ADSync, DirSync, FIM, MIM - Ihre Wahl
Office 365 nicht nur einen "DirSync-Server" kostenfrei mit, sondern stellt einen Administrator vor die Wahl, welche Software er lokal installiert um regelmäßig Änderungen im Active Directory zu erkennen und in die Office 365 Cloud zu übertragen. Wer mag kann sogar mit der Funktion Password Sync die Anmeldedaten übertragen. Wer sogar das "Windows Azure Active Directory nutzt, kann dort die primäre Anmeldung nutzen und mit dem enthaltenen Verzeichnisabgleich (AAD) die Kennworte zurück in die On-Premises-Welt replizieren.
Zuerst muss man nämlich das "passende Tool" einsetzen. Microsoft offerierte bis zu vier verschiedene Produkte, von denen aber nur zwei heute relevant sind
- Azure Active Directory Sync
(ADSync)
https://msdn.microsoft.com/en-us/library/azure/dn790204.aspx
Dies ist der Nachfolger des "DirSync" und unterstützt z.B. mehrere Forests und Exchange Organisationen. Aber es gibt noch Einschränkungen - Forefront Identity Manager
2010 R2 (bzw. Nachfolger)
https://technet.microsoft.com/en-us/library/hh322910(v=ws.10).aspx
Mit einem passenden Azure Connector kann eine bestehende FIM-Installation auch Office 365 integrieren. Sicher eher etwas für Firmen, die schon FIM einsetzen.
Aus meiner Sicht ist AADConnect das Werkzeug der Wahl. Selbst wenn Sie FIM/MIM einsetzen, würde ich immer AADConnect für die Office 365 Anbindung verwenden. Sie profitieren schneller von aktuellen Versionen und sind viel näher am Standard.
Die beiden folgenden Produkte sollten nicht mehr eingesetzt werden:
Die Unterstützung des alten DirSync wurde zum 13. April 2017 eingestellt. Bitte stellen
Sie auf ADSync um.
"End of support: DirSync and Azure AD Sync on 13th of April
2017 "
https://blog.azureandbeyond.com/2017/04/06/dirsync-azure-ad-sync-end-of-support/
Ich benutze zukünftig den Begriff "ADSync" und versuche alte
Seiten zu aktualisieren.
Am 1 April 2024 wird der Support für ADSync 1.1.751.0 (1.
Mai 2018) eingestellt.
Quelle:
https://docs.microsoft.com/en-us/azure/active-directory/hybrid/reference-connect-version-history
https://docs.microsoft.com/en-us/azure/active-directory/hybrid/reference-connect-version-history#retiring-azure-ad-connect-1x-versions
https://docs.microsoft.com/en-us/azure/active-directory/hybrid/reference-connect-version-history#retiring-azure-ad-connect-2x-versions
- Azure Active Directory
Synchronization Tool (DirSync)
https://msdn.microsoft.com/en-us/library/azure/dn790211.aspx
Dieses Tool wurde (Stand Apr 2015) immer noch im Office 365 Portal dem Administrator zum Download angeboten und gleich einen Forest mit Office 365 ab.
Es ist aber mittlerweile abgekündigt und durch AADConnect mit ADSync ersetzt - Microsoft Directory
Synchronization Tool 9.1
http://www.microsoft.com/en-us/download/details.aspx?id=22042
Dieses schon 2009 veröffentlichte Tool ist nicht für Office 365 einsetzbar, sondern war eine "kleine Version" für die Microsoft Hosting Angebote "Forefront Online Security für Exchange (FOSE)" und "Exchange Hosted Archive (EHA) services"
- Directory Integration Tools
https://msdn.microsoft.com/en-us/library/azure/dn757582.aspx
Eine alte Gegenüberstellung der Tools - https://docs.microsoft.com/en-us/azure/active-directory/hybrid/reference-connect-version-history#retiring-azure-ad-connect-1x-versions
- https://docs.microsoft.com/en-us/azure/active-directory/hybrid/reference-connect-version-history#retiring-azure-ad-connect-2x-versions
In der Vergangenheit habe ich fast immer nur den "DirSync" eingesetzt, der im unterbau ein kleiner FIM2010 war. Mittlerweile muss man aber schon genau bewerten, ob ADSync nicht die bessere Option ist. Sie sich sicher zukunftssicherer und auf Dauer wird Microsoft nicht drei Produkte unterstützen, zumal eine vierte Option (AAD Connect) schon in den Startlöchern steht. Eigentlich warte ich nur noch darauf, dass Microsoft diese Funktion in die Cloud umzieht und On-Prem vielleicht nur noch ein WebService übrig bleibt.
Anhand der Vergleichstabelle (Stand April 2015) gibt es nur eine einzige Funktion die DirSync gegenüber ADSync kann (Writeback of devices), was ich bislang aber noch nicht gebraucht habe. ADSync hingegen hat einige Features, die mittlere und größere Firmen vielleicht brauchen.
- Mehrere Forests in der
Quelle
Mit einer ADSync-Installation können mehrere Forests in der Quelle in den gleichen Tenant als Ziel übertragen werden. Die Installation von zwei AADFsync Systemen zu Replizierung je eines Quellforests in den gleichen Ziel-Tenant ist aber nicht erlaubt ! - Kennworte zurückschreiben
Auch mit DirSync konnten schon Kennwort aus On-Premises in die Cloud übertragen werden. Wenn Sie aber Azure AD Premium haben und die Benutzer in der Cloud ihr Kennwort pflegen können, dann brauchen Sie ADSync, um diese Änderungen auch On-Prem umzusetzen. - Weniger Attribute (MiniSync)
DirSync hat per Default eine ganze Menge an Attributen aus der Quelle in das Ziel übertragen. Man konnte zwar filtern, aber das war schon mühselig. ADSync erlaubt die Auswahl von "Cloud-Applikation", um die erforderlichen Attribute auszuwählen. Wer also kein Exchange Hybrid nutzt, kann damit einige Attribute ausschließen. - Erweiterte Funktionen für den Abgleich von Attributen
ADSync erlaubt Veränderungen , die mit DirSync zwar möglich aber wohl nicht supported waren.
Letztlich dürfte DirSync irgendwann durch ADSync ersetzt werden.
Neue Installationen würde ich mit ADSync starten, wenn es keine Hinderungsgründe gibt. Bestehende Installationen müssen aber nicht übereilt nun von DirSync auf ADSync umgestellt werden.
Gerade am Anfang war es aber gar nicht so verkehrt, nicht zu den ersten Anwendern zu gehören. Es gab durchaus einige unschöne Effekte:
- ADSync ProxyAddresses Not Syncing to Office
365
http://www.msexchange.org/kbase/ExchangeServerTips/MicrosoftOffice365/ExchangeOnline/ADSync-proxyaddresses-not-syncing-office-365.html
Version 1.0.4.19.911 hat z.B. schlicht vergessen die ProxyAddresses zu übertragen. Schlimmer noch: Sie wurden in der Cloud wohl sogar gelöscht. Dies durfte ich aber zum Glück noch nicht selbst erleben. Seit der Version 1.0.470.1023 ist das Problem gelöst.
Weitere Links
- Directory Integration Tools
https://msdn.microsoft.com/en-us/library/azure/dn757582.aspx - AADConnect, ADSync, and
DirSync. Oh, my.
http://blogs.msdn.com/b/ryansize/archive/2014/09/12/aad-connect-aad-sync-and-DirSync-oh-my.aspx - Connecting AD and Azure AD:
Only 4 clicks with Azure AD
Connect
http://blogs.technet.com/b/ad/archive/2014/08/04/connecting-ad-and-azure-ad-only-4-clicks-with-azure-ad-connect.aspx