Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Entra Cloud Sync — это будущее для достижения ваших целей в области гибридной идентификации путем синхронизации пользователей, групп и контактов с Microsoft Entra ID. Он использует агент подготовки облака Microsoft Entra вместо приложения Microsoft Entra Connect. Если вы используете Microsoft Entra Connect и хотите перейти в облачную синхронизацию, в следующем документе приведены рекомендации.
Шаги по миграции из Microsoft Entra Connect в облачную синхронизацию
Important
Во время пилотного этапа или этапа сосуществования не удаляйте организационные единицы (OU), домены, группы, пользователей, контакты или другие связанные объекты из области синхронизации Microsoft Entra Connect Sync. Сохраните текущую настроенную область, пока объекты не будут полностью перенесены и пока вы не будете готовы к окончательному переключению. Удаление объектов из области действия до окончательного переключения небезопасно: это может привести к удалению ссылок в пространстве соединителя Microsoft Entra и экспорту удаления ссылок (например, удаления членства в группах) в Microsoft Entra ID.
Поддерживаемая модель сосуществования предполагает сохранение объектов в области действия синхронизации Microsoft Entra Connect Sync и использование правил cloudNoFlow и JoinNoFlow, чтобы Microsoft Entra Connect Sync не экспортировал создание объектов, удаление объектов и обновления нереференсных атрибутов. Обновления ссылочных атрибутов, такие как member и manager, по-прежнему могут выполняться для разрешения ссылок.
Вы по-прежнему можете выполнять миграцию поэтапно, например по OU или другой заранее определённой группе. Каждая партия должна оставаться в области действия синхронизации Microsoft Entra Connect Sync с применёнными правилами no-flow до тех пор, пока эта партия не будет полностью перенесена и готова к переключению.
| Шаг | Описание |
|---|---|
| Выбор оптимального средства синхронизации | Прежде чем перейти к облачной синхронизации, убедитесь, что облачная синхронизация в настоящее время является лучшим средством синхронизации. Чтобы выполнить эту задачу, просмотрите поддерживаемые сценарии синхронизации. |
| Проверка предварительных требований для миграции | Следующее руководство предназначено только для пользователей, которые установили Microsoft Entra Connect с помощью параметров Express и не синхронизируют устройства. Кроме того, необходимо проверить предварительные условия облачной синхронизации . |
| Резервное копирование конфигурации Microsoft Entra Connect | Перед внесением изменений необходимо создать резервную копию конфигурации Microsoft Entra Connect. Таким образом, вы можете откатить изменения. Дополнительные сведения см. в разделе Импорт и экспорт параметров конфигурации Microsoft Entra Connect. |
| Ознакомьтесь с руководством по миграции | Чтобы ознакомиться с процессом миграции, изучите учебник по переходу на Microsoft Entra Cloud Sync для существующего синхронизированного леса AD. В этом руководстве описан процесс миграции в среде песочницы. |
| Создать или определить организационную единицу для миграции | Создайте новое подразделение или найдите существующее подразделение, в котором содержатся пользователи, на которых вы протестируете миграцию. Сохраните это OU в области действия синхронизации Microsoft Entra Connect Sync во время миграции. |
| Переместить пользователей в новую организационную единицу (необязательно) | Если вы используете новую организационную единицу, переведите пользователей, которые находятся в рамках этого пилотного проекта, в эту организационную единицу. Прежде чем продолжить, дождитесь, пока Microsoft Entra Connect Sync обнаружит изменения, чтобы синхронизация выполнялась для них в новой организационной единице (OU). Не удаляйте организационную единицу (OU) или пользователей из области синхронизации Microsoft Entra Connect во время миграции. |
| Запуск PowerShell на OU | Чтобы узнать количество пользователей в пилотной организационной единице, можно запустить следующий командлет PowerShell. Пример Get-ADUser -Filter * -SearchBase "<DN path of OU>": Get-ADUser -Filter * -SearchBase "OU=Finance,OU=UserAccounts,DC=FABRIKAM,DC=COM" |
| Остановить планировщик | Перед созданием новых правил синхронизации необходимо остановить планировщик Microsoft Entra Connect. Дополнительные сведения см. в разделе как остановить планировщик. |
| Создание пользовательских правил синхронизации | В редакторе правил синхронизации Microsoft Entra Connect создайте правило входящей синхронизации, которое устанавливает для атрибута cloudNoFlow значение True для пользователей в ранее созданном или определённом подразделении OU. Кроме того, вам потребуется правило исходящей синхронизации с типом ссылки JoinNoFlow и фильтром области действия, в котором атрибут cloudNoFlow имеет значение True. В совокупности эти правила не позволяют Microsoft Entra Connect Sync экспортировать операции добавления и удаления объектов, а также обновления нереферентных атрибутов для пользователей, входящих в область действия. Обновления ссылочных атрибутов, такие как member и manager, по-прежнему могут выполняться для разрешения ссылок. Во время пилотного этапа или этапа сосуществования не удаляйте пилотное подразделение (OU), группу, домен или связанные объекты, на которые имеются ссылки, из области действия синхронизации Microsoft Entra Connect. Дополнительные сведения см. в руководстве Миграция на Microsoft Entra Cloud Sync для существующего синхронизированного леса AD, где описано, как создать эти правила. |
| Установка агента обеспечения | Если вы еще этого не сделали, установите агент подготовки. Дополнительные сведения см. в , как установить агента. |
| Настройка облачной синхронизации | После установки агента необходимо настроить облачную синхронизацию. В конфигурации необходимо создать область действия для организационной единицы, созданной или идентифицированной ранее. Дополнительные сведения см. в разделе Настройкаоблачной синхронизации. |
| Убедитесь, что пилотные пользователи синхронизируются и проходят подготовку. | Убедитесь, что пользователи синхронизируются на портале. Вы можете использовать приведенный ниже сценарий PowerShell для получения количества пользователей, в уникальных именах которых указано локальное пилотное организационное подразделение (OU). Это число должно соответствовать количеству пользователей на предыдущем шаге. Если вы создаете нового пользователя в этом подразделении, убедитесь, что он активирован. |
| Запустите планировщик | Теперь, когда вы проверили, что пользователи подготовлены и синхронизированы, вы можете приступить к работе и запустить планировщик Microsoft Entra Connect. Дополнительные сведения см. в статье , как запустить планировщик. |
| Запланируйте оставшихся пользователей | Создайте план поэтапной миграции для оставшихся пользователей, групп, контактов и связанных с ними объектов. Вы можете выполнять миграцию пакетами, например по OU, но оставляйте каждый пакет в области действия синхронизации Microsoft Entra Connect Sync с применёнными правилами no-flow до тех пор, пока этот пакет не будет полностью мигрирован и готов к переключению. |
| Проверьте, что все пользователи настроены. | При переносе пользователей убедитесь, что они настраиваются и синхронизируются правильно. |
| Остановите Microsoft Entra Connect | После того как вы убедитесь, что все объекты в области миграции были подготовлены с помощью Microsoft Entra Cloud Sync и что связи с ними, такие как членство в группах и связи с руководителями, сохраняются, вы можете остановить Microsoft Entra Connect Sync для этой области в рамках окончательного переключения. Microsoft рекомендует оставить сервер в отключенном состоянии в течение определенного периода времени, чтобы убедиться, что миграция выполнена успешно. |
| Убедитесь, что все хорошо | Через некоторое время убедитесь, что все хорошо. |
| Вывод из эксплуатации сервера Microsoft Entra Connect | После того как вы убедитесь, что все в порядке, отключите сервер Microsoft Entra Connect от сети. Дополнительные сведения см. в разделе Удаление Microsoft Entra Connect. |
Скрипт проверки пользователей
# Filename: VerifyAzureUsers.ps1
# Description: Counts the number of users in Azure that have a specific on-premises distinguished name.
#
# DISCLAIMER:
# Copyright (c) Microsoft Corporation. All rights reserved. This
# script is made available to you without any express, implied or
# statutory warranty, not even the implied warranty of
# merchantability or fitness for a particular purpose, or the
# warranty of title or non-infringement. The entire risk of the
# use or the results from the use of this script remains with you.
#
#
#
#
Connect-MgGraph -Scopes "User.Read.All"
#Declare variables
$Users = Get-EntraUser -All:$true -Filter "DirSyncEnabled eq true"
$OU = "OU=Sales,DC=contoso,DC=com"
$counter = 0
#Search users
foreach ($user in $Users) {
$test = $User.ExtensionProperty
$DN = $test["onPremisesDistinguishedName"]
if ($DN -match $OU)
{
$counter++
}
}
Write-Host "Total Users found:" + $counter