
Mit dem Microsoft Entra Provisioning Agent (Entra Cloud Sync) synchronisierst du Benutzer und Gruppen aus deinem lokalen Active Directory nach Microsoft Entra ID – schlank, ohne eigene Datenbank und komplett aus der Cloud konfiguriert. Offizielle Übersicht: Was ist Microsoft Entra Cloud Sync?
Voraussetzungen
- Domänenmitglied mit Windows Server 2016–2025 (empfohlen: 2022/2025), mind. 4 GB RAM
- .NET Framework 4.7.1 oder neuer und aktiviertes TLS 1.2
- Entra-Konto mit Rolle Hybrididentitätsadministrator
- Domänenadministrator für das gMSA-Dienstkonto
- Ausgehend Port 443 (und 80 für Zertifikatsprüfung)
Alle Details: Voraussetzungen für Microsoft Entra Cloud Sync
Server vorbereiten
1.) .NET-Version prüfen (= 4.7.1+):
(Get-ItemProperty 'HKLM:\SOFTWARE\Microsoft\NET Framework Setup\NDP\v4\Full').Release2.) TLS 1.2 aktivieren: Inhalt als tls12.reg speichern, per Doppelklick importieren und den Server neu starten:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001Agent installieren
3.) Im Microsoft Entra Admin Center zu Entra ID › Entra Connect › Cloud-Synchronisierung › Agents wechseln und On-Premises-Agent herunterladen wählen.
4.) AADConnectProvisioningAgentSetup.exe ausführen und dem Assistenten folgen: mit dem Hybrididentitätsadministrator anmelden → gMSA erstellen (legt provAgentgMSA$ an) → Domäne verbinden → Bestätigen.
5.) Prüfen, ob beide Agent-Dienste laufen:
Get-Service | Where-Object DisplayName -like "Microsoft Azure AD Connect*" |
Select-Object DisplayName, StatusIm Portal unter Agents sollte der Agent jetzt als aktiv erscheinen. Offizielle Anleitung: Microsoft Entra-Bereitstellungsagent installieren
Synchronisierung einrichten
6.) Unter Cloud-Synchronisierung auf Neue Konfiguration › AD zu Microsoft Entra ID-Synchronisierung klicken, die Domäne wählen, Kennworthashsynchronisierung aktivieren und Erstellen.
OU-Filter schreiben
7.) Damit nicht das ganze AD synchronisiert wird: Bereichsfilter › Ausgewählte Organisationseinheiten wählen und jede OU als Distinguished Name eintragen. Den DN findest du per PowerShell:
Get-ADOrganizationalUnit -Filter 'Name -like "*Mitarbeiter*"' |
Select-Object Name, DistinguishedNameBeispiel für die OU-Filter – Unter-OUs werden automatisch mit synchronisiert:
OU=Mitarbeiter,OU=Hamburg,DC=contoso,DC=local
OU=Service-Accounts,OU=Hamburg,DC=contoso,DC=local8.) Vorab prüfen, wie viele Benutzer im Bereich liegen:
Get-ADUser -SearchBase "OU=Mitarbeiter,OU=Hamburg,DC=contoso,DC=local" -Filter * |
Measure-ObjectHinweis: Pro Konfiguration sind etwa 50 separate OUs möglich. Benennst du eine OU im Bereich später um, erkennt die Synchronisierung das nicht – dann den Filter anpassen.
Testen und aktivieren
9.) Unter Testen mit der bedarfsorientierten Bereitstellung einen einzelnen Benutzer per DN synchronisieren. Passt alles, auf Konfiguration aktivieren klicken – die Synchronisierung läuft danach automatisch.
Zur vollständigen Konfiguration: Neue Konfiguration für Microsoft Entra Cloud Sync
#EntraID #CloudSync #ActiveDirectory #HybridIdentity #Microsoft365 #PowerShell