【问题标题】:Windows Azure Active Directory Sync with on-premises AD (subdomains)Windows Azure Active Directory 与本地 AD(子域)同步
【发布时间】:2013-12-07 20:06:06
【问题描述】:

我已经设置了我们的公司 AD 以与我们的 Azure AD 同步,并且有一个关于子域和最佳实践的问题要问社区或 WAAD 团队。

在 WAAD 上,我已经验证了我们的corporate.net 域,但我们的本地 AD 位于域 hq.corporate.net。

我的 CTO 告诉我,在公司内创建子 AD 域是正常的。这意味着当用户同步时,他们只会将 username@.onmicrosoft.com 作为他们在 WAAD 中的电子邮件/用户名。

我通过将 hq.corporate.net 也验证到 WAAD 解决了这个问题,并且所有用户都已更新,因此他们现在可以使用 username@hq.corporate.net 在使用 WAAD 的应用程序上登录。

这是解决此问题的预期方法吗?我的第一印象是,我希望我们所有的员工都能够使用 username@corporate.net 登录,而不必包含 AD“分支”前缀/子域。

我必须有哪些选择才能实现这一目标?如果不是,最好的做法是告诉我们的邮件服务器 username@hq.corporate.net 应该将邮件交给 username@corporate.net 吗? username@hq.corporate.net 之所以不那么好,是因为用户必须记住总部。前缀,也是应用程序登录时作为身份传递给应用程序的电子邮件,其中他们的真实电子邮件实际上是 username@corporate.net。

【问题讨论】:

    标签: azure active-directory sync azure-active-directory


    【解决方案1】:

    您可以这样做:

    1. 在 AAD 中添加并验证 corporate.net
    2. 添加hq.corporate.net。您可以跳过验证,因为它是已验证域的子域。
    3. 设置目录同步 (DirSync)。这会将您的所有用户创建为username@hq.corporate.net
    4. 使用 AAD PowerShell cmdlet 将所有用户的 UserPrincipalName (UPN) 更改为 username@corporate.net

    听起来你已经完成了 1、2 和 3,所以你应该很好地选择 4。

    新用户必须完成该过程(首先将他们 DirSync 到云端,然后使用 PowerShell 更改他们的 UPN)。此后,DirSync 应该会继续正常工作。

    以下是更改单个用户的 UPN 的方法:

    Get-MsolUser -UserPrincipalName "user@hq.corporate.net" | `
        Set-MsolUserPrincipalName -NewUserPrincipalName "user@corporate.net"
    

    您将如何为所有用户执行此操作:

    $oldDomain = "hq.corporate.net"
    $newDomain = "corporate.net"
    Get-MsolUser | ? { $_.UserPrincipalName.EndsWith("@" + $oldDomain) } | % {
        $alias = $_.UserPrincipalName.Substring(0, $_.UserPrincipalName.IndexOf("@"));
        Set-MsolUserPrincipalName -ObjectId $_.ObjectId `
                                  -NewUserPrincipalName ($alias + "@" + $newDomain)
    }
    

    和往常一样,先测试一下! :)

    菲利普

    【讨论】:

    • 有趣。那是因为 dirsync 基于对象 id 而不是 UPN 同步吗?
    • 刚刚使用单个用户案例对其进行了测试。不知道是不是因为我弄错了一些字符。只需复制粘贴您的示例即可。它给出了:Set-MsolUserPrincipalName:无法更新参数。参数名称:SourceAnchor。在 line:1 char:60
    【解决方案2】:

    您需要将您的corporate.net 域添加为Active Directory Domains and Trusts tool 中的UPN (UserPrincipleName) 后缀(请参阅添加替代UPN 后缀)。添加后,您可以在域控制器上的 Active Directory 用户和目录工具中将 UPN 后缀分配给您的用户。假设您已经设置了目录同步,它将使用新的 UPN 后缀获取用户,假设他们是在企业.net 域被验证后添加的。如果没有,您可能必须使用 Set-MsolUserPrincipal PowerShell commandlet 手动设置正确的 UPN 后缀(请参阅Match On-Premise UPN with Office 365 UPN

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-06-26
      • 1970-01-01
      相关资源
      最近更新 更多