Mengonfigurasi sinkronisasi lintas tenant

Ikhtisar

Artikel ini menjelaskan langkah-langkah untuk mengonfigurasi sinkronisasi lintas penyewa menggunakan pusat admin Microsoft Entra. Saat dikonfigurasi, Microsoft Entra ID secara otomatis memprovisi dan menghapus pengguna B2B dan grup keamanan di tenant target Anda.

Untuk detail penting tentang apa yang dilakukan layanan ini, cara kerjanya, dan tanya jawab umum, lihat Mengotomatiskan provisi dan deprovisi pengguna ke aplikasi SaaS dengan ID Microsoft Entra.

Diagram yang memperlihatkan sinkronisasi lintas penyewa antara penyewa sumber dan penyewa target.

Artikel ini menjelaskan langkah-langkah untuk mengonfigurasi sinkronisasi lintas penyewa antara cloud Microsoft. Saat dikonfigurasi, Microsoft Entra ID secara otomatis menyediakan dan menghapus pengguna B2B di penyewa target Anda. Meskipun tutorial ini berfokus pada sinkronisasi identitas dari cloud publik --> Pemerintah AS, langkah yang sama berlaku untuk Pemerintah --> Komersial dan Komersial --> Tiongkok.

Untuk detail penting tentang apa yang dilakukan layanan ini, cara kerjanya, dan tanya jawab umum, lihat Mengotomatiskan provisi dan deprovisi pengguna ke aplikasi SaaS dengan ID Microsoft Entra. Untuk perbedaan antara sinkronisasi lintas penyewa dan sinkronisasi lintas cloud, lihat Sinkronisasi lintas cloud dalam Pertanyaan yang sering diajukan.

Diagram yang memperlihatkan sinkronisasi lintas cloud antara penyewa sumber dan penyewa target.

Pasangan cloud yang didukung

Sinkronisasi antar-penyewa mendukung pasangan cloud berikut ini:

Sumber Sasaran Domain tautan portal Microsoft Azure
Azure Komersial Azure Komersial portal.azure.com -->portal.azure.com
Azure Government Azure Government portal.azure.us -->portal.azure.us
21Vianet (Tiongkok) 21Vianet (Tiongkok) portal.azure.cn -->portal.azure.cn

Sinkronisasi lintas cloud mendukung pasangan cloud ini:

Sumber Sasaran Domain tautan portal Microsoft Azure
Azure Komersial Azure Government portal.azure.com -->portal.azure.us
Azure Government Azure Komersial portal.azure.us -->portal.azure.com
Azure Komersial Azure dioperasikan oleh 21Vianet
(Azure di Tiongkok)
portal.azure.com -->portal.azure.cn

Tujuan pembelajaran

Pada akhir artikel ini, Anda akan dapat:

  • Membuat pengguna B2B dan grup keamanan di penyewa target Anda
  • Menghapus pengguna B2B dan grup keamanan di penyewa target Anda
  • Mempertahankan sinkronisasi atribut pengguna antara tenant sumber dan tenant target Anda
  • Membuat pengguna B2B di penyewa target Anda
  • Menghapus pengguna B2B di penyewa target Anda
  • Mempertahankan sinkronisasi atribut pengguna antara tenant sumber dan tenant target Anda

Prasyarat

Ikon untuk tenant sumber.
Tenant sumber

Ikon untuk penyewa sasaran.
Penyewa sasaran

Langkah 1: Merencanakan penyebaran provisi Anda

  1. Tentukan bagaimana Anda ingin menata penyewa di dalam organisasi Anda.

  2. Pelajari tentang cara kerja layanan provisi.

  3. Tentukan siapa yang akan berada dalam Cakupan untuk penyediaan.

  4. Tentukan data apa yang akan dipetakan antar penyewa.

Langkah 1: Aktifkan pengaturan lintas cloud di kedua penyewa

Ikon untuk tenant sumber.
Tenant sumber

  1. Masuk ke pusat admin Microsoft Entra dari penyewa sumber.

  2. Telusuri ke Entra ID>External Identities>pengaturan akses lintas penyewa.

  3. Pada tab Pengaturan cloud Microsoft , pilih kotak centang cloud yang ingin Anda gunakan untuk berkolaborasi, seperti Microsoft Azure Government.

    Daftar cloud akan bervariasi berdasarkan cloud tempat Anda berada. Untuk informasi selengkapnya, lihat Pengaturan cloud Microsoft.

    Cuplikan layar pengaturan cloud Microsoft yang memperlihatkan kotak centang untuk cloud Microsoft yang berbeda untuk berkolaborasi.

  4. Pilih Simpan.

Ikon untuk penyewa sasaran.
Target

  1. Masuk ke pusat admin Microsoft Entra dari penyewa target.

  2. Telusuri ke Entra ID>External Identities>pengaturan akses lintas penyewa.

  3. Pada tab Pengaturan cloud Microsoft , pilih kotak centang sinkronisasi lintas cloud untuk penyewa sumber, seperti Microsoft Azure Commercial.

    Cuplikan layar pengaturan cloud Microsoft yang memperlihatkan kotak centang untuk mengaktifkan sinkronisasi lintas cloud.

    Saat Anda memilih kotak centang ini, ini akan membuat perwakilan layanan dengan izin berikut:

    • User.ReadWrite.CrossCloud
    • Pengguna.Undangan.Semua
    • Organisasi.Baca.Semua
    • Kebijakan.Baca.Semua
  4. Pilih Simpan.

Langkah 2: Mengaktifkan sinkronisasi pengguna dan grup di penyewa target

Langkah 2: Mengaktifkan sinkronisasi pengguna di penyewa target

Ikon untuk penyewa sasaran.
Penyewa sasaran

  1. Masuk ke pusat admin Microsoft Entra dari penyewa target.

  2. Telusuri ke Entra ID>External Identities>pengaturan akses lintas penyewa.

  3. Pada tab Pengaturan organisasi , pilih Tambahkan organisasi.

  4. Tambahkan penyewa sumber dengan mengetik ID penyewa atau nama domain dan memilih Tambahkan.

    Tangkapan layar yang memperlihatkan panel Tambahkan organisasi untuk menambahkan tenant sumber.

  5. Di bawah Akses masuk organisasi yang ditambahkan, pilih Diwarisi dari default.

  6. Pilih tab Sinkronisasi lintas penyewa.

  1. Pilih kotak centang Izinkan sinkronisasi pengguna ke tenant ini.

    Secara opsional, pilih kotak centang Izinkan sinkronisasi grup ke penyewa ini .

    Untuk informasi selengkapnya, lihat Sinkronisasi grup.

    Cuplikan layar yang memperlihatkan tab Sinkronisasi lintas penyewa dengan kotak centang Izinkan sinkronisasi pengguna ke penyewa ini dan Izinkan sinkronisasi grup ke penyewa ini.

  1. Pilih kotak centang Izinkan sinkronisasi pengguna ke tenant ini.
  1. Pilih Simpan.

  2. Jika Anda melihat kotak dialog Aktifkan sinkronisasi lintas penyewa dan penukaran otomatis yang menanyakan apakah Anda ingin mengaktifkan penukaran otomatis, pilih Ya.

    Memilih Ya akan secara otomatis menukarkan undangan di tenant target.

    Cuplikan layar yang memperlihatkan kotak dialog Aktifkan sinkronisasi lintas penyewa dan penukaran otomatis untuk menukarkan undangan secara otomatis di penyewa target.

Langkah 3: Menebus otomatis undangan di tenant target

Ikon untuk penyewa sasaran.
Penyewa sasaran

Dalam langkah ini, Anda secara otomatis menukarkan undangan sehingga pengguna dari penyewa sumber tidak perlu menerima permintaan persetujuan. Pengaturan ini harus diperiksa di tenant sumber (outbound) dan tenant target (inbound). Untuk informasi selengkapnya, lihat Pengaturan penukaran otomatis.

  1. Di penyewa sasaran, pada halaman Pengaturan Akses Masuk yang sama, pilih tab Pengaturan Kepercayaan.

  2. Centang kotak centang Secara otomatis menukarkan undangan dengan penyewa<penyewa>.

    Kotak ini mungkin sudah dicentang jika Anda sebelumnya memilih Ya dalam kotak dialog Aktifkan sinkronisasi lintas tenant dan penukaran otomatis.

    Cuplikan layar yang memperlihatkan kotak centang untuk Penukaran Otomatis yang Masuk.

  3. Pilih Simpan.

Langkah 4: Menebus undangan secara otomatis dalam tenant sumber

Ikon untuk tenant sumber.
Tenant sumber

Dalam langkah ini, Anda secara otomatis menukarkan undangan di penyewa sumber.

  1. Masuk ke pusat admin Microsoft Entra dari penyewa sumber.

  2. Telusuri ke Entra ID>External Identities>pengaturan akses lintas penyewa.

  3. Pada tab Pengaturan organisasi , pilih Tambahkan organisasi.

  4. Tambahkan penyewa target dengan mengetik ID penyewa atau nama domain dan memilih Tambahkan.

    Cuplikan layar yang memperlihatkan panel Tambahkan organisasi untuk menambahkan penyewa target.

  5. Di bawah Akses keluar untuk organisasi target, pilih Diwariskan dari default.

  6. Pilih tab Pengaturan kepercayaan .

  7. Centang kotak centang Secara otomatis menukarkan undangan dengan penyewa<penyewa>.

    Cuplikan layar yang memperlihatkan kotak centang Penukaran otomatis ke luar.

  8. Pilih Simpan.

Langkah 5: Buat konfigurasi di tenant sumber

Ikon untuk tenant sumber.
Tenant sumber

  1. Di penyewa sumber, telusuri ke Entra ID>External Identities>Sinkronisasi lintas penyewa.

    Cuplikan layar yang memperlihatkan navigasi sinkronisasi lintas penyewa di pusat admin Microsoft Entra.

    Jika Anda menggunakan portal Microsoft Azure, telusuri ke Microsoft Entra ID>Kelola>sinkronisasi lintas penyewa.

    Cuplikan layar yang memperlihatkan navigasi sinkronisasi antar penyewa di portal Azure.

  2. Pilih Konfigurasi.

  3. Di bagian atas halaman, pilih Konfigurasi baru.

  1. Berikan nama untuk konfigurasi.

    Cuplikan layar konfigurasi baru yang memperlihatkan nama.

  2. Pilih Buat.

    Diperlukan waktu hingga 15 detik agar konfigurasi yang baru saja Anda buat muncul dalam daftar.

  1. Berikan nama untuk konfigurasi.

  2. Pilih kotak centang Siapkan sinkronisasi lintas penyewa di seluruh cloud Microsoft .

    Cuplikan layar konfigurasi baru yang memperlihatkan nama dan kotak centang sinkronisasi lintas cloud.

  3. Pilih Buat.

    Diperlukan waktu hingga 15 detik agar konfigurasi yang baru saja Anda buat muncul dalam daftar.

    Pada halaman Konfigurasi untuk sinkronisasi lintas cloud, kolom Nama Penyewa dan ID Penyewa akan kosong.

Langkah 6: Uji koneksi ke penyewa target

Ikon untuk tenant sumber.
Tenant sumber

  1. Di tenant sumber, Anda akan melihat konfigurasi baru Anda. Jika tidak, dalam daftar konfigurasi, pilih konfigurasi Anda.

    Cuplikan layar yang menunjukkan halaman Konfigurasi Sinkronisasi Lintas Penyewa dan sebuah konfigurasi baru.

  2. Pilih Mulai.

  3. Atur Mode Penyediaan ke Otomatis.

  4. Di bawah bagian Info Masuk Admin , ubah Metode Autentikasi menjadi Kebijakan Sinkronisasi Lintas Penyewa.

    Cuplikan layar yang memperlihatkan halaman Penyediaan dengan Kebijakan Sinkronisasi Lintas Penyewa yang dipilih.

  5. Dalam kotak Tenant ID, masukkan ID penyewa dari penyewa target.

  6. Pilih Uji Koneksi untuk menguji koneksi.

    Anda akan melihat pesan bahwa kredensial yang diberikan diotorisasi untuk mengaktifkan penyediaan. Jika koneksi uji gagal, lihat Pemecahan masalah skenario umum sinkronisasi lintas penyewa di bagian selanjutnya artikel ini.

    Cuplikan layar yang memperlihatkan pemberitahuan koneksi pengujian.

  7. Pilih Simpan.

    Bagian Pemetaan dan Pengaturan muncul.

  8. Tutup halaman Penyediaan.

Langkah 7: Tentukan siapa yang berada dalam cakupan provisi

Ikon untuk tenant sumber.
Tenant sumber

Layanan provisi Microsoft Entra memungkinkan Anda menentukan siapa yang akan disediakan dengan salah satu atau kedua cara berikut:

  • Berdasarkan penugasan ke konfigurasi
  • Berdasarkan atribut pengguna

Mulai dari yang kecil. Uji dengan sekelompok kecil pengguna sebelum diluncurkan ke semua orang. Saat cakupan provisi diatur ke pengguna dan grup yang ditetapkan, Anda dapat mengontrolnya dengan menetapkan satu atau dua pengguna ke konfigurasi. Anda dapat lebih menyempurnakan siapa yang berada dalam cakupan provisi dengan membuat filter cakupan berbasis atribut, yang dijelaskan pada langkah berikutnya.

  1. Di penyewa sumber, pilih Penyediaan dan perluas bagian Pengaturan.

    Cuplikan layar halaman Provisi yang memperlihatkan bagian Pengaturan dengan opsi Lingkup dan Status Provisi.

  2. Di daftar Cakupan, pilih apakah ingin mensinkronkan semua pengguna di tenant sumber atau hanya pengguna yang ditetapkan dalam konfigurasi.

    Disarankan agar Anda memilih Sinkronkan hanya pengguna dan grup yang ditetapkan , bukan Sinkronkan semua pengguna. Mengurangi jumlah pengguna dalam cakupan meningkatkan performa.

    Jika ingin menyinkronkan grup, Anda harus memilih Sinkronkan hanya pengguna dan grup yang ditetapkan.

  3. Jika Anda membuat perubahan, pilih Simpan.

  4. Pada halaman konfigurasi, pilih Pengguna dan grup.

    Agar sinkronisasi lintas penyewa berfungsi, setidaknya satu pengguna internal harus ditugaskan pada konfigurasi.

  5. Pilih Tambahkan pengguna/grup.

  6. Pada halaman Tambahkan Penugasan , di bawah Pengguna dan grup, pilih Tidak Ada yang Dipilih.

  7. Pada panel Pengguna dan grup , cari dan pilih satu atau beberapa pengguna internal dan grup yang ingin Anda tetapkan ke konfigurasi.

    Jika Anda memilih grup untuk ditetapkan ke konfigurasi, hanya pengguna yang merupakan anggota langsung dalam grup yang akan berada dalam cakupan provisi. Anda dapat memilih grup statis atau grup dinamis. Penugasan tidak diterapkan ke grup-grup bersarang.

  8. Pilih Pilih.

  9. Pilih Tetapkan.

    Cuplikan layar yang memperlihatkan halaman Pengguna dan grup dengan pengguna yang ditetapkan ke konfigurasi.

    Untuk informasi selengkapnya, lihat Menetapkan pengguna dan grup ke aplikasi.

Langkah 8: (Opsional) Tentukan siapa yang tercakup dalam provisi dengan filter cakupan

Ikon untuk tenant sumber.
Tenant sumber

Terlepas dari nilai yang Anda pilih untuk Cakupan di langkah sebelumnya, Anda dapat membatasi lebih lanjut pengguna mana yang disinkronkan dengan membuat filter cakupan berbasis atribut.

  1. Di penyewa sumber, pilih Penyediaan dan perluas bagian Pemetaan.

    Cuplikan layar yang memperlihatkan halaman Provisi dengan bagian Pemetaan diperluas.

  2. Pilih Provisikan Pengguna ID Microsoft Entra untuk membuka halaman Pemetaan Atribut .

  3. Di bawah Cakupan Objek Sumber, pilih Semua rekaman.

    Cuplikan layar yang memperlihatkan halaman Pemetaan Atribut dengan Cakupan Objek Sumber.

  4. Pada halaman Cakupan Objek Sumber , pilih Tambahkan filter cakupan.

  5. Tambahkan filter cakupan apa pun untuk menentukan pengguna mana yang berada dalam cakupan provisi.

    Untuk mengonfigurasi filter cakupan, lihat instruksi yang disediakan dalam Membatasi pengguna atau grup untuk disediakan dengan filter cakupan.

    Cuplikan layar yang memperlihatkan halaman Tambahkan Filter Cakupan dengan filter sampel.

  6. Pilih Ok dan Simpan untuk menyimpan perubahan apa pun.

    Jika Anda menambahkan filter, Anda akan melihat pesan yang menyimpan perubahan akan mengakibatkan semua pengguna dan grup yang ditetapkan disinkronkan ulang. Ini mungkin memakan waktu lama tergantung pada ukuran direktori Anda.

  7. Pilih Ya dan tutup halaman Pemetaan Atribut .

  1. Pada halaman Provisi , di bawah bagian Pemetaan , pilih Provisikan Grup ID Microsoft Entra untuk membuka halaman Pemetaan Atribut .

  2. Jika Anda ingin menyinkronkan grup, atur tombol Diaktifkan ke Ya.

    Secara default, tombol ini diatur ke Tidak.

  3. Jika Anda ingin menetapkan filter cakupan untuk grup, ikuti langkah-langkah yang serupa dengan yang dilakukan sebelumnya untuk pengguna.

Langkah 9: Meninjau pemetaan atribut

Ikon untuk tenant sumber.
Tenant sumber

Pemetaan atribut memungkinkan Anda menentukan bagaimana data harus mengalir antara penyewa sumber dan penyewa target. Untuk informasi tentang cara menyesuaikan pemetaan atribut default, lihat Tutorial - Menyesuaikan pemetaan atribut provisi pengguna untuk aplikasi SaaS di ID Microsoft Entra.

  1. Di penyewa sumber, pilih Penyediaan dan perluas bagian Pemetaan.

  2. Pilih Provisikan Pengguna ID Microsoft Entra.

  3. Pada halaman Pemetaan Atribut , gulir ke bawah untuk meninjau atribut pengguna yang disinkronkan antara penyewa di bagian Pemetaan Atribut .

    Atribut pertama, alternativeSecurityIdentifier, adalah atribut internal yang digunakan untuk mengidentifikasi pengguna di seluruh penyewa secara unik, mencocokkan pengguna di penyewa sumber dengan pengguna yang ada di penyewa target, dan memastikan bahwa setiap pengguna hanya memiliki satu akun. Atribut yang cocok tidak dapat diubah. Mencoba mengubah atribut yang cocok atau menambahkan atribut pencocokan tambahan akan mengakibatkan schemaInvalid kesalahan.

    Cuplikan layar halaman Pemetaan Atribut yang memperlihatkan daftar atribut Microsoft Entra.

  4. Pilih atribut Anggota (userType) untuk membuka halaman Edit Atribut .

  5. Tinjau pengaturan Nilai Konstanta untuk atribut userType .

    Pengaturan ini menentukan jenis pengguna yang akan dibuat di penyewa target dan bisa menjadi salah satu nilai dalam tabel berikut. Secara default, pengguna akan dibuat sebagai anggota eksternal (pengguna kolaborasi B2B). Untuk informasi selengkapnya, lihat Properti pengguna kolaborasi Microsoft Entra B2B.

    Nilai Konstanta Deskripsi
    Anggota Bawaan Pengguna akan dibuat sebagai anggota eksternal (pengguna kolaborasi B2B) di penyewa target. Pengguna akan dapat berfungsi sebagai anggota internal penyewa target.
    Tamu Pengguna akan dibuat sebagai tamu eksternal (pengguna kolaborasi B2B) di penyewa target.

    Catatan

    Jika pengguna B2B sudah ada di penyewa target, maka Anggota (userType) tidak akan diubah menjadi Anggota, kecuali pengaturan Terapkan pemetaan ini diatur ke Selalu.

    Jenis pengguna yang Anda pilih memiliki batasan berikut untuk aplikasi atau layanan (tetapi tidak terbatas pada):

    Aplikasi atau layanan Batasan
    Azure Virtual Desktop Untuk batasan, lihat Prerequisites for Azure Virtual Desktop.
    Microsoft Teams Untuk batasan, lihat Berkolaborasi dengan tamu dari lingkungan cloud Microsoft 365 lainnya.

    Cuplikan layar halaman Edit Atribut yang memperlihatkan atribut Anggota.

  6. Jika Anda ingin menentukan transformasi apa pun, pada halaman Pemetaan Atribut , pilih atribut yang ingin Anda ubah, seperti displayName.

  7. Atur Jenis pemetaan ke Ekspresi.

  8. Dalam kotak Ekspresi , masukkan ekspresi transformasi. Misalnya dengan nama tampilan, Anda bisa melakukan hal berikut:

    • Balikkan nama depan dan nama belakang dan tambahkan koma di antaranya.
    • Tambahkan nama domain dalam tanda kurung di akhir nama tampilan.

    Misalnya, lihat Referensi untuk penulisan ekspresi dalam pemetaan atribut di Microsoft Entra ID.

    Cuplikan layar halaman Edit Atribut yang memperlihatkan atribut displayName dengan kotak Ekspresi.

  1. Pada halaman Provisi , di bawah bagian Pemetaan , pilih Provisikan Grup ID Microsoft Entra untuk membuka halaman Pemetaan Atribut .

  2. Jika Anda ingin mengubah pemetaan atribut untuk grup, ikuti langkah-langkah serupa sebelumnya sebagai pengguna.

Kiat

Anda dapat memetakan ekstensi direktori dengan memperbarui skema sinkronisasi lintas penyewa. Untuk informasi selengkapnya, lihat Pemetaan ekstensi direktori dalam sinkronisasi antar-penyewa.

Langkah 10: Tentukan pengaturan provisi tambahan

Ikon untuk tenant sumber.
Tenant sumber

  1. Di penyewa sumber, pilih Penyediaan dan perluas bagian Pengaturan.

    Cuplikan layar halaman Provisi yang memperlihatkan bagian Pengaturan dengan opsi Lingkup dan Status Provisi.

  2. Pilih kotak centang Kirim pemberitahuan email saat kegagalan terjadi .

  3. Dalam kotak Email Pemberitahuan , masukkan alamat email seseorang atau grup yang harus menerima pemberitahuan kesalahan provisi.

    Pemberitahuan email dikirim dalam waktu 24 jam setelah pekerjaan memasuki status karantina. Untuk pemberitahuan kustom, lihat Memahami bagaimana provisi terintegrasi dengan log Azure Monitor.

  4. Untuk mencegah penghapusan yang tidak disengaja, pilih Cegah penghapusan yang tidak disengaja dan tentukan nilai ambang batas. Secara default, ambang diatur ke 500.

    Untuk informasi selengkapnya, lihat Mengaktifkan pencegahan penghapusan yang tidak disengaja di layanan provisi Microsoft Entra.

  5. Pilih Simpan untuk menyimpan perubahan apa pun.

Langkah 11: Uji penyediaan sesuai permintaan

Ikon untuk tenant sumber.
Tenant sumber

Setelah memiliki konfigurasi, Anda dapat menguji provisi sesuai permintaan dengan salah satu pengguna Anda.

  1. Di penyewa sumber, telusuri ke Entra ID>External Identities>Sinkronisasi lintas penyewa.

  2. Pilih Konfigurasi lalu pilih konfigurasi Anda.

  3. Pilih Provisi sesuai permintaan.

  4. Dalam kotak Pilih pengguna atau grup , cari dan pilih salah satu pengguna uji Anda.

    Cuplikan layar halaman Provisi sesuai permintaan yang memperlihatkan pengguna uji yang dipilih.

  5. Pilih Ketentuan.

    Setelah beberapa saat, halaman Lakukan tindakan muncul dengan informasi tentang provisi pengguna uji di penyewa target.

    Cuplikan layar halaman Lakukan tindakan yang memperlihatkan pengguna uji dan daftar atribut yang dimodifikasi.

    Jika pengguna tidak termasuk dalam lingkup, Anda akan melihat halaman dengan informasi tentang mengapa pengguna pengujian dilewati.

    Cuplikan layar yang memperlihatkan informasi tentang mengapa pengguna uji dilewati pada halaman Tentukan apakah pengguna berada dalam cakupan.

    Pada halaman Provisi sesuai permintaan , Anda dapat melihat detail tentang provisi dan memiliki opsi untuk mencoba kembali.

    Cuplikan layar halaman Provisi sesuai permintaan yang memperlihatkan detail tentang provisi.

  6. Pada tenant target, verifikasi bahwa pengguna tes telah disediakan.

    Cuplikan layar halaman Pengguna dari penyewa target yang memperlihatkan pengguna uji yang disediakan.

  7. Jika semua berfungsi seperti yang diharapkan, tetapkan pengguna tambahan ke konfigurasi.

    Untuk informasi selengkapnya, lihat Provisi sesuai permintaan di MICROSOFT Entra ID.

Langkah 12: Mulai pekerjaan provisi

Ikon untuk tenant sumber.
Tenant sumber

Proses provisi memulai siklus sinkronisasi awal semua pengguna yang ditentukan dalam bagian Cakupan dari bagian Pengaturan. Siklus awal membutuhkan waktu lebih lama untuk dilakukan daripada siklus berikutnya, yang terjadi sekitar setiap 40 menit selama layanan provisi Microsoft Entra berjalan.

  1. Di penyewa sumber, telusuri ke Entra ID>External Identities>Sinkronisasi lintas penyewa.

  2. Pilih Konfigurasi lalu pilih konfigurasi Anda.

  3. Pada halaman Gambaran Umum , tinjau detail provisi.

    Cuplikan layar halaman Gambaran Umum Konfigurasi yang mencantumkan detail provisi.

  4. Pilih Mulai penyediaan untuk memulai tugas penyediaan.

Langkah 13: Memantau provisi

Ikon untuk instansi sumber. Ikon untuk instansi target.
Penyewa sumber dan target

Setelah memulai pekerjaan provisi, Anda dapat memantau status pekerjaan provisi tersebut.

  1. Di penyewa sumber, pada halaman Gambaran Umum, periksa bilah kemajuan untuk melihat status siklus provisi dan mengetahui seberapa dekat siklus tersebut dengan penyelesaian. Untuk informasi selengkapnya, lihat Memeriksa status provisi pengguna.

    Jika proses penyediaan tampak bermasalah, konfigurasi akan masuk ke karantina. Untuk informasi selengkapnya, lihat Provisi aplikasi dalam status karantina.

    Cuplikan layar halaman Gambaran Umum Konfigurasi yang memperlihatkan status siklus provisi.

  2. Pilih Log provisioning untuk menentukan pengguna mana yang telah di-provisioning dengan sukses atau gagal. Secara default, log difilter oleh ID pokok layanan konfigurasi. Untuk informasi selengkapnya, lihat Log penyediaan di Microsoft Entra ID.

    Cuplikan layar halaman Log provisi yang mencantumkan entri log dan statusnya.

  3. Pilih Log audit untuk melihat semua peristiwa yang dicatat di ID Microsoft Entra. Untuk informasi selengkapnya, lihat Log audit di MICROSOFT Entra ID.

    Cuplikan layar halaman Log audit yang mencantumkan entri log dan statusnya.

    Anda juga dapat melihat log audit di pelanggan target.

  4. Di penyewa target, pilih Pengguna>Log Audit untuk melihat peristiwa yang dicatat untuk manajemen pengguna. Sinkronisasi lintas penyewa di penyewa target akan dicatat dengan aplikasi "Microsoft.Azure.SyncFabric" sebagai aktornya.

    Cuplikan layar halaman Log audit di penyewa target yang mencantumkan entri log untuk manajemen pengguna.

Langkah 14: Mengonfigurasi pengaturan cuti

Ikon untuk penyewa sasaran.
Penyewa sasaran

Meskipun pengguna sedang dialokasikan di penyewa target, mereka mungkin tetap dapat menghapus diri mereka sendiri. Jika pengguna mengeluarkan diri mereka dan mereka berada dalam cakupan, mereka akan dipersiapkan kembali selama siklus provisi berikutnya. Jika Anda ingin melarang kemampuan pengguna untuk menghapus diri mereka sendiri dari organisasi Anda, Anda harus mengonfigurasi pengaturan Keluar pengguna eksternal.

  1. Di penyewa target, telusuri Entra ID>Identitas Eksternal>Pengaturan kolaborasi eksternal.

  2. Di bawah Pengaturan keluar pengguna eksternal, pilih apakah akan mengizinkan pengguna eksternal meninggalkan organisasi Anda sendiri.

Pengaturan ini juga berlaku untuk kolaborasi B2B dan koneksi langsung B2B, jadi jika Anda mengatur Pengaturan cuti pengguna eksternal ke Tidak, pengguna kolaborasi B2B dan pengguna koneksi langsung B2B tidak dapat meninggalkan organisasi Anda sendiri. Untuk informasi selengkapnya, lihat Meninggalkan organisasi sebagai pengguna eksternal.

Memecahkan masalah skenario umum sinkronisasi lintas penyewa

Gejala - Pengujian koneksi gagal dengan AzureActiveDirectoryCrossTenantSyncPolicyCheckFailure

Saat mengonfigurasi sinkronisasi lintas penyewa di penyewa sumber dan Anda menguji koneksi, itu gagal dengan salah satu pesan kesalahan berikut:

Penebusan otomatis belum diatur di tenant sumber

You appear to have entered invalid credentials. Please confirm you are using the correct information for an administrative account.
Error code: AzureActiveDirectoryCrossTenantSyncPolicyCheckFailure
Details: The source tenant has not enabled automatic user consent with the target tenant. Please enable the outbound cross-tenant access policy for automatic user consent in the source tenant. aka.ms/TroubleshootingCrossTenantSyncPolicyCheck

Penebusan otomatis belum disiapkan di tenant target

You appear to have entered invalid credentials. Please confirm you are using the correct information for an administrative account.
Error code: AzureActiveDirectoryCrossTenantSyncPolicyCheckFailure
Details: The target tenant has not enabled inbound synchronization with this tenant. Please request the target tenant admin to enable the inbound synchronization on their cross-tenant access policy. Learn more: aka.ms/TroubleshootingCrossTenantSyncPolicyCheck

Sebab

Kesalahan ini menunjukkan bahwa kebijakan untuk menebus undangan secara otomatis di penyewa asal dan/atau tujuan tidak disiapkan.

Solusi

Ikuti langkah-langkah di Langkah 3: Menukarkan undangan secara otomatis di penyewa target dan Langkah 4: Menukarkan undangan secara otomatis di penyewa sumber.

Gejala - Pengujian koneksi gagal dengan ExternalTenantNotFound

Saat mengonfigurasi sinkronisasi lintas cloud di penyewa sumber dan Anda menguji koneksi, koneksi gagal dengan pesan kesalahan berikut:

You appear to have entered invalid credentials. Please confirm you are using the correct information for an administrative account.
Error code: ExternalTenantNotFound
Details: This tenant was not found by the authentication authority of the current cloud: <targetTenantId>. The authentication authority is https://login.microsoftonline.com/<targetTenantId>.

Sebab

Kesalahan ini menunjukkan kotak centang Siapkan sinkronisasi lintas penyewa di seluruh cloud Microsoft tidak dicentang.

Solusi

  1. Di penyewa sumber, hapus konfigurasi yang Anda buat yang gagal tersambung.

  2. Di penyewa target, buat konfigurasi baru dan pastikan untuk memeriksa kotak centang Siapkan sinkronisasi lintas penyewa di seluruh cloud Microsoft seperti yang dijelaskan di Langkah 5: Buat konfigurasi di penyewa sumber.

Gejala - Kegagalan dalam menguji koneksi dengan AzureActiveDirectoryTokenExpired

Saat mengonfigurasi sinkronisasi lintas cloud di penyewa sumber dan Anda menguji koneksi, koneksi gagal dengan pesan kesalahan berikut:

You appear to have entered invalid credentials. Please confirm you are using the correct information for an administrative account.
Error code: AzureActiveDirectoryTokenExpired
Details: The identity of the calling application could not be established.

Sebab

Kesalahan ini menunjukkan pengaturan lintas cloud untuk sinkronisasi belum diaktifkan.

Solusi

Pada tab Pengaturan cloud Microsoft di penyewa target, pilih kotak centang sinkronisasi lintas cloud untuk penyewa sumber. Ikuti langkah-langkah di Langkah 1: Aktifkan pengaturan lintas cloud di kedua penyewa.

Gejala - Kotak centang Penukaran otomatis dinonaktifkan

Saat mengonfigurasi sinkronisasi lintas penyewa, kotak centang Penukaran otomatis dinonaktifkan.

Cuplikan layar yang memperlihatkan kotak centang Penukaran otomatis seperti yang dinonaktifkan.

Sebab

Penyewa Anda tidak memiliki lisensi Microsoft Entra ID P1 atau P2.

Solusi

Anda harus memiliki Microsoft Entra ID P1 atau P2 untuk mengonfigurasi pengaturan kepercayaan.

Gejala - Pengguna yang baru saja dihapus di penyewa tujuan tidak dipulihkan

Setelah dilakukan penghapusan sementara pengguna yang disinkronkan di penyewa target, pengguna tidak akan dipulihkan selama siklus sinkronisasi berikutnya. Jika Anda mencoba menghapus pengguna sementara yang menggunakan provisi sesuai permintaan dan kemudian memulihkannya, hal ini dapat mengakibatkan pengguna duplikat.

Sebab

Memulihkan pengguna yang sebelumnya dihapus sementara di penyewa target tidak didukung.

Solusi

Pulihkan pengguna yang dihapus sementara secara manual di penyewa target. Untuk informasi selengkapnya, lihat Memulihkan atau menghapus pengguna yang baru dihapus menggunakan ID Microsoft Entra.

Gejala - Pengguna dilewati karena masuk SMS diaktifkan pada pengguna

Pengguna dikeluarkan dari sinkronisasi. Langkah cakupan mencakup filter berikut dengan status false: "Filter pengguna eksternal.alternativeSecurityIds SAMA DENGAN 'None'"

Sebab

Jika masuk SMS diaktifkan untuk pengguna, mereka akan dilewati oleh layanan penyediaan.

Solusi

Nonaktifkan Masuk SMS untuk pengguna. Skrip di bawah ini menunjukkan bagaimana Anda dapat menonaktifkan Masuk SMS menggunakan PowerShell.

##### Disable SMS Sign-in options for the users

#### Import module
Install-Module Microsoft.Graph.Users.Actions
Install-Module Microsoft.Graph.Identity.SignIns
Import-Module Microsoft.Graph.Users.Actions

Connect-MgGraph -Scopes "User.Read.All", "Group.ReadWrite.All", "UserAuthenticationMethod.Read.All","UserAuthenticationMethod.ReadWrite","UserAuthenticationMethod.ReadWrite.All"

##### The value for phoneAuthenticationMethodId is 3179e48a-750b-4051-897c-87b9720928f7

$phoneAuthenticationMethodId = "3179e48a-750b-4051-897c-87b9720928f7"

#### Get the User Details

$userId = "objectid_of_the_user_in_Entra_ID"

#### validate the value for SmsSignInState

$smssignin = Get-MgUserAuthenticationPhoneMethod -UserId $userId


    if($smssignin.SmsSignInState -eq "ready"){   
      #### Disable Sms Sign-In for the user is set to ready

      Disable-MgUserAuthenticationPhoneMethodSmsSignIn -UserId $userId -PhoneAuthenticationMethodId $phoneAuthenticationMethodId
      Write-Host "SMS sign-in disabled for the user" -ForegroundColor Green
    }
    else{
    Write-Host "SMS sign-in status not set or found for the user " -ForegroundColor Yellow
    }



##### End the script

Gejala - Grup dilewati karena EntityTypeNotSupported

Grup tidak disinkronkan karena EntityTypeNotSupported.

Cuplikan layar yang memperlihatkan grup yang dilewati karena EntityTypeNotSupported.

Sebab

Pesan ini kemungkinan menunjukkan bahwa sinkronisasi grup tidak diaktifkan di penyewa sumber.

Solusi

Dalam penyewa asal, pada halaman Provisioning, di bawah bagian Mappings, pilih Provisikan Grup ID Microsoft Entra untuk membuka halaman Attribute Mapping. Pastikan tombol Diaktifkan diatur ke Ya. Untuk informasi selengkapnya, lihat Langkah 8: (Opsional) Tentukan siapa yang berada dalam cakupan provisi dengan filter cakupan.

Gejala - Pengguna gagal mengonfigurasi dengan munculnya kesalahan AzureActiveDirectoryForbidden

Pengguna dalam cakupan gagal melakukan penyediaan. Detail log provisi mencakup pesan kesalahan berikut:

Guest invitations not allowed for your company. Contact your company administrator for more details.

Sebab

Kesalahan ini menunjukkan pengaturan Undangan tamu di penyewa target dikonfigurasi dengan pengaturan yang paling ketat: "Tidak ada orang di organisasi yang dapat mengundang pengguna tamu termasuk admin (paling ketat)".

Solusi

Ubah pengaturan Undangan tamu di penyewa target menjadi pengaturan yang kurang ketat. Untuk informasi selengkapnya, lihat Mengonfigurasi pengaturan kolaborasi eksternal.

Gejala - UserPrincipalName tidak diperbarui untuk pengguna B2B yang ada dalam keadaan sedang menunggu penerimaan

Ketika pengguna pertama kali diundang melalui undangan B2B manual, undangan dikirim ke alamat email pengguna sumber. Akibatnya pengguna tamu di penyewa target dibuat dengan awalan UserPrincipalName (UPN) menggunakan properti nilai email sumber. Ada lingkungan di mana properti objek pengguna sumber, UPN dan Mail, memiliki nilai yang berbeda, misalnya Mail == user.mail@domain.com dan UPN == user.upn@otherdomain.com. Dalam hal ini, pengguna tamu di penyewa target akan dibuat dengan UPN sebagai user.mail_domain.com#EXT#@contoso.onmicrosoft.com.

Masalah ini muncul ketika objek sumber kemudian dimasukkan ke dalam cakupan untuk sinkronisasi lintas penyewa, dan diharapkan bahwa selain properti lainnya, awalan UPN dari pengguna tamu target akan diperbarui agar sesuai dengan UPN dari pengguna sumber (menggunakan contoh di atas, nilai yang akan dihasilkan adalah: user.upn_otherdomain.com#EXT#@contoso.onmicrosoft.com). Namun, itu tidak terjadi selama siklus sinkronisasi bertahap, dan perubahan diabaikan.

Sebab

Masalah ini terjadi ketika pengguna B2B yang diundang secara manual ke penyewa target tidak menerima atau menukarkan undangan, sehingga statusnya dalam penerimaan tertunda. Saat pengguna diundang melalui email, objek dibuat dengan sekumpulan atribut yang diisi dari email, salah satunya adalah UPN, yang menunjuk ke nilai email pengguna sumber. Jika nanti Anda memutuskan untuk menambahkan pengguna ke cakupan untuk sinkronisasi antar-penyewa, sistem akan mencoba menggabungkan pengguna sumber dengan pengguna B2B di penyewa target berdasarkan atribut alternativeSecurityIdentifier. Namun, pengguna yang telah dibuat sebelumnya tidak memiliki properti alternativeSecurityIdentifier yang terisi karena undangannya tidak ditukarkan. Jadi, sistem tidak akan menganggap ini sebagai objek pengguna baru dan tidak akan memperbarui nilai UPN. UserPrincipalName tidak diperbarui dalam skenario berikut:

  1. UPN dan email berbeda untuk pengguna saat diundang secara manual.
  2. Pengguna sudah diundang sebelumnya sebelum mengaktifkan sinkronisasi antar-tenant.
  3. Pengguna tidak pernah menerima undangan, sehingga mereka berada dalam "status penerimaan tertunda".
  4. Pengguna dimasukkan ke dalam cakupan untuk sinkronisasi lintas tenant.

Solusi

Untuk mengatasi masalah ini, jalankan penyediaan berdasarkan permintaan bagi pengguna yang terpengaruh untuk memperbarui UPN. Anda juga dapat memulai ulang provisi untuk memperbarui UPN untuk semua pengguna yang terpengaruh. Perhatikan bahwa ini memicu siklus awal, yang dapat memakan waktu lama untuk penyewa besar. Untuk mendapatkan daftar pengguna yang diundang manual dalam status penerimaan tertunda, Anda bisa menggunakan skrip, lihat sampel berikut.

Connect-MgGraph -Scopes "User.Read.All"
$users = Get-MgUser -Filter "userType eq 'Guest' and externalUserState eq 'PendingAcceptance'" 
$users | Select-Object DisplayName, UserPrincipalName | Export-Csv "C:\Temp\GuestUsersPending.csv"

Kemudian Anda dapat menggunakan provisionOnDemand dengan PowerShell untuk setiap pengguna. Batas tarif untuk API ini adalah 5 permintaan per 10 detik. Untuk informasi selengkapnya, lihat Batasan yang diketahui untuk provisi sesuai permintaan.

Langkah berikutnya