Skip to main content

18. Juni 2026

Migrieren verschachtelter Gruppen, wenn Entra ID als Identitätsanbieter fungiert

Wenn Sie eine Gruppe aus Active Directory mit Workspace ONE UEM synchronisieren, werden alle Benutzer dieser Gruppe sowie alle Benutzer, die zu den darunter liegenden verschachtelten Gruppen gehören, synchronisiert. In Workspace ONE UEM wird die Gruppenstruktur aufgelöst, und alle Benutzer werden Teil der synchronisierten Top-Level-Gruppe. Die verschachtelten Gruppen werden in Workspace ONE UEM nicht angezeigt, es sei denn, sie werden explizit synchronisiert.

Gruppen werden aus Microsoft Entra ID nicht auf die gleiche Weise synchronisiert. Da Microsoft Entra ID die Bereitstellung von verschachtelten Gruppen nicht unterstützt, können Sie nicht einfach eine Gruppe der Bereitstellungs-App zuweisen und erwarten, dass Benutzer aus allen Ebenen der darunter liegenden Hierarchie für Omnissa Identity Service und Workspace ONE UEM bereitgestellt werden.

Zur Unterstützung der Migration von verschachtelten Active Directory-Gruppen bietet Omnissa Identity Service eine Lösung mit dynamischen Gruppen in Entra ID. Wenn Ihr Active Directory verschachtelte Gruppen enthält, müssen Sie als Voraussetzung für die Migration diesem Verfahren folgen, um alle Benutzermitglieder der Gruppen in Ihr Omnissa Identity Service-Verzeichnis zu übertragen.

Hinweis: Alle Verweise auf Benutzer in diesem Thema beziehen sich auf Benutzer, die Mitglieder einer Gruppe sind, nicht auf Benutzer, die einzeln synchronisiert werden.

Überblick über den Prozess

  1. Stellen Sie sicher, dass alle Benutzer und Gruppen, die derzeit von Active Directory mit Workspace ONE UEM synchronisiert werden, von Active Directory mit Entra ID synchronisiert wurden.

  2. Erstellen Sie eine Liste aller Gruppen, die direkt aus Active Directory mit Workspace ONE UEM synchronisiert werden, und identifizieren Sie alle übergeordneten Gruppen darin. Eine übergeordnete Gruppe ist definiert als jede Gruppe, die eine andere Gruppe enthält.

  3. Erstellen Sie für jede übergeordnete Gruppe, die direkt mit Workspace ONE UEM synchronisiert wird, eine entsprechende dynamische Gruppe in Entra ID.

    • Ordnen Sie die dynamische Gruppe der entsprechenden Active Directory-Gruppe zu, indem Sie das Attribut „distinguishedName“ in der Beschreibung der Gruppe verwenden.
    • Legen Sie dynamische Regeln fest, sodass die dynamische Gruppe Benutzer enthält, die zur entsprechenden Active Directory-Gruppe sowie zu allen darunter liegenden verschachtelten Gruppen (auf allen Ebenen) gehören. Eine verschachtelte Gruppe ist definiert als jede Gruppe, die über eine übergeordnete Gruppe verfügt.

  4. Weisen Sie der Bereitstellungs-App die dynamischen Gruppen zu.
    Wichtig: Weisen Sie nur die dynamischen Gruppen zu. Weisen Sie die entsprechenden Active Directory Gruppen nicht zu. Weisen Sie niemals beide Gruppen zu.

  5. Weisen Sie der Bereitstellungs-App die verbleibenden Sicherheitsgruppen zu, die direkt mit Workspace ONE UEM synchronisiert werden und nur über direkte Benutzermitgliedschaften (und keine verschachtelten Gruppen) verfügen.

Beispiel

""

In diesem Beispiel wird Gruppe A direkt von Active Directory mit Workspace ONE UEM synchronisiert, und ihre Benutzer sowie die Benutzer aller darunter liegenden verschachtelten Gruppen werden standardmäßig mit Workspace ONE UEM synchronisiert. Um den Vorgang aus Entra ID zu replizieren, würden Sie eine dynamische Gruppe erstellen, die der Gruppe A entspricht, und dynamische Regeln festlegen, um alle Benutzer aus der Hierarchie der Gruppe A einzubeziehen.

Voraussetzungen

  • Sie verfügen über eine Administratorrolle in Entra ID.
  • Stellen Sie sicher, dass alle Benutzer und Gruppen, die derzeit von Active Directory mit Workspace ONE UEM synchronisiert werden, von Active Directory mit Entra ID synchronisiert wurden.
  • Erstellen Sie eine Liste aller Gruppen, die direkt mit Workspace ONE UEM synchronisiert werden, und identifizieren Sie alle übergeordneten Gruppen in der Liste. Notieren Sie sich auch den distinguishedName jeder übergeordneten Gruppe.

Vorgehensweise

  1. Melden Sie sich als Administrator beim Microsoft Entra Admin Center an.

  2. Navigieren Sie zur Seite Gruppen > Alle Gruppen.

  3. Klicken Sie auf Neue Gruppe, um eine dynamische Gruppe zu erstellen, die einer der übergeordneten Gruppen entspricht, die direkt mit Workspace ONE UEM synchronisiert wird.

  4. Geben Sie die folgenden Informationen für die neue Gruppe ein:

    • Gruppentyp: Wählen Sie Sicherheit aus.

    • Gruppenname: Geben Sie einen Namen für die Gruppe ein.

    • Gruppenbeschreibung: Geben Sie die folgenden Informationen ein, um die dynamische Gruppe der entsprechenden Active Directory-Gruppe zuzuordnen:

    <urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:ADgroupDN> additionalDescription
    

    Dabei ist ADgroupDN der „distinguishedName“ der entsprechenden Active Directory-Gruppe und „additionalDescription“ die frei wählbare Beschreibung der Gruppe.

    Beispiel:

    <urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:CN=ACME-Users,CN=Users,DC=acm,DC=admin,DC=dc,DC=acmecorp,DC=com> This group contains all the admin users.
    

    ""

    • Mitgliedschaftstyp: Wählen Sie Dynamischer Benutzer aus und klicken Sie dann auf den Link Dynamische Abfrage hinzufügen, um die Regeln für dynamische Gruppen festzulegen.
    1. Klicken Sie auf der Seite „Dynamische Mitgliedschaftsregeln“ neben dem Feld Regelsyntax auf Bearbeiten.

    2. Geben Sie auf der Seite „Regelsyntax bearbeiten“ die folgende Regel in das Feld Regelsyntax ein:

      user.memberOf -any (group.objectId -in ["group1id", "group2id", "group3id"])
      

      Dabei sind group1id, group2id und group3id die Objekt-IDs der entsprechenden Active Directory-Gruppe und aller verschachtelten Gruppen unter ihr (auf allen Ebenen).

      Beispiel:

      user.memberOf -any (group.objectId -in ["f7f04c4f-fca4-b956-83a5f2d3cc", "bf3307bc-d232-4f82-c5e15294b1", "00a1ff94-2036-4d4a-ccb661195d"])
      

      Die Objekt-ID einer Gruppe ist auf der Übersichtsseite der Gruppe im Entra ID Admin Center angegeben.

      Achtung: Fügen Sie den dynamischen Gruppen nur Gruppen-IDs hinzu. Fügen Sie keine Benutzer-IDs hinzu.

      ""

    3. Klicken Sie auf OK und anschließend auf Speichern.

  5. Klicken Sie auf Erstellen, um die Gruppe zu erstellen.

    Hinweis: Warten Sie, bis die dynamische Regel verarbeitet und Benutzer zur Gruppe hinzugefügt werden. Dieser Vorgang kann einige Zeit in Anspruch nehmen, insbesondere bei großen Gruppen.

  6. Stellen Sie sicher, dass die Benutzer in der dynamischen Gruppe mit den Benutzern in der Workspace ONE UEM-Gruppe übereinstimmen.

    1. Wählen Sie die dynamische Gruppe im Entra ID Admin Center und dann im linken Fensterbereich Mitglieder aus.

    2. Überprüfen Sie, ob die Benutzer mit den Workspace ONE UEM-Benutzern übereinstimmen.

  7. Weisen Sie die dynamische Gruppe der Bereitstellungs-App zu, die Sie erstellt haben, um Benutzer und Gruppen für Omnissa Identity Service bereitzustellen.

    Weitere Informationen finden Sie unter Bereitstellen von Benutzern für Omnissa Identity Service.

    Wichtig: Weisen Sie der App nur die dynamische Gruppe zu. Weisen Sie nicht die entsprechende Active Directory-Gruppe zu.

  8. Wiederholen Sie die oben genannten Schritte, um für jede übergeordnete Gruppe, die direkt mit Workspace ONE UEM synchronisiert wird, eine dynamische Gruppe zu erstellen und zuzuweisen.

  9. Weisen Sie die verbleibenden Sicherheitsgruppen, die direkt mit Workspace ONE UEM synchronisiert sind und nur über direkte Mitgliedschaften (und keine verschachtelten Gruppen) verfügen, der Bereitstellungs-App zu.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…