ADSync, DirSync, FIM, MIM - Ihre Wahl

Office 365 nicht nur einen "DirSync-Server" kostenfrei mit, sondern stellt einen Administrator vor die Wahl, welche Software er lokal installiert um regelmäßig Änderungen im Active Directory zu erkennen und in die Office 365 Cloud zu übertragen. Wer mag kann sogar mit der Funktion Password Sync die Anmeldedaten übertragen. Wer sogar das "Windows Azure Active Directory nutzt, kann dort die primäre Anmeldung nutzen und mit dem enthaltenen Verzeichnisabgleich (AAD) die Kennworte zurück in die "OnPremise"-Welt replizieren.

Zuerst muss man nämlich das "passende Tool" einsetzen. Microsoft offeriert hier vier verschiedene Produkte:

Wenn Sie keinen FIM nutzen, dann müssen Sie sich zwischen den beiden ersten Optionen entscheiden. Eine Vergleichstabelle hilft dabei:

In der Vergangenheit habe ich fast immer nur den "DirSync" eingesetzt, der im unterbau ein kleiner FIM2010 war. Mittlerweile muss man aber schon genau bewerten, ob ADSync nicht die bessere Option ist. Sie sich sicher zukunftssicherer und auf Dauer wird Microsoft nicht drei Produkte unterstützen, zumal eine vierte Option (AAD Connect) schon in den Startlöchern steht. Eigentlich warte ich nur noch darauf, dass Microsoft diese Funktion in die Cloud umzieht und OnPremise vielleicht nur noch ein WebService übrig bleibt.

Anhand der Vergleichstabelle (Stand April 2015) gibt es nur eine einzige Funktion die DirSync gegenüber ADSync kann (Writeback of devices), was ich bislang aber noch nicht gebraucht habe. ADSync hingegen hat einige Features, die mittlere und größere Firmen vielleicht brauchen.

  • Mehrere Forests in der Quelle
    Mit einer ADSync-Installation können mehrere Forests in der Quelle in den gleichen Tenant als Ziel übertragen werden. Die Installation von zwei AADFsync Systemen zu Replizierung je eines Quellforests in den gleichen Ziel-Tenant ist aber nicht erlaubt !
  • Kennworte zurückschreiben
    Auch mit DirSync konnten schon Kennwort aus "OnPremise" in die Cloud übertragen werden. Wenn Sie aber Azure AD Premium haben und die Benutzer in der Cloud ihr Kennwort pflegen können, dann brauchen Sie ADSync, um diese Änderungen auch OnPremise umzusetzen.
  • Weniger Attribute (MiniSync)
    DirSync hat per Default eine ganze Menge an Attributen aus der Quelle in das Ziel übertragen. Man konnte zwar filtern, aber das war schon mühselig. ADSync erlaubt die Auswahl von "Cloud-Applikation", um die erforderlichen Attribute auszuwählen. Wer also kein Exchange Hybrid nutzt, kann damit einige Attribute ausschließen.
  • Erweiterte Funktionen für den Abgleich von Attributen
    ADSync erlaubt Veränderungen , die mit DirSync zwar möglich aber wohl nicht supported waren.

Letztlich dürfte DirSync irgendwann durch ADSync ersetzt werden.

Neue Installationen würde ich mit ADSync starten, wenn es keine Hinderungsgründe gibt. Bestehende Installationen müssen aber nicht übereilt nun von DirSync auf ADSync umgestellt werden.

Gerade am Anfang war es aber gar nicht so verkehrt, nicht zu den ersten Anwendern zu gehören. Es gab durchaus einige unschöne Effekte:

Weitere Links