您可以使用目录扩展,将您本地 Active Directory 中的自定义属性添加到 Microsoft Entra ID 的架构中,以进行扩展。 此功能允许使用继续在本地管理的属性来构建 LOB 应用。 可通过扩展使用这些属性。 可以使用此功能在 Microsoft Entra ID 中创建动态成员身份组。
目前,没有任何 Microsoft 365 工作负荷使用这些属性。
重要
如果导出了包含用于同步目录扩展属性的自定义规则的配置,并且尝试将此规则导入到 Microsoft Entra Connect 的新安装或现有安装中,则会在导入期间创建该规则,但不会映射目录扩展属性。 需要重新选择目录扩展属性并将其与规则重新关联,或完全重新创建规则以解决此问题。
自定义要与 Microsoft Entra ID 同步的属性
在安装向导的自定义设置路径中配置要同步的其他属性。
注意
手动编辑或克隆目录扩展的同步规则可能会导致同步问题。 不支持在此向导页之外管理目录扩展。
软件安装显示出以下属性,这些是有效的选项:
- “用户”和“组”对象类型
- 单值属性:String、Boolean、Integer、Binary
- 多值属性:String、Binary
注意
并非 Microsoft Entra ID 中的所有功能都支持多值扩展属性。 请参阅该功能的文档,确认您计划使用这些属性时它们是否受到支持。
属性列表是从安装 Microsoft Entra Connect 期间创建的架构缓存中读取的。 如果已使用附加属性扩展了 Active Directory 架构,则必须刷新架构,然后这些新属性才可见。
Microsoft Entra ID 中的对象最多可以有 100 个目录扩展属性。 最大长度为 250 个字符。 如果属性值更长,则同步引擎会将其截断。
注意
不支持同步构造的属性,例如 msDS-UserPasswordExpiryTimeComputed。 如果从旧版的 Microsoft Entra Connect 升级,则可能仍会看到这些属性显示在安装向导中,但不应启用它们。 如果这样做,其值不会同步到 Microsoft Entra ID。 你可以在此文中详细了解构造属性。 不应尝试同步 非复制属性,例如 badPwdCount、Last-Logon 和 Last-Logoff,因为其值不会同步到 Microsoft Entra ID。
向导在 Microsoft Entra ID 中进行的配置更改
在安装 Microsoft Entra Connect 期间,会注册可以使用这些属性的应用程序。 可以在 Microsoft Entra 管理中心看到此应用程序。 其名称始终为“租户架构扩展应用” 。
注意
租户架构扩展应用是无法删除的系统专用应用程序。
请确保选择“所有应用程序” 以查看此应用。
这些属性的前面带有扩展名 _{ApplicationId}_ 前缀。 对于 Microsoft Entra 租户中的所有属性,ApplicationId 具有相同的值。 本主题中所有其他方案都需要此值。
注意
在 Microsoft Graph API 中,你需要请求要返回的属性。 显式选择属性,如下所示:https://microsoftgraph.chinacloudapi.cn/beta/users/abbie.spencer@fabrikamonline.com?$select=extension_9d98ed114c4840d298fad781915f27e4_employeeID,extension_9d98ed114c4840d298fad781915f27e4_division
。
有关详细信息,请参阅 Microsoft Graph: Use query parameters(Microsoft Graph:使用查询参数)。
注意
不支持将Microsoft Entra Connect 中的属性值同步到Microsoft Entra Connect 未创建的扩展属性。 这样做可能会产生性能问题和意外结果。 仅支持同步如上所示创建的扩展属性。
后续步骤
详细了解 Microsoft Entra Connect 同步配置。
详细了解如何将本地标识与 Microsoft Entra ID 集成。