配置 Microsoft Entra 域服务以支持 SharePoint Server 的用户配置文件同步

SharePoint Server 包括同步用户配置文件的服务。 此功能允许将用户配置文件存储在一个中心位置,并跨多个 SharePoint 站点和场访问它们。 若要配置 SharePoint Server 用户配置文件服务,必须在 Microsoft Entra 域服务托管域中授予适当的权限。 有关更多详细信息,请参阅 SharePoint Server 中的用户配置文件同步

本文介绍如何配置域服务来支持 SharePoint Server 用户配置文件同步服务。

准备阶段

需有以下资源和特权才能完成本文:

服务帐户概述

在托管域中,名为“Microsoft Entra DC 服务帐户”的安全组作为“用户”组织单位 (OU) 的一部分存在。 此安全组的成员具有以下委托权限:

  • 根 DSE 具有“复制目录更改”特权。
  • 对“配置”命名上下文(cn=configuration 容器)具有”复制目录更改”特权。

“Microsoft Entra DC 服务帐户”安全组也是内置组“Pre-Windows 2000 Compatible Access”的成员。

添加到此安全组后,将向 SharePoint Server 用户配置文件同步服务的服务帐户授予所需的特权,使其能够正常工作。

启用对 SharePoint Server 用户配置文件同步的支持

SharePoint Server 的服务帐户需要足够的特权,才能将更改复制到目录,并使 SharePoint Server 用户配置文件同步正常工作。 若要提供这些特权,请将用于 SharePoint 用户配置文件同步的服务帐户添加到“Microsoft Entra DC 服务帐户”组中。

在域服务管理 VM 中,完成以下步骤:

注意

要在托管域中编辑组成员身份,必须登录到“AAD DC Administrators”组成员的用户帐户。

  1. 在“开始”屏幕中选择“管理工具”。 其中显示了可用管理工具列表,这些工具是在教程创建管理 VM 中安装的。

  2. 若要管理组成员身份,请从管理工具列表中选择“Active Directory 管理中心”。

  3. 在左窗格中,选择托管域,例如 aaddscontoso.com。 显示现有的 OU 和资源的列表。

  4. 选择“用户”OU,然后选择“Microsoft Entra DC 服务帐户”安全组。

  5. 选择“成员”,然后选择“添加...” 。

  6. 输入 SharePoint 服务帐户的名称,然后选择“确定”。 在以下示例中,SharePoint 服务帐户的名称为“spadmin”:

    Add the SharePoint service account to the Microsoft Entra DC Service Accounts security group