Azure AD Connect 比较入站同步规则的两个本地属性

Azure AD Connect 比较入站同步规则的两个本地属性

任何对同步规则功能有更多过滤经验的人

我们有 Azure AD 连接,并希望根据属性信息专门过滤用户。我们应该只同步具有已定义邮件别名字符串且该邮件别名字符串与 UPN 进行比较的个人。

用户信息未同步到Office 365时应发生,默认:

userPrincipalName is:        firstname + sur + @domain.local
samAccountName is:    DOMAIN\firstname + sur
mail is:                     firstname + surname + @domain.top

今天我们有这些设置(包括标准):

userPrincipalName ENDSWITH @domain.top
mail              ENDSWITH @domain.top

因此,我们今天确实检查了用户的邮件属性字段中是否有值,以及该值是否以正确的域结尾。当用户创建邮箱时,就会创建邮件别名。

我们还检查 UPN 是否以与邮件别名相同的域名结尾 - 当用户需要同步时,会手动更改此域名。

这里可能发生的情况是,管理员更改了 UPN @domain.top,但忘记了 firstname + sur 应该是 firstname + surname

我们希望确保在允许同步发生之前,UPN 和邮件这两个属性在普通字符串比较中是相同的。

例如

userPrincipalName IDENTICAL %@domain.top
mail              IDENTICAL %@domain.top

这意味着 userPrincipalName 和 mail 的值必须完全相同,无论 @domain.top 之前的字符串值如何

答案1

我们可以修改 Azure AD 连接同步规则来执行此操作。这是我的过滤器: 在此处输入图片描述

我在我的本地 AD 中创建了两个用户,jason10001 和 jason10002,jason10001 的邮件是[电子邮件保护]以及 jason10002 的邮件不是放。 在此处输入图片描述 在此处输入图片描述
然后运行同步服务,我们可以发现用户同步到AAD了:只有jason10001同步到AAD,jason10002没有同步到AAD。我觉得你可以用这种方式将用户同步到AAD。 在此处输入图片描述

有关 AAD 连接过滤器的更多信息,请参阅关联

相关内容