Tilbakeskrivning av grupper muliggjør synkronisering av Microsoft Entra ID-sikkerhetsgrupper med din lokale AD. Imidlertid avviklet Microsoft tilbakeskrivning av sikkerhetsgrupper i Microsoft Entra Connect i juni 2024. Men de gjorde det tilgjengelig i Microsoft Entra Cloud Sync. I denne artikkelen vil du lære hvordan du konfigurerer gruppetilbakeskrivning i Microsoft Entra Cloud Sync.
Forutsetninger for Microsoft Entra Cloud Sync
Før du fortsetter, sørg for at du har:
- En Microsoft Entra ID-leietaker.
- En Entra ID Global Administrator-konto for innledende oppsett.
- Minst én Windows Server 2016 eller nyere maskin (domenetilknyttet) for å være vert for klargjøringsagenten.
- Nødvendige brannmurporter åpnes: HTTPS (443) og HTTP (80) til Microsofts skyendepunkter.
- Riktig DNS-oppløsning fra serveren til domenekontrollerne og til eksternt internett.
Hvis du allerede har fulgt artikkelen Aktiver gruppetilbakeskrivning i Microsoft Entra Connect Sync, har du allerede OU-ene satt opp og den skriver tilbake gruppene fra Entra ID til AD. Dette er imidlertid ikke sikkerhetsgruppene.
RELATERT:Slik deaktiverer du Group Writeback v2 i Microsoft Entra Connect
Note:Tilbakeskrivningen av sikkerhetsgruppene er kun mulig å sette opp i Microsoft Entra Cloud Sync, som vi vil dekke i denne artikkelen.
For å aktivere og konfigurere gruppetilbakeskrivning i Microsoft Entra Cloud Sync, følg trinnene nedenfor:
Trinn 1. Opprett OU-er i AD
Start Active Directory-brukere og datamaskiner og opprett to separate OUer:
- Entra ID: Microsoft Entra ID
- AD: Active Directory
Hvis du allerede har forskjellige OUer for gruppene, trenger du ikke opprette enADOU og flytte alle gruppene inn i den. Opprett bare en ny OU kaltEntra ID. Dette skal du bruke senere i veiledningen.
- Høyreklikk påEntra IDELLER
- KlikkEgenskaper

- Dobbeltklikk pådistinguishedNameattributt

- Kopierverdiog lagre den. Du trenger det senere i veiledningen.

Trinn 2. Få status for tilbakeskrivning av gruppe
Hvis du har Microsoft Entra Connect installert, kjørGet-ADSyncAADCompanyFeaturePowerShell cmdlet for å sjekke status for tilbakeskrivning av gruppen.
Get-ADSyncAADCompanyFeaturePowerShell-utgangen viser detUnifiedGroupWritebacker deaktivert fordi verdien erfalsk.
PasswordHashSync : True
ForcePasswordChangeOnLogOn : False
UserWriteback : False
DeviceWriteback : False
UnifiedGroupWriteback : False
GroupWritebackV2 : FalseDu kan ha UnifiedGroupWriteback aktivert og beholde det slik. Det er viktig at du har GroupWritebackV2 deaktivert fordi det er avviklet. Les mer i artikkelen Disable Group Writeback v2 i Microsoft Entra Connect.
Note:UnifiedGroupWriteback refererer til den originale versjonen, som vil fortsette å fungere. GroupWritebackV2 refererer til den nye versjonen og avvikles i juni 2024. Den er nå integrert i Microsoft Entra Cloud Sync, og det er det denne artikkelen handler om.
Trinn 3. Last ned Cloud Sync Agent
- Logg inn påMicrosoft Entra administrasjonssenter
- Naviger tilIdentitet > Vis mer

- VelgeHybridadministrasjon > Microsoft Entra Connect
- Klikk påCloud Sync

- VelgeAgenter
- Klikk påLast ned lokal agent

- Klikk påGodta vilkårene og last ned
- Lagre den kjørbare filen på din Windows Server-maskin

Trinn 4. Installer Provisioning Agent på Windows Server
- StartFilutforsker
- Gå til den nedlastedekjørbar fil for klargjøringsagentoppsett
- Kjør det nedlastede installasjonsprogrammet for Microsoft Entra Connect Provisioning Agent som administrator

- Godtalisensvilkår
- KlikkInstaller

- Oppsettet begynner å installere Microsoft Entra Provisioning Agent

- KlikkNestei skjermbildet Velkommen til konfigurasjonsveiviseren for Microsoft Entra-klargjøringsagenten

- VelgeHR-drevet klargjøring (Workday and SuccessFactors) / Microsoft Entra Cloud Sync
- KlikkNeste

- KlikkAutentiser
- Logg på med dinMicrosoft Entra ID-administratorlegitimasjon

- VelgeOpprett gSMA
- Skriv inn dinOn-Premises domeneadministratorlegitimasjon
- KlikkNeste

- KlikkNeste

- KlikkBekrefte

- KlikkGå

Trinn 5. Bekreft status for klargjøringsagent
- Logg inn påMicrosoft Entra administrasjonssenter
- KlikkAgenterog kontroller at maskinnavnet vises og status erAktiv

- StartWindows-tjenester
- Bekreft atMicrosoft Azure AD Connect Provisioning Agenttjenesten kjører

- StartActive Directory-brukere og datamaskiner
- Naviger tilDomene (exoip.local) > Administrerte tjenestekontoer
- Bekreft atprovAgentgMSAtjenestekonto vises

- Logg påMicrosoft Entra administrasjonssenter
- Klikk påKonfigurasjoner
- Velge+ Ny konfigurasjon > Microsoft Entra ID til AD-synkronisering

- VelgActive Directory-domene
- KlikkSkape

- KlikkOversikt
- VelgeEgenskaper
- Klikk på blyantikonet for å redigereGrunnleggende

- Konfigurergrunnleggende:
- Legg til e-postadresse for varsler
- Aktiver forhindre utilsiktet sletting
- Sett grenseverdien for utilsiktet sletting til 500
- VelgeSøke

- KlikkOmfangsfiltre
- VelgeAlle sikkerhetsgrupper
- VelgeRediger attributttilordning

- VelgeKonstantfra rullegardinmenyen
- Lim inn i feltet Konstant verdiOU distinguished name valuesom du noterte i det første trinnet
- KlikkSøke

- KlikkSpare

- KlikkOversikt
- KlikkSe gjennom og aktiver

- KlikkAktiver konfigurasjon

- Kontroller at konfigurasjonssynkroniseringen fra Microsoft Entra ID til AD viser statusenSunn

- Gå tilbake tilOversikt
- VelgeOversiktog kontroller at alt ser bra ut

Trinn 8. Bekreft gruppetilbakeskrivningssynkronisering
- VelgeOvervåking
- Gruppebestemmelse viser at innledende synkronisering ikke kjøres

- Oppdater til den viser at den første synkroniseringen er fullført

- Bekreft at sikkerhetsgruppene er skrevet tilbake tilEntra IDELLER

- Anta at du vil dobbeltsjekke at disse er sikkerhetsgruppene, kan du alltid logge på Microsoft Entra administrasjonssenter og gå tilGrupperblad og filtrer dem i Microsoft Entra ID på:
- Gruppetype: Sikkerhet
- Kilde: Cloud

Dette er de riktige gruppene som skrives tilbake fra Microsoft Entra ID til lokal AD.
Det er det!
Konklusjon
Du lærte hvordan du konfigurerer gruppetilbakeskrivning i Microsoft Entra Cloud Sync. Dette gjelder bare for skysikkerhetsgrupper. Hvis du vil ha tilbakeskrivning av distribusjonsgruppene og Microsoft 365-gruppene, aktiverer du tilbakeskrivning av grupper i Microsoft Entra Connect Sync. På denne måten får du alle gruppene skrevet tilbake fra Entra ID til lokal AD.
Likte du denne artikkelen? Du kan også like Hvordan begrense tilgangen til Microsoft Entra administrasjonssenter. Ikke glem å følge oss og dele denne artikkelen.














