Configurer la synchronisation des appareils avec Microsoft Entra Cloud Sync (préversion)

La synchronisation des appareils vous permet de synchroniser des objets ordinateur depuis Active Directory (AD) vers Microsoft Entra ID à l’aide de la tâche AD2AADDeviceSync dans une configuration de synchronisation cloud AD vers Microsoft Entra ID. Après la synchronisation, les appareils peuvent devenir Microsoft Entra joint hybride.

La synchronisation de l’appareil est désactivée par défaut. Avant de commencer, assurez-vous que votre environnement répond aux conditions préalables. Configurez ensuite un point de connexion de service (SCP), activez la synchronisation des appareils, approvisionnez un appareil à la demande, gérez la synchronisation des appareils avec Microsoft Graph et récupérez les appareils supprimés.

Important

La synchronisation des appareils avec Microsoft Entra Cloud Sync est en préversion. Consultez les Conditions d’utilisation supplémentaires pour les préversions Microsoft Azure pour les conditions légales qui s’appliquent aux fonctionnalités Azure en version bêta, en préversion ou qui ne sont pas encore publiées en disponibilité générale.

Prerequisites

Vérifiez que votre environnement répond aux exigences suivantes :

  • Installez l’agent d’approvisionnement Microsoft Entra dans votre environnement local. L’agent doit être en version 1.1.1107 ou ultérieure. Téléchargez la dernière version de l’agent disponible à partir de la centre d’administration Microsoft Entra. Pour connaître les versions de l’agent, consultez l’historique des versions de l’agent d’approvisionnement Microsoft Entra.
  • Créez une configuration de synchronisation cloud AD vers Microsoft Entra ID. Pour connaître les étapes de configuration, consultez Configurer l’approvisionnement de Active Directory vers Microsoft Entra ID.
  • Votre id de locataire Microsoft Entra et le domaine vérifié que les appareils utilisent pour l’authentification. Pour les environnements fédérés, utilisez un domaine fédéré. Sinon, utilisez le domaine principal *.onmicrosoft.com .
  • Si vous devez configurer le SCP, vous aurez besoin d’un accès temporaire à un compte membre du groupe Administrateurs d’entreprise dans chaque forêt Active Directory qui contient des ordinateurs joints au domaine. Utilisez le processus d’accès privilégié juste à temps de votre organisation, s’il est disponible.
  • Pour configurer la synchronisation des appareils dans le centre d’administration Microsoft Entra, utilisez un compte avec au moins le rôle Administrateur d’identité hybride.

Configurer un point de connexion de service

Configurez un SCP dans chaque forêt AD qui contient des ordinateurs joints à un domaine. Les appareils utilisent le SCP pour localiser le locataire Microsoft Entra auprès duquel ils s’inscrivent.

Un SCP peut déjà être configuré dans la forêt. Avant d’exécuter le script, vérifiez les valeurs SCP existantes et enregistrez les valeurs actuelles azureADName et azureADId afin de pouvoir les restaurer si nécessaire. Si les valeurs identifient déjà le locataire prévu, passez à Activer la synchronisation de l’appareil.

Warning

Si le SCP existe déjà, le script efface ses valeurs actuelles de keywords et les remplace par les valeurs azureADName et azureADId fournies. Vérifiez l’ID de domaine et de locataire avant de l’exécuter.

Pour configurer le SCP, procédez comme suit :

  1. Connectez-vous à une station de travail administrative ou à un contrôleur de domaine appartenant au domaine à l’aide d’un compte appartenant au groupe Administrateurs de l’entreprise de la forêt actuelle. Utilisez une session PowerShell Windows où la stratégie de votre organisation autorise les scripts locaux.

  2. Enregistrez le script suivant sous ConfigureSCP.ps1 :

    #
    # ConfigureSCP.ps1
    # Configures the service connection point (SCP) for Microsoft Entra hybrid join in the current forest.
    #
    # REQUIREMENT: Must be run by an Enterprise Admin of the current forest.
    #
    # EXAMPLES:
    #   .\ConfigureSCP.ps1 -Domain contoso.com -TenantId <guid>
    #   .\ConfigureSCP.ps1 -Domain contoso.onmicrosoft.com -TenantId <guid>
    #
    [CmdletBinding()]
    param(
        # Verified domain used for device authentication.
        # If you use federation, enter a federated domain name.
        # Otherwise, enter your primary *.onmicrosoft.com domain name.
        [Parameter(Mandatory = $true)]
        [ValidateNotNullOrEmpty()]
        [string]$Domain,
    
        # Microsoft Entra tenant identifier (GUID).
        [Parameter(Mandatory = $true)]
        [guid]$TenantId
    )
    
    $ErrorActionPreference = "Stop"
    
    Write-Output "Configuring the SCP for Microsoft Entra hybrid join in your Active Directory forest."
    
    try {
        ## Set variables
        $azureADName = "azureADName:" + $Domain.Trim()
        $azureADId   = "azureADId:" + $TenantId.ToString()
        $keywords    = "keywords"
        $ldap        = "LDAP://"
    
        $rootDSE    = New-Object System.DirectoryServices.DirectoryEntry($ldap + "RootDSE")
        $configCN   = $rootDSE.Properties["configurationNamingContext"][0].ToString()
        $servicesCN = "CN=Services," + $configCN
        $drcCN      = "CN=Device Registration Configuration," + $servicesCN
        $scpCN      = "CN=62a0ff2e-97b9-4513-943f-0d221bd30080," + $drcCN
    
        ## Get/Create: CN=Device Registration Configuration,CN=Services
        if ([System.DirectoryServices.DirectoryEntry]::Exists($ldap + $drcCN)) {
            $deDRC = New-Object System.DirectoryServices.DirectoryEntry($ldap + $drcCN)
        }
        else {
            $de    = New-Object System.DirectoryServices.DirectoryEntry($ldap + $servicesCN)
            $deDRC = $de.Children.Add("CN=Device Registration Configuration", "container")
            $deDRC.CommitChanges()
        }
    
        ## Edit/Create: CN=62a0ff2e-97b9-4513-943f-0d221bd30080,CN=Device Registration Configuration,CN=Services
        if ([System.DirectoryServices.DirectoryEntry]::Exists($ldap + $scpCN)) {
            $deSCP = New-Object System.DirectoryServices.DirectoryEntry($ldap + $scpCN)
            $deSCP.Properties[$keywords].Clear()
        }
        else {
            $deSCP = $deDRC.Children.Add("CN=62a0ff2e-97b9-4513-943f-0d221bd30080", "serviceConnectionPoint")
        }
    
        $deSCP.Properties[$keywords].Add($azureADName) | Out-Null
        $deSCP.Properties[$keywords].Add($azureADId)   | Out-Null
        $deSCP.CommitChanges()
    
        Write-Output "Configuration complete!"
    }
    catch {
        Write-Output "Configuration could not be completed."
        Write-Output $_
        exit 1
    }
    
  3. Exécutez le script à l’aide des valeurs correspondant au locataire ciblé :

    • Pour Domain, utilisez un domaine fédéré pour les environnements fédérés. Sinon, utilisez le domaine principal *.onmicrosoft.com .
    • Pour TenantId, utilisez le GUID du locataire Microsoft Entra.
    .\ConfigureSCP.ps1 -Domain <verified-domain> -TenantId <tenant-id>
    
  4. Vérifiez que PowerShell affiche Configuration complete!. Si elle s’affiche Configuration could not be completed., passez en revue l’erreur associée et résolvez-la avant de continuer.

  5. Dans chaque forêt AD supplémentaire qui contient des ordinateurs joints à un domaine, vérifiez les valeurs SCP existantes et, si nécessaire, répétez cette procédure.

  6. Après avoir configuré toutes les forêts requises, déconnectez-vous de tous les comptes Administrateurs d’entreprise et supprimez ou désactivez l’accès temporaire en fonction du processus d’accès privilégié de votre organisation.

Activer la synchronisation des appareils

Activez la synchronisation des appareils dans la configuration Cloud Sync existante AD vers Microsoft Entra ID.

  1. Connectez-vous au Centre d'administration Microsoft Entra en tant qu'administrateur d'identité hybride au minimum.

  2. Accédez à Entra ID>Entra Connect>Synchronisation du Cloud.

    Capture d’écran montrant la page d’accueil microsoft Entra Connect Cloud Sync.

  1. Sélectionnez votre configuration existante AD vers Microsoft Entra ID.

  2. Sélectionnez Propriétés. Sous Informations de base, vérifiez que la synchronisation de l’appareil est désactivée.

    Capture d’écran des propriétés de configuration de Cloud Sync avec la synchronisation des appareils désactivée.

  3. À côté de Notions de base, sélectionnez l’icône de modification.

  4. Sélectionnez Activer la synchronisation de l’appareil, puis sélectionnez Appliquer.

    Capture d’écran des paramètres de base de Cloud Sync avec la synchronisation des appareils activée.

Passer en revue les attributs d’appareil synchronisés

La synchronisation des appareils dans Cloud Sync prend en charge les mappages des attributs d’appareil suivants.

Attribut Microsoft Entra Attribut AD Type de mappage
AccountEnabled userAccountControl Expression
DeviceId objectGUID Immédiat
DeviceOSType operatingSystem Expression
DeviceTrustType Aucun. La valeur est toujours ServerAd. Expression
DisplayName displayName, dNSHostName Expression
OnPremiseSecurityIdentifier objectSid Immédiat
RegisteredOwnerReference mS-DS-CreatorSID Une fois
SourceAnchor objectGUID Immédiat
UserCertificate userCertificate Immédiat

Le RegisteredOwnerReference mapping est appliqué uniquement la première fois que Cloud Sync trouve l’objet ordinateur dans AD.

Approvisionner un appareil à la demande

Provisionnez un appareil à la demande pour exécuter la synchronisation d’appareils pour un objet d’ordinateur AD spécifique.

  1. Connectez-vous au Centre d'administration Microsoft Entra en tant qu'administrateur d'identité hybride au minimum.

  2. Accédez à Entra ID>Entra Connect>Synchronisation du Cloud.

    Capture d’écran montrant la page d’accueil microsoft Entra Connect Cloud Sync.

  1. Sélectionnez votre configuration existante de AD vers Microsoft Entra ID.
  2. Sélectionnez Approvisionner à la demande.
  3. Sélectionnez l’onglet Appareil .
  4. Entrez le nom unique de l’ordinateur AD.
  5. Sélectionnez Approvisionner.

Gérer la synchronisation des appareils avec Microsoft Graph

Vous pouvez créer et démarrer le travail de synchronisation de l’appareil ou approvisionner un appareil à la demande à l’aide de Microsoft Graph.

Créer et démarrer un travail de synchronisation d’appareil

  1. Utilisez Create synchronizationJob pour créer un travail de synchronisation d’appareil.

  2. Dans la requête :

    • Utilisez l’ID de principal de service de votre AD pour Microsoft Entra ID principal de service.
    • Réglez templateId sur AD2AADDeviceSync.
  3. Utilisez Start synchronizationJob pour démarrer le travail de synchronisation de l’appareil.

Approvisionner un appareil à la demande avec Microsoft Graph

  1. Utilisez Get synchronizationSchema avec votre travail de synchronisation d’appareil.

  2. Dans la réponse, obtenez l’ID de règle de synchronisation de l’appareil à partir de synchronizationRules.

  3. Utilisez synchronizationJob : provisionOnDemand. Dans le corps de la demande, définissez :

    • objectIdau nom unique de l'ordinateur de Utilisateurs et ordinateurs Active Directory.
    • objectTypeName à computer.
    • ruleId à l’identifiant de la règle de synchronisation de l’appareil.

Récupérer un appareil supprimé

Un appareil peut être supprimé de Microsoft Entra ID lorsque :

  • L’ordinateur correspondant est supprimé dans AD, ce qui entraîne la suppression de l’appareil dans Microsoft Entra ID.
  • L’appareil est dissocié du cloud après l’exécution de dsregcmd /leave, ce qui amène le service Azure Device Registration à supprimer l’appareil dans Microsoft Entra ID.
  • Un administrateur supprime manuellement l’appareil de Entra ID>Devices dans le centre d’administration Microsoft Entra.

Si un service ou un administrateur autre que Cloud Sync supprime un appareil, Cloud Sync ne recrée pas l’appareil au cours du prochain cycle de synchronisation, sauf si l’objet d’ordinateur AD correspondant change.

Utilisez l’une de ces options pour récupérer l’appareil et restaurer son état de jointure hybride :

  • Dans la centre d’administration Microsoft Entra, accédez à Entra ID>Devices>, puis restaurez l’appareil.
  • Modifiez l’objet ordinateur correspondant dans AD, puis attendez le prochain cycle de synchronisation de l’appareil.
  • Configurez l’appareil à la demande.