Kategorie: Identität, Zugriff & Geräteverwaltung > Entra ID (Azure AD) > Synchronisation (AD Connect) Zielgruppe: IT-Dienstleister, IT-Administration ISO 27001: A.7.1 Identitätsmanagement, A.9.2 Benutzerregistrierung Letzte Aktualisierung: Mai 2026
Übersicht
NSI nutzt Azure AD Connect zur Synchronisierung von On-Premises AD nach Entra ID (Azure AD). Der Sync wird über das Attribut extensionAttribute10 gesteuert.
Sync-Mechanismus
Eigenschaft | Wert |
|---|---|
Sync-Richtung | On-Premises AD → Entra ID (Azure AD) |
Sync-Trigger |
|
Sync-Intervall | Automatisch alle 30 Minuten |
Delta-Sync manuell |
|
Full-Sync manuell |
|
Dauer Delta-Sync | 15–30 Minuten |
⚠️ WICHTIG: Ohne
extensionAttribute10 = "365"wird ein User NICHT nach Entra ID synchronisiert, auch wenn er M365-Lizenzgruppen zugewiesen ist.
Voraussetzungen für Sync
Voraussetzung | Prüfung |
|---|---|
|
|
UPN eindeutig |
|
User in synchronisierter OU |
|
Azure AD Connect läuft | Status auf dem Entra Connect Server prüfen |
Workflow: User für M365 aktivieren
Schritt 1: extensionAttribute10 setzen
powershell
Set-ADUser -Identity "Firstname.Lastname" -Replace @{extensionAttribute10="365"}Schritt 2: M365-Lizenzgruppe zuweisen
powershell
Add-ADGroupMember -Identity "M365 - License - A3" -Members "Firstname.Lastname"Schritt 3: Delta-Sync auslösen
powershell
# Auf dem Azure AD Connect Server ausführen:
Start-ADSyncSyncCycle -PolicyType DeltaSchritt 4: Sync prüfen (nach 15–30 Min)
powershell
# Via Microsoft Graph PowerShell:
Get-MgUser -UserId "Firstname.Lastname@nsi-hsvn.de" | Select-Object DisplayName, UserPrincipalName, AccountEnabledSchritt 5: Conditional Access prüfen
Im Entra Admin Center verifizieren, dass der User den Conditional Access Policies unterliegt.
Workflow: User aus M365 entfernen (Offboarding)
powershell
# 1. extensionAttribute10 entfernen
Set-ADUser -Identity "Firstname.Lastname" -Clear extensionAttribute10
# 2. Aus Lizenzgruppe entfernen
Remove-ADGroupMember -Identity "M365 - License - A3" -Members "Firstname.Lastname" -Confirm:$false
# 3. Delta-Sync auslösen
Start-ADSyncSyncCycle -PolicyType Deltaℹ️ Der User wird nach dem nächsten Sync in Entra ID als "soft-deleted" markiert. Endgültige Löschung nach 30 Tagen.
Synchronisierte Attribute
AD-Attribut | Entra ID Attribut | Beschreibung |
|---|---|---|
|
| Anzeigename |
|
| E-Mail-Adresse |
|
| Login-Name |
|
| Vorname |
|
| Nachname |
|
| Abteilung |
|
| Position |
|
| Telefon |
|
| Vorgesetzter |
|
| Sync-Flag |
Fehlerbehebung
Problem | Lösung |
|---|---|
User wird nicht synchronisiert |
|
UPN-Konflikt | Eindeutigen UPN vergeben, Duplikate prüfen |
Sync-Fehler im Event Log | Azure AD Connect Server: Event Viewer → Application |
Lizenz wird nicht zugewiesen | Prüfen ob User in |
Conditional Access blockiert | Entra Admin Center → Sign-in Logs prüfen |
Relevante Gruppen
Gruppe | Beschreibung |
|---|---|
| Microsoft 365 A3 Lizenz |
| Hybrid Join für Bestandscomputer / YubiKey |
| Azure Virtual Desktop Zugang |
| AVD für Dozenten |