Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

Entra ID Synchronisierung (Azure AD Connect)

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

Kategorie: Identität, Zugriff & Geräteverwaltung > Entra ID (Azure AD) > Synchronisation (AD Connect) Zielgruppe: IT-Dienstleister, IT-Administration ISO 27001: A.7.1 Identitätsmanagement, A.9.2 Benutzerregistrierung Letzte Aktualisierung: Mai 2026


Übersicht

NSI nutzt Azure AD Connect zur Synchronisierung von On-Premises AD nach Entra ID (Azure AD). Der Sync wird über das Attribut extensionAttribute10 gesteuert.


Sync-Mechanismus

Eigenschaft

Wert

Sync-Richtung

On-Premises AD → Entra ID (Azure AD)

Sync-Trigger

extensionAttribute10 = "365"

Sync-Intervall

Automatisch alle 30 Minuten

Delta-Sync manuell

Start-ADSyncSyncCycle -PolicyType Delta

Full-Sync manuell

Start-ADSyncSyncCycle -PolicyType Initial

Dauer Delta-Sync

15–30 Minuten

⚠️ WICHTIG: Ohne extensionAttribute10 = "365" wird ein User NICHT nach Entra ID synchronisiert, auch wenn er M365-Lizenzgruppen zugewiesen ist.


Voraussetzungen für Sync

Voraussetzung

Prüfung

extensionAttribute10 = "365"

Get-ADUser -Identity "Name" -Properties extensionAttribute10

UPN eindeutig

Get-ADUser -Filter {UserPrincipalName -eq "Name@nsi-hsvn.de"}

User in synchronisierter OU

OU=Administration,OU=Accounts,OU=AD-Tier2,...

Azure AD Connect läuft

Status auf dem Entra Connect Server prüfen


Workflow: User für M365 aktivieren

Schritt 1: extensionAttribute10 setzen

powershell

Set-ADUser -Identity "Firstname.Lastname" -Replace @{extensionAttribute10="365"}

Schritt 2: M365-Lizenzgruppe zuweisen

powershell

Add-ADGroupMember -Identity "M365 - License - A3" -Members "Firstname.Lastname"

Schritt 3: Delta-Sync auslösen

powershell

# Auf dem Azure AD Connect Server ausführen:
Start-ADSyncSyncCycle -PolicyType Delta

Schritt 4: Sync prüfen (nach 15–30 Min)

powershell

# Via Microsoft Graph PowerShell:
Get-MgUser -UserId "Firstname.Lastname@nsi-hsvn.de" | Select-Object DisplayName, UserPrincipalName, AccountEnabled

Schritt 5: Conditional Access prüfen

Im Entra Admin Center verifizieren, dass der User den Conditional Access Policies unterliegt.


Workflow: User aus M365 entfernen (Offboarding)

powershell

# 1. extensionAttribute10 entfernen
Set-ADUser -Identity "Firstname.Lastname" -Clear extensionAttribute10

# 2. Aus Lizenzgruppe entfernen
Remove-ADGroupMember -Identity "M365 - License - A3" -Members "Firstname.Lastname" -Confirm:$false

# 3. Delta-Sync auslösen
Start-ADSyncSyncCycle -PolicyType Delta

ℹ️ Der User wird nach dem nächsten Sync in Entra ID als "soft-deleted" markiert. Endgültige Löschung nach 30 Tagen.


Synchronisierte Attribute

AD-Attribut

Entra ID Attribut

Beschreibung

displayName

displayName

Anzeigename

mail

mail

E-Mail-Adresse

userPrincipalName

userPrincipalName

Login-Name

givenName

givenName

Vorname

sn

surname

Nachname

department

department

Abteilung

title

jobTitle

Position

telephoneNumber

businessPhones

Telefon

manager

manager

Vorgesetzter

extensionAttribute10

onPremisesExtensionAttributes

Sync-Flag


Fehlerbehebung

Problem

Lösung

User wird nicht synchronisiert

extensionAttribute10 prüfen, OU prüfen

UPN-Konflikt

Eindeutigen UPN vergeben, Duplikate prüfen

Sync-Fehler im Event Log

Azure AD Connect Server: Event Viewer → Application

Lizenz wird nicht zugewiesen

Prüfen ob User in M365 - License - A3 Gruppe ist

Conditional Access blockiert

Entra Admin Center → Sign-in Logs prüfen


Relevante Gruppen

Gruppe

Beschreibung

M365 - License - A3

Microsoft 365 A3 Lizenz

HybridJoinEntraID

Hybrid Join für Bestandscomputer / YubiKey

NSI-AVD-USER

Azure Virtual Desktop Zugang

AVD-Dozenten

AVD für Dozenten