Zum Hauptinhalt springen

Stefan Wüstner | WunderbarIT

Microsoft Entra Provisioning Agent mit Active Directory verbinden

Mit dem Microsoft Entra Provisioning Agent (Entra Cloud Sync) synchronisierst du Benutzer und Gruppen aus deinem lokalen Active Directory nach Microsoft Entra ID – schlank, ohne eigene Datenbank und komplett aus der Cloud konfiguriert. Offizielle Übersicht: Was ist Microsoft Entra Cloud Sync?

Voraussetzungen

  • Domänenmitglied mit Windows Server 2016–2025 (empfohlen: 2022/2025), mind. 4 GB RAM
  • .NET Framework 4.7.1 oder neuer und aktiviertes TLS 1.2
  • Entra-Konto mit Rolle Hybrididentitätsadministrator
  • Domänenadministrator für das gMSA-Dienstkonto
  • Ausgehend Port 443 (und 80 für Zertifikatsprüfung)

Alle Details: Voraussetzungen für Microsoft Entra Cloud Sync

Server vorbereiten

1.) .NET-Version prüfen (= 4.7.1+):

(Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\NET Framework Setup\NDP\v4\Full').Release

2.) TLS 1.2 aktivieren: Inhalt als tls12.reg speichern, per Doppelklick importieren und den Server neu starten:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001

Agent installieren

3.) Im Microsoft Entra Admin Center zu Entra ID › Entra Connect › Cloud-Synchronisierung › Agents wechseln und On-Premises-Agent herunterladen wählen.

4.) AADConnectProvisioningAgentSetup.exe ausführen und dem Assistenten folgen: mit dem Hybrididentitätsadministrator anmelden → gMSA erstellen (legt provAgentgMSA$ an) → Domäne verbinden → Bestätigen.

5.) Prüfen, ob beide Agent-Dienste laufen:

Get-Service | Where-Object DisplayName -like "Microsoft Azure AD Connect*" |
    Select-Object DisplayName, Status

Im Portal unter Agents sollte der Agent jetzt als aktiv erscheinen. Offizielle Anleitung: Microsoft Entra-Bereitstellungsagent installieren

Synchronisierung einrichten

6.) Unter Cloud-Synchronisierung auf Neue Konfiguration › AD zu Microsoft Entra ID-Synchronisierung klicken, die Domäne wählen, Kennworthashsynchronisierung aktivieren und Erstellen.

OU-Filter schreiben

7.) Damit nicht das ganze AD synchronisiert wird: Bereichsfilter › Ausgewählte Organisationseinheiten wählen und jede OU als Distinguished Name eintragen. Den DN findest du per PowerShell:

Get-ADOrganizationalUnit -Filter 'Name -like "*Mitarbeiter*"' |
    Select-Object Name, DistinguishedName

Beispiel für die OU-Filter – Unter-OUs werden automatisch mit synchronisiert:

OU=Mitarbeiter,OU=Hamburg,DC=contoso,DC=local
OU=Service-Accounts,OU=Hamburg,DC=contoso,DC=local

8.) Vorab prüfen, wie viele Benutzer im Bereich liegen:

Get-ADUser -SearchBase "OU=Mitarbeiter,OU=Hamburg,DC=contoso,DC=local" -Filter * |
    Measure-Object

Hinweis: Pro Konfiguration sind etwa 50 separate OUs möglich. Benennst du eine OU im Bereich später um, erkennt die Synchronisierung das nicht – dann den Filter anpassen.

Testen und aktivieren

9.) Unter Testen mit der bedarfsorientierten Bereitstellung einen einzelnen Benutzer per DN synchronisieren. Passt alles, auf Konfiguration aktivieren klicken – die Synchronisierung läuft danach automatisch.

Zur vollständigen Konfiguration: Neue Konfiguration für Microsoft Entra Cloud Sync

#EntraID #CloudSync #ActiveDirectory #HybridIdentity #Microsoft365 #PowerShell

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Consent Management Platform von Real Cookie Banner