【发布时间】:2016-12-15 16:51:49
【问题描述】:
背景:本地/本地 Active Directory (2012) 使用 Azure AD Connect 同步到 Microsoft Azure Active Directory。 已为 Office 365 设置以使用现有的本地身份。 Office 365 Enterprise E3 是我们拥有的 O365 商业计划,其中包括 Microsoft Azure AD 作为 IDaaS 平台。 Microsoft Azure AD 没有设置为 O365 租户的管理控制台,它已经连接,现在为了管理身份,O365 控制台显然仍然可以管理身份。 现在我们有一个本地域控制器,绝大多数计算机都通过它进行身份验证。如果从域中删除计算机 (Windows 10) 并执行“加入 Azure AD”,则他们可以使用其 O365 凭据登录,并且不再使用本地域控制器进行身份验证。一旦对用户执行此过程,就没有人会向本地 DC 进行身份验证。 AD/DC 仍在与 AAD/O365 同步以获取身份,但无法从 AAD/O365 完全管理存在限制,例如无法从 Web 控制台更改联系信息和用户名,必须从本地/打开更改- 前提 AD 用户和计算机。如果从 Web 控制台查看同步的用户/组之一,则某些属性将显示为灰色并显示“此用户已与您的本地 Active Directory 同步。某些详细信息只能通过您的本地 Active Directory 进行编辑。”正如它应该。
问题: 我想知道是否可以将本地同步的用户帐户转换为 Microsoft Azure Active Directory 用户帐户?这意味着它将不再与本地 AD 同步,并且可以从本地 AD 中删除,现在完全可以从 Web 控制台进行管理。 值得深思的是,如果本地 AD 和 AAD/O365 之间的同步中断,该身份是否仍会被视为本地活动目录身份?如下所示,此图像来自 AAD 的 Azure 门户的用户部分。
【问题讨论】:
-
您的要求可以通过禁用本地 AD 和 Azure AD 之间的目录同步来实现。禁用后,使用命令:(Get-MSOLCompanyInformation).DirectorySynchronizationEnabled 它应该返回 False。一段时间后,所有本地 AD 同步帐户应转换为“在云端”
标签: azure active-directory office365 identity azure-active-directory