Ao sincronizar um grupo do Active Directory com o Workspace ONE UEM, todos os seus usuários, bem como os usuários pertencentes aos grupos aninhados abaixo dele, são sincronizados. No Workspace ONE UEM, o grupo é consolidado, e todos os usuários passam a fazer parte do grupo de nível superior que foi sincronizado. Os grupos aninhados não aparecem no Workspace ONE UEM, a menos que sejam sincronizados explicitamente.
Os grupos não são sincronizados da mesma forma que no Microsoft Entra ID. Como o Microsoft Entra ID não suporta o provisionamento de grupos aninhados, você não pode simplesmente atribuir um grupo ao aplicativo de provisionamento e esperar que os usuários de todos os níveis da hierarquia abaixo dele sejam provisionados para o Omnissa Identity Service e o Workspace ONE UEM.
Para dar suporte à migração de grupos aninhados do Active Directory, o Omnissa Identity Service oferece uma solução que usa grupos dinâmicos no Entra ID. Se seu Active Directory tiver grupos aninhados, para migrar todos os membros de usuário desses grupos para o diretório do Omnissa Identity Service, você deverá seguir este procedimento como pré-requisito para a migração.
Observação: qualquer referência a usuários neste tópico se refere a usuários que são membros de um grupo, não a usuários que são sincronizados individualmente.
Visão geral do processo
-
Verifique se todos os usuários e grupos que estão sendo sincronizados do Active Directory para o Workspace ONE UEM também foram sincronizados do Active Directory para o Entra ID.
-
Faça uma lista de todos os grupos que são sincronizados diretamente do Active Directory com o Workspace ONE UEM e identifique todos os grupos principais nessa lista. Um grupo principal é definido como qualquer grupo que contenha outro grupo.
-
Para cada grupo principal que é sincronizado diretamente com o Workspace ONE UEM, crie um grupo dinâmico correspondente no Entra ID.
• Mapeie o grupo dinâmico para seu grupo correspondente no Active Directory usando o atributo distinguishedName na descrição do grupo.
• Configure regras dinâmicas para que o grupo dinâmico inclua usuários que pertencem ao grupo correspondente do Active Directory, bem como a todos os grupos aninhados abaixo dele (em todos os níveis). Um grupo aninhado é definido como qualquer grupo que tem um grupo principal. -
Atribua os grupos dinâmicos ao aplicativo de provisionamento.
Importante: atribua apenas os grupos dinâmicos. Não atribua os grupos correspondentes do Active Directory. Nunca atribua ambos os grupos. -
Atribua ao aplicativo de provisionamento os grupos de segurança restantes que estão sincronizados diretamente com o Workspace ONE UEM e que têm apenas associações de usuário diretas (e nenhum grupo aninhado).
Exemplo

Neste exemplo, o Grupo A é sincronizado diretamente do Active Directory para o Workspace ONE UEM e seus usuários, assim como os usuários de todos os grupos aninhados abaixo dele são sincronizados com o Workspace ONE UEM por padrão. Para replicar o processo do Entra ID, você criaria um grupo dinâmico correspondente ao Grupo A e definiria regras dinâmicas para incluir todos os usuários da hierarquia do Grupo A.
Pré-requisitos
- Você tem uma função de administrador no Entra ID.
- Verifique se todos os usuários e grupos que estão sendo sincronizados do Active Directory para o Workspace ONE UEM também foram sincronizados do Active Directory para o Entra ID.
- Faça uma lista de todos os grupos que estão sincronizados diretamente com o Workspace ONE UEM e identifique todos os grupos principais na lista. Observe também o distinguishedName de cada grupo principal.
Procedimento
-
Faça login no centro de administração do Microsoft Entra como administrador.
-
Acesse a página Grupos > Todos os grupos.
-
Clique em Novo grupo para criar um grupo dinâmico correspondente a um dos grupos principais que é sincronizado diretamente com o Workspace ONE UEM.
-
Digite as seguintes informações para o novo grupo:
-
Tipo de grupo: selecione Segurança.
-
Nome do grupo: digite um nome para o grupo.
-
Descrição do grupo: digite as seguintes informações para mapear o grupo dinâmico ao seu grupo correspondente no Active Directory:
<urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:ADgroupDN> additionalDescriptionem que ADgroupDN é o nome distinto do grupo correspondente no Active Directory e additionalDescription é sua descrição do grupo.
Por exemplo:
<urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:CN=ACME-Users,CN=Users,DC=acm,DC=admin,DC=dc,DC=acmecorp,DC=com> This group contains all the admin users.
- Tipo de associação: selecione Usuário dinâmico e clique no link Adicionar consulta dinâmica para especificar as regras do grupo dinâmico.
-
Na página de regras de associação dinâmica, clique em Editar ao lado da caixa Sintaxe da regra.
-
Na página Editar sintaxe da regra, digite a seguinte regra na caixa Sintaxe da regra:
user.memberOf -any (group.objectId -in ["group1id", "group2id", "group3id"])em que group1id, group2id e group3id são as IDs de objeto do grupo correspondente no Active Directory e todos os grupos aninhados abaixo dele (em todos os níveis).
Por exemplo:
user.memberOf -any (group.objectId -in ["f7f04c4f-fca4-b956-83a5f2d3cc", "bf3307bc-d232-4f82-c5e15294b1", "00a1ff94-2036-4d4a-ccb661195d"])Você pode encontrar a ID de Objeto de um grupo na página Visão geral do grupo no centro de administração do Entra ID.
Atenção: adicione apenas IDs de grupo aos grupos dinâmicos. Não adicione IDs de usuário.

-
Clique em OK e em Salvar.
-
-
Clique em Criar para criar o grupo.
Observação: aguarde até que a regra dinâmica seja processada e os usuários sejam adicionados ao grupo. Esse processo pode levar algum tempo, especialmente para grupos grandes.
-
Verifique se os usuários no grupo dinâmico correspondem aos usuários no grupo do Workspace ONE UEM.
-
Selecione o grupo dinâmico no centro de administração do Entra ID e selecione Membros no painel esquerdo.
-
Verifique se os usuários correspondem aos usuários do Workspace ONE UEM.
-
-
Atribua o grupo dinâmico ao aplicativo de provisionamento que você criou para provisionar usuários e grupos para o Omnissa Identity Service.
Consulte Provisionar usuários para o Omnissa Identity Service para obter informações.
Importante: atribua apenas o grupo dinâmico ao aplicativo. Não atribua o grupo correspondente do Active Directory.
-
Repita as etapas acima para criar e atribuir um grupo dinâmico para cada grupo principal que é sincronizado diretamente com o Workspace ONE UEM.
-
Atribua os grupos de segurança restantes que são diretamente sincronizados com o Workspace ONE UEM e que têm apenas associações diretas (e nenhum grupo aninhado) ao aplicativo de provisionamento.
Esta página foi útil?