jsysde
Goto Top

AAD-Sync: One-to-Many möglich?

Servus zusammen.

Frage in die Runde:
Ist es möglich, ein lokales AD bzw. ausgewählte User (per Gruppenfilterung) aus diesem AD in mehrere Office365-Tenants zu synchronisieren?

Die MS-Anleitungen beschreiben ein solches Szenario derzeit nur in einer BETA-Version, die nicht produktiv einzusetzen wäre; davon abgesehen, dass sie sich auch nach der dortigen Anleitung nicht konfigurieren lässt.

Hintergrund:
Wir haben einen dedizierten Forest mit genau einem AD, in dem die personalisierten Admin-Accounts "leben". Nun möchte ich diese über verschiedene/multiple Office365-Tenants hinweg gern zur Administration selbiger einsetzen, damit auch dort die Auditierbarkeit etc. gewährleistet bleibt. Aktuell läuft das über einen "Container-Account", d.h. ich kann im Nachhinein nicht (ohne Mühen) sagen, wer "in persona" da Änderungen vorgenommen hat.

Wenn obige Frage mit "Nein" zu beantworten ist - gibt es dann einen anderen Weg? Könnte ich mit Usern aus meinem eigenen Tenant auch andere Tenants administrieren?
Bin für Schubser dankbar und wünsche euch einen guten Rutsch und alles Gute für 2022!

Cheers,
jsysde

Content-ID: 1673374692

Url: https://administrator.de/forum/aad-sync-one-to-many-moeglich-1673374692.html

Ausgedruckt am: 24.12.2024 um 18:12 Uhr

bloodstix
bloodstix 30.12.2021 um 15:56:47 Uhr
Goto Top
Hallo,
ich hab da jetzt keine OOB-Lösung für dich, aber afaik lässt sich ein AD doch auslesen wie auch LDAP. Wäre sicherlich möglich etwas zu Skripten was ein Export/Import nutzt um Admin-Accounts von A nach B,C,D zu synchronisieren.
Nur so als Denkanstoß.

Grüße
bloody
7Gizmo7
7Gizmo7 30.12.2021 um 16:25:30 Uhr
Goto Top
Hi,

Seid ihr Microsoft partner ?

Mit freundlichen Grüßen
126231
126231 30.12.2021 um 17:02:18 Uhr
Goto Top
Servus!

Was spricht gegen mehrere Named-Admin Accounts?
Lizenztechnisch ist das kein Problem denke ich - Sicherheitstechnisch sowieso anzuraten, die ganzen Rollen zu trennen.

Gruß
Luigi
jsysde
jsysde 30.12.2021 um 23:20:19 Uhr
Goto Top
N'Abend.
Zitat von @bloodstix:

Hallo,
ich hab da jetzt keine OOB-Lösung für dich, aber afaik lässt sich ein AD doch auslesen wie auch LDAP. Wäre sicherlich möglich etwas zu Skripten was ein Export/Import nutzt um Admin-Accounts von A nach B,C,D zu synchronisieren.
Nur so als Denkanstoß.

Grüße
bloody
Danke, aber Ich würde mich schlicht gern auf die Tools stützen, die auch offiziell supported sind und weiterentwickelt werden. Selbst skripten halte ich in diesem Falle für den falschen Ansatz.

Cheers,
jsysde
jsysde
jsysde 30.12.2021 um 23:21:26 Uhr
Goto Top
N'Abend.
Zitat von @7Gizmo7:
[...]Seid ihr Microsoft partner ?
Ja - aber was soll mir das sagen? Microsoft interessiert sich, trotz Partnerstatus, nach wie vor nicht für "kleine" Systemhäuser, wie wir nun mal eines sind (aus der Sicht von MS).

Cheers,
jsysde
jsysde
jsysde 30.12.2021 um 23:23:51 Uhr
Goto Top
N'Abend.
Zitat von @papa-luigi:
[...]Was spricht gegen mehrere Named-Admin Accounts?
Viel. Sehr viel. Aber das ist gar nicht das Thema, meine Frage war doch sehr klar formuliert?

[...]Sicherheitstechnisch sowieso anzuraten, die ganzen Rollen zu trennen.
Aha. Interessante Meinung. Habe ich schon erwogen - und bin zu dem Schluss gekommen, dass es genau das ist, was ich _nicht!_ machen/haben will. Ich suche schlicht nach der Möglichkeit, die personalisierten Admin-Accounts, die sowieso existieren, an möglichst vielen Stellen auch entsprechend zu nutzen. Siehe meine Eingangsfrage.

Cheers,
jsysde
Dani
Dani 30.12.2021 um 23:34:18 Uhr
Goto Top
Moin,
ich habe dazu erst bei Frank Carius einen Artikel gelesen:
ADSync - Topologien.

Gruß,
Dani
jsysde
jsysde 30.12.2021 um 23:39:04 Uhr
Goto Top
N'Abend.
Zitat von @Dani:
[...]ich habe dazu erst bei Frank Carius einen Artikel gelesen:
ADSync - Topologien.
Danke - der Teil "Single Forest, mehrere Tenants gleiches Object" ist genau das, auf was ich mich eingangs bezogen habe: Nur als BETA, nicht produktiv einzusetzen und die verlinkten Artikel und Anleitung lassen sich leider nicht umsetzen. Beim Versuch der Umsetzung entstehen die merkwürdigsten Fehler.

Aus dieser ^^ Erfahrung entstand meine Frage: Gibt es eine Möglichkeit, dass irgendwie _produktiv nutzbar!_ hinzubekommen?

Cheers,
jsysde
7Gizmo7
7Gizmo7 31.12.2021 aktualisiert um 15:39:04 Uhr
Goto Top
Zitat von @jsysde:

N'Abend.
Zitat von @7Gizmo7:
[...]Seid ihr Microsoft partner ?
Ja - aber was soll mir das sagen? Microsoft interessiert sich, trotz Partnerstatus, nach wie vor nicht für "kleine" Systemhäuser, wie wir nun mal eines sind (aus der Sicht von MS).

Cheers,
jsysde

Hi,

schon jahrelang bietet Microsoft für Partner die delegierte Administration von anderen Tenants an.

https://support.microsoft.com/de-de/topic/partner-anbieten-von-delegiert ...

https://www.msxfaq.de/cloud/marketing/delegate_admin.htm

https://docs.microsoft.com/de-de/microsoft-365/admin/multi-tenant/manage ...

Mit freundlichen Grüßen
jsysde
jsysde 04.01.2022 um 14:18:59 Uhr
Goto Top
Servus.
Zitat von @7Gizmo7:
[...]schon jahrelang bietet Microsoft für Partner die delegierte Administration von anderen Tenants an.
Danke. Manchmal sieht man vor lauter Wald die Bäume nicht. face-wink
Ist erstmal ein akzeptabler Workaround, mich würde aber dennoch interessieren, ob ich das nicht auch anders lösen kann...

Cheers,
jsysde
jsysde
jsysde 05.01.2022 um 08:47:02 Uhr
Goto Top
Moin moin.

Zitat von @7Gizmo7:
[...]schon jahrelang bietet Microsoft für Partner die delegierte Administration von anderen Tenants an.
Hmm... Hat einen Nachteil: Ich muss den Leuten Zugang zum Partnerportal einräumen, damit sie über diesen Weg auf die anderen Tenants zugreifen können. Das ist eigentlich nicht im Sinne des Erfinders.

Bin für weitere Ideen dankbar.

Cheers,
jsysde
7Gizmo7
7Gizmo7 14.01.2022 aktualisiert um 22:50:53 Uhr
Goto Top
Hi,

Es reicht ja nur die Rolle MPN-Partneradministrator und dann stehen die Mandanten im admincenter zur Verfügung und kann zum admincenter des Mandanten Wechsel .

https://docs.microsoft.com/de-de/partner-center/permissions-overview
jsysde
jsysde 15.01.2022 um 17:30:48 Uhr
Goto Top
N'Abend.

Danke @7Gizmo7 - jetzt muss ich die Rolle nur noch finden. Vielleicht brauch' ich ja ne neue Brille. face-wink

Cheers,
jsysde
7Gizmo7
Lösung 7Gizmo7 15.01.2022 um 18:04:11 Uhr
Goto Top
Diese hier
bildschirmfoto 2022-01-15 um 18.03.43
jsysde
jsysde 09.12.2022 um 11:16:06 Uhr
Goto Top
Moin.

Die "AdminAgents" haben das Thema gelöst - so funktioniert es (mittlerweile) tadellos.
Danke. face-smile

Cheers,
jsysde