Bagikan melalui


Tutorial: Memigrasikan provisi sinkronisasi Okta ke sinkronisasi Microsoft Entra Connect

Dalam tutorial ini, pelajari cara memigrasikan provisi pengguna dari Okta ke MICROSOFT Entra ID dan memigrasikan Sinkronisasi Pengguna atau Sinkronisasi Universal ke Microsoft Entra Connect. Kemampuan ini memungkinkan penyediaan ke Microsoft Entra ID dan Office 365.

Catatan

Saat memigrasikan platform sinkronisasi, validasi langkah-langkah dalam artikel ini terhadap lingkungan Anda sebelum Anda menghapus Microsoft Entra Connect dari mode penahapan atau mengaktifkan agen provisi cloud Microsoft Entra.

Prasyarat

Saat Anda beralih dari provisi Okta ke ID Microsoft Entra, ada dua pilihan. Gunakan server Microsoft Entra Connect atau provisi cloud Microsoft Entra.

Pelajari selengkapnya: Perbandingan antara Microsoft Entra Connect dan sinkronisasi cloud.

Provisi cloud Microsoft Entra adalah jalur migrasi yang paling akrab bagi pelanggan Okta yang menggunakan Universal Sync atau Sinkronisasi Pengguna. Agen provisi cloud ringan. Anda dapat menginstalnya pada, atau dekat, pengontrol domain seperti agen sinkronisasi direktori Okta. Jangan memasangnya di server yang sama.

Saat Anda menyinkronkan pengguna, gunakan server Microsoft Entra Connect jika organisasi Anda memerlukan salah satu teknologi berikut:

  • Sinkronisasi perangkat: Penggabungan hibrid Microsoft Entra atau Hello for Business
  • Autentikasi Penerusan
  • Dukungan untuk lebih dari 150.000 objek
  • Dukungan untuk fitur tulis balik

Untuk menggunakan Microsoft Entra Connect, Anda perlu masuk dengan peran Administrator Identitas Hibrid.

Catatan

Pertimbangkan semua prasyarat saat Anda menginstal provisi cloud Microsoft Entra Connect atau Microsoft Entra. Sebelum Melanjutkan penginstalan, lihat Prasyarat untuk Microsoft Entra Connect.

Konfirmasi atribut ImmutableID yang disinkronkan oleh Okta

Atribut ImmutableID mengikat objek yang disinkronkan ke rekan lokal mereka. Okta mengambil objectGUID Active Directory dari objek di lokal dan mengonversinya menjadi string yang dikodekan Base-64. Secara default, kemudian memberi stempel string tersebut ke bidang ImmutableID di ID Microsoft Entra.

Anda dapat menyambungkan ke Microsoft Graph PowerShell dan memeriksa nilai ImmutableID saat ini. Jika Anda belum menggunakan modul Microsoft Graph PowerShell, jalankan:

Install-Module Microsoft.Graph -Scope CurrentUser -Repository PSGallery -Force di dalam sesi administratif sebelum Anda menjalankan perintah berikut:

Connect-MgGraph

Jika Anda memiliki modul, peringatan untuk memperbarui ke versi terbaru mungkin muncul.

  1. Impor modul yang diinstal.

  2. Di jendela autentikasi, masuklah sebagai Administrator Identitas Hibrid setidaknya.

  3. Sambungkan ke penyewa.

  4. Verifikasi pengaturan nilai ImmutableID. Contoh berikut adalah default mengonversi objectGUID menjadi ImmutableID.

  5. Konfirmasi konversi secara manual dari objectGUID ke Base64 lokal. Untuk menguji nilai individual, gunakan perintah ini:

    Get-MgUser onpremupn | fl objectguid
    $objectguid = 'your-guid-here-1010'
    [system.convert]::ToBase64String(([GUID]$objectGUID).ToByteArray())
    

Metode validasi massal ObjectGUID

Sebelum Anda pindah ke Microsoft Entra Connect, penting untuk memvalidasi bahwa nilai ImmutableID di MICROSOFT Entra ID cocok dengan nilai lokalnya.

Perintah berikut mendapatkan pengguna Microsoft Entra di lokasi dan mengekspor daftar nilai objectGUID serta nilai ImmutableID yang sudah dihitung ke file CSV.

  1. Jalankan perintah berikut di Microsoft Graph PowerShell pada pengontrol domain lokal:

    Get-ADUser -Filter * -Properties objectGUID | Select-Object
    UserPrincipalName, Name, objectGUID, @{Name = 'ImmutableID';
    Expression = {
    [system.convert]::ToBase64String((GUID).tobytearray())
    } } | export-csv C:\Temp\OnPremIDs.csv
    
  2. Jalankan perintah berikut dalam sesi Microsoft Graph PowerShell untuk mencantumkan nilai yang disinkronkan:

    Get-MgUser -all $true | Where-Object {$_.dirsyncenabled -like
    "true"} | Select-Object UserPrincipalName, @{Name = 'objectGUID';
    Expression = {
    [GUID][System.Convert]::FromBase64String($_.ImmutableID) } },
    ImmutableID | export-csv C:\\temp\\AzureADSyncedIDS.csv
    
  3. Setelah kedua ekspor dilakukan, pastikan nilai ImmutableID pengguna sesuai.

    Penting

    Jika nilai ImmutableID Anda di cloud tidak cocok dengan nilai obJECTGUID, Anda telah mengubah default untuk sinkronisasi Okta. Anda mungkin telah memilih atribut lain untuk menentukan nilai ImmutableID. Sebelum pergi ke bagian berikutnya, identifikasi atribut sumber mana yang mengisi nilai ImmutableID. Sebelum Anda menonaktifkan sinkronisasi Okta, perbarui atribut yang sedang disinkronkan oleh Okta.

Pasang Microsoft Entra Connect dalam mode penahapan

Setelah Anda menyiapkan daftar target sumber dan tujuan, instal server Microsoft Entra Connect. Jika Anda menggunakan provisi cloud Microsoft Entra Connect, lewati bagian ini.

  1. Unduh dan instal Microsoft Entra Connect di server. Untuk informasi lebih lanjut, lihatlah Penginstalan kustom Microsoft Entra Connect.

  2. Di panel kiri, pilih Mengidentifikasi pengguna.

  3. Pada halaman Mengidentifikasi pengguna Anda secara unik, di bawah Pilih bagaimana pengguna harus diidentifikasi dengan ID Microsoft Entra, pilih Pilih atribut tertentu.

  4. Jika Anda tidak mengubah default Okta, pilih mS-DS-ConsistencyGUID.

    Peringatan

    Langkah ini sangat penting. Pastikan atribut yang Anda pilih untuk penanda sumber mengisi pengguna Microsoft Entra Anda. Jika Anda memilih atribut yang salah, hapus instalan dan instal ulang Microsoft Entra Connect untuk memilih kembali opsi ini.

  5. Pilih Selanjutnya.

  6. Di panel sebelah kiri, pilih Konfigurasikan.

  7. Pada halaman Siap dikonfigurasi, pilih Aktifkan mode penahapan.

  8. Pilih Instal.

  9. Verifikasi kecocokan nilai ImmutableID.

  10. Setelah konfigurasi selesai, pilih Keluar.

  11. Buka Layanan Sinkronisasi sebagai admin.

  12. Temukan Sinkronisasi Penuh ke ruang konektor domain.onmicrosoft.com.

  13. Pastikan terdapat pengguna di bawah tab Konektor dengan Pembaruan Flow.

  14. Pastikan tidak terdapat penghapusan yang tertunda dalam ekspor.

  15. Pilih tab Konektor .

  16. Sorot ruang konektor domain.onmicrosoft.com.

  17. Pilih Cari Ruang Konektor.

  18. Dalam dialog Ruang Konektor Pencarian, di bawah Cakupan, pilih Ekspor Tertunda.

  19. Pilih Hapus.

  20. Pilih Cari. Jika semua objek cocok, tidak ada rekaman yang cocok yang muncul untuk Hapus.

  21. Merekam objek yang tertunda penghapusan dan nilai lokalnya.

  22. Hapus.

  23. Pilih Tambahkan.

  24. Pilih Modifikasi.

  25. Pilih Cari.

  26. Fungsi pembaruan muncul untuk pengguna yang disinkronkan ke ID Microsoft Entra melalui Okta. Tambahkan objek baru yang Okta belum sinkronkan, yang berada dalam struktur unit organisasi (OU) yang dipilih selama penginstalan Microsoft Entra Connect.

  27. Untuk melihat komunikasi Microsoft Entra Connect dengan Microsoft Entra ID, klik dua kali pada pembaruan.

Catatan

Jika ada fungsi tambahan untuk pengguna di ID Microsoft Entra, akun lokal mereka tidak cocok dengan akun cloud. Entra Connect membuat objek baru dan merekam penambahan baru dan tak terduga.

  1. Sebelum Anda mengakhiri mode penahapan, perbaiki nilai ImmutableID di Microsoft Entra ID.

Dalam contoh ini, Okta memberi stempel atribut email ke akun pengguna, meskipun nilai lokal tidak akurat. Saat Microsoft Entra Connect mengambil alih akun, atribut email dihapus dari objek.

  1. Verifikasi bahwa pembaruan menyertakan atribut yang diharapkan dalam Microsoft Entra ID. Jika beberapa atribut sedang dihapus, Anda dapat mengisi nilai di Active Directory lokal sebelum Anda menonaktifkan mode penahapan.

Catatan

Sebelum melanjutkan, pastikan atribut pengguna disinkronkan dan muncul di tab Pending Export. Jika dihapus, pastikan nilai ImmutableID cocok dan pengguna berada dalam OU (Organizational Unit) yang dipilih untuk sinkronisasi.

Menginstal agen sinkronisasi cloud Microsoft Entra Connect

Setelah Menyiapkan daftar target sumber dan tujuan, instal dan konfigurasikan agen sinkronisasi cloud Microsoft Entra Connect. Lihat Tutorial: Mengintegrasi satu forest dengan satu tenant Microsoft Entra.

Catatan

Jika Anda menggunakan server Microsoft Entra Connect, lewati bagian ini.

Nonaktifkan penyediaan Okta ke ID Microsoft Entra

Setelah Anda memverifikasi penginstalan Microsoft Entra Connect, nonaktifkan provisi Okta ke ID Microsoft Entra.

  1. Buka portal Okta

  2. Pilih Aplikasi.

  3. Pilih aplikasi Okta yang memprovisikan pengguna ke ID Microsoft Entra.

  4. Pilih tab Provisioning.

  5. Pilih bagian Integrasi .

    Cuplikan layar bagian Integrasi di portal Okta.

  6. Pilih Edit.

  7. Hapus centang pada opsi Aktifkan integrasi API.

  8. Pilih Simpan.

    Cuplikan layar bagian Integrasi di portal Okta. Pesan menyatakan bahwa penyediaan tidak diaktifkan.

    Catatan

    Jika Anda memiliki beberapa aplikasi Office 365 yang menangani provisi ke ID Microsoft Entra, pastikan aplikasi tersebut dinonaktifkan.

Menonaktifkan mode penahapan di Microsoft Entra Connect

Setelah Anda menonaktifkan provisi Okta, server Microsoft Entra Connect dapat menyinkronkan objek.

Catatan

Jika Anda menggunakan agen sinkronisasi cloud Microsoft Entra Connect, lewati bagian ini.

  1. Dari desktop, jalankan wizard penginstalan dari desktop.
  2. Pilih Konfigurasikan.
  3. Pilih Konfigurasikan mode penahapan
  4. Pilih Selanjutnya.
  5. Masukkan kredensial akun Administrator Identitas Hibrid untuk lingkungan Anda.
  6. Hapus centang pada Aktifkan mode penahapan.
  7. Pilih Selanjutnya.
  8. Pilih Konfigurasikan.
  9. Setelah konfigurasi, buka Layanan Sinkronisasi sebagai administrator.
  10. Pada konektor domain.onmicrosoft.com, lihat Ekspor.
  11. Verifikasi penambahan, pembaruan, dan penghapusan.
  12. Migrasi selesai. Jalankan ulang wizard penginstalan untuk memperbarui dan memperluas fitur Microsoft Entra Connect.

Mengaktifkan agen sinkronisasi cloud

Setelah Anda menonaktifkan provisi Okta, agen sinkronisasi cloud Microsoft Entra Connect dapat menyinkronkan objek.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Identitas Hibrid.
  2. Telusuri ke Entra ID>Entra Connect>Connect Sync.
  3. Pilih Profil konfigurasi .
  4. Klik Aktifkan.
  5. Kembali ke menu provisi dan pilih Log.
  6. Konfirmasikan bahwa konektor penyediaan memperbarui objek secara langsung. Agen sinkronisasi cloud tidak merusak. Pembaruan gagal jika kecocokan tidak ditemukan.
  7. Jika pengguna tidak cocok, buat pembaruan untuk mengikat nilai ImmutableID.
  8. Mulai ulang sinkronisasi provisi cloud.

Langkah berikutnya