Подготовка к синхронизации каталогов с Microsoft 365

Эта статья относится к Microsoft 365 корпоративный и Office 365 корпоративный.

Если вы выбрали гибридную модель удостоверений и настроили защиту учетных записей администраторов на шаге 2 и учетных записей пользователей на шаге 3 этого решения, следующей задачей будет развертывание синхронизации каталогов. Преимущества синхронизации каталогов для организации:

  • Сокращение количества административных программ в организации
  • Опциональное включение сценария единого входа
  • Автоматизация изменения учетной записи в Microsoft 365

Дополнительные сведения о преимуществах использования синхронизации каталогов см. в разделе гибридное удостоверение с Microsoft Entra ID.

Однако синхронизация каталогов требует планирования и подготовки, чтобы гарантировать, что доменные службы Active Directory (AD DS) синхронизируются с клиентом Microsoft Entra вашей подписки Microsoft 365 с минимальным количеством ошибок.

Выполните эти действия для достижения наилучших результатов.

Подготовка к AD DS

Чтобы обеспечить плавный переход на Microsoft 365 с помощью синхронизации, необходимо подготовить лес AD DS до начала развертывания синхронизации каталогов Microsoft 365.

Подготовка каталога должна быть сосредоточена на следующих задачах:

  • Удалите дубликаты атрибутов proxyAddress и userPrincipalName .

  • Обновите пустые и недопустимые атрибуты userPrincipalName с помощью допустимых атрибутов userPrincipalName .

  • Удалите недопустимые и сомнительные символы в атрибутах givenName, surname ( sn ), sAMAccountName, displayName, mail, proxyAddresses, mailNickname и userPrincipalName. Дополнительные сведения о подготовке атрибутов см. в статье Список атрибутов, которые синхронизируются средством синхронизации Azure Active Directory.

    Примечание.

    Это те же атрибуты, которые синхронизирует Microsoft Entra Connect.

Соображения по поводу развертывания в нескольких лесах

Для нескольких лесов и параметров единого входа используйте настраиваемую установку Microsoft Entra Connect.

Если в вашей организации есть несколько лесов для проверки подлинности (леса входа), настоятельно рекомендуется сделать следующее:

  • Рассмотрите возможность консолидации лесов. Как правило, для содержания нескольких лесов требуются дополнительные накладные расходы. Если в вашей организации нет ограничений безопасности, которые диктуют необходимость создания отдельных лесов, рассмотрите возможность упрощения локальной среды.
  • Использовать только в основном лесу входа. Для первоначального развертывания Microsoft 365 рекомендуется развертывать Microsoft 365 только в основном лесу входа.

Если вам не удается консолидировать развертывание AD DS с несколькими лесами или вы используете другие службы каталогов для управления удостоверениями, возможно, удастся синхронизировать их с помощью Майкрософт или партнера.

Дополнительные сведения см. в разделе Топологии для Microsoft Entra Connect .

Функции, зависящие от синхронизации каталогов

Синхронизация каталогов требуется для следующих функций и функций:

  • Простой единый вход (SSO) Microsoft Entra
  • Сосуществование Skype
  • Гибридное развертывание Exchange, включающее:
    • Полностью общий глобальный список адресов (GAL) между локальной средой Exchange и Microsoft 365.
    • синхронизацию данных глобального списка адресов из разных почтовых систем;
    • Возможность добавлять пользователей в предложения служб Microsoft 365 и удалять их из них. Для этого требуется следующее:
      • Двустороннюю синхронизацию необходимо настроить во время настройки синхронизации каталогов. По умолчанию средства синхронизации каталогов записывают сведения только в облако. При настройке двусторонней синхронизации включается функция обратной записи, благодаря чему ограниченное количество атрибутов объектов копируется из облака, а затем записывается обратно в локальные AD DS. Обратная запись также называется гибридным режимом Exchange.
    • Локальное гибридное развертывание Exchange.
    • Возможность переместить некоторые почтовые ящики пользователей в Microsoft 365, сохранив при этом другие почтовые ящики пользователей в локальной среде.
    • Безопасные и заблокированные локальные отправители реплицируются в Microsoft 365.
    • базовое делегирование и функциональную возможность отправки электронной почты от имени кого-либо.
    • У вас есть интегрированная локальная система смарт-карт или решение для многофакторной проверки подлинности.
  • Синхронизация фотографий, эскизов, конференц-залов и групп безопасности

1. Задачи по очистке каталога

Перед синхронизацией AD DS с клиентом Microsoft Entra необходимо очистить AD DS.

Важно!

Если не выполнить очистку AD DS перед синхронизацией, это может оказать значительное негативное влияние на процесс развертывания. Цикл синхронизации каталогов, выявления ошибок и повторной синхронизации может занять несколько дней или даже недель.

В AD DS выполните следующие задачи по очистке для каждой учетной записи пользователя, которой будет назначена лицензия Microsoft 365:

  1. Убедитесь, что в атрибуте proxyAddresses указан действительный и уникальный адрес электронной почты.

  2. Удалите все повторяющиеся значения в атрибуте proxyAddresses.

  3. По возможности убедитесь в допустимом и уникальном значении атрибута userPrincipalName в объекте пользователя пользователя. Для оптимальной синхронизации убедитесь, что имя участника-пользователя AD DS совпадает с именем участника-пользователя Microsoft Entra. Если у пользователя нет значения для атрибута userPrincipalName , то объект пользователя должен содержать допустимое и уникальное значение для атрибута sAMAccountName . Удалите все повторяющиеся значения в атрибуте userPrincipalName.

  4. Для оптимального использования глобального списка адресов (GAL) убедитесь в правильности сведений в следующих атрибутах учетной записи пользователя AD DS:

    • givenName
    • surname
    • displayName
    • должность;
    • Отдел
    • Кабинет
    • рабочий телефон;
    • мобильный телефон;
    • номер факса;
    • адрес;
    • Город
    • регион или область;
    • почтовый индекс;
    • страна или регион.

2. Подготовка объектов каталогов и атрибутов

Для успешной синхронизации каталогов между AD DS и Microsoft 365 требуется надлежащим образом подготовленные атрибуты AD DS. Например, необходимо убедиться, что определенные символы не используются в определенных атрибутах, синхронизированных со средой Microsoft 365. Неожиданные символы не приводят к сбою синхронизации каталогов, но могут вернуть предупреждение. Недопустимые символы приведут к сбою синхронизации каталога.

Синхронизация каталогов также завершится сбоем, если у некоторых пользователей AD DS есть один или несколько повторяющихся атрибутов. У каждого пользователя должны быть уникальные атрибуты.

Атрибуты, которые необходимо подготовить, перечислены ниже:

  • displayName

    • Если атрибут существует в объекте пользователя, он синхронизируется с Microsoft 365.
    • Если этот атрибут существует в объекте пользователя, для него должно быть значение. То есть атрибут не должен быть пустым.
    • Максимальное число символов: 256
  • givenName;

    • Если атрибут существует в объекте пользователя, он синхронизируется с Microsoft 365, но Microsoft 365 не требует и не использует его.
    • Максимальное число символов: 64
  • mail

    • Значение атрибута должно быть уникальным в пределах каталога.

      Примечание.

      При наличии повторяющихся значений синхронизируется первый пользователь, получивший значение. Последующие пользователи не будут отображаться в Microsoft 365. Чтобы оба пользователя появились в Microsoft 365, необходимо изменить значение в Microsoft 365 или изменить оба значения в AD DS.

  • mailNickname (псевдоним Exchange)

    • Значение атрибута не может начинаться с точки (.).

    • Значение атрибута должно быть уникальным в пределах каталога.

      Примечание.

      Символ подчеркивания ("_") в синхронизированном имени указывает на то, что исходное значение этого атрибута содержит недопустимые символы. Дополнительные сведения об этом атрибуте см. в статье Атрибут псевдонима Exchange.

  • proxyAddresses

    • Многозначный атрибут

    • Максимальное количество знаков в значении: 256

    • Значение атрибута не должно содержать пробел.

    • Значение атрибута должно быть уникальным в пределах каталога.

    • Недопустимые символы: <> ( ) ; , [ ] "

    • Буквы с диакритическими знаками, такими как умляуты, диакритические знаки и тильды, являются недопустимыми символами.

      Недопустимые символы применяются к символам, следующим за разделителем типа и ":", таким образом, чтобы протокол SMTP:User@contso.com был разрешен, а SMTP:user:M@contoso.com — нет.

      Важно!

      Все адреса протокола SMTP должны соответствовать стандартам обмена сообщениями электронной почты. Удалите повторяющиеся или нежелательные адреса, если они существуют.

  • sAMAccountName

    • Максимальное число символов: 20
    • Значение атрибута должно быть уникальным в пределах каталога.
    • Недопустимые символы: [ \ " | , / : <> + = ; ? * ']
    • Если у пользователя недопустимый атрибут sAMAccountName , но есть действительный атрибут userPrincipalName , учетная запись пользователя создается в Microsoft 365.
    • Если sAMAccountName и userPrincipalName недопустимы, необходимо обновить атрибут userPrincipalName AD DS.
  • SN (фамилия)

    • Если атрибут существует в объекте пользователя, он синхронизируется с Microsoft 365, но Microsoft 365 не требует и не использует его.
  • targetAddress

    Требуется, чтобы атрибут targetAddress (например, SMTP:tom@contoso.com), заполняемый для пользователя, отображался в Microsoft 365 GAL. В сценариях переноса сторонних сообщений для этого потребуется расширение схемы Microsoft 365 для AD DS. Расширение схемы Microsoft 365 также добавит другие полезные атрибуты для управления объектами Microsoft 365, заполняемыми с помощью средства синхронизации каталогов из AD DS. Например, можно добавить атрибут msExchHideFromAddressLists для управления скрытыми почтовыми ящиками или группами рассылки.

    • Максимальное число символов: 256
    • Значение атрибута не должно содержать пробел.
    • Значение атрибута должно быть уникальным в пределах каталога.
    • Недопустимые символы: \ <> ( ) ; , [ ] "
    • Все адреса протокола SMTP должны соответствовать стандартам обмена сообщениями электронной почты.
  • userPrincipalName.

    • Атрибут userPrincipalName должен иметь интернет-формат входа, где за именем пользователя следует знак @ и доменное имя: например, user@contoso.com. Все адреса протокола SMTP должны соответствовать стандартам обмена сообщениями электронной почты.
    • Максимальное количество символов для атрибута userPrincipalName — 113. До и после знака @ допускается определенное количество знаков, как показано ниже.
    • Максимальное количество символов для имени пользователя, которое стоит перед знаком @: 64
    • Максимальное количество символов для доменного имени, следующего за знаком @: 48
    • Недопустимые символы: \ % & * + / = ? { } | <> ( ) ; : , [ ] " #
    • Допустимые символы: A – Z, a – z, 0 – 9, ' . - _ ! ^ ~
    • Буквы с диакритическими знаками, такими как умляуты, диакритические знаки и тильды, являются недопустимыми символами.
    • Символ @ является обязательным в каждом значении userPrincipalName .
    • Символ @ не может быть первым в каждом значении userPrincipalName .
    • Имя пользователя не может оканчиваться точкой (.), амперсандом (&), пробелом или знаком @.
    • Имя пользователя не может содержать пробелы.
    • Необходимо использовать домены маршрутизации; Например, нельзя использовать локальные или внутренние домены.
    • Символы кодировки Юникод преобразуются в символы подчеркивания.
    • userPrincipalName не может содержать повторяющиеся значения в каталоге.

3. Подготовка атрибута userPrincipalName

Служба Active Directory предназначена для того, чтобы позволить конечным пользователям в вашей организации входить в ваш каталог с помощью sAMAccountName или userPrincipalName. Точно так же конечные пользователи могут входить в Microsoft 365, используя имя участника-пользователя (UPN) своей рабочей или учебной учетной записи. При синхронизации каталогов предпринимается попытка создать новых пользователей в Microsoft Entra ID с помощью того же имени участника-пользователя, которое находится в AD DS. Имя участника-пользователя форматируется как адрес электронной почты.

В Microsoft 365 имя участника-пользователя — это атрибут по умолчанию, который используется для создания адреса электронной почты. Можно легко задать значения userPrincipalName (в AD DS и в Microsoft Entra ID) и основному адресу электронной почты в proxyAddresss . Если для них установлены разные значения, это может привести к путанице для администраторов и конечных пользователей.

Лучше всего согласовать эти атрибуты, чтобы избежать путаницы. Чтобы выполнить требования единого входа со службами федерации Active Directory (AD FS) 2.0, необходимо убедиться, что имена участников-пользователей в Microsoft Entra ID и AD DS совпадают и используют допустимое пространство доменных имен.

4. Добавьте альтернативный суффикс UPN для AD DS

Возможно, потребуется добавить альтернативный суффикс имени участника-пользователя, чтобы связать корпоративные учетные данные пользователя со средой Microsoft 365. Суффикс UPN — это часть имени участника-пользователя, расположенная справа от символа @. UPN-имена, которые используются для единого входа, могут содержать буквы, цифры, точки, дефисы и подчеркивания, другие символы запрещены.

Дополнительные сведения о добавлении альтернативного суффикса UPN в Active Directory см. в разделе Подготовка к синхронизации каталогов.

5. Сопоставление имени участника-пользователя AD DS с именем участника-пользователя Microsoft 365

Если вы уже настроили синхронизацию каталогов, имя участника-пользователя (UPN) для Microsoft 365 может не совпадать с именем участника-пользователя AD DS, определенным в ваших AD DS. Это может произойти, если пользователю была назначена лицензия до проверки домена. Чтобы исправить эту проблему, используйте PowerShell для исправления повторяющегося имени участника-пользователя для обновления имени участника-пользователя, чтобы имя участника-пользователя Microsoft 365 соответствовало имени и домену корпоративного пользователя. Если вы обновляете имя участника-пользователя в AD DS и хотите, чтобы оно синхронизировалось с удостоверением Microsoft Entra, необходимо удалить лицензию пользователя в Microsoft 365 перед внесением изменений в AD DS.

Также ознакомьтесь со статьей Подготовка домена, не поддерживающего маршрутизацию (например, домена .local) к синхронизации каталогов.

Дальнейшие действия

После выполнения шагов с 1 по 5 перейдите в раздел Настройка синхронизации каталогов.