Anbindung von Microsoft Entra ID an das Active Directory des PaedNet-Servers mit installiertem PaedNet ab Version 10 [ID 1497]
Problem:
Wie kann ich meine Microsoft Entra ID-Instanz (vormals Azure AD oder Microsoft 365) an das Active Directory des PaedNet-Servers anbinden?
Voraussetzungen:
- Laufender PaedNet-Server mit PaedNet-Version 10 und höher
- Synchronisierte User im Active Directory-Zweig SPH-PaedNet/Nutzende:

- Microsoft Entra ID-Instanz mit mindestens der Lizenz Office 365 A1
- Ein User in Microsoft Entra ID mit der Rolle "Hybrid-Identitätsadministrator":

Lösung:
- Melden Sie sich beim Microsoft 365 Admin Center (https://admin.microsoft.com) an.
- Wählen Sie im linken Navigationsbereich "Benutzer/Aktive Benutzer" aus:

- Wählen Sie auf der Seite "Aktive Benutzer" ganz rechts bei den drei Punkten die Option "Mehr/Verzeichnissynchronisierung" aus:

- Auf der Seite "Informationen zur Benutzersynchronisation" prüfen Sie, ob die beiden Synchronisationsstatus "Verzeichnissynchronisation" und "Kennwortsynchronisation" (im Bild unten gelb markiert) auf "Aus" stehen. Falls nein, ist die Synchronisation noch aktiv und muss gemäß "Azure AD vom lokalen AD trennen [ID 1025]" getrennt werden.
- Falls die beiden Synchronisationsstatus auf "Aus" stehen, klicken Sie ganz unten auf den Button "Weiter":

- Auf der Seite "Migrationsoption auswählen" wählen Sie "Kontinuierliche Synchronisierung" und klicken auf den Button "Weiter":

- Auf der Seite "Vorbereitung, indem Sie IdFix ausführen" laden Sie IdFix auf Ihren Server und führen es aus. Bereinigen Sie ggf. erkannte Fehler.
- Klicken Sie anschließend auf der Seite "Vorbereitung, indem Sie IdFix ausführen" unten auf den Button "Weiter":

- Auf der Seite "Überprüfen des Synchronisierungstools" wählen Sie "Microsoft Entra Connect-Synchronisierung" und klicken auf den Button "Weiter":

- Auf der Seite "Benutzer synchronisieren" klicken Sie auf "Microsoft Entra Connect-Synchronisierung herunterladen":

- Authentifizieren Sie sich im nächsten Fenster ggf. mit dem zweiten Faktor.
- Auf der Seite "Microsoft Entra Connect | Erste Schritte" klicken Sie auf den Reiter "Verwalten":

- Weiter unten in diesem Fenster klicken Sie auf "Connect-Synchronisierungs-Agent herunterladen":

- Führen Sie die heruntergeladene Datei AzureADConnect.msi auf dem Server aus. Stimmen Sie zunächst den Lizenzbedingungen und dem Datenschutzhinweis zu und klicken Sie auf den Button "Weiter":

- Klicken Sie auf der Seite "Express-Einstellungen" auf den Button "Anpassen":

- Auf der Seite "Erforderliche Komponenten installieren" wählen Sie nichts aus und klicken auf den Button "Installieren" (Daraufhin werden Serverkomponenten für die Synchronisation installiert.):

- Auf der Seite "Benutzeranmeldung" behalten Sie die ausgewählte Einstellung "Kennwort-Hashsynchronisierung" bei und klicken auf den Button "Weiter":

- Auf der Seite "Herstellen einer Verbindung mit Microsoft Entra ID" geben Sie die Anmeldeinformationen eines Hybrid-Identitätsadministrators bei Entra ID ein und klicken auf den Button "Weiter":

- Tragen Sie das in Bild 18 verwendete Konto ein:

- Im folgenden Fenster geben Sie das Passwort ein und klicken auf den Button "Anmelden":

- Im Programm "Microsoft Entra Connect-Synchronisierung" öffnet sich die Seite "Verzeichnisse verbinden". Klicken Sie auf den Button "Verzeichnis hinzufügen":

- Es öffnet sich die Seite "AD-Gesamtstrukurkonto". Lassen Sie sich dort ein neues lokales AD-Konto erstellen, das für die AD-Synchronisation verwendet wird. Benutzen Sie das Administratorkonto in der lokalen Domäne [Domänenname].LOCAL\administrator wie im Bild unten. (Sollte das Kennwortfeld nicht sichtbar sein, drücken Sie nach Eingabe des Domänenbenutzernamens die Tab-Taste) und klicken Sie auf den Button "OK":

- Auf der Seite "Verzeichnisse verbinden" klicken Sie auf den Button "Weiter":

- Auf der Seite "Microsoft Entra-Anmeldekonfiguration" wählen Sie als Benutzerprinzipalname das Attribut "mail" aus.
Haken Sie das Kästchen „Ohne Abgleich…“ an.
Klicken Sie dann auf den Button "Weiter":
- Auf der Seite "Filtern von Domänen und Organisationseinheiten" wählen Sie nur die Organisationseinheit SPH-PaedNet/Nutzende aus und klicken auf den Button "Weiter":

- Akzeptieren Sie auf den folgenden drei Seiten die Einstellungen mit Klick auf den Button "Weiter":



- Klicken Sie dann auf den auf den Button "Installieren":

Die Konfiguration und Installation startet. Das kann mehrere Minuten dauern. - Sollten Sie auf der Seite "Die Konfiguration wird ausgeführt" eine Fehlermeldung erhalten, so sind entweder die 72 Stunden seit einer vorherigen Trennung nicht vergangen oder Sie haben die Trennung nach "Azure AD vom lokalen AD trennen [ID 1025]" noch nicht vorgenommen:

- Auf der Seite "Die Konfiguration ist abgeschlossen" erhalten Sie eine Erfolgsmeldung. Klicken Sie auf den Button "Beenden":

- Wechseln Sie zurück in Ihren Browser auf die Seite "Microsoft Entra Connect | Erste Schritte" und klicken Sie auf "Connect-Synchronisierung".
Überprüfen Sie, ob der Synchronisierungsstatus auf "Aktiviert" steht und die letzte Synchronisierung auf "Vor weniger als einer Stunde":
----------------------------------------------------
Zurückführende Links
Zurück zur "SPH-PaedNet Übersicht [ID 900]"
Letzte Bearbeitung: 27.02.26 - MV