Olá, pessoal. No último artigo, mostramos como instalar a ferramenta AD Connect na forma expressa e sincronizamos um usuário criado no AD local utilizando a sincronização (delta). Caso não tenha lido ainda, clique neste link.
No artigo de hoje, vamos executar a mesma instalação, mas agora utilizando a opção personalizada e o método de autenticação PTA (pass-through authentication), que valida nos controladores de domínio da rede interna todos os acessos aos serviços do Azure.
O que é o AD Connect Custom Install?
A instalação expressa do Azure AD Connect é a forma utilizada quando se possui um ambiente mais complexo e é necessário explorar configurações que a instalação expressa não atende.
Considere esta implantação se você possui o cenário abaixo:
- Possui mais de uma floresta local.
- Possui mais de 100.000 objetos no domínio local.
- Precisa acessar configurações diferentes da instalação expressa.
Na instalação customizada, é necessário possuir as credenciais abaixo durante a instalação:
- Admin local no servidor
- Admin no AD DS
- Global Admin no Azure AD
- SA no banco de dados, caso queira armazenar a base de dados em um servidor apartado.
Requisitos para realizar a instalação
- AD Schema pelo menos na versão 2003 ou mais recente.
- É recomendável habilitar a lixeira do domínio.
- Windows server standard ou melhor. O windows server essentials a partir da versão 2019 é suportado.
- Não é recomendado instalar em controladores de domínio por questões de segurança.
- Não é suportado instalar a ferramenta em um servidor windows core.
- Deverá ser instalado em uma versão do windows server 2008 R2 ou mais recente com todas as atualizações.
- Deverá possuir o powershell versão 3.0 e .Net Framework 4.5.1.
Configuração do servidor AD Connect
| Quantidade de objetos | CPU | Memória | Disco |
| Menos de 10.000 | 1.6GHz | 4GB | 70GB |
| Entre 10.000 e 50.000 | 1.6GHz | 4GB | 70GB |
| Entre 50.000 e 100.000 | 1.6GHz | 16GB | 100GB |
Para mais informações sobre os requisitos de instalação do Azure AD Connect, clique neste link.
Instalação personalizada do Azure AD Connect
Faça o download instalador do AAD Connect através deste link.

Execute o arquivo AzureADConnect.msi.

Aceite os termos de licença e clique em Continue.

Clique em Customize.

Na tela abaixo é possível utilizar algumas customizações. Vamos explicar cada uma delas.

Specify a custom installation location – Defina um local no servidor diferente do padrão onde deseja instalar a aplicação.

Use an existing SQL Server – Caso tenha um servidor de banco de dados disponível, é possível configurar a base do AD Connect neste servidor.

Use an existing service account – Caso deseje que o serviço do AD Conenct utilize uma conta de serviço específica, por motivo de autenticação em proxy, configure esta conta.

Specify custom sync groups – Por padrão, o AAD Connect cria quatro grupos locais no servidor, são eles: ADSyncAdmins, ADSyncBrowse, ADSyncOperators, ADSyncPasswordSet. Caso deseje alterar estes grupos, é possível fazer através dessa opção.

Vamos deixar todas desmarcadas e seguir a instalação clicando em Install.
Vamos manter a autenticação Pass-throught authentication selecionada e clicar em Next.

Entre com as credenciais de Global Admin no Azure AD e clique em Next.

Vamos configurar o domínio existente clicando em Add Directory.

Selecione em Use existing AD account com privilégios de Admin do domínio e entre com as credenciais.
Clique em OK.

Verificamos abaixo que o domínio foi configurado.
Caso queira adicionar outros domínios ou florestas, repita o passo acima.
Clique em Next.

Verifique os sufixos UPNs que serão utilizados pelos usuários para acesso aos serviços do Azure.
O AAD Connect utiliza o userPrincipalName como atributo padrão, mas é possível utilizar outro selecionando a caixa USER PRINCIPAL NAME.
Vamos manter o padrão e clicar em Next.

Selecione o domínio local que deseja sincronizar. Nesta tela é possível selecionar domínios e OUs específicas a serem sincronizadas para o Azure AD. Em um próximo post explicaremos como filtrar objetos por OU.
Vamos manter selecionados todos os objetos clicando em Next.

Na tela abaixo é necessário configurar como os usuários serão identificados no Azure AD e informar como identificá-los no AD local. Vamos explicar cada item das configurações abaixo.

Users are only represented once across all forests – Selecione esta opção, caso tenha florestas separadas e usuários que não fazem parte de mais de uma floresta.
User identities exist across multiple directories – Selecione esta opção, caso tenha usuários em diferentes florestas. Para seguir com esta opção, é necessário definir um atributo para o AAD realizar a comparação:
- Mail attribute – Sincroniza usuários e contatos através deste atributo. Caso o atributo esteja em branco, não será sincronizado.
- ObjectSID and msExchangeMasterAccountSID/ msRTCSIP-OriginatorSid – Sincroniza usuários habilitados em uma floresta com usuários desativados em uma floresta de recursos. Um exemplo é quando se tem apenas uma infraestrutura de Lync e o Exchange não é utilizado.
- sAMAccountName and MailNickName – Sincroniza atributos de login dos usuários.
- A specific attribute – Sincroniza utilizando um atributo definido pelo administrador. Nota: O atributo selecionado deve existir no metaverse ou a instalação não finalizará.
Select how users should be identified with Azure AD – Source Anchor – Selecionando esta opção para identificar qual atributo será utilizado para definir os usuários no Azure AD.
Let Azure manage the source anchor for me – Caso utilize esta opção, o Azure utiliza por padrão o atributo ms-DS-ConsistencyGuid a partir da versão (1.1.524.0) para objetos de usuários e ObjectGUID para os demais objetos. Este atributo é imutável e é gerado pelo sistema.
A specific attribute – Selecione esta opção, caso queira utilizar outro atributo para realizar o sincronismo. Nota: Tenha em mente que uma vez configurado, o atributo não pode ser alterado. Não selecione atributos que podem ser alterados com o passar do tempo. Não utilize atributos com @-sign ou UPN. Para mais informações sobre como selecionar o sourceAnchor, acesse este link.
Vamos manter as opções selecionadas abaixo e clicar em Next.
Na tela abaixo, é possível filtrar os objetos que serão sincronizados através de grupos.
Vamos manter a opção de sincronizar todos os usuários e dispositivos e clicar em Next.

A tela abaixo apresenta outras configurações disponíveis para o ambiente híbrido. Vamos abordar em outro post de forma detalhada essas configurações.
Clique em Next.

Deixe marcada a opção Start the synchronization process when configuration completes e clique em Install.
Enable staging mode – Esta opção pode ser selecionada quando se pretende implementar alta disponibilidade, testar novas configurações ou desativar um servidor de produção. Quando ativada, o servidor realiza o import e o SYNC, mas não executa exports.

Verifique as observações e clique em Exit.

Validando o serviço AD Connect no portal
É possível validar a saúde do serviço de sincronismo no portal através deste link.
Como estamos utilizando o PTA, são necessários agentes de autenticação que fazem as verificações de acesso dos usuários no domínio.

Em nosso cenário, tempos apenas um agente instalado no próprio servidor do AAD Connect. É recomendável para se obter alta disponibilidade, possuir mais de um agente ativo no domínio ou receberá a mensagem acima.
Para identificar os agentes instalados nos servidores, clique em Pass-through authentication na janela acima.
É possível observar o Fqdn do servidor, o IP e seu status.

Instalando um agente em mais servidores
Clique em Download na tela anterior.
Clique em Accept terms & download.

Execute o instalador AADConnectAuthAgentSetup.exe em um servidor no domínio que deseja validar a autenticação dos serviços no Azure.

Resumo
No artigo de hoje, fizemos uma instalação personalizada do Azure AD Connect utilizando o Pass-through authentication e explicamos como verificar a saúde dos agentes e serviços no portal do Azure.
No próximo artigo, vamos explicar como aplicar filtros nos objetos sincronizados para o Azure AD utilizando OU-based filter.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.
Gostaram do post? Curtam e compartilhem.
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves
