Oefening: groepslicentietoewijzingen wijzigen
Groepslicentietoewijzing wijzigen
Blader naar de pagina Identiteit - Groepen van het Microsoft Entra-beheercentrum.
In het linkernavigatievenster onder Groepen.
Selecteer een van de beschikbare groepen. Bijvoorbeeld Marketing.
Selecteer Licenties in het linkernavigatievenster onder Beheren.
Controleer de huidige opdrachten en selecteer vervolgens + Opdrachten in het menu.
Selecteer een andere licentie op de pagina Licentietoewijzingen bijwerken, wis de selectie van een bestaande licentie, voeg licentieopties of een combinatie toe of verwijder deze.
Als u klaar bent, selecteert u Opslaan.
Controleer de wijziging op de pagina Licenties van de groep.
Problemen met licentietoewijzing voor een groep in Microsoft Entra-id identificeren en oplossen
Groepslicenties in Microsoft Entra ID introduceert het concept van gebruikers met een foutstatus voor licenties. In deze sectie leggen we uit waarom gebruikers mogelijk in deze status terechtkomen.
Wanneer u licenties rechtstreeks toewijst aan afzonderlijke gebruikers, zonder groepslicenties te gebruiken, kan de toewijzingsbewerking mislukken. Wanneer u bijvoorbeeld de PowerShell-cmdlet Set-MgUserLicense
uitvoert op een gebruikersobject, kan de cmdlet om verschillende redenen mislukken die betrekking hebben op bedrijfslogica. Er zijn bijvoorbeeld mogelijk niet genoeg licenties, of er kan sprake zijn van een conflict tussen twee serviceplannen die niet tegelijkertijd kunnen worden toegewezen. Het probleem wordt onmiddellijk aan u gerapporteerd.
Wanneer u licenties op basis van groepen gebruikt, kunnen dezelfde fouten optreden, maar deze gebeuren op de achtergrond terwijl de Microsoft Entra-service licenties toewijst. Daarom kunnen de fouten niet direct aan u worden doorgegeven. In plaats daarvan worden ze vastgelegd op het gebruikersobject en vervolgens gerapporteerd via de beheerportal. De oorspronkelijke intentie om de gebruiker een licentie te geven, gaat nooit verloren, maar wordt vastgelegd in een foutstatus voor toekomstig onderzoek en oplossing.
Fouten bij licentietoewijzing zoeken
Gebruikers met een foutstatus in een groep zoeken
Open de groep naar de overzichtspagina en selecteer Licenties. Er wordt een melding weergegeven als er gebruikers zijn met een foutstatus.
Selecteer de melding om een lijst met alle betrokken gebruikers te openen. U kunt elke gebruiker afzonderlijk selecteren om meer details te zien.
Als u alle groepen wilt vinden die ten minste één fout bevatten, selecteert u in het menu Microsoft Entra - Identiteit - Facturering licenties en selecteert u Vervolgens Overzicht. Er wordt een informatievak weergegeven wanneer groepen uw aandacht vereisen.
Schakel het vakje in om een lijst met alle groepen met fouten weer te geven. U kunt elke groep selecteren voor meer informatie.
De volgende secties geven beschrijvingen van elk potentieel probleem en de manier om dit op te lossen.
Niet genoeg licenties
Probleem: er zijn onvoldoende licenties beschikbaar voor een van de producten die zijn opgegeven in de groep. U moet meer licenties aanschaffen voor het product, of ongebruikte licenties van andere gebruikers of groepen vrijmaken.
Als u wilt zien hoeveel licenties er beschikbaar zijn, gaat u naar Microsoft Entra - Identity - Billing , then Licenses, then All products.
Als u wilt zien welke gebruikers en groepen licenties gebruiken, selecteert u een product. Onder Gelicentieerde gebruikers ziet u een lijst met alle gebruikers aan wie rechtstreeks, of via een of meer groepen, licenties zijn toegewezen. Onder Groepen met licentie ziet u alle groepen waaraan productlicenties zijn toegewezen.
Powershell: PowerShell-cmdlets melden deze fout als CountViolation.
Serviceplannen die conflicteren
Probleem: een van de producten die in de groep zijn opgegeven, bevat een serviceplan dat conflicteert met een ander serviceplan dat al is toegewezen aan de gebruiker via een ander product. Sommige serviceplannen worden geconfigureerd op een manier die niet kan worden toegewezen aan dezelfde gebruiker als een ander, gerelateerd serviceplan.
Bekijk het volgende voorbeeld. Aan een gebruiker is rechtstreeks een licentie voor Office 365 Enterprise E1 toegewezen, waarbij alle plannen zijn ingeschakeld. De gebruiker is toegevoegd aan een groep waaraan het Office 365 Enterprise E3-product is toegewezen. Het E3-product bevat serviceplannen die niet kunnen overlappen met de plannen die zijn opgenomen in E1, zodat de groepslicentietoewijzing mislukt met de fout conflicterende serviceplannen . In dit voorbeeld zijn de conflicterende serviceplannen:
- SharePoint Online (Abonnement 2) conflicten met SharePoint Online (Abonnement 1).
- Exchange Online (Abonnement 2) conflicteert met Exchange Online (Abonnement 1).
Als u dit conflict wilt oplossen, moet u twee van de plannen uitschakelen. U kunt de E1-licentie uitschakelen die rechtstreeks aan de gebruiker is toegewezen. Of u moet de volledige groepslicentietoewijzing wijzigen en de plannen in de E3-licentie uitschakelen. U kunt ook besluiten om de E1-licentie van de gebruiker te verwijderen, als deze overbodig is in de context van de E3-licentie.
Het is altijd de beheerder die de beslissing moet nemen over het oplossen van conflicterende productlicenties. Microsoft Entra ID lost licentieconflicten niet automatisch op.
PowerShell: PowerShell-cmdlets melden deze fout als MutuallyExclusiveViolation.
Andere producten zijn afhankelijk van deze licentie
Probleem: een van de producten die in de groep is opgegeven, bevat een serviceplan dat moet worden ingeschakeld voor een ander serviceplan, in een ander product, om te kunnen functioneren. Deze fout treedt op wanneer Microsoft Entra ID probeert het onderliggende serviceplan te verwijderen. Dit kan bijvoorbeeld gebeuren wanneer u de gebruiker uit de groep verwijdert.
Om dit probleem op te lossen, moet u ervoor zorgen dat het vereiste plan nog steeds via een andere methode is toegewezen aan gebruikers, of dat de afhankelijke services zijn uitgeschakeld voor deze gebruikers. Daarna kunt u de groepslicentie van deze gebruikers op de juiste manier verwijderen.
Powershell: PowerShell-cmdlets melden deze fout als DependencyViolation.
Gebruikslocatie is niet toegestaan
Probleem: sommige Microsoft-services zijn niet beschikbaar op alle locaties vanwege lokale wet- en regelgeving. Voordat u een licentie kunt toewijzen aan een gebruiker, moet u de eigenschap Gebruikslocatie instellen voor de gebruiker. U kunt de locatie onder de gebruiker opgeven en vervolgens Profilen en vervolgens de sectie bewerken in Azure Portal.
Wanneer Microsoft Entra ID probeert een groepslicentie toe te wijzen aan een gebruiker waarvan de gebruikslocatie niet wordt ondersteund, mislukt deze en wordt er een fout op de gebruiker geregistreerd.
Als u dit probleem wilt oplossen, verwijdert u gebruikers met niet-ondersteunde locaties uit de gelicentieerde groep. Als de waarden voor de huidige gebruikslocatie niet de werkelijke gebruikerslocatie vertegenwoordigen, kunt u ze ook wijzigen, zodat de licenties de volgende keer correct worden toegewezen (als de nieuwe locatie wordt ondersteund).
Powershell: PowerShell-cmdlets melden deze fout als ProhibitedInUsageLocationViolation.
Notitie
Wanneer Microsoft Entra ID groepslicenties toewijst, nemen alle gebruikers zonder een opgegeven gebruikslocatie de locatie van de map over. We raden beheerders aan de juiste gebruikslocatiewaarden in te stellen vóórdat ze groepslicenties gebruiken om te voldoen aan de lokale wet- en regelgeving.
Dubbele proxyadressen
Als u Exchange Online gebruikt, zijn sommige gebruikers in uw organisatie mogelijk verkeerd geconfigureerd met hetzelfde proxyadres. Wanneer groepslicenties een licentie aan een dergelijke gebruiker proberen toe te wijzen, mislukt dit en wordt 'Proxyadres wordt al gebruikt' weergegeven.
Nadat u eventuele problemen met proxy-adressen voor de betrokken gebruikers hebt opgelost, moet u ervoor zorgen dat de licentieverwerking voor de groep wordt afgedwongen om ervoor te zorgen dat de licenties nu kunnen worden toegepast.
Wijziging van het kenmerk Microsoft Entra Mail en ProxyAddresses
Probleem: tijdens het bijwerken van licentietoewijzing voor een gebruiker of groep ziet u mogelijk dat het kenmerk Microsoft Entra Mail en ProxyAddresses van sommige gebruikers wordt gewijzigd.
Als u de licentietoewijzing voor een gebruiker bijwerkt, wordt de berekening van het proxyadres geactiveerd, waardoor gebruikerskenmerken kunnen worden gewijzigd.
LicenseAssignmentAttributeConcurrencyException in auditlogboeken
Probleem: gebruiker heeft LicenseAssignmentAttributeConcurrencyException voor licentietoewijzing in auditlogboeken. Wanneer groepslicenties gelijktijdige licentietoewijzing van dezelfde licentie voor een gebruiker proberen te verwerken, wordt deze uitzondering vastgelegd op de gebruiker. Dit gebeurt meestal wanneer een gebruiker lid is van meer dan één groep met dezelfde toegewezen licentie. Microsoft Entra ID probeert de gebruikerslicentie opnieuw te verwerken en lost het probleem op. Er is geen actie vereist van de klant om dit probleem op te lossen.
Er is meer dan één productlicentie toegewezen aan een groep
U kunt meer dan één productlicentie toewijzen aan een groep. U kunt bijvoorbeeld Office 365 Enterprise E3 en Enterprise Mobility + Security toewijzen aan een groep, om eenvoudig alle opgenomen services voor gebruikers in te schakelen.
Microsoft Entra ID probeert alle licenties die in de groep zijn opgegeven, toe te wijzen aan elke gebruiker. Als Microsoft Entra ID een van de producten niet kan toewijzen vanwege problemen met bedrijfslogica, worden de andere licenties in de groep ook niet toegewezen. Een voorbeeld is als er niet genoeg licenties zijn voor iedereen, of als er conflicten zijn met andere services die zijn ingeschakeld voor de gebruiker.
U kunt zien aan welke gebruikers geen licentie is toegewezen en controleren welke producten worden beïnvloed door dit probleem.
Wanneer een gelicentieerde groep wordt verwijderd
U moet alle licenties verwijderen die zijn toegewezen aan een groep, voordat u de groep kunt verwijderen. Het verwijderen van licenties van alle gebruikers in de groep kan echter enige tijd duren. Er kunnen fouten optreden als een gebruiker een afhankelijke licentie heeft toegewezen. Als een gebruiker een licentie heeft die afhankelijk is van een licentie die wordt verwijderd vanwege een groepsverwijdering, wordt de licentietoewijzing aan de gebruiker geconverteerd van 'overgenomen' naar 'direct'.
Denk bijvoorbeeld aan een groep waaraan Office 365 E3/E5 met een Skype voor Bedrijven-serviceplan is toegewezen. Stel dat aan een paar leden van de groep rechtstreeks een licentie voor audiovergaderingen is toegewezen. Wanneer de groep wordt verwijderd, wordt geprobeerd om Office 365 E3/E5 via groepslicenties te verwijderen voor alle gebruikers. Omdat audiovergaderingen afhankelijk zijn van Skype voor Bedrijven, worden de Office 365 E3/E5-licenties geconverteerd naar directe licentietoewijzingen voor gebruikers met een licentie voor audiovergaderingen.
Licenties voor producten met vereisten beheren
Sommige Microsoft Online-producten die u mogelijk bezit, zijn invoegtoepassingen. Voor invoegtoepassingen moet een serviceplan voor vereisten zijn ingeschakeld voor een gebruiker of groep, voordat een licentie kan worden toegewezen. Met licenties op basis van groepen vereist het systeem dat zowel de vereiste als de invoegtoepassingsserviceplannen aanwezig zijn in dezelfde groep om ervoor te zorgen dat alle gebruikers die aan de groep worden toegevoegd, het volledig werkende product kunnen ontvangen. Laten we eens kijken naar het volgende voorbeeld:
Microsoft Workplace Analytics is een invoegtoepassingsproduct. Het bevat één serviceplan met dezelfde naam. We kunnen dit serviceplan alleen toewijzen aan een gebruiker of groep wanneer een van de volgende vereisten ook is toegewezen:
- Exchange Online (Abonnement 1)
- Exchange Online (Abonnement 2)
Als we proberen dit product zelfstandig toe te wijzen aan een groep, retourneert de portal een melding. Als we de details van het item selecteren, wordt het volgende foutbericht weergegeven:
Licentiebewerking is mislukt. Controleer of de groep de benodigde services bevat voordat u een afhankelijke service toevoegt of verwijdert. Voor de service Microsoft Workplace Analytics moet Exchange Online (Abonnement 2) ook zijn ingeschakeld.
Om deze invoegtoepassingslicentie toe te wijzen aan een groep, moeten we ervoor zorgen dat de groep ook het serviceplan voor vereisten bevat. We kunnen bijvoorbeeld een bestaande groep bijwerken die het volledige Office 365 E3-product al bevat, en vervolgens het invoegtoepassingsproduct eraan toevoegen.
Het is ook mogelijk om een zelfstandige groep te maken die alleen de minimaal vereiste producten bevat om de invoegtoepassing te laten werken. Deze kan vervolgens worden gebruikt om alleen geselecteerde gebruikers voor het invoegtoepassingsproduct een licentie te geven. Op basis van het vorige voorbeeld wijst u de volgende producten toe aan dezelfde groep:
- Office 365 Enterprise E3 waarvoor alleen het Exchange Online (Abonnement 2)-serviceplan is ingeschakeld
- Microsoft Workplace Analytics
Vanaf nu gebruiken alle gebruikers die aan deze groep zijn toegevoegd, één licentie van het E3-product en één licentie van het Workplace Analytics-product. Tegelijkertijd kunnen deze gebruikers lid zijn van een andere groep die hen het volledige E3-product biedt. Ze gebruiken dan nog steeds slechts één licentie voor dit product.
Tip
U kunt meerdere groepen maken voor elk serviceplan voor vereisten. Als u bijvoorbeeld zowel Office 365 Enterprise E1 als Office 365 Enterprise E3 gebruikt voor uw gebruikers, kunt u twee groepen maken om Microsoft Workplace Analytics te licentiëren: een groep die E1 als vereiste gebruikt en de andere die gebruikmaakt van E3. Hiermee kunt u de invoegtoepassing distribueren naar E1- en E3-gebruikers zonder extra licenties te gebruiken.
Forceer het groepslicentieproces om fouten op te lossen
Afhankelijk van de stappen die u hebt uitgevoerd om de fouten op te lossen, kan het nodig zijn om de verwerking van een groep handmatig te activeren om de gebruikersstatus bij te werken.
Als u bijvoorbeeld een aantal licenties vrijgeeft door directe licentietoewijzingen van gebruikers te verwijderen, moet u de verwerking activeren van groepen die eerder geen volledige licentie toewezen aan alle gebruikersleden. Als u een groep opnieuw wilt verwerken, gaat u naar het groepsvenster, opent u Licenties en selecteert u vervolgens de knop Opnieuw verwerken op de werkbalk.
Het gebruikerslicentieproces afdwingen om fouten op te lossen
Afhankelijk van de stappen die u hebt ondernomen om de fouten op te lossen, kan het nodig zijn om de verwerking van een gebruiker handmatig te activeren om de status van de gebruiker bij te werken.
Nadat u bijvoorbeeld het probleem met dubbele proxyadressen voor een betrokken gebruiker hebt opgelost, moet u de verwerking van de gebruiker activeren. Als u een gebruiker opnieuw wilt verwerken, gaat u naar het gebruikersvenster, opent u Licenties en selecteert u vervolgens de knop Opnieuw verwerken op de werkbalk.
Gebruikers migreren met afzonderlijke licenties naar groepslicenties
Mogelijk hebt u bestaande licenties geïmplementeerd voor gebruikers in de organisaties via directe toewijzing; Dat wil wel dat u PowerShell-scripts of andere hulpprogramma's gebruikt om afzonderlijke gebruikerslicenties toe te wijzen. Voordat u groepslicenties gaat gebruiken om licenties in uw organisatie te beheren, kunt u dit migratieplan gebruiken om bestaande oplossingen naadloos te vervangen door groepslicenties.
Houd er rekening mee dat u een situatie moet voorkomen waarin migratie naar groepslicenties ertoe leidt dat gebruikers tijdelijk hun momenteel toegewezen licenties kwijtraken. Elk proces dat ertoe kan leiden dat licenties worden verwijderd, moet worden vermeden om het risico te verwijderen dat gebruikers de toegang tot services en hun gegevens verliezen.
Aanbevolen migratieproces
U hebt bestaande automatisering (bijvoorbeeld PowerShell) voor het beheren van licentietoewijzing en verwijdering voor gebruikers. Hou deze automatisering ingeschakeld.
Maak een nieuwe licentiegroep (of bepaal welke bestaande groepen moeten worden gebruikt) en zorg ervoor dat alle vereiste gebruikers als leden worden toegevoegd.
Wijs de vereiste licenties toe aan deze groepen; het doel moet zijn om dezelfde licentiestatus weer te geven als uw bestaande automatisering (bijvoorbeeld PowerShell) toepast op deze gebruikers.
Controleer of er licenties zijn toegepast op alle gebruikers in deze groepen. Deze toepassing kan worden uitgevoerd door de verwerkingsstatus voor elke groep te controleren en door auditlogboeken te controleren.
- U kunt een willekeurige controle van een paar afzonderlijke gebruikers uitvoeren door hun licentiegegevens te bekijken. U ziet dat aan hen dezelfde licenties ‘direct’ zijn toegewezen of uit groepen zijn 'overgenomen'.
- U kunt een PowerShell-script uitvoeren om te controleren hoe licenties worden toegewezen aan gebruikers.
- Wanneer dezelfde productlicentie wordt toegewezen aan de gebruiker, zowel direct als via een groep, wordt er slechts één licentie gebruikt door de gebruiker. Daarom zijn er geen extra licenties nodig om de migratie uit te voeren.
Controleer of er geen licentietoewijzingen zijn mislukt door elke groep te controleren op gebruikers met de foutstatus.
Overweeg de oorspronkelijke directe toewijzingen te verwijderen. We raden u aan dit geleidelijk te doen en het resultaat eerst te controleren op een subset van gebruikers. Als u de oorspronkelijke directe toewijzingen voor gebruikers laat staan, behouden ze de rechtstreeks toegewezen licenties wanneer ze hun gelicentieerde groepen verlaten. Dit is mogelijk niet wat u wilt.
Een voorbeeld
Een organisatie heeft 1000 gebruikers. Alle gebruikers hebben Office 365 Enterprise E3-licenties nodig. Op dit moment heeft de organisatie een PowerShell-script dat op locatie wordt uitgevoerd, waarbij licenties van gebruikers worden toegevoegd en verwijderd wanneer ze komen en gaan. De organisatie wil het script echter vervangen door groepslicenties, zodat licenties automatisch kunnen worden beheerd door Microsoft Entra-id.
Hier ziet u hoe het migratieproces eruit kan zien:
Wijs met behulp van Azure Portal de Office 365 E3-licentie toe aan de groep Alle gebruikers in Microsoft Entra-id.
Controleer of de licentietoewijzing is voltooid voor alle gebruikers. Ga naar de overzichtspagina voor de groep, selecteer Licenties en controleer de verwerkingsstatus boven aan de pagina Licenties .
- Zoek naar 'Meest recente licentiewijzigingen zijn toegepast op alle gebruikers' om te bevestigen dat de verwerking is voltooid.
- Zoek bovenaan een melding over gebruikers waarvoor licenties mogelijk niet zijn toegewezen. Hebben we geen licenties meer voor sommige gebruikers? Hebben sommige gebruikers conflicterende licentieplannen die voorkomen dat ze groepslicenties overnemen?
U moet enkele gebruikers controleren om te controleren of zowel de directe als groepslicenties zijn toegepast. Ga naar de profielpagina voor een gebruiker, selecteer Licenties en bekijk de status van licenties.
Dit is de verwachte gebruikersstatus tijdens de migratie:
Nadat u hebt bevestigd dat de directe en groepslicenties gelijkwaardig zijn, kunt u beginnen met het verwijderen van directe licenties van gebruikers. U kunt dit testen door ze te verwijderen voor afzonderlijke gebruikers in de portal en vervolgens automatiseringsscripts uit te voeren om ze bulksgewijs te laten verwijderen. Hier volgt een voorbeeld van dezelfde gebruiker met de directe licenties die via de portal zijn verwijderd. U ziet dat de licentiestatus ongewijzigd blijft, maar dat er geen directe toewijzingen meer worden weergegeven.
Licentietoewijzingen wijzigen voor een gebruiker of groep in Microsoft Entra-id
In deze sectie wordt beschreven hoe u gebruikers en groepen verplaatst tussen servicelicentieabonnementen in Microsoft Entra-id. Het doel is ervoor te zorgen dat er geen service- of gegevensverlies is tijdens de licentiewijziging. De gebruikers moeten naadloos schakelen tussen services. In de stappen voor het toewijzen van licentieplannen in deze sectie wordt beschreven hoe u een gebruiker of groep in Office 365 E1 wijzigt in Office 365 E3, maar de stappen zijn van toepassing op alle licentieplannen. Wanneer u de licentietoewijzingen voor een gebruiker of groep bijwerkt, worden deze licentietoewijzingen en nieuwe toewijzingen tegelijkertijd aangebracht, zodat gebruikers tijdens licentiewijzigingen geen toegang tot hun services verliezen of licentieconflicten tussen abonnementen zien.
Voordat u de licentietoewijzingen bijwerkt, controleert u of bepaalde veronderstellingen waar zijn voor alle gebruikers of groepen die moeten worden bijgewerkt. Als de veronderstellingen niet waar zijn voor alle gebruikers in een groep, dan kan de migratie voor sommigen mislukken. Hierdoor hebben sommige gebruikers mogelijk geen toegang meer tot de services of gegevens. U moet het volgende hebben gedaan:
- Gebruikers hebben het huidige licentieabonnement dat is toegewezen aan een groep en overgenomen door de gebruiker en niet rechtstreeks is toegewezen.
- U hebt afdoende beschikbare licenties voor het licentieabonnement dat u toewijst. Als u onvoldoende licenties hebt, dan krijgen sommige gebruikers mogelijk niet het nieuwe licentieplan toegewezen. Het is mogelijk het aantal beschikbare licenties controleren.
- Bevestig altijd dat gebruikers geen servicelicenties hebben toegewezen die conflicteren met de gewenste licentie of het verwijderen van de huidige licentie voorkomen. Bijvoorbeeld, een licentie van een service zoals Workplace Analytics of Project Online, die afhankelijk is van andere services.
- Als u groepen on-premises beheert en ze synchroniseert met Microsoft Entra-id via Microsoft Entra Verbinding maken, voegt u gebruikers toe of verwijdert u ze met behulp van uw on-premises systeem. Het kan enige tijd duren voordat de wijzigingen zijn gesynchroniseerd met De Microsoft Entra-id die door groepslicenties is opgehaald.
- Als u dynamische groepslidmaatschappen van Microsoft Entra gebruikt, kunt u gebruikers toevoegen of verwijderen door hun kenmerken te wijzigen, maar het updateproces voor licentietoewijzingen blijft hetzelfde.