Advertencia

Esta configuración se ha probado en un entorno de laboratorio. Puede servir como punto de partida, pero no sustituye la documentación oficial de Microsoft.

Introducción

Disponemos de dos herramientas para sincronizar usuarios con Microsoft Entra ID:

  • Microsoft Entra Connect Sync: es la opción más completa y está pensada para entornos híbridos.
  • Cloud Sync: es más ligera, moderna y se administra desde la nube.

Nota

La sincronización de dispositivos con Cloud Sync se encuentra en versión preliminar.

Resumen de pasos

  1. Elegir una OU de pruebas.
  2. Detener el programador de Entra Connect.
  3. Crear reglas personalizadas para excluir la OU de Entra Connect.
  4. Configurar Cloud Sync para sincronizar únicamente esa OU.
  5. Iniciar de nuevo el programador de Entra Connect.

Antes de comenzar, conviene consultar la documentación oficial:

Laboratorio

Elegimos una OU de pruebas

Utilizaremos la OU OU-Piloto, que contiene dos usuarios sincronizados mediante Entra Connect.

Comprobamos en Entra ID que ambos usuarios ya están sincronizados.

Detenemos el programador de Entra Connect

Detenemos el ciclo de sincronización actual:

Stop-ADSyncSyncCycle

Después, deshabilitamos temporalmente el programador:

Set-ADSyncScheduler -SyncCycleEnabled $false

PowerShell confirma que el ciclo se ha detenido correctamente.

Creamos las reglas de sincronización personalizadas

Nota

Necesitaremos una regla de entrada y otra de salida. Estas reglas se aplican a usuarios; para grupos o contactos habría que crear reglas específicas.

Creamos la regla de entrada

Buscamos y abrimos Synchronization Rules Editor.

Con la dirección Inbound seleccionada, pulsamos Add new rule.

Definimos los datos generales de la regla:

  • Name: Regla de entrada OU-Piloto
  • Connected System: piplas.local
  • Connected System Object Type: user
  • Metaverse Object Type: person
  • Link Type: Join
  • Precedence: 90
  • Disabled: desmarcado

La configuración general debe quedar así:

En Scoping filter, limitamos la regla a los usuarios de la OU piloto:

  • Attribute: dn
  • Operator: ENDSWITH
  • Value: OU=OU-Piloto,DC=piplas,DC=local

El filtro se aplica a los objetos cuyo DN termina en la OU-Piloto.

No añadimos reglas de unión adicionales y continuamos.

En Transformations, establecemos cloudNoFlow en True mediante un flujo constante.

Al guardar, confirmamos el aviso de sincronización completa para el conector de Active Directory.

Creamos la regla de salida

Cambiamos Direction a Outbound y seleccionamos Add new rule.

Configuramos los datos generales de la regla:

  • Connected System: conector de Microsoft Entra ID
  • Connected System Object Type: user
  • Metaverse Object Type: person
  • Link Type: JoinNoFlow
  • Precedence: 89

La precedencia debe ser un valor disponible y adecuado para las reglas existentes.

En Scoping filter, aplicamos la regla a los objetos marcados por la regla de entrada:

  • Attribute: cloudNoFlow
  • Operator: EQUAL
  • Value: True

El filtro debe quedar configurado así:

Dejamos vacías las reglas de unión y continuamos.

No añadimos transformaciones y pulsamos Add para crear la regla.

Confirmamos el aviso de sincronización completa para el conector de Microsoft Entra ID.

Configuramos Cloud Sync

En la configuración de Cloud Sync, vamos a Filtros de ámbito y seleccionamos Unidades organizativas seleccionadas.

Añadimos el nombre distintivo de la OU piloto:

OU=OU-Piloto,DC=piplas,DC=local

Guardamos el filtro para que Cloud Sync aprovisione únicamente los objetos de esa OU.

Iniciamos el programador

Volvemos a habilitar el programador:

Set-ADSyncScheduler -SyncCycleEnabled $true

Después, iniciamos un ciclo de sincronización:

Start-ADSyncSyncCycle

PowerShell confirma que el ciclo se ha iniciado correctamente.

Comprobamos el funcionamiento

Crearemos un usuario en la OU-Piloto para comprobar que Entra Connect no lo exporta y que Cloud Sync lo aprovisiona.

Creamos el usuario

Creamos UsuarioPiloto3 dentro de la OU-Piloto.

Ejecutamos la sincronización

Lanzamos una sincronización delta de Entra Connect:

Start-ADSyncSyncCycle -PolicyType Delta

PowerShell confirma que la sincronización se ha iniciado.

La exportación del conector de Entra ID finaliza correctamente, pero no contiene altas ni modificaciones, lo que indica que Entra Connect no ha sincronizado al usuario UsuarioPiloto3.

Comprobamos Cloud Sync

Los registros de aprovisionamiento de Cloud Sync confirman la creación de UsuarioPiloto3.