Skip to main content

2026 年 6 月 18 日

在 Entra ID 为身份提供程序时迁移嵌套组

将组从 Active Directory 同步到 Workspace ONE UEM 时,该组的所有用户以及属于其下嵌套组的用户都会被同步。在 Workspace ONE UEM 中,该组会被扁平化,所有用户都会成为已同步的顶级组的一部分。除非明确同步嵌套组,否则嵌套组不会显示在 Workspace ONE UEM 中。

从 Microsoft Entra ID 同步组的方式有所不同。由于 Microsoft Entra ID 不支持置备嵌套组,因此您不能简单地将组分配给置备应用程序,并期望其下所有层级的用户都置备到 Omnissa Identity Service 和 Workspace ONE UEM。

为支持迁移 Active Directory 嵌套组,Omnissa Identity Service 提供了一种使用 Entra ID 中动态组的解决方案。如果您的 Active Directory 具有嵌套组,要将所有组的用户成员都转入 Omnissa Identity Service 目录,您必须遵循此过程作为迁移的必备条件。

注意:本主题中提及的任何用户都是指属于组的用户,而不是单独同步的用户。

流程概览

  1. 确认当前从 Active Directory 同步到 Workspace ONE UEM 的所有用户和组均已从 Active Directory 同步到 Entra ID。

  2. 为从 Active Directory 直接同步到 Workspace ONE UEM 的所有组创建一个列表,并标识其中的所有父组。父组是指包含另一个组的任何组。

  3. 对于直接同步到 Workspace ONE UEM 的每个父组,请在 Entra ID 中创建相应的动态组。

    • 使用组描述中的 distinguishedName 属性将动态组映射到其相应的 Active Directory 组。
    • 设置动态规则,以便动态组包含属于相应 Active Directory 组以及其下的所有嵌套组(所有级别)的用户。嵌套组是指具有父组的任何组。

  4. 将动态组分配给置备应用程序。
    重要信息:仅分配动态组。请勿分配相应的 Active Directory 组。切勿同时分配这两个组。

  5. 将直接同步到 Workspace ONE UEM 且仅具有直接用户成员资格 (而没有嵌套组)的其余安全组分配给置备应用程序。

示例

""

在此示例中,组 A 直接从 Active Directory 同步到 Workspace ONE UEM,并且其用户及其下所有嵌套组的用户都会默认同步到 Workspace ONE UEM。要从 Entra ID 中重复该过程,您需要创建一个与组 A 对应的动态组,并设置动态规则以包含组 A 层次结构中的所有用户。

必备条件

  • 您在 Entra ID 中具有管理员角色。
  • 确认当前从 Active Directory 同步到 Workspace ONE UEM 的所有用户和组均已从 Active Directory 同步到 Entra ID。
  • 为直接同步到 Workspace ONE UEM 的所有组创建一个列表,并标识列表中的所有父组。同时记下每个父组的 distinguishedName。

过程

  1. 以管理员身份登录到 Microsoft Entra 管理中心。

  2. 导航到组 > 所有组页面。

  3. 单击新建组以创建与直接同步到 Workspace ONE UEM 的一个父组对应的动态组。

  4. 输入新组的以下信息:

    • 组类型:选择安全

    • 组名称:输入组的名称。

    • 组描述:输入以下信息以将动态组映射到其对应的 Active Directory 组:

    <urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:ADgroupDN> additionalDescription
    

    其中 ADgroupDN 是对应的 Active Directory 组的 distinguishedName,而 additionalDescription 是您对组的描述。

    例如:

    <urn:ietf:params:scim:schemas:extension:ws1b:2.0:Group:distinguishedName:CN=ACME-Users,CN=Users,DC=acm,DC=admin,DC=dc,DC=acmecorp,DC=com> This group contains all the admin users.
    

    ""

    • 成员资格类型:选择动态用户,然后单击添加动态查询链接以指定动态组规则。
    1. 在“动态成员资格规则”页面中,单击规则语法框旁边的编辑

    2. 在“编辑规则语法”页面中,在规则语法框中输入以下规则:

      user.memberOf -any (group.objectId -in ["group1id", "group2id", "group3id"])
      

      其中 group1idgroup2idgroup3id 是对应的 Active Directory 组及其下所有嵌套组(所有级别)的对象 ID。

      例如:

      user.memberOf -any (group.objectId -in ["f7f04c4f-fca4-b956-83a5f2d3cc", "bf3307bc-d232-4f82-c5e15294b1", "00a1ff94-2036-4d4a-ccb661195d"])
      

      您可以在 Entra ID 管理中心的组“概览”页面上找到组的对象 ID。

      提醒:仅将组 ID 添加到动态组。请勿添加用户 ID。

      ""

    3. 单击确定,然后单击保存

  5. 单击创建以创建组。

    注意:请等待动态规则完成处理且用户已添加至该组。此过程可能需要一些时间,尤其是对于大型组而言。

  6. 确认动态组中的用户与 Workspace ONE UEM 组中的用户相匹配。

    1. 在 Entra ID 管理中心中选择动态组,然后在左侧窗格中选择成员

    2. 确认用户与 Workspace ONE UEM 用户相匹配。

  7. 将动态组分配到您创建的置备应用程序,以将用户和组置备到 Omnissa Identity Service。

    请参阅将用户置备到 Omnissa Identity Service 了解更多信息。

    重要信息:仅将动态组分配给该应用程序。请勿分配对应的 Active Directory 组。

  8. 重复上述步骤,为直接同步到 Workspace ONE UEM 的每个父组创建并分配动态组。

  9. 将直接同步到 Workspace ONE UEM 且仅具有直接成员资格(没有嵌套组)的其余安全组分配给置备应用程序。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…