Forum
Merhabalar,
Active Directory ortamımızda kullanıcılar domain hesapları ile oturum açmaktadır. Microsoft 365 tarafında ise kullanıcılar farklı kullanıcı adı ve parola kullanmaktadır.
Microsoft Entra Hybrid Join ve Intune otomatik kayıt süreçlerinin sağlıklı çalışabilmesi için Azure AD Connect (AADConnect) üzerinde kullanıcı hesaplarının eşitlenmesi ve gerekli yapılandırmaların yapılması yapılmıştır.
Mevcut Yapı:
- On-Premises Active Directory kullanılmaktadır.
- Kullanıcılar domain hesapları ile Windows oturumu açmaktadır.
- Microsoft 365 tarafında farklı kullanıcı adı ve parola kullanılmaktadır.
- Microsoft Entra ID ve Intune lisanslarımız mevcuttur.
Beklentilerimiz:
- Active Directory kullanıcılarının Microsoft Entra ID ile eşitlenmesi,
- Microsoft Entra Hybrid Join yapısının doğrulanması,
- Intune Auto Enrollment yapılandırmasının kontrol edilmesi,
- Cihazların Entra Portal üzerinde Owner, MDM ve Compliance bilgilerinin doğru şekilde görünmesinin sağlanması,
- Domain ve Microsoft 365 hesaplarının farklı parola kullanımı senaryosunun değerlendirilmesi,
- Bu senaryoda Hybrid Join ve Intune Enrollment süreçlerinin desteklenip desteklenmediği konusunda bilgi verilmesi.
Bu yapılandırma için izlenmesi gereken adımlar ve dikkat edilmesi gereken noktalar hakkında desteklerinizi rica ederiz.
Merhaba,
Bu senaryoda öncelikle Active Directory kullanıcılarının Microsoft Entra ID ile doğru şekilde eşitlenmesi gerekmektedir. Eğer Microsoft 365 tarafında daha önceden oluşturulmuş bulut kullanıcıları bulunuyorsa, kullanıcıların eşleştirilmesi için Soft Match veya gerekli durumlarda Hard Match işlemlerinin gerçekleştirilmesi gerekiyor.
Kullanıcı eşitlemesi tamamlandıktan sonra Microsoft Entra Connect üzerinde Hybrid Entra Join yapılandırmasının yapılması ve cihazların Microsoft Entra ID'ye başarıyla kaydolduğunun doğrulanması gerekiyor. Bazen network problemi çıkabiliyor. Eğer client 'lar WAN 'a çıkarken herhangi bir SSL inspection işlemi yapıyorsa aşağıdaki URL 'lere izin vermek gerekiyor.
enterpriseregistration.windows.net
device.login.microsoftonline.com
login.microsoftonline.com
autologon.microsoftazuread-sso.com
Intune otomatik kayıt (Auto Enrollment) süreci için ise ilgili kullanıcıların Intune lisanslarının atanmış olması ve istemci cihazlara Group Policy üzerinden "Enable Automatic MDM Enrollment using default Microsoft Entra credentials" ayarının uygulanması gerekmektedir.
Yapılandırma sonrasında cihazların Microsoft Entra Admin Center üzerinde Hybrid Microsoft Entra Joined olarak görünmesi, Intune tarafında MDM yönetimine alınması ve Owner, Compliance ile MDM bilgilerinin doğru şekilde görüntülenecektir.
Saygılarımla.
Danışman - Unifytech Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
Benim anlatmak istedeğim DC local computer giriş yapılıyor ama pass hasch azure connect açarsam outlook şifrem ile giriş yapmak zorunda kalıyorum. DC ve office iki farklı hesap olacak bunlar hybrid ile bağlanacak. azure entra kullanıcı bilgisini görcem, ıntune o cihaz hakkında bilgilere erişeceğim. Office şifre ile dc şifresi aynı yapmak politikamıza aykırı bir şey.
Benim önerim o politikaya baştan bakılmasıdır. Microsoft mimarilerini bilen deneyimli birileri tarafından yazılmamış olabilir neye göre politika yazıldığı çok önemli.
office pass diye bir şey yok adı üstünde Azure Ad doğal ve kolay yonetimli önerilen mimariye göre Cloud’da dönen hesaplar AD sync hesaplardır.
bu mutlaka olması gereken bir ayrım ise benim önerim bağımsız yönetilmesidir yani sync yapılmadan azure da mail hesapları bağımsız oluşturulur ve yönetilir ancak kullanıcılar SSO avantajlarından faydalanamaz ve hybrid exchange varsa bu olmaz.
Pass hash sync aslen zorunlu değil iki taraf ayrı parolalara sahip olabilir fakat bu yapıyı uzman bir kişi iyi analiz ederek kurgulamalıdır ve enterprise tenant, lisanslar gerektirebilir sorun çıkartmacak bir yapılandırma için. yoksa Microsoft küçük yapılarda önermediği için olası çıkacak sorunların altından standart ITler kalkamaz. yani öncelikle politikayı tekrar bir analiz edin ve gerekliyse mutlaka uzman bir firmadan danışmanlık alın Forum’dan olabilecek bir şey değil bu.
'balık vermez, nasıl tutulabildiğine yönlendirir'
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız. Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz. Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
Merhabalar,
Değerli yorumlarınız için teşekkür ederim.
Aslında burada amacımız kullanıcıların Microsoft 365 servislerine Single Sign-On ile erişmesini sağlamak değil, mevcut güvenlik politikamız gereği Active Directory ve Microsoft 365 kimlik bilgilerinin birbirinden bağımsız kalması şartını koruyarak cihaz yönetimi tarafındaki entegrasyonu gerçekleştirmektir.
Mevcut yapımızda kullanıcılar Windows oturumlarını On-Premises Active Directory hesapları ile açarken, Microsoft 365 servislerine farklı kullanıcı adı ve parola ile erişmektedir. Bu nedenle Password Hash Sync veya parola eşitlemesi planlanmamaktadır.
İhtiyacımız olan konu;
-
Kullanıcı nesnelerinin Azure AD Connect ile doğru şekilde eşitlenmesi,
-
Microsoft Entra Hybrid Join yapısının çalışması,
-
Intune Auto Enrollment süreçlerinin devreye alınması,
-
Cihazların Entra ID ve Intune üzerinde görünmesi,
-
BitLocker, Compliance ve cihaz yönetimi politikalarının merkezi olarak uygulanabilmesi,
senaryolarının, AD ve Microsoft 365 parolaları farklı olsa da desteklenip desteklenmediğinin netleştirilmesidir.
Microsoft dokümantasyonlarında Password Hash Sync zorunlu bir gereksinim olarak belirtilmediği için, kullanıcı kimliklerinin eşleştirilmesi ve Hybrid Join yapılandırmasının doğru yapılması durumunda bu mimarinin çalışabileceğini değerlendiriyoruz.
Bu yapıyı benzer şekilde kullanan veya tecrübe eden üyelerin görüşlerini paylaşması bizim için oldukça faydalı olacaktır.
Teşekkürler.
Dediğim gibi tekrara düşmek istemem bunu kurgulamak imkansız değil ancak incelenmesi gereken oldukça zorlukları var. Öncelikli sizin yapiniza göre analiz şart, bunu tr de kullanan var midir bilemiyorum bir proje haline getirip uzman yaklaşımlarıyla analiz edilmesi gerekli. Küçük bir yapı ise ben önermezdim aklıma gelen bazı durumlarda compliance tarafı için enterprise tenant, lisans gerektirebilir. Hakeza küçük şirketler için önerilen yapi olmadigi için ileride support sorunlari oluşabilir oradan oraya toplu atarlar. Büyük bir yapıda önce diaglar çıkarılmalı, immutableid konusu iyi çalışılmalı, sync yöntemi için analiz yapmadan sabit birsey demek uzaktan imkansız yapıya göre federation gerektirebilir. Intune tarafı daha kolay ancak uygulamadan önce policy ağacı iyi çalışılmalı ve test edilmeli, baştan iyi planlanmazsa sonradan çok uğraştıracak olasiliklar var bu talepte, scope’lar doğru kurgulanmalı…. Gibi birçok aşama var. Yani önerim danışmanlık almanızdır.
Nesne eşleştirmesi belirlenmesi ve doğru yapılması burada en önemli konu ancak orada bitmiyor azure önerilen yapının dışında olduğu için imkansız değil mümkün sadece iyi çalışılmalı.
'balık vermez, nasıl tutulabildiğine yönlendirir'
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız. Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz. Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
Selamlar Yakup bey, evet bu mimari çalışır, aktif bir kaç müşterimizde proje olarak devreye aldık, özetle dikey uzmanlığı olan bir firma bulursanız bu proje hayata geçirilir. Ama forum üzerinden bu şekilde geliştirme, entegrasyon ve dikey uzmanlık isteyen bir konuda adım adım proje dokumantasyonu paylaşmak çok doğru olmaz. Ama forum kültürü gereği hedeflerinizin gerçekçi olduğunu ve yapılabilir olduğunu bir uzman olarak söyleyebilirim. Ayrıca illa ki danışmanlık almanız şart değil, eğer Microsoft ile yakın çalışıyor ve büyük bir organizasyonsanız zaten onlara da açacağınız case' ler ile ilerleyebilirsiniz. Ancak case açıp doğrudan bu projeyi nasıl yaparız değil de burada olduğu gibi takıldıkça bunu yaptık bu hatayı aldık vs derseniz adım adım ilerleyebilirsiniz.
Not: İsa bey bizim ekipten olup aslında bu projeleri yapan bir mühendistir, kendisi de zaten ilk postunda aslında size bu konuda yol göstermiştir.
Kolaylıklar diliyorum.
Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************


