un compte membre du groupe Administrateurs d’entreprise dans chaque forêt Active Directory qui contient des ordinateurs joints au domaine. Utilisez le processus d’accès privilégié juste à temps de votre organisation, s’il est disponible.
- Pour configurer la synchronisation des appareils dans le centre d’administration Microsoft Entra, utilisez un compte avec au moins le rôle Administrateur d’identité hybride.
Configurer un point de connexion de service
Configurez un SCP dans chaque forêt AD qui contient des ordinateurs joints à un domaine. Les appareils utilisent le SCP pour localiser le locataire Microsoft Entra auprès duquel ils s’inscrivent.
Un SCP peut déjà être configuré dans la forêt. Avant d’exécuter le script, vérifiez les valeurs SCP existantes et enregistrez les valeurs actuelles azureADName et azureADId afin de pouvoir les restaurer si nécessaire. Si les valeurs identifient déjà le locataire prévu, passez à Activer la synchronisation de l’appareil.
Warning
Si le SCP existe déjà, le script efface ses valeurs actuelles de keywords et les remplace par les valeurs azureADName et azureADId fournies. Vérifiez l’ID de domaine et de locataire avant de l’exécuter.
Pour configurer le SCP, procédez comme suit :
Connectez-vous à une station de travail administrative ou à un contrôleur de domaine appartenant au domaine à l’aide d’un compte appartenant au groupe Administrateurs de l’entreprise de la forêt actuelle. Utilisez une session PowerShell Windows où la stratégie de votre organisation autorise les scripts locaux.
Enregistrez le script suivant sous
ConfigureSCP.ps1:# # ConfigureSCP.ps1 # Configures the service connection point (SCP) for Microsoft Entra hybrid join in the current forest. # # REQUIREMENT: Must be run by an Enterprise Admin of the current forest. # # EXAMPLES: # .\ConfigureSCP.ps1 -Domain contoso.com -TenantId <guid> # .\ConfigureSCP.ps1 -Domain contoso.onmicrosoft.com -TenantId <guid> # [CmdletBinding()] param( # Verified domain used for device authentication. # If you use federation, enter a federated domain name. # Otherwise, enter your primary *.onmicrosoft.com domain name. [Parameter(Mandatory = $true)] [ValidateNotNullOrEmpty()] [string]$Domain, # Microsoft Entra tenant identifier (GUID). [Parameter(Mandatory = $true)] [guid]$TenantId ) $ErrorActionPreference = "Stop" Write-Output "Configuring the SCP for Microsoft Entra hybrid join in your Active Directory forest." try { ## Set variables $azureADName = "azureADName:" + $Domain.Trim() $azureADId = "azureADId:" + $TenantId.ToString() $keywords = "keywords" $ldap = "LDAP://" $rootDSE = New-Object System.DirectoryServices.DirectoryEntry($ldap + "RootDSE") $configCN = $rootDSE.Properties["configurationNamingContext"][0].ToString() $servicesCN = "CN=Services," + $configCN $drcCN = "CN=Device Registration Configuration," + $servicesCN $scpCN = "CN=62a0ff2e-97b9-4513-943f-0d221bd30080," + $drcCN ## Get/Create: CN=Device Registration Configuration,CN=Services if ([System.DirectoryServices.DirectoryEntry]::Exists($ldap + $drcCN)) { $deDRC = New-Object System.DirectoryServices.DirectoryEntry($ldap + $drcCN) } else { $de = New-Object System.DirectoryServices.DirectoryEntry($ldap + $servicesCN) $deDRC = $de.Children.Add("CN=Device Registration Configuration", "container") $deDRC.CommitChanges() } ## Edit/Create: CN=62a0ff2e-97b9-4513-943f-0d221bd30080,CN=Device Registration Configuration,CN=Services if ([System.DirectoryServices.DirectoryEntry]::Exists($ldap + $scpCN)) { $deSCP = New-Object System.DirectoryServices.DirectoryEntry($ldap + $scpCN) $deSCP.Properties[$keywords].Clear() } else { $deSCP = $deDRC.Children.Add("CN=62a0ff2e-97b9-4513-943f-0d221bd30080", "serviceConnectionPoint") } $deSCP.Properties[$keywords].Add($azureADName) | Out-Null $deSCP.Properties[$keywords].Add($azureADId) | Out-Null $deSCP.CommitChanges() Write-Output "Configuration complete!" } catch { Write-Output "Configuration could not be completed." Write-Output $_ exit 1 }Exécutez le script à l’aide des valeurs correspondant au locataire ciblé :
- Pour
Domain, utilisez un domaine fédéré pour les environnements fédérés. Sinon, utilisez le domaine principal*.onmicrosoft.com. - Pour
TenantId, utilisez le GUID du locataire Microsoft Entra.
.\ConfigureSCP.ps1 -Domain <verified-domain> -TenantId <tenant-id>- Pour
Vérifiez que PowerShell affiche
Configuration complete!. Si elle s’afficheConfiguration could not be completed., passez en revue l’erreur associée et résolvez-la avant de continuer.Dans chaque forêt AD supplémentaire qui contient des ordinateurs joints à un domaine, vérifiez les valeurs SCP existantes et, si nécessaire, répétez cette procédure.
Après avoir configuré toutes les forêts requises, déconnectez-vous de tous les comptes Administrateurs d’entreprise et supprimez ou désactivez l’accès temporaire en fonction du processus d’accès privilégié de votre organisation.
Activer la synchronisation des appareils
Activez la synchronisation des appareils dans la configuration Cloud Sync existante AD vers Microsoft Entra ID.
Connectez-vous au Centre d'administration Microsoft Entra en tant qu'administrateur d'identité hybride au minimum.
Accédez à Entra ID>Entra Connect>Synchronisation du Cloud.
Sélectionnez votre configuration existante AD vers Microsoft Entra ID.
Sélectionnez Propriétés. Sous Informations de base, vérifiez que la synchronisation de l’appareil est désactivée.
À côté de Notions de base, sélectionnez l’icône de modification.
Sélectionnez Activer la synchronisation de l’appareil, puis sélectionnez Appliquer.
Passer en revue les attributs d’appareil synchronisés
La synchronisation des appareils dans Cloud Sync prend en charge les mappages des attributs d’appareil suivants.
| Attribut Microsoft Entra | Attribut AD | Type de mappage |
|---|---|---|
AccountEnabled |
userAccountControl |
Expression |
DeviceId |
objectGUID |
Immédiat |
DeviceOSType |
operatingSystem |
Expression |
DeviceTrustType |
Aucun. La valeur est toujours ServerAd. |
Expression |
DisplayName |
displayName, dNSHostName |
Expression |
OnPremiseSecurityIdentifier |
objectSid |
Immédiat |
RegisteredOwnerReference |
mS-DS-CreatorSID |
Une fois |
SourceAnchor |
objectGUID |
Immédiat |
UserCertificate |
userCertificate |
Immédiat |
Le RegisteredOwnerReference mapping est appliqué uniquement la première fois que Cloud Sync trouve l’objet ordinateur dans AD.
Approvisionner un appareil à la demande
Provisionnez un appareil à la demande pour exécuter la synchronisation d’appareils pour un objet d’ordinateur AD spécifique.
Connectez-vous au Centre d'administration Microsoft Entra en tant qu'administrateur d'identité hybride au minimum.
Accédez à Entra ID>Entra Connect>Synchronisation du Cloud.
- Sélectionnez votre configuration existante de AD vers Microsoft Entra ID.
- Sélectionnez Approvisionner à la demande.
- Sélectionnez l’onglet Appareil .
- Entrez le nom unique de l’ordinateur AD.
- Sélectionnez Approvisionner.
Gérer la synchronisation des appareils avec Microsoft Graph
Vous pouvez créer et démarrer le travail de synchronisation de l’appareil ou approvisionner un appareil à la demande à l’aide de Microsoft Graph.
Créer et démarrer un travail de synchronisation d’appareil
Utilisez Create synchronizationJob pour créer un travail de synchronisation d’appareil.
Dans la requête :
- Utilisez l’ID de principal de service de votre AD pour Microsoft Entra ID principal de service.
- Réglez
templateIdsurAD2AADDeviceSync.
Utilisez Start synchronizationJob pour démarrer le travail de synchronisation de l’appareil.
Approvisionner un appareil à la demande avec Microsoft Graph
Utilisez Get synchronizationSchema avec votre travail de synchronisation d’appareil.
Dans la réponse, obtenez l’ID de règle de synchronisation de l’appareil à partir de
synchronizationRules.Utilisez synchronizationJob : provisionOnDemand. Dans le corps de la demande, définissez :
-
objectIdau nom unique de l'ordinateur de Utilisateurs et ordinateurs Active Directory. -
objectTypeNameàcomputer. -
ruleIdà l’identifiant de la règle de synchronisation de l’appareil.
-
Récupérer un appareil supprimé
Un appareil peut être supprimé de Microsoft Entra ID lorsque :
- L’ordinateur correspondant est supprimé dans AD, ce qui entraîne la suppression de l’appareil dans Microsoft Entra ID.
- L’appareil est dissocié du cloud après l’exécution de
dsregcmd /leave, ce qui amène le service Azure Device Registration à supprimer l’appareil dans Microsoft Entra ID. - Un administrateur supprime manuellement l’appareil de Entra ID>Devices dans le centre d’administration Microsoft Entra.
Si un service ou un administrateur autre que Cloud Sync supprime un appareil, Cloud Sync ne recrée pas l’appareil au cours du prochain cycle de synchronisation, sauf si l’objet d’ordinateur AD correspondant change.
Utilisez l’une de ces options pour récupérer l’appareil et restaurer son état de jointure hybride :
- Dans la centre d’administration Microsoft Entra, accédez à Entra ID>Devices>, puis restaurez l’appareil.
- Modifiez l’objet ordinateur correspondant dans AD, puis attendez le prochain cycle de synchronisation de l’appareil.
- Configurez l’appareil à la demande.