Tags: Azure, Active Directory, Synchronisierung
Azure Active Directory Connect schlägt die Brücke zwischen einem Windows Server Active Directory und Azure AD. Es überträgt Benutzerobjekte aus den AD DS in ein Azure AD, um sie dort für die Anmeldung an SaaS-Applikationen zu verwenden.
Azure AD Connect überträgt bestehende Identitäten der Active Directory Domain Services (AD DS) über TLS 1.0 in das Azure AD (AAD). Bei Azure AD Free und Basic erfolgt die Synchronisierung nur in diese Richtung, so dass die Konten ausschließlich in der On-Premise-Umgebung administriert werden. Azure AD Premium erlaubt dagegen auch einen bidirektionalen Abgleich mit Hilfe von AAD Connect.
AAD Connect transferiert optional die Kennwörter alle 2 Minuten sicher in Form von Hashes (genauer: Hashes der lokalen Hashes), damit diese nicht rekonstruiert werden können. Dies ermöglicht Usern des Windows Active Directory, sich anschließend mit ihren bisherigen Zugangsdaten am Azure AD für Cloud-Apps anzumelden.
Dabei unterstützt Azure AD auch die Multifaktor-Authentifizierung (MFA). Dieses und andere Features habe ich bereits in vorangegangenen Artikeln angesprochen, unter anderem in den Grundlagen von Azure AD und einem Beitrag über die Benutzerverwaltung im Azure Portal.
Voraussetzungen und Verfügbarkeit
Das AAD Connect Sync-Tool kann vom Microsoft Download Center heruntergeladen werden und liegt aktuell in Version 1.1.281.0 vor, welche auch die deutsche Azure Cloud unterstützt. Die 75 MB große AzureADConnect.msi führt man dann auf einem Windows Server 2008 (R2) oder 2012 (R2) aus. Microsoft unterstützt auch eine Installation in einer Azure-VM.
In meinem Labor kommt das Tool unter Windows Server 2016 zum Einsatz, jedoch ist der Support für dieses OS mit o.g. Versionsnummer noch nicht ausgewiesen. Es kann in der Express-Variante wahlweise direkt auf einem Domänen Controller oder Member Server installiert werden.
Persönlich würde ich mich je nach Unternehmensgröße für den Member Server entscheiden, um die essentiellen Domänendienste nicht durch zusätzliche Services zu belasten.
Da AAD Connect Daten in einer Datenbank speichert, benötigt es einen lokalen SQL Server ab 2008 SP4 oder den im Paket enthaltenen SQL Server Express in der Light-Version. Bedenken sollte man jedoch dann das Datenbanklimit des SQL Express von 10 GB.
Zusätzlich ist ein globaler Administrator-Account aus Azure AD erforderlich sowie ein Enterprise Administrator im lokalen Verzeichnis. Die Liste der Firewall-Ports kann abhängig von der gewählten Topologie hilfreich sein.
Werden zwischen 10.000 und 50.000 AD-Objekte synchronisiert, liegen die minimalen Anforderungen an den AAD Connect Server bei einer 1.6 GHz CPU, 4 GB RAM und 70 GB HDD. Auch sollte die routingfähige Domäne unterhalb von Domänen im Azure Active Directory hinzugefügt und auf Eigentum hin überprüft worden sein. Alle Suffixe für UPNs (User Principal Name), die beispielsweise auf local enden, werden nach onmicrosoft.com synchronisiert.
Express-Installation
Die Installationsroutine in der Express-Variante von Azure Active Directory Connect verlangt nur elementare Eingaben hinsichtlich der Konfiguration und kann die erste Wahl für kleinere On-Prem Domänen darstellen. Der Willkommensbildschirm weist auf die Installation der Synchronisierungsdienstkomponenten hin, welche auf dem entsprechenden Server platziert werden.
Neben dem Hauptdienst AAD Connect Sync kommen zusätzlich ein AAD Connect Health Agent zum Einsatz und bei Verwendung des SQL Server 2012 Express dessen LocalDB. Mit dem Klick auf Weiter entscheidet man sich dann für die Express-Einstellungen inklusive Kennwortsynchronisierung. Alternativ wird im unteren Bereich über Anpassen die benutzerdefinierte Variante gestartet.
In unserem Beispiel entscheiden wir uns für die Express-Einstellungen und wählen diese aus. Wie bereits erwähnt, sind anschließend die Zugangsdaten eines globalen Azure-AD-Administrators nötig, sowie ein Enterprise Admin zum Verbinden mit dem lokalen Verzeichnis.
Der Klick auf Weiter konfiguriert dann den Connector oder weist zuvor auf ungeprüfte Domänen hin, welche gegebenenfalls auch nicht routingfähig sind. Die Verzeichnissynchronisierung im AAD Verzeichnis wird unterhalb der Verzeichnisintegration automatisch aktiviert. Ein erster Synchronisierungsvorgang passiert unmittelbar nach der Installation.
Azure Portal und Benutzerverwaltung
Öffnet man nun das Azure Portal samt Azure AD und schaltet sich auf die Benutzer, dann erkennt man sofort, wo der User seinen Ursprung hat. Die Labor-Domäne endet in diesem Fall auf local und wird wie in der Abbildung dargestellt nach onmicrosoft.com gewandelt.
Eine überprüfte Domäne vom Typ .de oder .com würde hier durchgängig repliziert und User loggen sich anschließend mit einem Account für Azure Cloud Apps ein.
Der Start des AAD-Connect-Tools über die Verknüpfung am Server erlaubt eine detaillierte Anpassung im Nachgang. So lassen sich unter anderem gezielt OUs filtern und synchronisieren. Zusätzlich bietet der mitgelieferte Synchronization Service Manager, erreichbar vom Startmenü aus, ein Journal über erfolgreiche Connector Operationen und Export Statistiken. Eine Delta Synchronisation erfolgt alle 30 Minuten und kann auch manuell ausgelöst werden.
Täglich Know-how für IT-Pros mit unserem Newsletter
Marcel Küppers arbeitet seit über 25 Jahren in der IT, aktuell als Team Leader, zuvor als Consultant und Infrastructure Architect unter anderem für den japanischen Konzern JTEKT/TOYODA mit Verantwortung über die Europastandorte Krefeld und Paris. Darüber hinaus wirkte er als Berater im EU-Projekt-Team für alle Lokationen des Konzerns mit und ist spezialisiert auf hochverfügbare virtualisierte Microsoft-Umgebungen plus Hybrid Cloud Solutions. Zertifizierungen: MS Specialist und MCTS für Hyper-V/SCVMM, MCSE, MCITP, MCSA. Zusätzlich zertifiziert für PRINCE2 Projektmanagementmethode.
// Kontakt: E-Mail, Twitter, LinkedIn //
Verwandte Beiträge
- Geräte über Hybrid Join in Azure AD registrieren
- Passwortänderungen und Kennwortschutz von Azure AD in das lokale Active Directory zurückschreiben
- Azure AD Connect 2.1.15.0: Automatische Updates, Aus für Admin Agent, Sync für zusätzliche Attribute
- Azure AD Connect einrichten
- SSO für lokale Active Directory-Konten beim Zugriff auf die Microsoft-Cloud konfigurieren
Weitere Links