Перейти к содержимому

#51 Microsoft Entra Connect: фильтрация | Как управлять синхронизацией пользователей и компьютеро...

Labs Hands On

0:00 / 0:00

#51 Microsoft Entra Connect: фильтрация | Как управлять синхронизацией пользователей и компьютеро...

258 просмотров · 4 недели назад
Labs Hands On
72,6 тыс. подписчиков
258 просмотров · 4 недели назад
Добро пожаловать в *Видео № 51* из **Полного мастер-курса Microsoft Intune + Microsoft Entra ID 2026 | От нуля до эксперта | Реальные корпоративные гибридные лаборатории**. В этом видео мы научимся управлять *тем, какие объекты Active Directory синхронизируются с Microsoft Entra ID* с помощью фильтрации синхронизации Microsoft Entra Connect. Фильтрация — один из важнейших навыков для администратора гибридной идентификации. В реальной корпоративной среде обычно не требуется синхронизировать каждого пользователя, группу, компьютер и учетную запись службы из Active Directory в Microsoft Entra ID. -- 📚 В этом видео вы узнаете: ✅ Что такое фильтрация Microsoft Entra Connect? ✅ Почему фильтрация важна ✅ Фильтрация на основе доменов ✅ Фильтрация на основе организационных подразделений (OU) ✅ Фильтрация на основе атрибутов ✅ Фильтрация пользователей ✅ Фильтрация групп ✅ Фильтрация компьютеров ✅ Область синхронизации ✅ Пилотное проектирование организационных подразделений (OU) ✅ Рекомендации по фильтрации ✅ Риски фильтрации ✅ Как фильтрация влияет на существующие объекты --- 🔄 Зачем нам нужна фильтрация? Представьте себе среду Active Directory, содержащую: *20 000 пользователей* *5 000 групп* *10 000 компьютеров* *Сотни учетных записей служб* Вероятно, вам не нужно синхронизировать каждый объект с Microsoft Entra D. Вместо этого вам может потребоваться: ✔ Пользователи производственной среды ✔ Выбранные группы безопасности ✔ Корпоративные устройства Windows исключая при этом: ❌ Тестовые учетные записи ❌ Учетные записи служб ❌ Устаревшие пользователи ❌ Компьютеры лаборатории ❌ Неиспользуемые подразделения Фильтрация позволяет администраторам определять границы синхронизации. --- 🏢 Пример структуры корпоративных организационных подразделений Для нашей лаборатории мы можем использовать следующую структуру: ```text id="6h9r2u" labshandson.com │ ├── Корпоративный │ ├── Пользователи │ ├── Группы │ └── Компьютеры │ ├── ИТ │ ├── Пользователи │ └── Компьютеры │ ├── Тестовый │ ├── Пользователи │ └── Компьютеры │ └── Служебные учетные записи ``` Мы можем принять решение о синхронизации: ✔ Корпоративный ✔ ИТ но исключить: ❌ Тестовые ❌ Служебные учетные записи Это пример **фильтрации на основе организационных подразделений**. --- 🗂️ Фильтрация на основе организационных подразделений Фильтрация на основе организационных подразделений позволяет администраторам выбирать, какие организационные подразделения Active Directory должны синхронизироваться. Пример: *Синхронизировать* OU=Корпоративный` OU=ИТ` *Исключить* OU=Тестовый` OU=Служебные учетные записи` Преимущества ✔ Простота ✔ Легко понять ✔ Легко документировать ✔ Подходит для структурированных сред Рекомендации Если пользователи или компьютеры перемещаются между организационными подразделениями, их статус синхронизации может измениться в зависимости от настроенной области. --- 🌐 Фильтрация на основе доменов Если в организации несколько доменов или лесов, администраторы могут контролировать, какие домены включаются в синхронизацию. Пример: ```текст Лес │ ├── corp.example.com ├── lab.example.com └── legacy.example.com ``` Вы можете синхронизировать: ✔ corp.example.com исключая при этом: ❌ lab.example.com ❌ legacy.example.com Фильтрация по доменам особенно полезна в многодоменных или многолесных средах. --- 🏷️ Фильтрация на основе атрибутов Фильтрация на основе атрибутов обеспечивает более детальный контроль. Вместо того чтобы полагаться только на размещение в организационных подразделениях, администраторы могут использовать определенные атрибуты каталога, чтобы определить, следует ли синхронизировать объект. Например, организация может определить правило на основе атрибутов, такое как: *extensionAttribute15 = Sync* Синхронизируются только объекты, отвечающие требуемому условию. Этот подход может быть эффективным, но требует тщательного проектирования и документирования. -- 👤 Фильтрация пользователей Вы можете настроить область синхронизации таким образом, чтобы синхронизировались только соответствующие пользователи. Например: ✔ Сотрудники ✔ Подрядчики ✔ Администраторы исключая при этом: ❌ Служебные учетные записи ❌ Тестовые учетные записи ❌ Отключенные устаревшие учетные записи Будьте осторожны при использовании фильтрации на основе атрибутов, поскольку некорректные условия могут непреднамеренно исключить законных пользователей. -- 👥 Фильтрация групп Группы также можно контролировать через область синхронизации. Примеры: ✔ Группы безопасности ✔ Группы отделов ✔ Группы доступа к приложениям исключая при этом ненужные группы. Это особенно важно, когда Active Directory содержит тысячи исторических или специфичных для приложений групп. -- 💻 Фильтрация компьютеров Синхронизация компьютеров становится особенно важной при внедрении **гибридного соединения Microsoft Entra**. Возможно, вам потребуется синхронизировать: ✔ Корпоративные компьютеры с Windows 11 ✔ Корпоративные ноутбуки ✔ Корпоратив...