Lorsque vous synchronisez un groupe entre Active Directory et Workspace ONE UEM, tous ses utilisateurs, ainsi que les utilisateurs qui appartiennent aux groupes imbriqués sous celui-ci, sont synchronisés. Dans Workspace ONE UEM, le groupe est aplatit et tous les utilisateurs deviennent partie intégrante du groupe de niveau supérieur qui a été synchronisé. Les groupes imbriqués ne s'affichent pas dans Workspace ONE UEM, sauf s'ils sont explicitement synchronisés.
Les groupes ne sont pas synchronisés de la même manière à partir de Microsoft Entra ID. Étant donné que Microsoft Entra ID ne prend pas en charge le provisionnement de groupes imbriqués, vous ne pouvez pas simplement attribuer un groupe à l'application de provisionnement et vous attendre à ce que les utilisateurs de tous les niveaux de la hiérarchie sous celui-ci soient provisionnés dans Omnissa Identity Service et Workspace ONE UEM.
Pour prendre en charge la migration des groupes imbriqués d'Active Directory, Omnissa Identity Service fournit une solution utilisant des groupes dynamiques dans Entra ID. Si votre instance d'Active Directory dispose de groupes imbriqués, pour inclure tous les membres d'utilisateurs des groupes dans votre annuaire Omnissa Identity Service, vous devez suivre cette procédure comme condition préalable à la migration.
Remarque : toute référence à des utilisateurs dans cette rubrique désigne des utilisateurs qui sont membres d'un groupe, et non des utilisateurs synchronisés individuellement.
Présentation du processus
-
Vérifiez que tous les utilisateurs et groupes en cours de synchronisation entre Active Directory et Workspace ONE UEM ont été synchronisés à partir d'Active Directory vers Entra ID.
-
Créez une liste de tous les groupes qui sont synchronisés directement avec Workspace ONE UEM à partir d'Active Directory et identifiez tous les groupes parents qu'elle contient. Un groupe parent est défini comme n'importe quel groupe contenant un autre groupe.
-
Pour chaque groupe parent synchronisé directement avec Workspace ONE UEM, créez un groupe dynamique correspondant dans Entra ID.
• Mappez le groupe dynamique à son groupe Active Directory correspondant à l'aide de l'attribut distinguishedName dans la description du groupe.
• Définissez des règles dynamiques afin que le groupe dynamique inclue les utilisateurs qui appartiennent au groupe Active Directory correspondant, ainsi que tous les groupes imbriqués sous celui-ci (à tous les niveaux). Un groupe imbriqué est défini comme n'importe quel groupe comportant un groupe parent. -
Attribuez les groupes dynamiques à l'application de provisionnement.
Important : attribuez uniquement les groupes dynamiques. N'attribuez pas les groupes Active Directory correspondants. N'attribuez jamais les deux groupes. -
Attribuez à l'application de provisionnement les groupes de sécurité restants qui sont synchronisés directement avec Workspace ONE UEM et qui ne disposent que d'appartenances d'utilisateur directes (et aucun groupe imbriqué).
Exemple

Dans cet exemple, le groupe A est synchronisé directement d'Active Directory vers Workspace ONE UEM, et ses utilisateurs, ainsi que les utilisateurs de tous les groupes imbriqués qu'il contient, sont synchronisés avec Workspace ONE UEM par défaut. Pour répliquer le processus à partir d'Entra ID, créez un groupe dynamique correspondant au groupe A et définissez des règles dynamiques pour inclure tous les utilisateurs de la hiérarchie du groupe A.
Pré-requis
- Vous disposez d'un rôle d'administrateur dans Entra ID.
- Vérifiez que tous les utilisateurs et groupes en cours de synchronisation entre Active Directory et Workspace ONE UEM ont été synchronisés à partir d'Active Directory vers Entra ID.
- Créez une liste de tous les groupes qui sont synchronisés directement avec Workspace ONE UEM et identifiez tous les groupes parents dans la liste. Notez également le distinguishedName de chaque groupe parent.
Procédure
-
Connectez-vous au centre d'administration Microsoft Entra en tant qu'administrateur.
-
Accédez à la page Groupes > Tous les groupes.
-
Cliquez sur Nouveau groupe pour créer un groupe dynamique correspondant à l'un des groupes parents qui est synchronisé directement avec Workspace ONE UEM.
-
Saisissez les informations suivantes pour le nouveau groupe :
-
Type de groupe : sélectionnez Sécurité.
-
Nom de groupe : entrez un nom pour le groupe.
-
Description du groupe : entrez les informations suivantes pour mapper le groupe dynamique à son groupe Active Directory correspondant :
<urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:ADgroupDN> additionalDescriptionoù ADgroupDN est le distinguishedName du groupe Active Directory correspondant et additionalDescription est votre description du groupe.
Par exemple :
<urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:CN=ACME-Users,CN=Users,DC=acm,DC=admin,DC=dc,DC=acmecorp,DC=com> This group contains all the admin users.
- Type d'appartenance : sélectionnez Utilisateur dynamique, puis cliquez sur le lien Ajouter une requête dynamique pour spécifier les règles de groupe dynamique.
-
Sur la page Règles d'appartenance dynamique, cliquez sur Modifier en regard de la zone Syntaxe de règle.
-
Sur la page Modifier la syntaxe de règle, entrez la règle suivante dans la zone Syntaxe de règle :
user.memberOf -any (group.objectId -in ["group1id", "group2id", "group3id"])où group1id, group2id et group3idsont les ID d'objet du groupe Active Directory correspondant et de tous les groupes imbriqués sous celui-ci (à tous les niveaux).
Par exemple :
user.memberOf -any (group.objectId -in ["f7f04c4f-fca4-b956-83a5f2d3cc", "bf3307bc-d232-4f82-c5e15294b1", "00a1ff94-2036-4d4a-ccb661195d"])Vous pouvez trouver l'ID d'objet d'un groupe sur la page Présentation du groupe dans le centre d'administration Entra ID.
Attention : ajoutez uniquement des ID de groupe aux groupes dynamiques. N'ajoutez pas d'ID d'utilisateur.

-
Cliquez sur OK, puis sur Enregistrer.
-
-
Cliquez sur Créer pour créer le groupe.
Remarque : attendez que la règle dynamique soit traitée et que les utilisateurs soient ajoutés au groupe. Ce processus peut prendre un certain temps, en particulier pour les grands groupes.
-
Vérifiez que les utilisateurs du groupe dynamique correspondent aux utilisateurs du groupe Workspace ONE UEM.
-
Sélectionnez le groupe dynamique dans le centre d'administration Entra ID, puis sélectionnez Membres dans le volet de gauche.
-
Vérifiez que les utilisateurs correspondent aux utilisateurs de Workspace ONE UEM.
-
-
Attribuez le groupe dynamique à l'application de provisionnement que vous avez créée pour provisionner des utilisateurs et des groupes vers Omnissa Identity Service.
Consultez la section Provisionnement des utilisateurs vers Omnissa Identity Service pour plus d'informations.
Important : attribuez uniquement le groupe dynamique à l'application. N'attribuez pas le groupe Active Directory correspondant.
-
Répétez les étapes ci-dessus pour créer et attribuer un groupe dynamique pour chaque groupe parent qui est synchronisé directement avec Workspace ONE UEM.
-
Attribuez les groupes de sécurité restants qui sont synchronisés directement avec Workspace ONE UEM et qui ne disposent que d'appartenances directes (et d'aucun groupe imbriqué) vers l'application de provisionnement.
Cette page vous a-t-elle été utile ?