Груповий зворотній запис дозволяє синхронізувати групи безпеки Microsoft Entra ID із вашою локальною AD. Однак у червні 2024 року корпорація Майкрософт відмовилася від зворотного запису групи безпеки в Microsoft Entra Connect. Але вона стала доступною в Microsoft Entra Cloud Sync. У цій статті ви дізнаєтесь, як налаштувати груповий зворотній запис у Microsoft Entra Cloud Sync.
Перш ніж продовжити, переконайтеся, що у вас є:
- Орендар Microsoft Entra ID.
- Обліковий запис глобального адміністратора Entra ID для початкового налаштування.
- Принаймні одна машина з Windows Server 2016 або новішої версії (до домену) для розміщення агента підготовки.
- Відкрито необхідні порти брандмауера: HTTPS (443) і HTTP (80) до хмарних кінцевих точок Microsoft.
- Правильна роздільна здатність DNS від сервера до ваших контролерів домену та зовнішнього Інтернету.
Якщо ви вже стежили за статтею «Увімкнути зворотний запис груп» у Microsoft Entra Connect Sync, у вас уже налаштовано OU, і вони записують групи з Entra ID до AD. Однак це не групи безпеки.
Примітка:Зворотний запис груп безпеки можна налаштувати лише в Microsoft Entra Cloud Sync, про що ми розповімо в цій статті.
Як увімкнути груповий зворотній запис у Microsoft Entra Cloud Sync
Щоб увімкнути та налаштувати груповий зворотній запис у Microsoft Entra Cloud Sync, виконайте наведені нижче дії.
Крок 1. Створіть OU в AD
Запустіть Active Directory Users and Computers і створіть два окремих OU:
- Введіть ID: ідентифікатор входу в Microsoft
- нашої ери: Active Directory
Якщо у вас уже є різні OU для груп, вам не потрібно створюватинашої ериOU і перемістіть туди всі групи. Створіть лише нову OU з назвоюВведіть ID. Це те, що ви будете використовувати пізніше в посібнику.
- Клацніть правою кнопкою мишіВведіть IDАБО
- НатиснітьВластивості

- Двічі клацніть навизначне ім'яатрибут

- Скопіюйтезначенняі збережіть його. Він вам знадобиться пізніше в посібнику.

Крок 2. Отримайте статус зворотного запису групи
Якщо у вас встановлено Microsoft Entra Connect, запустітьGet-ADSyncAADCanyFeatureКомандлет PowerShell для перевірки статусу зворотного запису групи.
Get-ADSyncAADCompanyFeatureРезультат PowerShell показує цеUnifiedGroupWritebackвимкнено, оскільки значення єНеправда.
PasswordHashSync : True
ForcePasswordChangeOnLogOn : False
UserWriteback : False
DeviceWriteback : False
UnifiedGroupWriteback : False
GroupWritebackV2 : FalseВи можете ввімкнути UnifiedGroupWriteback і залишити його таким. Важливо, щоб у вас було вимкнено GroupWritebackV2, оскільки його припинено. Докладніше в статті Вимкнути зворотній запис групи v2 у Microsoft Entra Connect.
Примітка:UnifiedGroupWriteback відноситься до оригінальної версії, яка продовжуватиме працювати. GroupWritebackV2 відноситься до нової версії та припинено в червні 2024 року. Тепер він інтегрований у Microsoft Entra Cloud Sync, і саме про це ця стаття.
Крок 3. Завантажте Cloud Sync Agent
- Увійдіть доЦентр адміністрування Microsoft Entra
- Перейдіть доІдентичність > Показати більше

- ВиберітьГібридне керування > Microsoft Entra Connect
- Натисніть наХмарна синхронізація

- ВиберітьАгенти
- Натисніть наЗавантажте локальний агент

- Натисніть наПрийміть умови та завантажте
- Збережіть виконуваний файл на машині Windows Server

Крок 4. Встановіть Provisioning Agent на Windows Server
- стартПровідник файлів
- Перейти до завантаженогоВиконуваний файл налаштування агента надання
- Запустіть завантажений інсталятор Microsoft Entra Connect Provisioning Agent від імені адміністратора

- Прийнятиумови ліцензії
- Натиснітьвстановити

- Інсталяція розпочинає інсталяцію Microsoft Entra Provisioning Agent

- НатиснітьДаліна екрані майстра налаштування агента надання Microsoft Entra

- ВиберітьІніціалізація на основі кадрів (Workday і SuccessFactors) / Microsoft Entra Cloud Sync
- НатиснітьДалі

- НатиснітьАвтентифікувати
- Увійдіть за допомогою свогоОблікові дані адміністратора Microsoft Entra ID

- ВиберітьСтворіть gSMA
- Введіть свійОблікові дані адміністратора локального домену
- НатиснітьДалі

- НатиснітьДалі

- НатиснітьПідтвердити

- НатиснітьВихід

Крок 5. Перевірте статус Provisioning Agent
- Увійдіть доЦентр адміністрування Microsoft Entra
- НатиснітьАгентиі переконайтеся, що ім’я машини з’являється, а статус єАктивний

- стартСлужби Windows
- Переконайтеся, щоАгент надання Microsoft Azure AD Connectслужба працює

- стартКористувачі та комп’ютери Active Directory
- Перейдіть доДомен (exoip.local) > Облікові записи керованих служб
- Переконайтеся, щоprovAgentgMSAз’явиться обліковий запис служби

- Увійти вЦентр адміністрування Microsoft Entra
- Натисніть наКонфігурації
- Виберіть+ Нова конфігурація > Синхронізація Microsoft Entra ID з AD

- ВиберітьДомен Active Directory
- НатиснітьСтворити

- НатиснітьОгляд
- ВиберітьВластивості
- Натисніть значок олівця, щоб відредагуватиоснови

- Налаштуйтеоснови:
- Додайте електронну адресу для сповіщень
- Увімкніть запобігання випадковому видаленню
- Встановіть порогове значення випадкового видалення на 500
- ВиберітьЗастосувати

- НатиснітьФільтри огляду
- ВиберітьВсі групи безпеки
- ВиберітьРедагувати зіставлення атрибутів

- ВиберітьПостійнийзі спадного меню
- Вставте в поле значення константиЗначення розрізненого імені OUякі ви зазначили на першому кроці
- НатиснітьЗастосувати

- Натиснітьзберегти

- НатиснітьОгляд
- НатиснітьПерегляньте та ввімкніть

- НатиснітьУвімкнути конфігурацію

- Переконайтеся, що синхронізація конфігурації від Microsoft Entra ID до AD відображає статусЗдоровий

- Повернутися доОгляд
- ВиберітьОгляді переконайтеся, що все виглядає добре

Крок 8. Перевірте синхронізацію зворотного запису групи
- ВиберітьМоніторинг
- Налаштування групи показує, що початкова синхронізація не виконується

- Оновлюйте, доки початкова синхронізація завершена

- Переконайтеся, що групи безпеки записані назад доВведіть IDАБО

- Припустімо, що ви хочете ще раз перевірити, чи це групи безпеки, ви завжди можете ввійти в центр адміністрування Microsoft Entra та перейти доГрупилезо та відфільтруйте їх у Microsoft Entra ID на:
- Тип групи: Охорона
- Джерело: Cloud

Це правильні групи, які записуються з Microsoft Entra ID до локальної AD.
Більше читання:Як вимкнути Group Writeback v2 у Microsoft Entra Connect
Ось і все!
Висновок
Ви дізналися, як налаштувати груповий зворотній запис у Microsoft Entra Cloud Sync. Це стосується лише хмарних груп безпеки. Якщо ви хочете отримати зворотній запис груп розсилки та груп Microsoft 365, увімкніть зворотний запис груп у Microsoft Entra Connect Sync. Таким чином усі групи будуть записані з Entra ID у локальну AD.
Вам сподобалася ця стаття? Вам також може сподобатися Як обмежити доступ до центру адміністрування Microsoft Entra. Не забудьте підписатися на нас і поділитися цією статтею.














