将组从 Active Directory 同步到 Workspace ONE UEM 时,该组的所有用户以及属于其下嵌套组的用户都会被同步。在 Workspace ONE UEM 中,该组会被扁平化,所有用户都会成为已同步的顶级组的一部分。除非明确同步嵌套组,否则嵌套组不会显示在 Workspace ONE UEM 中。
从 Microsoft Entra ID 同步组的方式有所不同。由于 Microsoft Entra ID 不支持置备嵌套组,因此您不能简单地将组分配给置备应用程序,并期望其下所有层级的用户都置备到 Omnissa Identity Service 和 Workspace ONE UEM。
为支持迁移 Active Directory 嵌套组,Omnissa Identity Service 提供了一种使用 Entra ID 中动态组的解决方案。如果您的 Active Directory 具有嵌套组,要将所有组的用户成员都转入 Omnissa Identity Service 目录,您必须遵循此过程作为迁移的必备条件。
注意:本主题中提及的任何用户都是指属于组的用户,而不是单独同步的用户。
流程概览
-
确认当前从 Active Directory 同步到 Workspace ONE UEM 的所有用户和组均已从 Active Directory 同步到 Entra ID。
-
为从 Active Directory 直接同步到 Workspace ONE UEM 的所有组创建一个列表,并标识其中的所有父组。父组是指包含另一个组的任何组。
-
对于直接同步到 Workspace ONE UEM 的每个父组,请在 Entra ID 中创建相应的动态组。
• 使用组描述中的 distinguishedName 属性将动态组映射到其相应的 Active Directory 组。
• 设置动态规则,以便动态组包含属于相应 Active Directory 组以及其下的所有嵌套组(所有级别)的用户。嵌套组是指具有父组的任何组。 -
将动态组分配给置备应用程序。
重要信息:仅分配动态组。请勿分配相应的 Active Directory 组。切勿同时分配这两个组。 -
将直接同步到 Workspace ONE UEM 且仅具有直接用户成员资格 (而没有嵌套组)的其余安全组分配给置备应用程序。
示例

在此示例中,组 A 直接从 Active Directory 同步到 Workspace ONE UEM,并且其用户及其下所有嵌套组的用户都会默认同步到 Workspace ONE UEM。要从 Entra ID 中重复该过程,您需要创建一个与组 A 对应的动态组,并设置动态规则以包含组 A 层次结构中的所有用户。
必备条件
- 您在 Entra ID 中具有管理员角色。
- 确认当前从 Active Directory 同步到 Workspace ONE UEM 的所有用户和组均已从 Active Directory 同步到 Entra ID。
- 为直接同步到 Workspace ONE UEM 的所有组创建一个列表,并标识列表中的所有父组。同时记下每个父组的 distinguishedName。
过程
-
以管理员身份登录到 Microsoft Entra 管理中心。
-
导航到组 > 所有组页面。
-
单击新建组以创建与直接同步到 Workspace ONE UEM 的一个父组对应的动态组。
-
输入新组的以下信息:
-
组类型:选择安全。
-
组名称:输入组的名称。
-
组描述:输入以下信息以将动态组映射到其对应的 Active Directory 组:
<urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:ADgroupDN> additionalDescription其中 ADgroupDN 是对应的 Active Directory 组的 distinguishedName,而 additionalDescription 是您对组的描述。
例如:
<urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:CN=ACME-Users,CN=Users,DC=acm,DC=admin,DC=dc,DC=acmecorp,DC=com> This group contains all the admin users.
- 成员资格类型:选择动态用户,然后单击添加动态查询链接以指定动态组规则。
-
在“动态成员资格规则”页面中,单击规则语法框旁边的编辑。
-
在“编辑规则语法”页面中,在规则语法框中输入以下规则:
user.memberOf -any (group.objectId -in ["group1id", "group2id", "group3id"])其中 group1id、group2id 和 group3id 是对应的 Active Directory 组及其下所有嵌套组(所有级别)的对象 ID。
例如:
user.memberOf -any (group.objectId -in ["f7f04c4f-fca4-b956-83a5f2d3cc", "bf3307bc-d232-4f82-c5e15294b1", "00a1ff94-2036-4d4a-ccb661195d"])您可以在 Entra ID 管理中心的组“概览”页面上找到组的对象 ID。
提醒:仅将组 ID 添加到动态组。请勿添加用户 ID。

-
单击确定,然后单击保存。
-
-
单击创建以创建组。
注意:请等待动态规则完成处理且用户已添加至该组。此过程可能需要一些时间,尤其是对于大型组而言。
-
确认动态组中的用户与 Workspace ONE UEM 组中的用户相匹配。
-
在 Entra ID 管理中心中选择动态组,然后在左侧窗格中选择成员。
-
确认用户与 Workspace ONE UEM 用户相匹配。
-
-
将动态组分配到您创建的置备应用程序,以将用户和组置备到 Omnissa Identity Service。
请参阅将用户置备到 Omnissa Identity Service 了解更多信息。
重要信息:仅将动态组分配给该应用程序。请勿分配对应的 Active Directory 组。
-
重复上述步骤,为直接同步到 Workspace ONE UEM 的每个父组创建并分配动态组。
-
将直接同步到 Workspace ONE UEM 且仅具有直接成员资格(没有嵌套组)的其余安全组分配给置备应用程序。
此页面对您有帮助吗?