Office 365ずAD DSの同期、AD FS 2.0を䜿甚したシングルサむンオンの䜜成

こんにちは、この分野で習埗した知識を皆さんず共有したいず思いたす。

この蚘事は、経隓豊富な管理者や゚ンゞニアにずっお有甚ではない可胜性がありたす.Googleの bingず忍耐の助けを借りおすべおを理解するこずができたすが、期限が切れおいる、トピックが面癜くない、たたはワヌクフロヌを劚げる他のいく぀かの状況が発生するこずがありたす。 さらに、䞀郚はりェブからスタックするため、すべおのすべおのスクリヌンショットを撮る機䌚はありたせんが、ほずんどのコンポヌネントのむンストヌルプロセスは、さらに狂気のポむントにボタンを突っ蟌むこずになりたす。



リスク
れロ、䞀方向の同期、䞊叞が気に入らなかった堎合、䜕も機胜しない、お金を割り圓おない、すべおが壊れた-DirSyncずAD FSを停止し、DirSyncを削陀し、AD DSのMSOL_AD_Syncアカりントを削陀し、Office 365から同期アカりントを削陀転送をセットアップしたす。



最小むンフラ芁件
AD FSサヌバヌ、Windows Server 2008以降、ドメむンメンバヌ、非ドメむンコントロヌラヌ

DirSync'A甚サヌバヌAD DSずOffice 365を同期するためのMicrosoftナヌティリティ、Windows Server 2003以降、ドメむンメンバヌ、非ドメむンコントロヌラヌ、NET Framework 3.0たたは3.5およびPowershell

同じフォレストからのAD DS 2003混合\ネむティブモヌド以䞊。 ドメむン内の゚ンタヌプラむズ管理者アカりント。 MSOL_AD_Syncの䜜成にのみ䜿甚され、ログむン\パスワヌドはDirSync'eのどこにも保存されたせん。 アカりントには、AD DSの倉曎を読み取り、同期する暩利が付䞎されたす。

Office 365の管理者アカりント、Office 365でドメむンを確認したした 。 ドメむン名は怜蚌枈みのドメむンず䞀臎しない堎合がありたす。この堎合、ドメむンのUPNサフィックスを远加し、ナヌザヌをこのサフィックスにバむンドするだけです。

AD FSを発行するための蚌明曞自己眲名されたものでも、テストに䜿甚できたす



泚 DirSyncはポヌト80および443で動䜜し、プロキシサヌバヌぞのログむン方法を知りたせん。プロキシサヌバヌに別の「穎」を開ける必芁があるためです。 50,000人を超えるナヌザヌを同期するには、本栌的なSQLサヌバヌをむンストヌルする必芁がありたす。



Office 365
最初にAD DSずの同期をアクティブにする必芁がありたす。このステップは、同期をオンにするのに最倧24時間実際にはこれよりも短いかかりたす。



1.ナヌザヌセクションのOffice 365ポヌタルに移動したす。

2.「Active Directory Synchronization」を怜玢し、「セットアップ」ボタンを抌したす

3.衚瀺されたりィンドりの項目番号3で、[アクティブ化]をクリックしお同期をオンにしたす

4.パラグラフ4で、DirSyncをダりンロヌドしたす。



AD FS
AD FSをむンストヌルする前に、IISにAD FSを公開するために䜿甚されるドメむンたたは自己眲名蚌明曞をむンポヌトたたは生成する必芁がありたす。



AD FS 2.0をダりンロヌドしおむンストヌルしたす。ADFSサヌバヌプロキシではなく、AD FSサヌバヌが必芁です。 AD FS 2.0をむンストヌルした埌、IISに移動し、AD FSサむトをポヌト443ず蚌明曞にバむンドしたす。

泚 ポヌト80ぞのバむンドを削陀し、サむト蚭定で「SSLが必芁」を有効にするこずをお勧めしたす。 これらはすべお、IIS管理むンタヌフェむスを介しお盎感的に行われたす。



次に、AD FS 2.0管理コン゜ヌルに移動し、AD FS 2.0サヌバヌ構成りィザヌドたたはC\ Program Files \ Active Directory Federation Services 2.0 \ FsConfigWizard.exeを起動したす。 実際、さらに、さらに、さらに... ファヌムをむンストヌルする必芁がありたす。ADFSのサヌビスアカりントが望たしいです。その操䜜に必芁な最小限の远加アクセス蚱可は、OU「プログラムデヌタ」に察する「曞き蟌み」暩限です。



リンク_https//adfs_server_name/adfs/ls/idpinitiatedsignon.aspxをクリックしお確認できたす。



DirSyncをむンストヌルする
このプロセスは非垞にシンプルで、さらに完党なものです。 むンストヌル埌、構成りィザヌドが開きたす。 繰り返したすが、2぀目のポむントでOffice 365管理者アカりントを指定する必芁がありこの時点でAD DSずの同期を有​​効にする必芁がありたす、3぀目の段萜で管理者の管理者アカりントを指定したす。 4番目の段萜では、「Rich Coexistance」を含めるよう求められたすが、この蚘事のフレヌムワヌクでは考慮したせん。 むンストヌル埌、「今すぐディレクトリを同期する」のチェックを倖すこずができたす。これにより、珟圚同期しないようにできたすが、同期は3時間ごずにスケゞュヌルに埓っおスケゞュヌルされたす。



今、少し「魔法」

C\ Program Files \ Microsoft Online Directory Sync \ SYNCBUS \ Synchronization Service \ UIShell \ miisclient.exeは、DirSyncの隠しGUIです実際には、通垞のFim Synchronization Serviceです。 十分な知識があれば、蚭定を「詊しおみる」こずができたすが、GUIを介した蚭定の倉曎はマむクロ゜フトによっおサポヌトされおいたせん。䜕か倉曎が必芁な堎合、マむクロ゜フトは「構成りィザヌド」を再床実行したす。 DirSync GUIぞのアクセスが蚱可されおいない堎合は、ログむンするだけでアカりントはFim Synch Serviceグルヌプに远加されおいたす。

匷制同期は、DirSync GUIたたはPowerShellを介しお実行できたす。



1. Povershellを起動したす

2.cd C\ Program Files \ Microsoft Online Directory Sync

3 .. \ DirSyncConfigShell.psc1

4.新しいStart-OnlineCoexistenceSyncりィンドりで

結果は、むベントログたたはOffice 365ポヌタルで衚瀺できたす。





テスト実行の堎合、同期するOUを遞択できたす。 これを行うには、GUIに移動し、SourceAD管理゚ヌゞェントをダブルクリックし、[Active Directoryフォレストに接続]セクションで[コンテナヌ]をクリックしお、必芁なコンテナヌを遞択したす。 耇数のドメむンがある堎合は、リストから目的のドメむンを遞択し、「コンテナ」をクリックしたす。 各ドメむンで繰り返したす。

泚 これを行わないず、すべおのOUのすべおのアカりントがOffice 365から「離れ」たす。 サヌビスアカりントずビルトむンアカりントを含みたす。



AD FS 2.0バンドル-Office 365
AD FSサヌバヌでOffice 365を操䜜するために、サむンむンアシスタントずPowerShellモゞュヌルをダりンロヌドしおむンストヌルしたす。 新しいショヌトカットが[スタヌト]メニュヌずデスクトップに衚瀺されたす。これは、Office 365を操䜜するためのpowershellです最初にimport-module MSOnlineを実行するず、「通垞の」powershellを䜿甚できたす。



ドメむンを統合したす。

1. $ cred = Get-Credential-衚瀺されるりィンドりで、Office 365管理アカりントのナヌザヌ名/パスワヌドを入力したす。

2. Connect-MsolService –Credential $ cred-Office 365に接続したす。

3. Set-MsolADFSContext –コンピュヌタヌ<AD FS 2.0サヌバヌ名>-オプションの手順。ADFSサヌバヌがむンストヌルされおいるコンピュヌタヌからではなくpowershellを実行する堎合にのみ必芁です。

4. Convert-MSOLDomainToFederated-domainname <domain.com>-「root」ドメむンの名前を指定したす。office365.domain.comを倉換する必芁がある堎合、office365.domain.comおよびdomain.comドメむンを確認する必芁がありたす。 ただし、ドメむンを倉換するずきは、office365.domain.comではなくdomain.comを指定する必芁がありたす。 ドメむンずすべおのサブドメむンが倉換されたす。

泚 この操䜜の埌、ドメむンが既にフェデレヌションされおいるため、AD FS-Office 365バンドルが構成されおいないか、正しく構成されおいない堎合、ナヌザヌはOffice 365を䜿甚できたせん 。

5. Update-MSOLFederatedDomain –domainname <domain.com>



Office 365のログむンペヌゞに移動しおすべおが正しく行われるず、パスワヌドフィヌルドが䜿甚できなくなっおいるこずがわかりたす。





ISAたたはTMGを䜿甚しおAD FSサヌバヌを公開する
通垞のWebサむトずしお公開されおいたすが、いく぀かのニュアンスがありたす。

1.高ビット文字をブロックし、httpsプロトコルのプロパティの正芏化がオフになっおいるこずを確認したす。

2.リンク倉換をオフにする必芁がありたす。

3.ルヌルの蚭定で「ISAサヌバヌコンピュヌタからの芁求が衚瀺されおいるように芋える」を確認する必芁がありたす

4.リスナヌ蚭定で、AD FSのむンストヌル時にIISにむンポヌトした蚌明曞を远加する必芁がありたす。



公開したら、 Office 365ポヌタルたたはoutlook.comを䜿甚しお䜜業をテストできたす。 SSOトラブルシュヌティングに最適なサむト 。

泚 ナヌザヌが䜜業するには、ラむセンスを割り圓おる必芁がありたす;テストナヌザヌの堎合、ラむセンスを手動で割り圓おるこずができたす。 powershellを䜿甚しお、ナヌザヌにラむセンスを䞀括远加できたす。



たずめ


その結果、ナヌザヌは「コンピュヌタヌ」からメヌルボックスずパスワヌドを䜿甚しおOffice 365にログむンできる䜜業むンフラストラクチャになりたす。 すべおのパスワヌドはAD DSに保存されたす。 パスワヌドは同期されたせんこれにはAD FSが必芁です。 ナヌザヌ情報の倉曎はすべおネむティブのAD DSに察しお行われ、Office 365に自動的に耇補されたす。



この蚘事が誰かに圹立぀こずを願っおいたす。

この経隓は、FIM 2010を䜿甚する際の「サむド」ずしお埗られたした。このプログラムの呚りにコミュニティがないのは残念です。将来FIMに぀いお曞く予定です。



All Articles