Office365 Active Directory同步配置筛选

我们上一篇介绍了Office365联合身份验证服务的配置,实现本地的Active Directory和Office365实现联合认证,完成SSO-单点登陆。其中有一个过程是需要通过dirsync工具将本地的Active Directory 信息同步到Office365上,同步后,我们发现默认是将本地所有的用户组信息同步到Office365,这样的同步结果对于管理员来说是很不方便的,为什么呢,因为如果本地有上千甚至过万的用户,这些用户信息都同步到Office365上的话维护起来不方便,那怎么实现将指定的本地Active Directory信息同步到Office365下呢,答案是当然,就是配置Office365目录同步筛选,我们通过配置筛选将指定的用户、OU或者Domain信息同步到Office365下,同步的默认配置,随后又配置了筛选,则筛选掉的对象将不再同步到云。因此,目录同步过程将会删除云中前面已同步但随后从同步中筛选掉的所有对象。如果由于筛选出错而无意中删除了对象,你可以在云中重新创建这些对象,方法是删除筛选配置,然后重新同步目录。还有就是默认同步时长为3小时。如果需要立即生效的话,我们需要通过windows powershell进行强制目录同步操作,具体见下:http://technet.microsoft.com/zh-cn/library/jj710171.aspx

我们打开office365的管理portal页面,因为我们域内只有两个用户,所以就他同步了两个, 如果域内有多个用户的话,都会同步过去

我们为了测试,我们仅仅同步域内下OU为Iternal_Admins的用户,该OU下只有gavin一个用户

然后Iternal_Users下有一个bob用户

首选我们进入Dirsync安装目录

Open Identity Manager by double-clicking miisclient.exe that is located in the following folder:

%ProgramFiles%\Microsoft Azure Active Directory Sync\SYNCBUS\Synchronization Service\UIShell

In Identity Manager, click Management Agents, and then double-click Active Directory Connector.

Click Configure Directory Partitions, and then click Containers

Note:When presented with the credentials dialog box, the MSOL_AD_Sync account will be displayed. This account is using a randomly generated password, so administrators will not know the password. When performing this filtering operation, you should enter an account which has access to the Active Directory forest. The account used here should be an Enterprise Admin. The Enterprise Admin account can view the entire forest and perform the filtering within any domain within the forest. Using a Domain Admin will limit the scope of what the Directory Synchronization tool can view and may not be viable when needing to expand the filter into other domains.

所以我们再次输入域管理员账户及密码验证

我们在此输入iternalsoft.com的域管理员;注:该用户其实就是安装dirsync所输入的验证管理员;

默认是全部同步

In the Select Containers dialog box, clear the OUs that you don’t want to synch with the cloud directory, and then click OK. Click OK on the SourceAD Propertiespage

Click ok

Perform a full sync: on the Management Agent tab, right-click Active Directory Connector, click Run, click Full Import Full Sync, and then click OK.

开始 syncing

同步完成

2.基于域:

可以在目录同步工具中使用此筛选类型来管理 SourceAD 管理代理的属性。此类型可让你选择要允许哪些域同步到云

1.Log on to the computer that is running directory synchronization by using an account that is a member of the MIISAdmins local security group.

2.Open Identity Manager by double-clicking miisclient.exe that is located in the following folder:

%ProgramFiles%\Windows Azure Active Directory Sync\SYNCBUS\Synchronization Service\UIShell

3.In Identity Manager, click Management Agents, and then double-click Active Directory Connector.

Click Configure Directory Partitions, and then select the domains that you want to synchronize. To filter a domain out of the synchronization process, clear the domain’s check box.

If you have removed a domain from the scope of the Active Directory Connector, you need to update its run profiles:

1).Right-click the Active Directory Connector, and then select Configure Run Profiles.

2).From Full Import run profile step details, select the step for the domain you just unselected, and then click Delete Step.

3).Click OK.

4).Perform a full sync: on the Management Agent tab, right-click Active Directory Connector, clickRun, click Full Import Full Sync, and then click OK.

3.基于用户特性:

可以使用此筛选方法针对用户对象指定基于特性的筛选器。这样,你便可以控制哪些对象不应同步到云;基于用户特性的筛选过程可能只适用于用户对象。联系人和组使用了超出本文范畴的复杂筛选规则。  
若要筛选掉特定的用户,需要更新本地组织中你不想要同步到云的用户对象。可以基于任何用户对象特性进行筛选。    
例如,可以针对本地组织中你不想要同步到云的每个用户,将字符串“NoSync”添加到 extensionAttribute15 用户特性。在此示例中,配置本地用户后,你将要在标识管理器中创建一个筛选规则,从同步过程中排除“NoSync”用户。    
以下过程描述了如何在 extensionAttrtibute15 中使用“NoSync”字符串配置用户筛选。

步骤 1:配置本地用户对象

1.在“Active Directory 用户和计算机”中的“视图”菜单内,选择“高级功能”,然后打开用户的属性页。

2.在“属性编辑器”选项卡上,将 extensionAttribute15 设置为 NoSync。

步骤 2:在 Active Directory 连接器上配置筛选

1.使用属于 MIISAdmins 本地安全组的帐户登录到运行目录同步的计算机。

2.通过双击位于以下文件夹中的 miisclient.exe 打开标识管理器:

%ProgramFiles%\Microsoft Azure Active Directory Sync\SYNCBUS\Synchronization Service\UIShell

3.在标识管理器中,单击“管理代理”,然后双击“Active Directory 连接器”。

4.单击“配置连接器筛选器”,然后执行以下操作:

5.在“数据源对象类型”网格中选择“用户”,然后单击“新建”。

6.在“用户筛选器”中,对于“数据源”特性,请选择 extensionAttribute15;对于“运算符”,7.请选择“等于”,然后在“值”字段中键入 NoSync。

8.单击“添加条件”,然后单击“确定”。

9.在“SourceAD 属性”页上,单击“确定”。

10执行完全同步:在“管理代理”选项卡上,右键单击“Active Directory 连接器”,然后依次单击“运行”、“完全导入完全同步”和“确定”。

4.同步时间

我们最后通过log确认,dirsync默认的同步时间为3小时一次。

如果我们在修改后的某个属性的话,需要理解生效的话,我们可以通过powershell进行强制同步。

5.使用windows powershell强制执行目录同步

我们需要在运行同步目录工具的计算机上,启动powshell,输入import-module dirsync 然后回车确认。

然后我们通过start-onlinecoexistencesync来进行强制同步

我们最后再强调一个问题,在配置目录同步时,系统会在本地的Active Directorty林中创建一个同步用户组,用该服务器账户读取和同步你本地的Active directory信息。

在为给订的云租户组织配置并同步该工具后,你无法配置同一目录同步安装来填充其他云租户

时间: 2024-08-27 21:46:51

Office365 Active Directory同步配置筛选的相关文章

datazen Active Directory AD 配置

今天苦心经营的datazen 链接AD,文档已经无法吐槽了简单的几句话,根本不够用. 先说一下链接AD 的好处吧, 1 首先免去设置密码的麻烦,因为直接用AD账号的密码. 2 更安全,因为客户可不想自己的自己的系统,开发人员随便一个测试账号都能进入.(其实我是参加一个银行类项目,被客户发现投产了,我居然还可以用他们系统,被催着用AD的.) 直接上修改步奏: 原文链接:https://msdn.microsoft.com/en-us/library/mt404694.aspx 加工后的中文版 在c

Azure Active Directory密码同步问题

Dirsync目录同步工具可以帮助企业将本地AD上的用户信息同步到Office 365,以IT管理员来说只需要在本地AD上进行用户管理,通过Dirsync即可将用户信息同步到Office365,减少了管理员的维护工作量:对于最终用户来说只需要通过1套AD帐户即可实现本地及Office365的认证,方便至极. DirSync 已被名为"Azure Active Directory Connect"的新产品取代,Azure Active Directory 同步是一种新的同步服务,将允许客

Active Directory 健康检查

Active Directory是企业后端最重要的基础架构应用,没有之一.AD的安全与可靠几乎影响所有应用.除了符合微软最佳实践的设计以及标准化的运维之外,定期执行一次健康检查,并且在重大项目启动前也进行一次健康检查将会很好的保障整个活动目录持续可靠的为企业应用提供良好的支撑. 微软原厂可以提供专业的AD健康检查服务,使用ADRAP(Risk Assessment Program)程序,运行ADST(Active Directory Snapshot Tool)工具来抓取AD中的各种信息,并最终

C# AD(Active Directory)域信息同步,组织单位、用户等信息查询

Windows Server 2008 R2 配置AD(Active Directory)域控制器 目录 配置环境 配置DNS服务器 配置Active Directory 域服务 C# AD(Active Directory)域同步 组织单位.用户等信息查询 PDF下载 配置环境 Windows版本:Windows Server 2008 R2 Enterprise Service Pack 1 系统类型:       64 位操作系统 配置DNS服务器 这一步不是必须的,在安装Active D

TFS 与活动目录AD(Active Directory)的同步机制

TFS用户管理机制 TFS系统与企业域服务器用户系统(或本地计算机用户系统)高度集成在一起,使用域服务器验证系统用户的账户和密码,从而在企业中实现单一用户,单点登录.也就是说,TFS系统自身并没有用户管理的功能,没有针对账户信息的创建.修改.删除功能.当用户通过域服务器提供的功能修改了账户密码以后,登陆TFS系统时,需要使用新的账户密码. 但是,并不是说在TFS系统中完全没有账户信息的概念.实际上,当管理员将开发人员的域账户或本地服务器的账户添加到TFS的团队项目中时,TFS系统自动将账户的部分

为Forefront TMG配置Active Directory发现

Forefront TMG提供了一个在TMG服务器端自动检测客户端的新功能.同先前版本的防火墙客户端不同,TMG客户端可以使用活动目录中的一个标记查找相应的TMG服务器.在活动目录中,TMG客户端使用轻量目录访问协议(LDAP,Lightweight Directory Access Protocol)查找所需的信息.在安装Forefront TMG客户端之后,在"设置"选项卡中,可以查看Forefront TMG的客户端自动检测到Forefront TMG服务器的两种方法:"

Dynamics CRM 2013 试用之 配置联合身份验证服务 Active Directory Federation Services

注:本文会适当把微软英文原话复制过来(英语来自微软MSDN官网),增加大家英文阅读能力. Configure AD FS for Windows Server 2012 R2 To configure AD FS as a stand-alone federation server for Microsoft Dynamics CRM Server claims authentication, do the following: 1.Open the Windows Server 2012 R2

Active Directory证书服务的安装与配置

本文章将详细的介绍Active Directory证书服务器的安装与配置,证书服务是允许部署在域环境或工作组环境的.本次环境为了测试方便直接将证书服务部署在DC上,生产环境中切记不能将证书服务安装在DC,强烈建议证书服务部署在单独的一台服务器. 1.1 打开服务器管理器,点击"添加角色和功能" 1.2 下一步 1.3 下一步 1.4 下一步 1.5 勾选"Active Dicrectory证书服务" 1.6 保持默认,下一步 1.7 下一步 1.8 勾选"

Windows.Server.2008.R2.Active.Directory.配置指南(二)

在林中新建第二个域树 在林中新建第二个(或更多个)域树的方法:先春节此域树中的第一个域,而创建第一个域的方法是碳哥创建第一台域控制器的方法来实现. 选择适当的DNS架构 若要将cisco.com域加入到h3c.com中的话,就必须在创建域控制器dc5.cisco.com时能够通过DNS服务器来找到林中的域命名操作主机,否则无法创建cisco.com.域命名操作主机默认是由林中第一台域控制器扮演 还有早DNS服务器内必须有一个名称为cisco.com的主要查找区域,以便让域cisco.com的域控