Se você estiver migrando seu gerenciamento de usuários de um Active Directory local para o Entra ID baseado em nuvem, há algumas etapas que você deve conhecer para tornar essa transição o mais tranquila possível. Essas recomendações se baseiam no fato de que:
-
Nem todos os atributos do AD têm uma representação no Entra ID.
-
Diferentes organizações podem ter preferências diferentes em relação a nomes de usuário e credenciais de login fáceis de usar.
-
Os usuários já sincronizados no MyQ a partir de um AD local devem ser atualizados a partir do Entra ID, em vez de serem duplicados. Isso garante que eles mantenham seu histórico no MyQ, incluindo créditos, cotas e tarefas pendentes.
Neste artigo, abordaremos as opções disponíveis para garantir que os usuários no MyQ sejam atualizados pela sincronização com o Entra ID e não criados como novos.
Se você estiver começando do zero e não precisar atualizar usuários já existentes no MyQ, pode seguir para o guia sobre a nova sincronização com o Entra ID.
Problemas na identificação de usuários
O MyQ sincroniza os usuários do Entra ID com userPrincipalName (User Principal Name, UPN) como seu identificador principal e, por esse motivo, userPrincipalName é definido automaticamente como seu nome de usuário. Isso não pode ser alterado de forma alguma. O nome de usuário resultante terá o formato tim.canterbury@acme.com.
O motivo é que, para uma autenticação totalmente funcional com o Entra ID, o MyQ precisa do UPN completo do usuário. Além disso, se mais locatários do Entra ID forem sincronizados no MyQ, a distinção entre eles fica mais fácil quando userPrincipalName , já que ele também contém o domínio, tornando-o único.
No entanto, o MyQ sincroniza usuários de um Active Directory com sAMAccountName como seus nomes de usuário. Esse atributo também não pode ser alterado. Os usuários sincronizados do AD provavelmente terão nomes de usuário como tim.cantebury, timcanterbury ou simplesmente canterbury.
Por padrão, ao atualizar usuários, o MyQ usa os nomes de usuário para identificar o usuário que deve ser atualizado. No entanto, como sAMAccountName e userPrincipalName geralmente não são idênticos, sem certas etapas pré-requisitos, a sincronização desses usuários resultaria em duplicatas.
Determine seu ambiente
Em primeiro lugar, é importante entender como o ambiente com o qual você está trabalhando foi projetado e configurado. As seguintes situações podem ocorrer:
|
Situação |
Como atualizar usuários existentes |
|---|---|
|
Os usuários já possuem um atributo válido |
Opção 1: Atualizar usuários a partir de um arquivo CSV. Opção 3: Use o campo “Número pessoal” para corresponder as identidades dos usuários. |
|
Os |
Opção 1: Atualizar usuários a partir de um arquivo CSV. Opção 2: Acrescente o domínio aos nomes de usuário e, em seguida, atualize os usuários a partir do Entra ID. |
|
Os Entra IDs |
Opção 1: Atualizar usuários a partir do CSV. Opção 3: Use o campo “Número pessoal” para corresponder as identidades dos usuários. |
Como atualizar usuários existentes
Para evitar a duplicação de usuários, você precisa selecionar um dos métodos a seguir para associar as duas identidades diferentes do mesmo usuário:
-
Normalize os usuários com o CSV e atualize-os a partir do Entra ID.
-
Acrescentar domínios aos nomes de usuário e, em seguida, atualizar os usuários a partir do Entra ID.
-
Use o campo “Número pessoal” para mapear as identidades dos usuários.
Fontes de sincronização
Ao atualizar usuários no MyQ, é importante compreender as fontes de sincronização e como elas coexistem. Nas configurações da fonte de sincronização de usuários, você encontrará duas opções:
Fonte de sincronização: o nome da fonte. Ela também funciona como um “marcador” para identificar usuários provenientes dessa fonte.
-
Se você adicionar duas fontes, ambas chamadas “CSV”, a segunda fonte poderá sobrescrever o que a primeira fonte importou.
-
Você também pode combinar diferentes tipos de fontes; por exemplo, se suas fontes AD e CSV usarem o nome “SYNC1”, o CSV poderá atualizar usuários importados do AD e vice-versa (dependendo da ordem de sincronização).
-
Se suas fontes forem nomeadas “CSV1” e “CSV2”, a sincronização a partir do CSV2 ignorará os usuários sincronizados a partir do CSV1, a menos que você utilize a opção abaixo.
Ignorar fonte de sincronização: quando ativada, essa fonte de sincronização considerará todos os usuários no MyQ e poderá sobrescrevê-los/atualizá-los. Quando desativada, a sincronização atualizará apenas os usuários que importou.
Opção 1: Normalizar usuários com CSV e atualizá-los a partir do Entra ID
Nesse método, você deve garantir que os usuários no MyQ tenham números pessoais, exportá-los, modificar o arquivo CSV exportado para alterar todos os nomes de usuário para UPNs usados pelo Entra ID e, em seguida, importar tudo de volta enquanto associa os usuários aos números pessoais. Como resultado, os usuários do AD já terão o UPN como nome de usuário no momento da sincronização, e suas identidades estarão devidamente conectadas.
Pré-requisitos
-
Se seus usuários não utilizarem números pessoais, sincronize-os com os números pessoais do AD atual. Precisaremos desse atributo para associar os usuários posteriormente (já que não será possível associá-los por meio dos nomes de usuário).
-
Se não for possível sincronizar os números pessoais do AD, atribua-os diretamente no MyQ. Exporte os usuários para um arquivo CSV (na página “Usuários”, selecione “Ferramentas” – “Exportar”), modifique o arquivo CSV da maneira que preferir e atribua a cada usuário um número pessoal exclusivo (
CODEcoluna). Importe o CSV de volta para que os usuários no MyQ sejam atualizados e seus números pessoais adicionados.
Alterar nomes de usuário para UPN
-
Acesse a página “Usuários”, selecione “Ferramentas” – “Exportar” e aguarde o download do arquivo CSV com os usuários exportados.
-
Modifique o CSV da maneira que preferir, altere todos os nomes de usuário para que assumam o formato de UPNs no Entra ID, por exemplo, timcanterbury → tim.canterbury@acme.com, e salve o arquivo CSV. Deixe os números pessoais inalterados.
-
De volta ao MyQ, em Configurações – Sincronização de usuários, adicione o arquivo CSV final como fonte de sincronização.
-
Altere o nome da fonte de sincronização de “CSV” para o nome da sua fonte de sincronização do AD (para selecionar apenas usuários do AD) ou marque a opção “Ignorar fonte de sincronização” (veja acima
).
-
Ative o Emparelhamento por número pessoal.
-
-
Execute essa sincronização de usuários, seja na página “Sincronização de usuários” ou no Agendador de Tarefas (recomendado).
Quando isso estiver concluído, os nomes de usuário no MyQ deverão corresponder userPrincipalName no Entra ID.
Você pode prosseguir com a sincronização de usuários do Entra ID usando o método padrão. Ao criar a nova sincronização com o Entra ID, lembre-se de também ajustar o nome da fonte de sincronização ou ativar “Ignorar fonte de sincronização” para garantir que a fonte do Entra ID possa atualizar os usuários sincronizados do AD (veja acima ).
Os usuários correspondentes por meio dos nomes de usuário devem ser refletidos com precisão nos registros (exibidos como “Correspondência via LOGIN”).
Opção 2: Acrescentar domínio aos nomes de usuário e, em seguida, atualizar usuários do Entra ID
Se o seu domínio do AD for o mesmo que o domínio do seu Entra ID, você pode fazer o seguinte:
-
Na sua fonte de sincronização do AD, habilite a opção “Anexar domínio ao nome de usuário” e sincronize os usuários. Isso resultará em uma alteração no nome de usuário, como tim.canterbury → tim.canterbury@acme.com.
-
Execute a sincronização a partir do AD, seja na página “Sincronização de usuários” ou no Agendador de Tarefas (recomendado).
-
Crie uma nova sincronização do Entra ID, modifique o nome da fonte de sincronização (veja acima
) ou habilite a opção “Ignorar fonte de sincronização” para poder atualizar usuários sincronizados a partir de outras fontes.
-
Execute a sincronização a partir do Entra ID, seja na página “Sincronização de usuários” ou no Agendador de Tarefas (recomendado).
Se os nomes de usuário, após a adição do domínio, corresponderem aos userPrincipalName desses usuários, eles serão atualizados a partir da nova fonte. A partir de agora, você pode continuar sincronizando usuários do Entra ID e remover a fonte de sincronização antiga.
Opção 3: Use o campo “Número pessoal” para corresponder identidades de usuários
Você pode conectar as duas identidades do usuário emparelhando-as por meio do campo “Número pessoal”. Existem dois cenários comuns:
-
Os usuários no AD já possuem números pessoais que também podem ser sincronizados a partir do Entra ID (por exemplo,
employeeIdatributo). -
Os usuários não possuem números pessoais, mas outra informação pode ser sincronizada para esse campo, como um endereço de e-mail.
Caso decida corresponder usuários existentes por meio desse método, faça o seguinte:
-
Em Configurações – Sincronização de usuários, ajuste a fonte de sincronização do AD e, na guia Usuários, especifique o atributo que deseja usar para o “Número pessoal”, por exemplo,
mail. Se você usaruserPrincipalName, você pode sincronizar o UPN do usuário do AD local e usá-lo para mapear sua identidade com o Entra ID. -
Na nova fonte de sincronização do Entra ID, ative a opção “Emparelhar pelo número pessoal” e preencha o mesmo atributo no campo “Número pessoal” (
mailouuserPrincipalNameneste exemplo). Além disso, não se esqueça de alterar o Nome da fonte de sincronização ou ativar a opção Ignorar fonte de sincronização (veja acima).
O atributo não precisa estar entre os listados no menu suspenso; você pode digitá-lo manualmente e criar um novo atributo, sincronizando assim praticamente qualquer atributo do tipo de recurso de usuário no Entra ID.
-
Execute a sincronização, seja na página “Sincronização de usuários” ou no Agendador de Tarefas (recomendado).
Recomenda-se verificar os usuários após a execução da sincronização com o AD e certificar-se de que o campo “Número pessoal” contenha as informações desejadas. Se estiver tudo correto, você pode prosseguir para a segunda sincronização a partir do Entra ID.