#51 Microsoft Entra Connect: фильтрация | Как управлять синхронизацией пользователей и компьютеро...
Labs Hands On
0:00 / 0:00
#51 Microsoft Entra Connect: фильтрация | Как управлять синхронизацией пользователей и компьютеро...
258 просмотров · 4 недели назад
Labs Hands On
72,6 тыс. подписчиков
258 просмотров · 4 недели назад
Добро пожаловать в *Видео № 51* из **Полного мастер-курса Microsoft Intune + Microsoft Entra ID 2026 | От нуля до эксперта | Реальные корпоративные гибридные лаборатории**.
В этом видео мы научимся управлять *тем, какие объекты Active Directory синхронизируются с Microsoft Entra ID* с помощью фильтрации синхронизации Microsoft Entra Connect.
Фильтрация — один из важнейших навыков для администратора гибридной идентификации. В реальной корпоративной среде обычно не требуется синхронизировать каждого пользователя, группу, компьютер и учетную запись службы из Active Directory в Microsoft Entra ID.
--
📚 В этом видео вы узнаете:
✅ Что такое фильтрация Microsoft Entra Connect?
✅ Почему фильтрация важна
✅ Фильтрация на основе доменов
✅ Фильтрация на основе организационных подразделений (OU)
✅ Фильтрация на основе атрибутов
✅ Фильтрация пользователей
✅ Фильтрация групп
✅ Фильтрация компьютеров
✅ Область синхронизации
✅ Пилотное проектирование организационных подразделений (OU)
✅ Рекомендации по фильтрации
✅ Риски фильтрации
✅ Как фильтрация влияет на существующие объекты
---
🔄 Зачем нам нужна фильтрация?
Представьте себе среду Active Directory, содержащую:
*20 000 пользователей*
*5 000 групп*
*10 000 компьютеров*
*Сотни учетных записей служб*
Вероятно, вам не нужно синхронизировать каждый объект с Microsoft Entra D.
Вместо этого вам может потребоваться:
✔ Пользователи производственной среды
✔ Выбранные группы безопасности
✔ Корпоративные устройства Windows
исключая при этом:
❌ Тестовые учетные записи
❌ Учетные записи служб
❌ Устаревшие пользователи
❌ Компьютеры лаборатории
❌ Неиспользуемые подразделения
Фильтрация позволяет администраторам определять границы синхронизации.
---
🏢 Пример структуры корпоративных организационных подразделений
Для нашей лаборатории мы можем использовать следующую структуру:
```text id="6h9r2u"
labshandson.com
│
├── Корпоративный
│ ├── Пользователи
│ ├── Группы
│ └── Компьютеры
│
├── ИТ
│ ├── Пользователи
│ └── Компьютеры
│
├── Тестовый
│ ├── Пользователи
│ └── Компьютеры
│
└── Служебные учетные записи
```
Мы можем принять решение о синхронизации:
✔ Корпоративный
✔ ИТ
но исключить:
❌ Тестовые
❌ Служебные учетные записи
Это пример **фильтрации на основе организационных подразделений**.
---
🗂️ Фильтрация на основе организационных подразделений
Фильтрация на основе организационных подразделений позволяет администраторам выбирать, какие организационные подразделения Active Directory должны синхронизироваться.
Пример:
*Синхронизировать*
OU=Корпоративный`
OU=ИТ`
*Исключить*
OU=Тестовый`
OU=Служебные учетные записи`
Преимущества
✔ Простота
✔ Легко понять
✔ Легко документировать
✔ Подходит для структурированных сред
Рекомендации
Если пользователи или компьютеры перемещаются между организационными подразделениями, их статус синхронизации может измениться в зависимости от настроенной области.
---
🌐 Фильтрация на основе доменов
Если в организации несколько доменов или лесов, администраторы могут контролировать, какие домены включаются в синхронизацию.
Пример:
```текст
Лес
│
├── corp.example.com
├── lab.example.com
└── legacy.example.com
```
Вы можете синхронизировать:
✔ corp.example.com
исключая при этом:
❌ lab.example.com
❌ legacy.example.com
Фильтрация по доменам особенно полезна в многодоменных или многолесных средах.
---
🏷️ Фильтрация на основе атрибутов
Фильтрация на основе атрибутов обеспечивает более детальный контроль.
Вместо того чтобы полагаться только на размещение в организационных подразделениях, администраторы могут использовать определенные атрибуты каталога, чтобы определить, следует ли синхронизировать объект.
Например, организация может определить правило на основе атрибутов, такое как:
*extensionAttribute15 = Sync*
Синхронизируются только объекты, отвечающие требуемому условию.
Этот подход может быть эффективным, но требует тщательного проектирования и документирования.
--
👤 Фильтрация пользователей
Вы можете настроить область синхронизации таким образом, чтобы синхронизировались только соответствующие пользователи.
Например:
✔ Сотрудники
✔ Подрядчики
✔ Администраторы
исключая при этом:
❌ Служебные учетные записи
❌ Тестовые учетные записи
❌ Отключенные устаревшие учетные записи
Будьте осторожны при использовании фильтрации на основе атрибутов, поскольку некорректные условия могут непреднамеренно исключить законных пользователей.
--
👥 Фильтрация групп
Группы также можно контролировать через область синхронизации.
Примеры:
✔ Группы безопасности
✔ Группы отделов
✔ Группы доступа к приложениям
исключая при этом ненужные группы.
Это особенно важно, когда Active Directory содержит тысячи исторических или специфичных для приложений групп.
--
💻 Фильтрация компьютеров
Синхронизация компьютеров становится особенно важной при внедрении **гибридного соединения Microsoft Entra**.
Возможно, вам потребуется синхронизировать:
✔ Корпоративные компьютеры с Windows 11
✔ Корпоративные ноутбуки
✔ Корпоратив...