【问题标题】:Missing CommonName attribute for results from Get-AzureADGroup and Get-AzureADMSGroup commandsGet-AzureADGroup 和 Get-AzureADMSGroup 命令的结果缺少 CommonName 属性
【发布时间】:2021-10-13 14:21:31
【问题描述】:

我目前正在重写一些用于从 AAD 检索用户和组信息的 PowerShell 命令。以前我们使用 Connect-MSOLService 和 Get-MSOLGroup 命令来获取有关组的信息。由于为 MS MFA 要求做准备,我们现在尝试将 Connect-AzureAD 和 Get-AzureADGroup 命令与 MFA 一起使用来设置连接并从 AAD 检索信息。

我遇到的问题是命令检索到的属性缺失/差异。例如,当使用 Get-MSOLGroup 命令检索组时,我们可以访问所有组的 CommonName 属性。但是,使用 Get-AzureADGroup 命令时,作为结果返回的对象上不再存在此属性。有关两个命令之间可用的属性,请参见下图。

我花了很长时间试图弄清楚这一点,但似乎找不到任何文档或解释命令检索的属性之间的差异。以前有没有人遇到过这种情况,对解决方法有任何建议,或者有不同的方法来使用 Get-AzureADGroup(或等效项)检索 Get-MSOLGroup 命令提供的相同属性?

值得一提的是,我们通过其 CommonName 属性搜索组,以从我们的本地应用程序中检查它们的存在。我也尝试过使用 Get-AzureADMSGroup 命令,但它似乎返回附加到每个组的相同属性。这些组在本地 AD 中创建,然后使用 Azure AD Connect 同步到 AAD。

更新:

添加了我们当前正在运行的查询,以根据下图中的 CommonName 检查组的存在。

【问题讨论】:

  • 您好,您能否提供一个具有 Common Name 属性值的 MSOL Group 的示例输出以帮助我理解..?
  • 嗨,我添加了一张图片,显示了我们当前用于从我们的本地应用程序中识别 AAD 中的组的查询结果。这是目前我们的本地应用程序和 AAD 知道它应该是什么的唯一属性。此字段对于所有组都是唯一的,因此当它们从我们的本地 AD 导出到 AAD 时用于识别它们。
  • 您能否检查一下 azure 广告模块中的 mailNickName 是否用于 msol 模块中的通用名称?请告诉我
  • 我认为你正在做某事!情况似乎确实如此。我必须检查更多组以确保。虽然我们本地 AD 中的 mailNickname 没有同步到该字段,但似乎很奇怪,我们没有将它用于组,因此它具有值 ''... 这感觉像是意外行为?您是否有任何来源可以找到此映射的来源?
  • 另外,我建议将 mailnickname 作为属性 CN 同步到 Azure AD,按照Document“最常见的是 [mail] 值的前缀。”

标签: azure powershell azure-active-directory microsoft365


【解决方案1】:
  • 如评论部分所述,MSOL 模块的CommonName 根据此,主要与 AzureAD 模块的MailNickName 相关联 Microsoft Document 即 CN 主要是 Mail 的前缀,即 MailnickName 也一样。
  • 但是如果它没有为所有组设置并且如果你正在寻找 On-Prem AD 和 Azure AD 之间的唯一标识符,然后更好 使用 OnpremisesSecurityIdentifier 的 AzureAD 模块,这将是 on-premises group SID 并且对于 AzureAD 组来说是独一无二的 从本地同步。

参考:

Similar SO thread for Graph APIDan Kershaw - MSFT

Microsoft Document for customizing Attribution Mapping

【讨论】:

    猜你喜欢
    • 2016-06-12
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-12-27
    • 2019-12-19
    • 2019-06-26
    • 1970-01-01
    相关资源
    最近更新 更多