Aucun message portant le libellé Azure AD Connect. Afficher tous les messages
Aucun message portant le libellé Azure AD Connect. Afficher tous les messages

dimanche 28 mai 2023

Azure AD Connect - Retrait de domaine ProxyAddresses

Dans le contexte où les "mailboxes" d'un Tenant sont hébergés sur un serveur MS Exchange à l'interne (On-Premises) et qu'un domaine à retirer du Tenant est référencé dans les ProxyAddresses, il devient nécessaire de modifier les références au domaine dans les ProxyAddresses.

  • Arrêter la synchronisation (Stop-ADSyncSyncCycle)
  • Démarrer Synchronization Rules Editor
  • Effectuer une copie (clone) de la règle (In-bound) In-From AD - User Common
  • Désactiver l'originale
  • Modifier la "Translation" ProxyAddresses dans la copie par:
RemoveDuplicates(Replace(Trim(ImportedValue("proxyAddresses")),"<domain-to-remove>",<dummy-domain>"))
  • Démarrer la synchronisation (Start-ADSyncSyncCycle)
  • Retirer le domaine du Tenant
  • Arrêter la synchronisation
  • Retourner dans le Synchronisation Rules Editor
  • Effacer la copie
  • Activer la règle originale.
  • Démarrer la synchronisation




samedi 20 mars 2021

Azure AD Connect: Changer l'ImmutableID d'un utilisateur

L’ImmutableID est une représentation en base 64 du GUID associée à un utilisateur à l’intérieur d’Active Directory. Il arrive qu’il soit nécessaire d’associer un utilisateur créé directement à l’intérieur d’Azure Active Directory avec un utilisateur provenant d’Active Directory via Azure AD Connnect.

La technique consiste à synchroniser l’utilisateur via Azure AD Connect, de saisir son ImmutableID, de suspendre la synchronisation, d’effacer l’utilisateur, d’associer l’ImmutableID à l’utilisateur cible et repartir la synchronisation.

Ces opérations s’effectuent à l’aide de commandes PowerShell.

Exemple :


Stop-ADSyncSyncCycle
$ImmutableID = (Get-MsolUser -UserPrincipalName <SourceUserName@tenant.onmicrosoft.com>).ImmutableID
Remove-MsolUser -UserPrincipalName <SourceUserName@tenant.onmicrosoft.com> 
Remove-MsolUser -UserPrincipalName  <SourceUserName@tenant.onmicrosoft.com> -RemoveFromRecycleBin -Force
Set-MsolUser -UserPrincipalName  <TargetUserName@tenant.onmicrosoft.com>  -ImmutableID $ImmutableID
Start-ADSyncSyncCycle


jeudi 29 décembre 2016

Office 365 - Fédération / Federation


Azure AD Connect

En élargissant les services d’infrastructure d’une entreprise à des services comme Azure et Office 365, la gestion et l’authentification des utilisateurs deviennent rapidement des points de discussions avec les responsables de la sécurité et les auditeurs.

Microsoft a développé un mécanisme qui permet de synchroniser les profils, mots de passe, groupes et comptes d’ordinateur contenus dans le répertoire de l’entreprise (Active Directory - AD) avec Azure AD (Office 365). Ce mécanisme, Azure AD Connect, permet d’effectuer une synchronisation selon certains critères comme Domaines, OU, Groupes, … Il va également appliquer les changements de mots de passe effectuer par l’utilisateur au moyen des outils des portails d’Azure et Office 365 dans l’AD de l’entreprise (Password Writeback).

Les administrateurs d’AD n’auront donc pas à se soucier de la création des comptes dans Azure AD car ils y seront créés automatiquement.



Cette synchronisation des profils et mots de passe va permettre une identification simplifiée (SSO) en plus d’apporter une transparence aux utilisateurs dans l’utilisation de services d’infrastructure situés à l’externe.

Il faut retenir que l’utilisation d’Azure AD Connect n’affecte pas le mécanisme d’authentification aux services de Microsoft. L’accès aux services sera toujours assuré par Azure AD. Ce qui peut occasionner des situations embarrassantes comme le fait qu’un utilisateur désactivé dans l’AD de l’entreprise pourra continuer à utiliser les services d’Office 365 ou Azure.

C’est précisément pour éviter ce genre de situation qu’il est préférable de mettre en place la fédération entre l’AD de l’entreprise et Azure AD.

ADFS

ADFS (Active Directory Federation Services) va permettre l’utilisation du répertoire de l’entreprise (AD) pour l’authentification aux services de Microsoft.

ADFS



Le service ADFS qui sera installé sur un serveur dans le réseau de l’entreprise va recevoir les requêtes d’authentification et, après vérification auprès d’un DC, attribuera un jeton (Token) à la requête afin de donner accès à l’utilisateur aux services de Microsoft.

Le service ADFS permet de modifier les modalités d’authentification (claims) et la personnalisation de la page d’accueil lors de l’accès aux services de Microsoft.

Quant au service ADFS Web Application Proxy (ADFS Proxy) il sera installé dans la DMZ. Son rôle étant essentiellement de de ne pas exposer le service ADFS au réseau Internet.



dimanche 27 novembre 2016

Office 365 - Identification simplifiée - Single Sign-On (SSO)

Pour les utilisateurs d'Office 365 Business et Entreprise: (See below for the English version)

Si votre ordinateur, ou tablette,  ne fait pas partie d'un domaine d'entreprise (Active Directory) ou que ce dernier n'offre pas la possibilité de signature unique (Single Sign-On, SSO) au moyen de fédération (AD FS), il est possible avec Windows 10 (Pro et Entreprise) de le joindre à Azure AD à l'aide de votre compte Office 365.

De cette manière, vous pouvez utiliser votre compte d'Office 365 pour vous identifier à votre ordinateur et vous n'aurez plus à vous identifier pour accéder aux services SharePoint, OnDrive, Outlook,…

Il ne faut pas oublier qu'il s'agit d'un nouveau compte et qu'il vous faudra probablement revoir l'installation de certains programme et la sécurité sur certains fichiers.



For Office 365 Business or Enterprise user:

If your computer or tablet isn't a member of an enterprise domain (Active Directory) or Single Sign-On over federation (AD FS) is not offer, it's now possible with Windows 10 (Pro or Enterprise) to join Azure AD with your Office 365 account.

After joined your device to Azure AD, you can sign-in with your Office 365 account and go to your favorite applications as Sharepoint, Ondrive, Outlook,… without to sign-in again.

Don't forget that your Office 365 account will be see as a new account on your computer. You could probably need to re-install some programs and review the security on some files.
SYSTEM 
Apps 'eatu'es 
MultIaskic,g 
Та ОН Mode 
Рожет & sleep 
Storage 
'Пар' 
а seTIing 
РС е 
РссиЈис1 Ю 
1nsta11ed ИМ 
Sys1em туре 
Реп tOuCh 
v,'0RkGRoup 
1.00 G8 
32-bit орегагјпд sys1em. x64-5ased processo' 
реп tOuCh Жр•џТ iS thi$ 'isp'ay 
Сћапде produa Кеу ог upgrade уош edi1ion о' Wadows