Cuando sincroniza un grupo desde Active Directory a Workspace ONE UEM, se sincronizan todos sus usuarios, así como los usuarios que pertenecen a los grupos anidados que contiene. En Workspace ONE UEM, el grupo se aplana y todos los usuarios pasan a formar parte del grupo de nivel superior sincronizado. Los grupos anidados no aparecen en Workspace ONE UEM, a menos que se sincronicen explícitamente.
Los grupos no se sincronizan de la misma manera desde Microsoft Entra ID. Dado que Microsoft Entra ID no admite el aprovisionamiento de grupos anidados, no se puede simplemente asignar un grupo a la aplicación de aprovisionamiento y esperar que los usuarios de todos los niveles de la jerarquía que se encuentran debajo de él se aprovisionen en Omnissa Identity Service y Workspace ONE UEM.
Para admitir la migración de grupos anidados de Active Directory, Omnissa Identity Service proporciona una solución que utiliza grupos dinámicos en Entra ID. Si su Active Directory tiene grupos anidados, para transferir todos los usuarios miembros de los grupos a su directorio de Omnissa Identity Service, debe seguir este procedimiento como requisito para la migración.
Nota: Cualquier referencia a usuarios en este tema se refiere a usuarios que son miembros de un grupo, no a usuarios que se sincronizan individualmente.
Descripción general del proceso
-
Compruebe que todos los usuarios y grupos que se están sincronizando actualmente desde Active Directory a Workspace ONE UEM ya se sincronizaron de Active Directory a Entra ID.
-
Haga una lista de todos los grupos que se sincronizan directamente con Workspace ONE UEM desde Active Directory e identifique todos los grupos principales que contiene. Un grupo principal se define como cualquier grupo que contiene otro grupo.
-
Para cada grupo principal que se sincronice directamente con Workspace ONE UEM, cree un grupo dinámico correspondiente en Entra ID.
• Asigne el grupo dinámico a su grupo de Active Directory correspondiente utilizando el atributo distinguishedName en la descripción del grupo.
• Establezca reglas dinámicas para que el grupo dinámico incluya a los usuarios que pertenecen al grupo de Active Directory correspondiente, así como a todos los grupos anidados debajo de él (en todos los niveles). Un grupo anidado se define como cualquier grupo que tenga un grupo principal. -
Asigne los grupos dinámicos a la aplicación de aprovisionamiento.
Importante: Asigne solo los grupos dinámicos. No asigne los grupos correspondientes de Active Directory. Nunca asigne ambos grupos. -
Asigne a la aplicación de aprovisionamiento los grupos de seguridad restantes que se sincronizan directamente con Workspace ONE UEM y que solo tienen usuarios directos (y no grupos anidados).
Ejemplo

En este ejemplo, el Grupo A se sincroniza directamente desde Active Directory con Workspace ONE UEM, y sus usuarios, así como los usuarios de todos los grupos anidados que hay debajo, se sincronizan con Workspace ONE UEM de forma predeterminada. Para replicar el proceso desde Entra ID, crearía un grupo dinámico correspondiente al Grupo A y establecería reglas dinámicas para incluir a todos los usuarios de la jerarquía del Grupo A.
Requisitos
- Tiene un rol de administrador en Entra ID.
- Compruebe que todos los usuarios y grupos que se están sincronizando actualmente desde Active Directory a Workspace ONE UEM ya se sincronizaron de Active Directory a Entra ID.
- Haga una lista de todos los grupos que se sincronizan directamente con Workspace ONE UEM e identifique todos los grupos principales de la lista. Anote también el distinguishedName de cada grupo principal.
Procedimiento
-
Inicie sesión en el centro de administración de Microsoft Entra como administrador.
-
Vaya a la página Grupos > Todos los grupos.
-
Haga clic en Nuevo grupo para crear un grupo dinámico correspondiente a uno de los grupos principales que se sincronizan directamente con Workspace ONE UEM.
-
Introduzca la siguiente información para el nuevo grupo:
-
Tipo de grupo: seleccione Seguridad.
-
Nombre del grupo: introduzca un nombre para el grupo.
-
Descripción del grupo: introduzca la siguiente información para asignar el grupo dinámico al grupo de Active Directory correspondiente:
<urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:ADgroupDN> additionalDescriptiondonde ADgroupDN es el nombre distinguido del grupo de Active Directory correspondiente y additionalDescription es su descripción del grupo.
Por ejemplo:
<urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:CN=ACME-Users,CN=Users,DC=acm,DC=admin,DC=dc,DC=acmecorp,DC=com> This group contains all the admin users.
- Tipo de pertenencia: seleccione Usuario dinámico y, a continuación, haga clic en el vínculo Agregar consulta dinámica para especificar las reglas del grupo dinámico.
-
En la página Reglas de pertenencia dinámica, haga clic en Editar junto al cuadro Sintaxis de la regla.
-
En la página Editar sintaxis de la regla, introduzca la siguiente regla en el cuadro Sintaxis de la regla:
user.memberOf -any (group.objectId -in ["group1id", "group2id", "group3id"])donde group1id, group2id y group3id son los ID de objeto del grupo de Active Directory correspondiente y de todos los grupos anidados debajo de él (en todos los niveles).
Por ejemplo:
user.memberOf -any (group.objectId -in ["f7f04c4f-fca4-b956-83a5f2d3cc", "bf3307bc-d232-4f82-c5e15294b1", "00a1ff94-2036-4d4a-ccb661195d"])Puede encontrar el ID de objeto de un grupo en la página Descripción general del grupo en el centro de administración de Entra ID.
Precaución: Agregue solo identificadores de grupo a los grupos dinámicos. No agregue identificadores de usuario.

-
Haga clic en Aceptar y, a continuación, en Guardar.
-
-
Haga clic en Crear para crear el grupo.
Nota: Espere hasta que se procese la regla dinámica y se agreguen los usuarios al grupo. Este proceso puede tardar algún tiempo, especialmente en el caso de grupos grandes.
-
Compruebe que los usuarios del grupo dinámico coinciden con los usuarios del grupo de Workspace ONE UEM.
-
Seleccione el grupo dinámico en el centro de administración de Entra ID y, a continuación, seleccione Miembros en el panel izquierdo.
-
Compruebe que los usuarios coinciden con los usuarios de Workspace ONE UEM.
-
-
Asigne el grupo dinámico a la aplicación de aprovisionamiento que ha creado para aprovisionar usuarios y grupos en Omnissa Identity Service.
Consulte Aprovisionamiento de usuarios en Omnissa Identity Service para obtener más información.
Importante: Asigne solo el grupo dinámico a la aplicación. No asigne el grupo de Active Directory correspondiente.
-
Repita los pasos anteriores para crear y asignar un grupo dinámico para cada grupo principal que se sincronice directamente con Workspace ONE UEM.
-
Asigne los grupos de seguridad restantes que se sincronizan directamente con Workspace ONE UEM y que solo tienen miembros directos (y no grupos anidados) a la aplicación de aprovisionamiento.
¿Le resultó útil esta página?