Topologi dan skenario yang didukung Microsoft Entra Cloud Sync
Artikel ini menjelaskan berbagai topologi lokal dan Microsoft Entra yang menggunakan Microsoft Entra Cloud Sync. Artikel ini hanya menyertakan konfigurasi dan skenario yang didukung.
Penting
Microsoft tidak mendukung pengubahan atau pengoperasian Microsoft Entra Cloud Sync di luar konfigurasi atau tindakan yang didokumentasikan secara resmi. Salah satu konfigurasi atau tindakan ini dapat mengakibatkan status Microsoft Entra Cloud Sync yang tidak konsisten atau tidak didukung. Akibatnya, Microsoft tidak dapat memberikan dukungan teknis untuk penyebaran tersebut.
Untuk informasi selengkapnya, lihat video berikut.
Hal-hal yang perlu diingat tentang semua skenario dan topologi
Informasi di bawah ini harus diingat, saat memilih solusi.
- Pengguna dan grup harus diidentifikasi secara unik di semua forest.
- Pencocokan di seluruh forest tidak terjadi dengan sinkronisasi cloud.
- Jangkar sumber untuk objek dipilih secara otomatis. Jangkar menggunakan ms-DS-ConsistencyGuid jika ada, jika tidak, ObjectGUID yang akan digunakan.
- Anda tidak dapat mengubah atribut yang digunakan untuk jangkar sumber.
Direktori Aktif ke topologi yang didukung MICROSOFT Entra ID
Topologi berikut didukung untuk provisi dari Direktori Aktif ke ID Microsoft Entra.
Forest tunggal, penyewa Microsoft Entra tunggal
Topologi paling sederhana adalah satu forest lokal, dengan satu atau beberapa domain, dan satu penyewa Microsoft Entra. Untuk contoh skenario ini, lihat Tutorial: Satu forest dengan satu penyewa Microsoft Entra
Multi-forest, penyewa Microsoft Entra tunggal
Beberapa forest AD adalah topologi umum, dengan satu atau beberapa domain, dan satu penyewa Microsoft Entra.
Forest yang ada dengan Microsoft Entra Connect, forest baru dengan Provisi cloud
Topologi skenario ini mirip dengan skenario multi-forest, namun yang ini melibatkan lingkungan Microsoft Entra Connect yang ada dan kemudian membawa forest baru menggunakan Microsoft Entra Cloud Sync. Untuk contoh skenario ini, lihat Tutorial: Forest yang ada dengan satu penyewa Microsoft Entra
Menguji coba Microsoft Entra Cloud Sync di forest AD hibrid yang ada
Skenario pilot melibatkan keberadaan Microsoft Entra Connect dan Microsoft Entra Cloud Sync di forest yang sama dan mencakup pengguna dan grup yang sesuai. CATATAN: Objek harus berada dalam cakupan hanya dalam salah satu alat.
Untuk contoh skenario ini, lihat Tutorial: Pilot Microsoft Entra Cloud Sync di forest AD yang sudah disinkronkan
Menggabungkan objek dari sumber yang terputus
(Pratinjau Umum)
Dalam skenario ini, atribut pengguna dikontribusikan oleh dua forest Direktori Aktif yang terputus.
Contohnya seperti:
- Satu forest (1) berisi sebagian besar atribut.
- Forest kedua (2) berisi beberapa atribut.
Karena forest kedua tidak memiliki konektivitas jaringan ke server Microsoft Entra Connect, objek tidak dapat digabungkan melalui Microsoft Entra Connect. Sinkronisasi cloud di forest kedua memungkinkan nilai atribut diambil dari forest kedua. Nilai kemudian dapat digabungkan dengan objek di ID Microsoft Entra yang disinkronkan oleh Microsoft Entra Connect.
Konfigurasi ini canggih dan ada beberapa peringatan untuk topologi ini:
- Anda harus menggunakan
ms-DS-ConsistencyGuid
sebagai jangkar sumber dalam konfigurasi sinkronisasi cloud. - Objek
ms-DS-ConsistencyGuid
pengguna di forest kedua harus cocok dengan objek yang sesuai di ID Microsoft Entra. - Anda harus mengisi atribut
UserPrincipalName
dan atributAlias
di siratan kedua. Selain itu, atribut tersebut harus cocok dengan atribut yang disinkronkan dari siratan pertama. - Anda harus menghapus semua atribut dari pemetaan atribut dalam konfigurasi sinkronisasi cloud yang tidak memiliki nilai atau mungkin memiliki nilai yang berbeda di forest kedua - Anda tidak dapat memiliki pemetaan atribut yang tumpang tindih antara forest pertama dan yang kedua.
- Jika tidak ada objek yang cocok di forest pertama, untuk objek yang disinkronkan dari forest kedua, sinkronisasi cloud masih akan membuat objek di ID Microsoft Entra. Objek hanya akan memiliki atribut yang ditentukan dalam konfigurasi pemetaan sinkronisasi cloud untuk forest kedua.
- Jika Anda menghapus objek dari forest kedua, objek tersebut akan dihapus sementara di ID Microsoft Entra. Ini akan dipulihkan secara otomatis setelah siklus Sinkronisasi Microsoft Entra Connect berikutnya.
- Jika Anda menghapus objek dari forest pertama, objek tersebut akan dihapus sementara dari ID Microsoft Entra. Objek tidak akan dipulihkan kecuali perubahan dilakukan pada objek di siratan kedua. Setelah 30 hari objek akan dihapus secara permanen dari ID Microsoft Entra dan jika perubahan dilakukan pada objek di forest kedua, objek tersebut akan dibuat sebagai objek baru di ID Microsoft Entra.
Id Microsoft Entra ke topologi yang didukung Direktori Aktif
Topologi berikut didukung untuk provisi dari MICROSOFT Entra ID ke Direktori Aktif.
Provisi grup forest tunggal ke Direktori Aktif
Topologi provisi grup paling sederhana adalah satu forest lokal, dengan satu atau beberapa domain, dan satu penyewa Microsoft Entra. Untuk contoh skenario ini, lihat Memprovisikan grup ke Direktori Aktif
Provisi grup multi-forest ke Direktori Aktif
Topologi provisi grup yang lebih canggih terdiri dari beberapa forest AD lokal yang berbagi satu penyewa ID Microsoft Entra.
Konfigurasi ini canggih dan ada beberapa hal yang perlu diingat dengan topologi ini:
- Grup yang disediakan untuk AD menggunakan sinkronisasi cloud hanya dapat berisi pengguna lokal yang disinkronkan dan/atau grup keamanan yang dibuat cloud tambahan.
- Semua pengguna ini harus memiliki atribut onPremisesObjectIdentifier yang diatur di akun mereka.
- OnPremisesObjectIdentifier harus cocok dengan objectGUID yang sesuai di lingkungan AD target.
- Atribut objectGUID pengguna lokal ke atribut pengguna cloud onPremisesObjectIdentifier dapat disinkronkan menggunakan Microsoft Entra Cloud Sync (1.1.1370.0) atau Microsoft Entra Connect Sync (2.2.8.0)
- Di dalam penyewa, Anda dapat berbagi grup umum yang berisi pengguna dari kedua forest.
- Namun, pengguna yang tidak ada di forest lain, TIDAK AKAN disediakan sebagai anggota grup saat disediakan secara lokal. Jadi, jika Anda memiliki grup di ID Microsoft Entra yang berisi pengguna dari contoso.com dan fabrikam.com, hanya pengguna yang ada di forest contoso.com yang akan menjadi anggota grup saat disediakan untuk contoso.com. Dan sama dengan fabrikam.