Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта статья относится к Microsoft 365 корпоративный и Office 365 корпоративный.
Если вы выбрали гибридную модель удостоверений и настроили защиту учетных записей администраторов на шаге 2 и учетных записей пользователей на шаге 3 этого решения, следующей задачей будет развертывание синхронизации каталогов. Преимущества синхронизации каталогов для организации:
- Сокращение количества административных программ в организации
- Опциональное включение сценария единого входа
- Автоматизация изменения учетной записи в Microsoft 365
Дополнительные сведения о преимуществах использования синхронизации каталогов см. в разделе гибридное удостоверение с Microsoft Entra ID.
Однако синхронизация каталогов требует планирования и подготовки, чтобы гарантировать, что доменные службы Active Directory (AD DS) синхронизируются с клиентом Microsoft Entra вашей подписки Microsoft 365 с минимальным количеством ошибок.
Выполните эти действия для достижения наилучших результатов.
Подготовка к AD DS
Чтобы обеспечить плавный переход на Microsoft 365 с помощью синхронизации, необходимо подготовить лес AD DS до начала развертывания синхронизации каталогов Microsoft 365.
Подготовка каталога должна быть сосредоточена на следующих задачах:
Удалите дубликаты атрибутов proxyAddress и userPrincipalName .
Обновите пустые и недопустимые атрибуты userPrincipalName с помощью допустимых атрибутов userPrincipalName .
Удалите недопустимые и сомнительные символы в атрибутах givenName, surname ( sn ), sAMAccountName, displayName, mail, proxyAddresses, mailNickname и userPrincipalName. Дополнительные сведения о подготовке атрибутов см. в статье Список атрибутов, которые синхронизируются средством синхронизации Azure Active Directory.
Примечание.
Это те же атрибуты, которые синхронизирует Microsoft Entra Connect.
Соображения по поводу развертывания в нескольких лесах
Для нескольких лесов и параметров единого входа используйте настраиваемую установку Microsoft Entra Connect.
Если в вашей организации есть несколько лесов для проверки подлинности (леса входа), настоятельно рекомендуется сделать следующее:
- Рассмотрите возможность консолидации лесов. Как правило, для содержания нескольких лесов требуются дополнительные накладные расходы. Если в вашей организации нет ограничений безопасности, которые диктуют необходимость создания отдельных лесов, рассмотрите возможность упрощения локальной среды.
- Использовать только в основном лесу входа. Для первоначального развертывания Microsoft 365 рекомендуется развертывать Microsoft 365 только в основном лесу входа.
Если вам не удается консолидировать развертывание AD DS с несколькими лесами или вы используете другие службы каталогов для управления удостоверениями, возможно, удастся синхронизировать их с помощью Майкрософт или партнера.
Дополнительные сведения см. в разделе Топологии для Microsoft Entra Connect .
Функции, зависящие от синхронизации каталогов
Синхронизация каталогов требуется для следующих функций и функций:
- Простой единый вход (SSO) Microsoft Entra
- Сосуществование Skype
- Гибридное развертывание Exchange, включающее:
- Полностью общий глобальный список адресов (GAL) между локальной средой Exchange и Microsoft 365.
- синхронизацию данных глобального списка адресов из разных почтовых систем;
- Возможность добавлять пользователей в предложения служб Microsoft 365 и удалять их из них. Для этого требуется следующее:
- Двустороннюю синхронизацию необходимо настроить во время настройки синхронизации каталогов. По умолчанию средства синхронизации каталогов записывают сведения только в облако. При настройке двусторонней синхронизации включается функция обратной записи, благодаря чему ограниченное количество атрибутов объектов копируется из облака, а затем записывается обратно в локальные AD DS. Обратная запись также называется гибридным режимом Exchange.
- Локальное гибридное развертывание Exchange.
- Возможность переместить некоторые почтовые ящики пользователей в Microsoft 365, сохранив при этом другие почтовые ящики пользователей в локальной среде.
- Безопасные и заблокированные локальные отправители реплицируются в Microsoft 365.
- базовое делегирование и функциональную возможность отправки электронной почты от имени кого-либо.
- У вас есть интегрированная локальная система смарт-карт или решение для многофакторной проверки подлинности.
- Синхронизация фотографий, эскизов, конференц-залов и групп безопасности
1. Задачи по очистке каталога
Перед синхронизацией AD DS с клиентом Microsoft Entra необходимо очистить AD DS.
Важно!
Если не выполнить очистку AD DS перед синхронизацией, это может оказать значительное негативное влияние на процесс развертывания. Цикл синхронизации каталогов, выявления ошибок и повторной синхронизации может занять несколько дней или даже недель.
В AD DS выполните следующие задачи по очистке для каждой учетной записи пользователя, которой будет назначена лицензия Microsoft 365:
Убедитесь, что в атрибуте proxyAddresses указан действительный и уникальный адрес электронной почты.
Удалите все повторяющиеся значения в атрибуте proxyAddresses.
По возможности убедитесь в допустимом и уникальном значении атрибута userPrincipalName в объекте пользователя пользователя. Для оптимальной синхронизации убедитесь, что имя участника-пользователя AD DS совпадает с именем участника-пользователя Microsoft Entra. Если у пользователя нет значения для атрибута userPrincipalName , то объект пользователя должен содержать допустимое и уникальное значение для атрибута sAMAccountName . Удалите все повторяющиеся значения в атрибуте userPrincipalName.
Для оптимального использования глобального списка адресов (GAL) убедитесь в правильности сведений в следующих атрибутах учетной записи пользователя AD DS:
- givenName
- surname
- displayName
- должность;
- Отдел
- Кабинет
- рабочий телефон;
- мобильный телефон;
- номер факса;
- адрес;
- Город
- регион или область;
- почтовый индекс;
- страна или регион.
2. Подготовка объектов каталогов и атрибутов
Для успешной синхронизации каталогов между AD DS и Microsoft 365 требуется надлежащим образом подготовленные атрибуты AD DS. Например, необходимо убедиться, что определенные символы не используются в определенных атрибутах, синхронизированных со средой Microsoft 365. Неожиданные символы не приводят к сбою синхронизации каталогов, но могут вернуть предупреждение. Недопустимые символы приведут к сбою синхронизации каталога.
Синхронизация каталогов также завершится сбоем, если у некоторых пользователей AD DS есть один или несколько повторяющихся атрибутов. У каждого пользователя должны быть уникальные атрибуты.
Атрибуты, которые необходимо подготовить, перечислены ниже:
displayName
- Если атрибут существует в объекте пользователя, он синхронизируется с Microsoft 365.
- Если этот атрибут существует в объекте пользователя, для него должно быть значение. То есть атрибут не должен быть пустым.
- Максимальное число символов: 256
givenName;
- Если атрибут существует в объекте пользователя, он синхронизируется с Microsoft 365, но Microsoft 365 не требует и не использует его.
- Максимальное число символов: 64
mail
Значение атрибута должно быть уникальным в пределах каталога.
Примечание.
При наличии повторяющихся значений синхронизируется первый пользователь, получивший значение. Последующие пользователи не будут отображаться в Microsoft 365. Чтобы оба пользователя появились в Microsoft 365, необходимо изменить значение в Microsoft 365 или изменить оба значения в AD DS.
mailNickname (псевдоним Exchange)
Значение атрибута не может начинаться с точки (.).
Значение атрибута должно быть уникальным в пределах каталога.
Примечание.
Символ подчеркивания ("_") в синхронизированном имени указывает на то, что исходное значение этого атрибута содержит недопустимые символы. Дополнительные сведения об этом атрибуте см. в статье Атрибут псевдонима Exchange.
proxyAddresses
Многозначный атрибут
Максимальное количество знаков в значении: 256
Значение атрибута не должно содержать пробел.
Значение атрибута должно быть уникальным в пределах каталога.
Недопустимые символы: <> ( ) ; , [ ] "
Буквы с диакритическими знаками, такими как умляуты, диакритические знаки и тильды, являются недопустимыми символами.
Недопустимые символы применяются к символам, следующим за разделителем типа и ":", таким образом, чтобы протокол SMTP:User@contso.com был разрешен, а SMTP:user:M@contoso.com — нет.
Важно!
Все адреса протокола SMTP должны соответствовать стандартам обмена сообщениями электронной почты. Удалите повторяющиеся или нежелательные адреса, если они существуют.
sAMAccountName
- Максимальное число символов: 20
- Значение атрибута должно быть уникальным в пределах каталога.
- Недопустимые символы: [ \ " | , / : <> + = ; ? * ']
- Если у пользователя недопустимый атрибут sAMAccountName , но есть действительный атрибут userPrincipalName , учетная запись пользователя создается в Microsoft 365.
- Если sAMAccountName и userPrincipalName недопустимы, необходимо обновить атрибут userPrincipalName AD DS.
SN (фамилия)
- Если атрибут существует в объекте пользователя, он синхронизируется с Microsoft 365, но Microsoft 365 не требует и не использует его.
targetAddress
Требуется, чтобы атрибут targetAddress (например, SMTP:tom@contoso.com), заполняемый для пользователя, отображался в Microsoft 365 GAL. В сценариях переноса сторонних сообщений для этого потребуется расширение схемы Microsoft 365 для AD DS. Расширение схемы Microsoft 365 также добавит другие полезные атрибуты для управления объектами Microsoft 365, заполняемыми с помощью средства синхронизации каталогов из AD DS. Например, можно добавить атрибут msExchHideFromAddressLists для управления скрытыми почтовыми ящиками или группами рассылки.
- Максимальное число символов: 256
- Значение атрибута не должно содержать пробел.
- Значение атрибута должно быть уникальным в пределах каталога.
- Недопустимые символы: \ <> ( ) ; , [ ] "
- Все адреса протокола SMTP должны соответствовать стандартам обмена сообщениями электронной почты.
userPrincipalName.
- Атрибут userPrincipalName должен иметь интернет-формат входа, где за именем пользователя следует знак @ и доменное имя: например, user@contoso.com. Все адреса протокола SMTP должны соответствовать стандартам обмена сообщениями электронной почты.
- Максимальное количество символов для атрибута userPrincipalName — 113. До и после знака @ допускается определенное количество знаков, как показано ниже.
- Максимальное количество символов для имени пользователя, которое стоит перед знаком @: 64
- Максимальное количество символов для доменного имени, следующего за знаком @: 48
- Недопустимые символы: \ % & * + / = ? { } | <> ( ) ; : , [ ] " #
- Допустимые символы: A – Z, a – z, 0 – 9, ' . - _ ! ^ ~
- Буквы с диакритическими знаками, такими как умляуты, диакритические знаки и тильды, являются недопустимыми символами.
- Символ @ является обязательным в каждом значении userPrincipalName .
- Символ @ не может быть первым в каждом значении userPrincipalName .
- Имя пользователя не может оканчиваться точкой (.), амперсандом (&), пробелом или знаком @.
- Имя пользователя не может содержать пробелы.
- Необходимо использовать домены маршрутизации; Например, нельзя использовать локальные или внутренние домены.
- Символы кодировки Юникод преобразуются в символы подчеркивания.
- userPrincipalName не может содержать повторяющиеся значения в каталоге.
3. Подготовка атрибута userPrincipalName
Служба Active Directory предназначена для того, чтобы позволить конечным пользователям в вашей организации входить в ваш каталог с помощью sAMAccountName или userPrincipalName. Точно так же конечные пользователи могут входить в Microsoft 365, используя имя участника-пользователя (UPN) своей рабочей или учебной учетной записи. При синхронизации каталогов предпринимается попытка создать новых пользователей в Microsoft Entra ID с помощью того же имени участника-пользователя, которое находится в AD DS. Имя участника-пользователя форматируется как адрес электронной почты.
В Microsoft 365 имя участника-пользователя — это атрибут по умолчанию, который используется для создания адреса электронной почты. Можно легко задать значения userPrincipalName (в AD DS и в Microsoft Entra ID) и основному адресу электронной почты в proxyAddresss . Если для них установлены разные значения, это может привести к путанице для администраторов и конечных пользователей.
Лучше всего согласовать эти атрибуты, чтобы избежать путаницы. Чтобы выполнить требования единого входа со службами федерации Active Directory (AD FS) 2.0, необходимо убедиться, что имена участников-пользователей в Microsoft Entra ID и AD DS совпадают и используют допустимое пространство доменных имен.
4. Добавьте альтернативный суффикс UPN для AD DS
Возможно, потребуется добавить альтернативный суффикс имени участника-пользователя, чтобы связать корпоративные учетные данные пользователя со средой Microsoft 365. Суффикс UPN — это часть имени участника-пользователя, расположенная справа от символа @. UPN-имена, которые используются для единого входа, могут содержать буквы, цифры, точки, дефисы и подчеркивания, другие символы запрещены.
Дополнительные сведения о добавлении альтернативного суффикса UPN в Active Directory см. в разделе Подготовка к синхронизации каталогов.
5. Сопоставление имени участника-пользователя AD DS с именем участника-пользователя Microsoft 365
Если вы уже настроили синхронизацию каталогов, имя участника-пользователя (UPN) для Microsoft 365 может не совпадать с именем участника-пользователя AD DS, определенным в ваших AD DS. Это может произойти, если пользователю была назначена лицензия до проверки домена. Чтобы исправить эту проблему, используйте PowerShell для исправления повторяющегося имени участника-пользователя для обновления имени участника-пользователя, чтобы имя участника-пользователя Microsoft 365 соответствовало имени и домену корпоративного пользователя. Если вы обновляете имя участника-пользователя в AD DS и хотите, чтобы оно синхронизировалось с удостоверением Microsoft Entra, необходимо удалить лицензию пользователя в Microsoft 365 перед внесением изменений в AD DS.
Также ознакомьтесь со статьей Подготовка домена, не поддерживающего маршрутизацию (например, домена .local) к синхронизации каталогов.
Дальнейшие действия
После выполнения шагов с 1 по 5 перейдите в раздел Настройка синхронизации каталогов.