Microsoft Entra Connect 同步:目录扩展

您可以使用目录扩展,将您本地 Active Directory 中的自定义属性添加到 Microsoft Entra ID 的架构中,以进行扩展。 此功能允许使用继续在本地管理的属性来构建 LOB 应用。 可通过扩展使用这些属性。 可以使用 Microsoft Entra PowerShell 查看可用属性。 目前,Microsoft 365 工作负荷不使用这些属性,但可以将此功能与 Microsoft Entra ID 中的动态组成员身份一起使用。

选择要与 Microsoft Entra ID 同步的属性

在自定义设置中配置想要使用 Microsoft Entra Connect 配置向导同步的扩展属性。

架构扩展向导

向导显示了与目录扩展一起使用的有效候选属性:

  • “用户”和“组”对象类型
  • 单值属性:String、Boolean、Integer、Binary
  • 多值属性:String、Binary

使用目录扩展时的重要注意事项

  • 属性列表在初始安装 Microsoft Entra Connect 期间从 Active Directory 架构中读取。 如果使用更多自定义属性扩展 Active Directory 架构,则必须在显示这些新属性之前 刷新架构

  • 如果导出了包含用于同步目录扩展属性的自定义规则的配置,并且尝试将此规则导入到 Microsoft Entra Connect 的新安装或现有安装中,则会在导入期间创建该规则,但不会映射目录扩展属性。 需要重新选择目录扩展属性并将其与规则重新关联,或完全重新创建规则以解决此问题。

  • 并非 Microsoft Entra ID 中的所有功能都支持多值扩展属性。 请查阅您计划使用这些属性的功能的文档,以确认它们是否受到支持。

  • Microsoft Entra ID 中的对象最多可以有 100 个目录扩展属性。 最大长度为 250 个字符。 如果属性值更长,则同步引擎会将其截断。

  • 不支持同步构造的属性,例如 msDS-UserPasswordExpiryTimeComputed。 如果从旧版本的 Microsoft Entra Connect 升级,则安装向导中仍可能会显示这些属性,因此不应启用它们,因为其值不会同步到 Microsoft Entra ID。 学习模式

  • 不支持同步非复制属性,例如 badPwdCount、Last-Logon 和 Last-Logoff,因为其值不会同步到 Microsoft Entra ID。

  • 不支持在 Microsoft Entra Connect 向导之外管理本地目录扩展。 手动编辑或克隆目录扩展的同步规则可能会导致同步问题。

  • 不支持将Microsoft Entra Connect 中的属性值同步到Microsoft Entra Connect 未创建的扩展属性。 这样做可能会产生性能问题和意外结果。

向导在 Microsoft Entra ID 中进行的配置更改

在安装 Microsoft Entra Connect 期间,一个应用程序被注册用于配置这些属性。 可以在 Microsoft Entra 管理中心看到此应用程序,其名称为 租户架构扩展应用。 请确保选择 “所有应用程序 ”以查看此应用。

架构扩展应用

备注

租户架构扩展应用是无法删除的系统专用应用程序。 删除与 租户架构扩展应用 关联的服务主体会中断同步。 若要恢复目录扩展同步,请还原软删除的服务主体或重新创建新服务主体。

查看Microsoft Entra ID 中的扩展属性

扩展属性的格式是 extension_{ApplicationId}_<attributeName>,其中 ApplicationId 是 租户架构扩展应用的应用程序标识符。 本主题中所有其他方案都需要此值。

使用 Microsoft Graph PowerShell SDK

  1. 获取 租户架构扩展应用 应用程序:
Get-MgApplication -Filter "DisplayName eq 'Tenant Schema Extension App'"
  1. 列出 租户架构扩展应用的所有扩展属性:
Get-MgDirectoryObjectAvailableExtensionProperty
  1. 列出用户对象的所有扩展属性:
(Get-MgBetaUser -UserId "<Id or UserPrincipalName>").AdditionalProperties

使用 Microsoft Entra PowerShell

  1. 获取 租户架构扩展应用 应用程序标识符:
Get-EntraApplication -SearchString "Tenant Schema Extension App"
  1. 列出 租户架构扩展应用应用程序的所有扩展 属性:
Get-EntraExtensionProperty | Where-Object {$_.AppDisplayName -eq 'Tenant Schema Extension App'}
  1. 列出用户对象的所有扩展属性:
Get-EntraUserExtension -UserId "<Id or UserPrincipalName>"

后续步骤

详细了解 Microsoft Entra Connect 同步配置。

详细了解如何将本地标识与 Microsoft Entra ID 集成