Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Skenario: Mengelola pengguna dan grup cloud yang disediakan dari Direktori Aktif menggunakan sinkronisasi cloud Microsoft Entra.
Prasyarat
Di pusat admin Microsoft Entra
- Microsoft menyarankan agar organisasi memiliki dua akun akses darurat khusus cloud yang secara permanen menetapkan peran Administrator Global . Akun-akun ini sangat istimewa dan tidak ditetapkan untuk individu tertentu. Akun terbatas pada skenario darurat atau "pecah kaca" di mana akun normal tidak dapat digunakan atau semua administrator lain secara tidak sengaja dikunci. Akun-akun ini harus dibuat mengikuti rekomendasi akun akses darurat .
- Tambahkan satu atau beberapa nama domain kustom ke penyewa Microsoft Entra Anda. Pengguna Anda dapat masuk dengan salah satu nama domain ini.
Di lingkungan lokal Anda
Identifikasi server host yang bergabung dengan domain yang menjalankan Windows Server 2016 atau yang lebih besar dengan minimum RAM 4 GB dan runtime .NET 4.7.1+
Jika terdapat firewall antara server dan Microsoft Entra ID, konfigurasikan item yang berikut ini:
Pastikan bahwa agen dapat membuat permintaan keluar ke ID Microsoft Entra melalui port berikut:
Nomor port Cara menggunakannya 80 Mengunduh daftar pencabutan sertifikat (CRL) saat memvalidasi sertifikat TSL/SSL 443 Menangani semua komunikasi eksternal dari layanan 8080 (opsional) Agen melaporkan statusnya setiap 10 menit melalui port 8080, jika port 443 tidak tersedia. Status ini ditampilkan di portal. Jika firewall Anda menerapkan aturan sesuai dengan pengguna asal, buka port ini untuk lalu lintas dari layanan Windows yang berjalan sebagai layanan jaringan.
Jika firewall atau proksi memungkinkan Anda menentukan akhiran aman, tambahkan koneksi ke *.msappproxy.net dan *.servicebus.windows.net. Jika tidak, izinkan akses ke rentang IP pusat data Azure, yang diperbarui setiap minggu.
Agen Anda memerlukan akses ke login.windows.net dan login.microsoftonline.com untuk pendaftaran awal. Buka firewall Anda untuk URL tersebut juga.
Untuk validasi sertifikat, buka blokir URL berikut: mscrl.microsoft.com:80, crl.microsoft.com:80, ocsp.msocsp.com:80, dan www.microsoft.com:80. Karena URL ini digunakan untuk validasi sertifikat dengan produk Microsoft lainnya, Anda mungkin sudah membuka blokir URL ini.
Menginstal agen penyediaan Microsoft Entra
Jika Anda menggunakan tutorial lingkungan AD Dasar dan Azure, itu akan menjadi DC1. Untuk menginstal agen, ikuti langkah-langkah berikut:
Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Identitas Hibrid.
Di panel kiri, pilih Entra Connect, lalu pilih Cloud Sync.
Di panel kiri, pilih Agen.
Pilih Unduh agen lokal, lalu pilih Terima persyaratan & unduh.
Setelah Mengunduh Paket Agen Provisi Microsoft Entra Connect, jalankan file penginstalan AADConnectProvisioningAgentSetup.exe dari folder unduhan Anda.
Pada layar yang terbuka, pilih kotak centang Saya menyetujui syarat dan ketentuan lisensi , lalu pilih Instal.
Setelah penginstalan selesai, wizard konfigurasi akan terbuka. Pilih Berikutnya untuk memulai konfigurasi.
Masuk menggunakan akun dengan peran administrator Identitas Hibrid minimal. Jika Anda mengaktifkan keamanan internet Explorer yang ditingkatkan, keamanan akan memblokir proses masuk. Jika demikian, tutup penginstalan, nonaktifkan keamanan yang ditingkatkan Internet Explorer, dan mulai ulang penginstalan Paket Agen Provisi Microsoft Entra.
Pada layar Konfigurasi Akun Layanan , pilih Grup Akun Layanan Terkelola (gMSA). Akun ini digunakan untuk menjalankan layanan agen. Jika akun layanan terkelola sudah dikonfigurasi di domain Anda oleh agen lain dan Anda menginstal agen kedua, pilih Buat gMSA. Sistem mendeteksi akun yang ada dan menambahkan izin yang diperlukan bagi agen baru untuk menggunakan akun gMSA. Saat diminta, pilih salah satu dari dua opsi:
-
Buat gMSA: Biarkan agen membuat akun layanan terkelola provAgentgMSA$ untuk Anda. Akun layanan terkelola grup (misalnya,
CONTOSO\provAgentgMSA$) dibuat di domain Direktori Aktif yang sama tempat server host bergabung. Untuk menggunakan opsi ini, masukkan kredensial administrator domain Direktori Aktif (disarankan). - Gunakan gMSA kustom: Berikan nama akun layanan terkelola yang Anda buat secara manual untuk tugas ini.
-
Buat gMSA: Biarkan agen membuat akun layanan terkelola provAgentgMSA$ untuk Anda. Akun layanan terkelola grup (misalnya,
Untuk melanjutkan, pilih Berikutnya.
Pada layar Sambungkan Direktori Aktif , jika nama domain Anda muncul di bawah Domain yang dikonfigurasi, lewati ke langkah berikutnya. Jika tidak, masukkan nama domain Direktori Aktif Anda, dan pilih Tambahkan direktori.
Masuk dengan akun administrator domain Direktori Aktif Anda. Akun administrator domain tidak boleh memiliki kata sandi yang kedaluwarsa. Jika kata sandi kedaluwarsa atau berubah selama penginstalan agen, konfigurasi ulang agen dengan kredensial baru. Operasi ini menambahkan direktori lokal Anda. Pilih OK, lalu pilih Berikutnya untuk melanjutkan.
Pilih Berikutnya untuk melanjutkan.
Pada layar Konfigurasi selesai , pilih Konfirmasi. Operasi ini mendaftarkan dan memulai ulang agen.
Setelah operasi selesai, Anda akan melihat pemberitahuan bahwa konfigurasi agen Anda berhasil diverifikasi. Pilih Keluar. Jika Anda masih mendapatkan layar awal, pilih Tutup.
Memverifikasi penginstalan agen
Verifikasi agen terjadi di portal Microsoft Azure dan di server lokal yang menjalankan agen.
Memverifikasi agen di portal Microsoft Azure
Untuk memverifikasi bahwa MICROSOFT Entra ID mendaftarkan agen, ikuti langkah-langkah berikut:
Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Identitas Hibrid.
Pilih Entra Connect, lalu pilih Cloud Sync.
Pada halaman Cloud Sync , klik Agen untuk melihat agen yang Anda instal. Verifikasi bahwa agen muncul dan status aktif.
Memverifikasi agen di server lokal
Untuk memastikan bahwa agen sedang aktif, ikuti langkah-langkah berikut:
Masuk ke server menggunakan akun administrator.
Buka Layanan. Anda juga dapat menggunakan Start/Run/Services.msc untuk mendapatkannya.
Di bawah Layanan, pastikan bahwa Microsoft Azure AD Connect Agent Updater dan Microsoft Azure AD Connect Provisioning Agent ada dan statusnya Berjalan.
Verifikasi versi agen penyediaan
Untuk memverifikasi versi agen yang sedang berjalan, lakukan langkah-langkah berikut:
- Buka C:\Program Files\Microsoft Azure AD Connect Provisioning Agent.
- Klik kanan AADConnectProvisioningAgent.exe dan pilih Properti.
- Pilih tab Detail . Nomor versi muncul di samping versi produk.
Mengonfigurasi Sinkronisasi Microsoft Entra Cloud
Gunakan langkah-langkah berikut untuk mengonfigurasi dan memulai provisi:
Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Identitas Hibrid.
Telusuri ke Entra ID>Entra Connect>Cloud sinkronisasi.
- Pilih Konfigurasi baru>Sinkronisasi dari AD ke Microsoft Entra ID.
- Pilih domain yang ingin Anda sinkronkan, dan pilih Buat.
Untuk informasi selengkapnya tentang cara mengonfigurasi Microsoft Entra Cloud Sync, lihat Memprovisikan Direktori Aktif ke ID Microsoft Entra.
Memastikan bahwa pengguna telah dibuat dan sinkronisasi sedang terjadi
Sekarang Anda akan memverifikasi bahwa pengguna yang Anda miliki di direktori lokal yang berada dalam cakupan sinkronisasi telah disinkronkan dan sekarang ada di penyewa Microsoft Entra Anda. Operasi sinkronisasi mungkin memerlukan waktu beberapa jam untuk diselesaikan. Untuk memverifikasi pengguna disinkronkan, ikuti langkah-langkah berikut:
- Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Identitas Hibrid.
- Telusuri ke ID Entra>Pengguna.
- Verifikasi bahwa Anda melihat pengguna baru di tenant Anda
Menguji proses masuk dengan salah satu pengguna Anda
Masuk dengan akun pengguna yang dibuat di tenant Anda. Anda harus masuk menggunakan format berikut: (user@domain.onmicrosoft.com). Gunakan kata sandi yang sama dengan yang digunakan pengguna untuk masuk ke lokal.
Anda sekarang telah berhasil mengonfigurasi lingkungan identitas hibrid menggunakan Microsoft Entra Cloud Sync.