Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
本教程将逐步展示如何将使用 Microsoft Entra Connect Sync 同步的测试 Active Directory 林迁移至 Microsoft Entra Cloud Sync。
本文提供有关基本迁移的信息。 在尝试迁移生产环境之前,请查看 迁移到 Microsoft Entra Cloud Sync 文档。
本教程中,您将学习如何:
- 停止调度器。
- 创建自定义用户入站和出站规则。
- 安装预配代理。
- 验证代理安装。
- 配置 Microsoft Entra Cloud Sync。
- 重启计划程序。
注意事项
在尝试学习本教程之前,请注意以下各项:
确保熟悉 Microsoft Entra Cloud Sync 的基础知识。
确保您正在运行 Microsoft Entra Connect Sync 版本 1.4.32.0 或更高,并已按照文档配置同步规则。
在试点或共存阶段,请勿从 Microsoft Entra Connect Sync 范围中删除试点组织单位(OU)、组、域或任何相关引用对象。 将对象保留在作用域内,并使用本教程中所述的自定义
cloudNoFlow入站规则和JoinNoFlow出站规则,以防止Microsoft Entra Connect Sync 导出对象添加、对象删除和非引用属性更新。从 Microsoft Entra Connect Sync 范围中删除对象会将其从Active Directory连接器空间、metaverse 和 Microsoft Entra 连接器空间中删除。 此删除操作可能会删除连接器空间中的引用关系,并导致引用关系删除(例如组成员身份移除)被导出到 Microsoft Entra ID。
确保试点范围中的对象已填充
ms-ds-consistencyGUID,以便 Microsoft Entra Cloud Sync 与对象硬匹配。默认情况下,Microsoft Entra Connect Sync 不会为组对象填充
ms-ds-consistencyGUID。请精确按照本教程的步骤进行操作。 此配置适用于高级方案。
从 Microsoft Entra Connect Sync 中删除计划范围
不要在共存或试点阶段从 Microsoft Entra Connect Sync 范围中删除 OU、组或域。 仅在完成该范围的迁移后执行此操作,并且你已验证云同步是否对对象及其引用具有权威性。
在从 Microsoft Entra Connect Sync 中删除范围之前,请验证:
- 该范围中的所有对象都包含在相应的云同步配置中。
- 相关引用对象(如组成员和管理器)也会迁移或不再依赖于 Microsoft Entra Connect Sync 进行引用维护。
- 不存在任何剩余的跨作用域或跨域引用,以致 Microsoft Entra Connect Sync 可能会从其连接器空间中将其删除,并作为引用删除导出。
仅在该域的迁移完成后,且确认不存在任何残留的跨域引用时,才从 Microsoft Entra Connect Sync 中移除该域。
先决条件
以下是完成本教程所需的先决条件
- 装有 Microsoft Entra Connect Sync 版本 1.4.32.0 或更高版本的测试环境
- 处于同步范围内的 OU 或组,可在试点期间使用。 我们建议从少量的对象开始。
- 运行 Windows Server 2022、Windows Server 2019 或 Windows Server 2016 以托管预配代理的服务器。
- Microsoft Entra Connect Sync 的源定位点应为 objectGuid 或 ms-ds-consistencyGUID
更新 Microsoft Entra Connect
至少,你应拥有 Microsoft Entra Connect 1.4.32.0。 若要更新 Microsoft Entra Connect 同步,请按照 Microsoft Entra Connect:升级到最新版本中的步骤作。
备份 Microsoft Entra Connect 配置
在进行任何更改之前,请备份 Microsoft Entra Connect 配置。 这样,就可以回滚到以前的配置。 有关详细信息,请参阅 导入和导出Microsoft Entra Connect 配置设置。
停止调度器
Microsoft Entra Connect Sync 使用计划程序同步本地目录中发生的更改。 若要修改和添加自定义规则,需要禁用计划程序,以便在工作并进行更改时同步不会运行。 若要停止计划程序,请执行以下步骤:
- 在运行Microsoft Entra Connect Sync 的服务器上,使用管理权限打开 PowerShell。
- 运行
Stop-ADSyncSyncCycle。 选择 输入。 - 运行
Set-ADSyncScheduler -SyncCycleEnabled $false。
注释
如果要为 Microsoft Entra Connect Sync 运行自己的自定义计划程序,请禁用自定义同步计划程序。
创建自定义用户入站规则
在“Microsoft Entra Connect 同步规则编辑器”中,创建一个入站同步规则,将你为试点确定的 OU 或组中的用户的属性 cloudNoFlow 设置为 True。 此属性将在本教程稍后的内容中与 JoinNoFlow 出站规则配合使用,以防止 Microsoft Entra Connect Sync 针对这些用户导出对象新增、对象删除和非引用属性更新。 引用属性更新(例如 member 和 manager)仍可继续传递,以进行引用解析。
Important
该 cloudNoFlow 属性不会将对象置于完全只读模式或暂存模式下。 当它与JoinNoFlow出站规则配合使用时,Microsoft Entra Connect Sync 会阻止导出对象新增、对象删除以及非引用属性更新。 但是,引用属性更新(如 member 和 manager)仍然可以传递。 此行为支持在迁移过程中进行引用解析。
若要避免非预期的引用删除(例如删除组成员身份),请在 cloudNoFlow 和 JoinNoFlow 处于活动状态时,确保引用两端始终位于 Microsoft Entra Connect Sync 的范围内。 例如,如果组保留在 Microsoft Entra Connect Sync 中,并且其成员迁移到 Microsoft Entra Cloud Sync,请将组和成员对象保留在 Microsoft Entra Connect Sync 作用域中,直到该范围的迁移完成。
从桌面上的应用程序菜单中打开同步规则编辑器。
在 “方向”下,从下拉列表中选择 “入站 ”。 然后选择“ 添加新规则”。
在 “说明 ”页上,输入以下值,然后选择“ 下一步” :
- 名称:为规则指定有意义的名称。
- 说明:添加有意义的说明。
- 连接系统:选择要为其编写自定义同步规则的 Microsoft Entra 连接器。
- 连接的系统对象类型:选择 用户。
- Metaverse 对象类型:选择人员。
- 链接类型:选择 “联接”。
- 优先级:提供系统中唯一的值。
- 标记:将此字段留空。
在“范围筛选器”页上,输入要基于试点的 OU 或安全组。 若要按 OU 筛选,请添加可分辨名称的 OU 部分。 此规则适用于该 OU 中的所有用户。 因此,如果可分辨名称 (DN)以
OU=CPUsers,DC=contoso,DC=com结尾,则添加此筛选器。 然后选择下一步。规则 Attribute Operator 价值 范围 OU DNENDSWITHOU 的可分辨名称。 范围组 ISMEMBEROF安全组的可分辨名称。
在“联接”规则页上,选择“下一步”。
在转换页上,为 cloudNoFlow 属性添加常量转换:源值为 True。 选择 并添加。
对所有对象类型(用户、组和联系人)执行相同的步骤。 根据配置的 Active Directory 连接器或 Active Directory 林重复这些步骤。
创建自定义用户出站规则
您需要一个链接类型为 JoinNoFlow 的出站同步规则,并且范围筛选器的 cloudNoFlow 属性设置为 True。 此规则告知Microsoft Entra Connect Sync 不导出这些用户的添加、对象删除或非引用属性更新。 引用属性更新(例如 member 和 manager)仍可继续传递,以进行引用解析。
在 “方向”下,从下拉列表中选择“ 出站 ”。 然后选择 “添加规则”。
在 “说明 ”页上,输入以下值,然后选择“ 下一步” :
- 名称:为规则指定有意义的名称。
- 说明:添加有意义的说明。
- 连接系统:选择要为其编写自定义同步规则的 Microsoft Entra 连接器。
- 连接的系统对象类型:选择 用户。
- Metaverse 对象类型:选择人员。
- 链接类型:选择 JoinNoFlow。
- 优先级:提供系统中唯一的值。
- 标记:将此字段留空。
在范围筛选器页上,针对属性选择cloudNoFlow。 对于 值,请选择 真。 然后选择下一步。
在“ 加入规则 ”页上,选择“ 下一步”。
在“转换”页上选择“添加”。
对所有对象类型(用户、组和联系人)执行相同的步骤。
安装 Microsoft Entra 预配代理
如果使用 基本 Active Directory 和 Azure 环境 教程,请使用 CP1。 若要安装代理,请执行以下步骤。
请以至少混合身份管理员的身份登录Microsoft Entra 管理中心。
在左窗格中,选择 “Entra Connect”,然后选择“ 云同步”。
在左侧窗格中,选择“代理”。
选择“下载本地代理”,然后选择“接受条款并下载”。
下载 Microsoft Entra Connect 预配代理包后,请运行 downloads 文件夹中的 AADConnectProvisioningAgentSetup.exe 安装文件。
在打开的屏幕上,选中“我同意许可条款和条件”复选框,然后选择“安装”。
在安装完成后,会打开配置向导。 选择“下一步”以开始配置。
使用至少具有 混合标识管理员 角色的帐户登录。 如果启用了 Internet Explorer 增强的安全性,那么它会阻止登录。 如果是,请关闭安装, 禁用 Internet Explorer 增强的安全性,并重启Microsoft Entra 预配代理包安装。
在“配置服务帐户”屏幕上,选择一个组托管服务帐户 (gMSA)。 此帐户用于运行代理服务。 如果已在域中由另一个代理配置托管服务帐户,并且你要安装第二个代理,请选择“创建 gMSA”。 系统检测现有帐户,并添加新代理使用 gMSA 帐户所需的权限。 出现提示时,请选择下面两个选项之一:
-
创建 gMSA:此允许代理为你创建 provAgentgMSA$ 托管服务帐户。 组托管服务帐户(例如
CONTOSO\provAgentgMSA$)是在主机服务器加入的同一 Active Directory 域中创建的。 若要使用此选项,请输入 Active Directory 域管理员凭据(推荐)。 - 使用自定义 gMSA:提供你已为此任务手动创建的托管服务帐户的名称。
-
创建 gMSA:此允许代理为你创建 provAgentgMSA$ 托管服务帐户。 组托管服务帐户(例如
若要继续操作,请选择“下一步”。
在“连接 Active Directory”界面上,如果您的域名显示在“已配置域”下,请直接进入下一步骤。 否则,请输入你的 Active Directory 域名,然后选择“添加目录”。
使用你的 Active Directory 域管理员帐户登录。 域管理员帐户不应具有过期的密码。 如果密码在安装期间过期或发生更改,请使用新凭据重新配置代理。 此操作将添加您的本地目录。 选择“确定”,然后选择“下一步”以继续。
选择“下一步”以继续。
在“配置完成”屏幕上,选择“确认”。 此操作注册并重新启动代理。
操作完成后,会显示一条通知,指出代理配置已成功验证。 选择退出。 如果仍然显示初始屏幕,请单击“关闭”。
验证代理安装
代理验证是在 Azure 门户中以及在运行该代理的本地服务器上进行的。
在 Azure 门户中验证代理
若要验证 Microsoft Entra ID 是否注册代理,请执行以下步骤:
请以至少混合身份管理员的身份登录Microsoft Entra 管理中心。
选择 Entra Connect,然后选择 “云同步”。
在 “云同步 ”页上,单击“ 代理 ”以查看安装的代理。 验证代理是否显示,以及状态是否 处于活动状态。
验证本地服务器上的代理
若要验证代理是否正在运行,请执行以下步骤:
使用管理员帐户登录到服务器。
转到“服务”。 还可以使用 Start/Run/Services.msc 来访问它。
在 “服务”下,确保 存在 Azure AD Connect 代理更新程序 和 Azure AD Connect 预配代理 ,并且状态为 “正在运行”。
验证预配代理版本
若要验证正在运行的代理版本,请执行以下步骤:
- 转到 C:\Program Files\Azure AD Connect 预配代理。
- 右键单击“AADConnectProvisioningAgent.exe”并选择“属性”。
- 选择“详细信息”选项卡。版本号显示在产品版本旁边。
配置 Microsoft Entra 云同步
若要配置预配,请执行以下步骤:
请以至少混合身份管理员的身份登录Microsoft Entra 管理中心。
浏览到 Entra ID>Entra Connect>云同步。
选择“新配置”。
在配置屏幕上,选择域以及是否启用密码哈希同步。然后选择“ 创建”。
在开始使用屏幕上,选择添加范围筛选器图标旁边的添加范围筛选器。 或在“ 管理”下的左窗格中,选择“ 范围筛选器”。
选择范围过滤器。 对于本教程,请选择 “所选组织单位”。 此筛选器将配置范围限定为适用于特定的 OU。
在框中,输入 OU=CPUsers,DC=contoso,DC=com。
选择 “添加>保存”。
启动调度程序
Microsoft Entra Connect Sync 使用计划程序同步本地目录中发生的更改。 修改规则后,可以重启计划程序。
- 在运行Microsoft Entra Connect Sync 的服务器上,使用管理员权限打开 PowerShell。
- 运行
Set-ADSyncScheduler -SyncCycleEnabled $true。 - 运行
Start-ADSyncSyncCycle。 然后选择 Enter。
注释
如果要为 Microsoft Entra Connect Sync 运行自己的自定义计划程序,请重新允许自定义同步计划程序。
启用计划程序后,对于在 metaverse 中 cloudNoFlow=true 且出站规则使用 JoinNoFlow 的对象,Microsoft Entra Connect Sync 会停止导出对象添加、对象删除以及非引用属性更新。 引用属性的处理方式不同。 对引用属性的更新(如 member 和 manager)仍可导出以供参考解析。
如果对象从 Microsoft Entra Connect Sync 范围中删除,则会删除其连接器空间和 metaverse 对象。 在 Microsoft Entra 连接器空间中,任何指向该对象或来自该对象的引用都可以被删除,并作为引用删除导出。 此行为可能会导致组成员身份删除或Microsoft Entra ID中的其他引用更改。
故障排除
如果试点无法按预期工作,请返回到 Microsoft Entra Connect 同步设置。
- 在门户中禁用预配配置。
- 使用同步规则编辑器工具禁用为云预配创建的所有自定义同步规则。 禁用会导致所有连接器完全同步。
已删除组成员身份或经理引用
如果对象从 Microsoft Entra Connect Sync 范围中删除,而相关组、用户、联系人或其他引用的对象仍共存,则可能会出现此问题。 从范围中删除对象时,Microsoft Entra Connect Sync 会删除相应的连接器空间和 metaverse 对象。 此删除操作可能会删除 Microsoft Entra 连接器空间中的引用,并将引用删除项导出到 Microsoft Entra ID。
若要恢复,请将受影响的对象重新添加到 Microsoft Entra Connect Sync 的同步范围内,并运行一次完全同步,以重新生成连接器空间和 metaverse 引用。 在再次尝试删除范围之前,请验证 Microsoft Entra Cloud Sync 是否预配所有受影响的对象以及引用(如组成员身份和管理器关系)在云同步预配周期后保持不变。