[AzureAD Connect] Relatie van cloud-only naar cloud+OnPrem

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Urk
  • Registratie: Maart 2000
  • Laatst online: 23-07 01:53
Ik heb een klant welke ooit volledig is begonnen in Microsoft 365. Deze klant krijgt nu echter ook enkele eigen servers (Windows Server 2022) vanwege wat OnPremise applicaties en gebruikers gaan nu ook over van inloggen op AzureAD naar OnPrem AD (mede vanwege GPO's) en deze apps. Graag zou ik wel de OnPrem accounts in sync willen houden (vooral password sync) met de Microsoft 365 accounts.

Heeft iemand hier ervaring mee? Kan ik naderhand nog een AzureAD Connect relatie opzetten die de OnPrem accounts in sync houdt met de reeds bestaande cloud M365 accounts?

Beste antwoord (via Urk op 07-05-2023 21:30)

Alle reacties


Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Nu online

Jazzy

Moderator SSC/PB

Moooooh!

Denk dat dit het wel goed beschrijft: https://learn.microsoft.c...t-install-existing-tenant

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • Cergorach
  • Registratie: Mei 2000
  • Laatst online: 19:27
Ja, dat kan. Vaker gedaan, maar het is niet mijn favoriet. Tot een tijdje geleden vereiste MS dan weer bv. een Exchange Server om je Exchange Online ondersteund te kunnen beheren...

Lees je ook even goed in wat tegenwoordig de requirements en consequenties zijn.

Je moet ook even gaan kijken of je Hybrid Azure AD Joined devices gaat hebben voor de workstations, dat is een absolute PITA! Maar wellicht wel nodig in je situatie.

Ik weet natuurlijk niet de redenen waarom deze lokale servers, maar ik heb vaker de lokale applicaties los gezet van AD/AAD. Dus losse server of een eigen AD laten draaien of geheel geen AD/AAD en gebruikers maken dan, afhankelijk of de applicatie dat op die manier ondersteund, gebruik van AAD SSO. Admins maken dan remote gebruik van aparte admin userids op die AD of losse servers. In mijn geval werd beheer van die servers sowieso al gedaan via RMM tooling.

Je kan de server ook via Azure Arc aan je Azure omgeving hangen.

Als je hier niet bekend mee bent is wellicht expertise inhuren een goed idee (I'm not available at the moment ;) ).

Bron:
https://learn.microsoft.c...ect-install-prerequisites
https://learn.microsoft.c...cept-azure-ad-join-hybrid
https://learn.microsoft.c...ect-install-prerequisites

Acties:
  • 0 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 27-07 19:45

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Urk schreef op woensdag 19 april 2023 @ 15:27:
Deze klant krijgt nu echter ook enkele eigen servers (Windows Server 2022) vanwege wat OnPremise applicaties en gebruikers gaan nu ook over van inloggen op AzureAD naar OnPrem AD (mede vanwege GPO's) en deze apps.
Die volg ik even niet... Wat is de raakvlak met eigen servers en GPO's?

Anders gesteld, heb je Kerberos authenticatie nodig voor deze nieuwe applicatie servers? Zou je ook niet uit de voeten kunnen met Azure Domain Services?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • 0 Henk 'm!

  • MarkieNL
  • Registratie: Mei 2005
  • Laatst online: 12:41
Urk schreef op woensdag 19 april 2023 @ 15:27:
Ik heb een klant welke ooit volledig is begonnen in Microsoft 365. Deze klant krijgt nu echter ook enkele eigen servers (Windows Server 2022) vanwege wat OnPremise applicaties en gebruikers gaan nu ook over van inloggen op AzureAD naar OnPrem AD (mede vanwege GPO's) en deze apps. Graag zou ik wel de OnPrem accounts in sync willen houden (vooral password sync) met de Microsoft 365 accounts.

Heeft iemand hier ervaring mee? Kan ik naderhand nog een AzureAD Connect relatie opzetten die de OnPrem accounts in sync houdt met de reeds bestaande cloud M365 accounts?
Heb je al een start gemaakt?
Wanneer de ImmutableID waarde nog niet gevuld is in de Cloud gebruiker eigenschappen, kun je op basis van het UPN heel eenvoudig een on-premise account synchroniseren vanaf een lokaal ad naar azure-ad. Het wachtwoord van de Cloud gebruiker wordt dan overschreven met die van het lokale ad.
Let wel op aliassen, want die verdwijnen als je ze niet in de attributen toevoegt aan de ad gebruiker.

Wanneer er al een ImmutableID bestaat (de Cloud gebruiker is ooit eerder met een local AD gesynct geweest maar later weer een Cloud gebruiker geworden) dan zijn er tools beschikbaar om de eigenschappen van de Cloud gebruiker aan de attributen van de local AD gebruiker toe te voegen zodat deze gematcht kunnen worden.

Hiervoor is genoeg informatie te vinden op Google met het woord ImmutableID en Azure ADSync.

Succes!

Acties:
  • +1 Henk 'm!

  • Urk
  • Registratie: Maart 2000
  • Laatst online: 23-07 01:53
Bedankt @Jazzy en @Cergorach, zeer nuttig jullie beide info. Kon helaas niet jullie beiden antwoorden als beste markeren maar dat is eigenlijk wel het geval ;) ) Het is zeker allemaal gelukt en was nog vrij eenvoudig en snel geregeld zelfs, dus helemaal top! Ik heb vandaag ook Hybrid Azure AD Join geregeld en werkt ook prima. Hierma kan ik met OnPrem GPO's Edge sync en OneDrive sync etc allemaal automatisch instellen en werkt direct al prima :)

En haha, @MarkieNL: klopt helemaal wat je zegt. Aliassen van 1 account waren inderdaad verdwenen. Gelukkig kwamen we daar snel achter. Ik kon helaas achteraf niet meer zien welke aliassen er actief waren maar het is een kleine klant dus niet ingewikkeld.
En nee, alle gebruikers waren nooit eerder met een OnPrem AD gesynced.

Tot slot nog grappig te vermelden dat ik deze vraag ook op Yammer had gesteld in het MPN Network waar ik als MS Partner ook lid van ben, daar kwamen o.a. van Hans van der Meer van Microsoft zelf nog met deze handige walkthrough van SlashAdmin.
Pagina: 1