jsysde
Goto Top

AAD-Sync: One-to-Many möglich?

Servus zusammen.

Frage in die Runde:
Ist es möglich, ein lokales AD bzw. ausgewählte User (per Gruppenfilterung) aus diesem AD in mehrere Office365-Tenants zu synchronisieren?

Die MS-Anleitungen beschreiben ein solches Szenario derzeit nur in einer BETA-Version, die nicht produktiv einzusetzen wäre; davon abgesehen, dass sie sich auch nach der dortigen Anleitung nicht konfigurieren lässt.

Hintergrund:
Wir haben einen dedizierten Forest mit genau einem AD, in dem die personalisierten Admin-Accounts "leben". Nun möchte ich diese über verschiedene/multiple Office365-Tenants hinweg gern zur Administration selbiger einsetzen, damit auch dort die Auditierbarkeit etc. gewährleistet bleibt. Aktuell läuft das über einen "Container-Account", d.h. ich kann im Nachhinein nicht (ohne Mühen) sagen, wer "in persona" da Änderungen vorgenommen hat.

Wenn obige Frage mit "Nein" zu beantworten ist - gibt es dann einen anderen Weg? Könnte ich mit Usern aus meinem eigenen Tenant auch andere Tenants administrieren?
Bin für Schubser dankbar und wünsche euch einen guten Rutsch und alles Gute für 2022!

Cheers,
jsysde

Content-Key: 1673374692

Url: https://administrator.de/contentid/1673374692

Printed on: February 25, 2024 at 06:02 o'clock

Member: bloodstix
bloodstix Dec 30, 2021 at 14:56:47 (UTC)
Goto Top
Hallo,
ich hab da jetzt keine OOB-Lösung für dich, aber afaik lässt sich ein AD doch auslesen wie auch LDAP. Wäre sicherlich möglich etwas zu Skripten was ein Export/Import nutzt um Admin-Accounts von A nach B,C,D zu synchronisieren.
Nur so als Denkanstoß.

Grüße
bloody
Member: 7Gizmo7
7Gizmo7 Dec 30, 2021 at 15:25:30 (UTC)
Goto Top
Hi,

Seid ihr Microsoft partner ?

Mit freundlichen Grüßen
Mitglied: 126231
126231 Dec 30, 2021 at 16:02:18 (UTC)
Goto Top
Servus!

Was spricht gegen mehrere Named-Admin Accounts?
Lizenztechnisch ist das kein Problem denke ich - Sicherheitstechnisch sowieso anzuraten, die ganzen Rollen zu trennen.

Gruß
Luigi
Member: jsysde
jsysde Dec 30, 2021 at 22:20:19 (UTC)
Goto Top
N'Abend.
Zitat von @bloodstix:

Hallo,
ich hab da jetzt keine OOB-Lösung für dich, aber afaik lässt sich ein AD doch auslesen wie auch LDAP. Wäre sicherlich möglich etwas zu Skripten was ein Export/Import nutzt um Admin-Accounts von A nach B,C,D zu synchronisieren.
Nur so als Denkanstoß.

Grüße
bloody
Danke, aber Ich würde mich schlicht gern auf die Tools stützen, die auch offiziell supported sind und weiterentwickelt werden. Selbst skripten halte ich in diesem Falle für den falschen Ansatz.

Cheers,
jsysde
Member: jsysde
jsysde Dec 30, 2021 at 22:21:26 (UTC)
Goto Top
N'Abend.
Zitat von @7Gizmo7:
[...]Seid ihr Microsoft partner ?
Ja - aber was soll mir das sagen? Microsoft interessiert sich, trotz Partnerstatus, nach wie vor nicht für "kleine" Systemhäuser, wie wir nun mal eines sind (aus der Sicht von MS).

Cheers,
jsysde
Member: jsysde
jsysde Dec 30, 2021 at 22:23:51 (UTC)
Goto Top
N'Abend.
Zitat von @papa-luigi:
[...]Was spricht gegen mehrere Named-Admin Accounts?
Viel. Sehr viel. Aber das ist gar nicht das Thema, meine Frage war doch sehr klar formuliert?

[...]Sicherheitstechnisch sowieso anzuraten, die ganzen Rollen zu trennen.
Aha. Interessante Meinung. Habe ich schon erwogen - und bin zu dem Schluss gekommen, dass es genau das ist, was ich _nicht!_ machen/haben will. Ich suche schlicht nach der Möglichkeit, die personalisierten Admin-Accounts, die sowieso existieren, an möglichst vielen Stellen auch entsprechend zu nutzen. Siehe meine Eingangsfrage.

Cheers,
jsysde
Member: Dani
Dani Dec 30, 2021 at 22:34:18 (UTC)
Goto Top
Moin,
ich habe dazu erst bei Frank Carius einen Artikel gelesen:
ADSync - Topologien.

Gruß,
Dani
Member: jsysde
jsysde Dec 30, 2021 at 22:39:04 (UTC)
Goto Top
N'Abend.
Zitat von @Dani:
[...]ich habe dazu erst bei Frank Carius einen Artikel gelesen:
ADSync - Topologien.
Danke - der Teil "Single Forest, mehrere Tenants gleiches Object" ist genau das, auf was ich mich eingangs bezogen habe: Nur als BETA, nicht produktiv einzusetzen und die verlinkten Artikel und Anleitung lassen sich leider nicht umsetzen. Beim Versuch der Umsetzung entstehen die merkwürdigsten Fehler.

Aus dieser ^^ Erfahrung entstand meine Frage: Gibt es eine Möglichkeit, dass irgendwie _produktiv nutzbar!_ hinzubekommen?

Cheers,
jsysde
Member: 7Gizmo7
7Gizmo7 Dec 31, 2021 updated at 14:39:04 (UTC)
Goto Top
Zitat von @jsysde:

N'Abend.
Zitat von @7Gizmo7:
[...]Seid ihr Microsoft partner ?
Ja - aber was soll mir das sagen? Microsoft interessiert sich, trotz Partnerstatus, nach wie vor nicht für "kleine" Systemhäuser, wie wir nun mal eines sind (aus der Sicht von MS).

Cheers,
jsysde

Hi,

schon jahrelang bietet Microsoft für Partner die delegierte Administration von anderen Tenants an.

https://support.microsoft.com/de-de/topic/partner-anbieten-von-delegiert ...

https://www.msxfaq.de/cloud/marketing/delegate_admin.htm

https://docs.microsoft.com/de-de/microsoft-365/admin/multi-tenant/manage ...

Mit freundlichen Grüßen
Member: jsysde
jsysde Jan 04, 2022 at 13:18:59 (UTC)
Goto Top
Servus.
Zitat von @7Gizmo7:
[...]schon jahrelang bietet Microsoft für Partner die delegierte Administration von anderen Tenants an.
Danke. Manchmal sieht man vor lauter Wald die Bäume nicht. face-wink
Ist erstmal ein akzeptabler Workaround, mich würde aber dennoch interessieren, ob ich das nicht auch anders lösen kann...

Cheers,
jsysde
Member: jsysde
jsysde Jan 05, 2022 at 07:47:02 (UTC)
Goto Top
Moin moin.

Zitat von @7Gizmo7:
[...]schon jahrelang bietet Microsoft für Partner die delegierte Administration von anderen Tenants an.
Hmm... Hat einen Nachteil: Ich muss den Leuten Zugang zum Partnerportal einräumen, damit sie über diesen Weg auf die anderen Tenants zugreifen können. Das ist eigentlich nicht im Sinne des Erfinders.

Bin für weitere Ideen dankbar.

Cheers,
jsysde
Member: 7Gizmo7
7Gizmo7 Jan 14, 2022 updated at 21:50:53 (UTC)
Goto Top
Hi,

Es reicht ja nur die Rolle MPN-Partneradministrator und dann stehen die Mandanten im admincenter zur Verfügung und kann zum admincenter des Mandanten Wechsel .

https://docs.microsoft.com/de-de/partner-center/permissions-overview
Member: jsysde
jsysde Jan 15, 2022 at 16:30:48 (UTC)
Goto Top
N'Abend.

Danke @7Gizmo7 - jetzt muss ich die Rolle nur noch finden. Vielleicht brauch' ich ja ne neue Brille. face-wink

Cheers,
jsysde
Member: 7Gizmo7
Solution 7Gizmo7 Jan 15, 2022 at 17:04:11 (UTC)
Goto Top
Diese hier
bildschirmfoto 2022-01-15 um 18.03.43
Member: jsysde
jsysde Dec 09, 2022 at 10:16:06 (UTC)
Goto Top
Moin.

Die "AdminAgents" haben das Thema gelöst - so funktioniert es (mittlerweile) tadellos.
Danke. face-smile

Cheers,
jsysde