Bagikan melalui


Topologi dan skenario yang didukung Microsoft Entra Cloud Sync

Artikel ini menjelaskan berbagai topologi lokal dan Microsoft Entra yang menggunakan Microsoft Entra Cloud Sync. Artikel ini hanya menyertakan konfigurasi dan skenario yang didukung.

Penting

Microsoft tidak mendukung pengubahan atau pengoperasian Microsoft Entra Cloud Sync di luar konfigurasi atau tindakan yang didokumentasikan secara resmi. Salah satu konfigurasi atau tindakan ini dapat mengakibatkan status Microsoft Entra Cloud Sync yang tidak konsisten atau tidak didukung. Akibatnya, Microsoft tidak dapat memberikan dukungan teknis untuk penyebaran tersebut.

Untuk informasi selengkapnya, lihat video berikut.

Hal-hal yang perlu diingat tentang semua skenario dan topologi

Informasi di bawah ini harus diingat, saat memilih solusi.

  • Pengguna dan grup harus diidentifikasi secara unik di semua forest.
  • Pencocokan di seluruh forest tidak terjadi dengan sinkronisasi cloud.
  • Jangkar sumber untuk objek dipilih secara otomatis. Jangkar menggunakan ms-DS-ConsistencyGuid jika ada, jika tidak, ObjectGUID yang akan digunakan.
  • Anda tidak dapat mengubah atribut yang digunakan untuk jangkar sumber.

Direktori Aktif ke topologi yang didukung MICROSOFT Entra ID

Topologi berikut didukung untuk provisi dari Direktori Aktif ke ID Microsoft Entra.

Forest tunggal, penyewa Microsoft Entra tunggal

Diagram yang memperlihatkan topologi untuk satu siratan dan satu penyewa.

Topologi paling sederhana adalah satu forest lokal, dengan satu atau beberapa domain, dan satu penyewa Microsoft Entra. Untuk contoh skenario ini, lihat Tutorial: Satu forest dengan satu penyewa Microsoft Entra

Multi-forest, penyewa Microsoft Entra tunggal

Topologi untuk beberapa siratan dan satu penyewa

Beberapa forest AD adalah topologi umum, dengan satu atau beberapa domain, dan satu penyewa Microsoft Entra.

Forest yang ada dengan Microsoft Entra Connect, forest baru dengan Provisi cloud

Diagram yang memperlihatkan topologi untuk siratan yang ada dan siratan yang baru.

Topologi skenario ini mirip dengan skenario multi-forest, namun yang ini melibatkan lingkungan Microsoft Entra Connect yang ada dan kemudian membawa forest baru menggunakan Microsoft Entra Cloud Sync. Untuk contoh skenario ini, lihat Tutorial: Forest yang ada dengan satu penyewa Microsoft Entra

Menguji coba Microsoft Entra Cloud Sync di forest AD hibrid yang ada

Topologi untuk satu forest dan satu penyewa

Skenario pilot melibatkan keberadaan Microsoft Entra Connect dan Microsoft Entra Cloud Sync di forest yang sama dan mencakup pengguna dan grup yang sesuai. CATATAN: Objek harus berada dalam cakupan hanya dalam salah satu alat.

Untuk contoh skenario ini, lihat Tutorial: Pilot Microsoft Entra Cloud Sync di forest AD yang sudah disinkronkan

Menggabungkan objek dari sumber yang terputus

(Pratinjau Umum)

Diagram untuk menggabungkan objek dari sumber yang terputus

Dalam skenario ini, atribut pengguna dikontribusikan oleh dua forest Direktori Aktif yang terputus.

Contohnya seperti:

  • Satu forest (1) berisi sebagian besar atribut.
  • Forest kedua (2) berisi beberapa atribut.

Karena forest kedua tidak memiliki konektivitas jaringan ke server Microsoft Entra Connect, objek tidak dapat digabungkan melalui Microsoft Entra Connect. Sinkronisasi cloud di forest kedua memungkinkan nilai atribut diambil dari forest kedua. Nilai kemudian dapat digabungkan dengan objek di ID Microsoft Entra yang disinkronkan oleh Microsoft Entra Connect.

Konfigurasi ini canggih dan ada beberapa peringatan untuk topologi ini:

  1. Anda harus menggunakan ms-DS-ConsistencyGuid sebagai jangkar sumber dalam konfigurasi sinkronisasi cloud.
  2. Objek ms-DS-ConsistencyGuid pengguna di forest kedua harus cocok dengan objek yang sesuai di ID Microsoft Entra.
  3. Anda harus mengisi atribut UserPrincipalName dan atribut Alias di siratan kedua. Selain itu, atribut tersebut harus cocok dengan atribut yang disinkronkan dari siratan pertama.
  4. Anda harus menghapus semua atribut dari pemetaan atribut dalam konfigurasi sinkronisasi cloud yang tidak memiliki nilai atau mungkin memiliki nilai yang berbeda di forest kedua - Anda tidak dapat memiliki pemetaan atribut yang tumpang tindih antara forest pertama dan yang kedua.
  5. Jika tidak ada objek yang cocok di forest pertama, untuk objek yang disinkronkan dari forest kedua, sinkronisasi cloud masih akan membuat objek di ID Microsoft Entra. Objek hanya akan memiliki atribut yang ditentukan dalam konfigurasi pemetaan sinkronisasi cloud untuk forest kedua.
  6. Jika Anda menghapus objek dari forest kedua, objek tersebut akan dihapus sementara di ID Microsoft Entra. Ini akan dipulihkan secara otomatis setelah siklus Sinkronisasi Microsoft Entra Connect berikutnya.
  7. Jika Anda menghapus objek dari forest pertama, objek tersebut akan dihapus sementara dari ID Microsoft Entra. Objek tidak akan dipulihkan kecuali perubahan dilakukan pada objek di siratan kedua. Setelah 30 hari objek akan dihapus secara permanen dari ID Microsoft Entra dan jika perubahan dilakukan pada objek di forest kedua, objek tersebut akan dibuat sebagai objek baru di ID Microsoft Entra.

Id Microsoft Entra ke topologi yang didukung Direktori Aktif

Topologi berikut didukung untuk provisi dari MICROSOFT Entra ID ke Direktori Aktif.

Provisi grup forest tunggal ke Direktori Aktif

Diagram konseptual penulisan balik hutan tunggal.

Topologi provisi grup paling sederhana adalah satu forest lokal, dengan satu atau beberapa domain, dan satu penyewa Microsoft Entra. Untuk contoh skenario ini, lihat Memprovisikan grup ke Direktori Aktif

Provisi grup multi-forest ke Direktori Aktif

Diagram konseptual penulisan balik multi-forest.

Topologi provisi grup yang lebih canggih terdiri dari beberapa forest AD lokal yang berbagi satu penyewa ID Microsoft Entra.

Konfigurasi ini canggih dan ada beberapa hal yang perlu diingat dengan topologi ini:

  • Grup yang disediakan untuk AD menggunakan sinkronisasi cloud hanya dapat berisi pengguna lokal yang disinkronkan dan/atau grup keamanan yang dibuat cloud tambahan.
  • Semua pengguna ini harus memiliki atribut onPremisesObjectIdentifier yang diatur di akun mereka.
  • OnPremisesObjectIdentifier harus cocok dengan objectGUID yang sesuai di lingkungan AD target.
  • Atribut objectGUID pengguna lokal ke atribut pengguna cloud onPremisesObjectIdentifier dapat disinkronkan menggunakan Microsoft Entra Cloud Sync (1.1.1370.0) atau Microsoft Entra Connect Sync (2.2.8.0)
  • Di dalam penyewa, Anda dapat berbagi grup umum yang berisi pengguna dari kedua forest.
  • Namun, pengguna yang tidak ada di forest lain, TIDAK AKAN disediakan sebagai anggota grup saat disediakan secara lokal. Jadi, jika Anda memiliki grup di ID Microsoft Entra yang berisi pengguna dari contoso.com dan fabrikam.com, hanya pengguna yang ada di forest contoso.com yang akan menjadi anggota grup saat disediakan untuk contoso.com. Dan sama dengan fabrikam.

Langkah berikutnya