Skip to main content

18 de junho de 2026

Migrar grupos aninhados quando o Entra ID é o provedor de identidade

Ao sincronizar um grupo do Active Directory com o Workspace ONE UEM, todos os seus usuários, bem como os usuários pertencentes aos grupos aninhados abaixo dele, são sincronizados. No Workspace ONE UEM, o grupo é consolidado, e todos os usuários passam a fazer parte do grupo de nível superior que foi sincronizado. Os grupos aninhados não aparecem no Workspace ONE UEM, a menos que sejam sincronizados explicitamente.

Os grupos não são sincronizados da mesma forma que no Microsoft Entra ID. Como o Microsoft Entra ID não suporta o provisionamento de grupos aninhados, você não pode simplesmente atribuir um grupo ao aplicativo de provisionamento e esperar que os usuários de todos os níveis da hierarquia abaixo dele sejam provisionados para o Omnissa Identity Service e o Workspace ONE UEM.

Para dar suporte à migração de grupos aninhados do Active Directory, o Omnissa Identity Service oferece uma solução que usa grupos dinâmicos no Entra ID. Se seu Active Directory tiver grupos aninhados, para migrar todos os membros de usuário desses grupos para o diretório do Omnissa Identity Service, você deverá seguir este procedimento como pré-requisito para a migração.

Observação: qualquer referência a usuários neste tópico se refere a usuários que são membros de um grupo, não a usuários que são sincronizados individualmente.

Visão geral do processo

  1. Verifique se todos os usuários e grupos que estão sendo sincronizados do Active Directory para o Workspace ONE UEM também foram sincronizados do Active Directory para o Entra ID.

  2. Faça uma lista de todos os grupos que são sincronizados diretamente do Active Directory com o Workspace ONE UEM e identifique todos os grupos principais nessa lista. Um grupo principal é definido como qualquer grupo que contenha outro grupo.

  3. Para cada grupo principal que é sincronizado diretamente com o Workspace ONE UEM, crie um grupo dinâmico correspondente no Entra ID.

    • Mapeie o grupo dinâmico para seu grupo correspondente no Active Directory usando o atributo distinguishedName na descrição do grupo.
    • Configure regras dinâmicas para que o grupo dinâmico inclua usuários que pertencem ao grupo correspondente do Active Directory, bem como a todos os grupos aninhados abaixo dele (em todos os níveis). Um grupo aninhado é definido como qualquer grupo que tem um grupo principal.

  4. Atribua os grupos dinâmicos ao aplicativo de provisionamento.
    Importante: atribua apenas os grupos dinâmicos. Não atribua os grupos correspondentes do Active Directory. Nunca atribua ambos os grupos.

  5. Atribua ao aplicativo de provisionamento os grupos de segurança restantes que estão sincronizados diretamente com o Workspace ONE UEM e que têm apenas associações de usuário diretas (e nenhum grupo aninhado).

Exemplo

""

Neste exemplo, o Grupo A é sincronizado diretamente do Active Directory para o Workspace ONE UEM e seus usuários, assim como os usuários de todos os grupos aninhados abaixo dele são sincronizados com o Workspace ONE UEM por padrão. Para replicar o processo do Entra ID, você criaria um grupo dinâmico correspondente ao Grupo A e definiria regras dinâmicas para incluir todos os usuários da hierarquia do Grupo A.

Pré-requisitos

  • Você tem uma função de administrador no Entra ID.
  • Verifique se todos os usuários e grupos que estão sendo sincronizados do Active Directory para o Workspace ONE UEM também foram sincronizados do Active Directory para o Entra ID.
  • Faça uma lista de todos os grupos que estão sincronizados diretamente com o Workspace ONE UEM e identifique todos os grupos principais na lista. Observe também o distinguishedName de cada grupo principal.

Procedimento

  1. Faça login no centro de administração do Microsoft Entra como administrador.

  2. Acesse a página Grupos > Todos os grupos.

  3. Clique em Novo grupo para criar um grupo dinâmico correspondente a um dos grupos principais que é sincronizado diretamente com o Workspace ONE UEM.

  4. Digite as seguintes informações para o novo grupo:

    • Tipo de grupo: selecione Segurança.

    • Nome do grupo: digite um nome para o grupo.

    • Descrição do grupo: digite as seguintes informações para mapear o grupo dinâmico ao seu grupo correspondente no Active Directory:

    <urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:ADgroupDN> additionalDescription
    

    em que ADgroupDN é o nome distinto do grupo correspondente no Active Directory e additionalDescription é sua descrição do grupo.

    Por exemplo:

    <urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:CN=ACME-Users,CN=Users,DC=acm,DC=admin,DC=dc,DC=acmecorp,DC=com> This group contains all the admin users.
    

    ""

    • Tipo de associação: selecione Usuário dinâmico e clique no link Adicionar consulta dinâmica para especificar as regras do grupo dinâmico.
    1. Na página de regras de associação dinâmica, clique em Editar ao lado da caixa Sintaxe da regra.

    2. Na página Editar sintaxe da regra, digite a seguinte regra na caixa Sintaxe da regra:

      user.memberOf -any (group.objectId -in ["group1id", "group2id", "group3id"])
      

      em que group1id, group2id e group3id são as IDs de objeto do grupo correspondente no Active Directory e todos os grupos aninhados abaixo dele (em todos os níveis).

      Por exemplo:

      user.memberOf -any (group.objectId -in ["f7f04c4f-fca4-b956-83a5f2d3cc", "bf3307bc-d232-4f82-c5e15294b1", "00a1ff94-2036-4d4a-ccb661195d"])
      

      Você pode encontrar a ID de Objeto de um grupo na página Visão geral do grupo no centro de administração do Entra ID.

      Atenção: adicione apenas IDs de grupo aos grupos dinâmicos. Não adicione IDs de usuário.

      ""

    3. Clique em OK e em Salvar.

  5. Clique em Criar para criar o grupo.

    Observação: aguarde até que a regra dinâmica seja processada e os usuários sejam adicionados ao grupo. Esse processo pode levar algum tempo, especialmente para grupos grandes.

  6. Verifique se os usuários no grupo dinâmico correspondem aos usuários no grupo do Workspace ONE UEM.

    1. Selecione o grupo dinâmico no centro de administração do Entra ID e selecione Membros no painel esquerdo.

    2. Verifique se os usuários correspondem aos usuários do Workspace ONE UEM.

  7. Atribua o grupo dinâmico ao aplicativo de provisionamento que você criou para provisionar usuários e grupos para o Omnissa Identity Service.

    Consulte Provisionar usuários para o Omnissa Identity Service para obter informações.

    Importante: atribua apenas o grupo dinâmico ao aplicativo. Não atribua o grupo correspondente do Active Directory.

  8. Repita as etapas acima para criar e atribuir um grupo dinâmico para cada grupo principal que é sincronizado diretamente com o Workspace ONE UEM.

  9. Atribua os grupos de segurança restantes que são diretamente sincronizados com o Workspace ONE UEM e que têm apenas associações diretas (e nenhum grupo aninhado) ao aplicativo de provisionamento.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…