Comment synchroniser les utilisateurs et les appareils Active Directory locaux avec Microsoft Entra ID (jonction hybride)
Il s’agit d’un processus assez long, certes, mais si vous avez tenté de configurer une jonction hybride entre votre Active Directory local et Microsoft 365 Entra ID, il est essentiel de connaître toutes les étapes. Windows et Azure compliquent parfois inutilement les choses, et il peut être frustrant de parvenir à tout faire correctement, surtout si c’est la première fois que vous effectuez cette opération ou si vous rencontrez des problèmes particuliers. L’objectif principal est de permettre à vos utilisateurs et appareils locaux d’être correctement gérés et reconnus dans le cloud, afin de fluidifier les connexions et d’améliorer la sécurité. Une fois la configuration terminée, les utilisateurs pourront se connecter avec les mêmes identifiants et les appareils seront automatiquement intégrés à Intune, simplifiant ainsi la gestion de l’environnement hybride.
Comment réaliser une jonction hybride entre votre Active Directory local et Microsoft Entra ID avec Entra Connect
Prérequis
Avant de commencer, voici ce dont vous avez besoin :
- Un domaine vérifié dans votre locataire Microsoft 365 : vous êtes donc propriétaire de votre domaine personnalisé.
- Un serveur Windows Server 2016 ou plus récent, tous joints à votre AD, pour exécuter Azure AD Connect (alias Entra Connect).
- Un administrateur global dans Microsoft 365, car il faut disposer des autorisations nécessaires pour connecter tout cela.
- Un compte d’administrateur de domaine dans votre Active Directory vous permettra d’effectuer les modifications nécessaires.
- Les ports réseau 80 et 443 doivent être ouverts pour la communication avec les services Microsoft 365. Car, bien sûr, Windows se doit de compliquer les choses inutilement.
- Appareils fonctionnant sous Windows 10 ou 11 — car les versions plus anciennes ne suffiront probablement plus.
Étape 1 : Vérifiez votre domaine personnalisé dans Microsoft 365
Rendez-vous sur la page Domaines Microsoft 365 et vérifiez que votre domaine est bien ajouté et validé. Si vous utilisez encore l’ onmicrosoft.comancien domaine, oubliez ça : vous aurez besoin de votre domaine personnalisé pour que tout fonctionne correctement.
Il suffit de cliquer sur « Ajouter un domaine », de suivre l’assistant et de vérifier que les enregistrements DNS sont correctement configurés auprès de votre registraire de domaine (généralement un enregistrement TXT pour la vérification).Le mécanisme est parfois imprécis, mais la propagation de la vérification peut prendre un certain temps.
Étape 2 : Ajoutez votre domaine externe à Active Directory en tant que suffixe UPN
La plupart des utilisateurs AD locaux se connectent en tant que john.smith@localdomain. LOCAL. Pour leur permettre de se connecter avec votre domaine externe vérifié, vous devez l’ajouter comme suffixe UPN.
Ouvrez le Gestionnaire de serveur, sélectionnez Outils, puis Domaines et approbations Active Directory. Cliquez avec le bouton droit sur Domaines et approbations Active Directory et sélectionnez Propriétés. Saisissez votre domaine (par exemple, votredomaine.com ), cliquez sur Ajouter, puis sur Appliquer et OK.
Sur certaines machines, cela échoue la première fois, puis cela fonctionne parfois après un redémarrage ou une actualisation.Étrange, mais typique de Windows.
Étape 3 : Mettre à jour le suffixe UPN et les adresses proxy pour chaque utilisateur
Ouvrez maintenant Utilisateurs et ordinateurs Active Directory, trouvez vos utilisateurs, et pour chacun d’eux :
- Double-cliquez pour ouvrir les propriétés.
- Passez à l’ onglet Compte.
- Modifiez le nom d’ouverture de session de l’utilisateur pour utiliser votre nouveau domaine (par exemple,
[email protected]). - Accédez à l’ onglet Éditeur d’attributs (vous devrez peut-être activer les fonctionnalités avancées dans le menu Affichage ).Recherchez proxyAddresses et double-cliquez dessus.
- Ajoutez une nouvelle entrée : SMTP:[email protected]. Assurez-vous que l’adresse SMTP principale est marquée par SMTP en majuscules.
- Cliquez sur OK et Appliquer.
N’oubliez pas que si l’utilisateur possède déjà des comptes Microsoft 365 avec des UPN différents, il est conseillé d’utiliser la même adresse e-mail pour éviter les problèmes de synchronisation. Dans certains cas, cela a fonctionné, dans d’autres, moins. Parfois, une simple resynchronisation ou un redémarrage du serveur suffit.
Étape 4 : Créer une unité organisationnelle spécifique (UO) (Facultatif mais recommandé)
Il est conseillé de créer une unité d’organisation (UO) dédiée aux utilisateurs ou appareils que vous souhaitez intégrer de manière hybride. Ainsi, vous pouvez effectuer des tests préalables sans perturber l’ensemble de votre annuaire. Il suffit de créer une UO, d’y déplacer les utilisateurs/appareils cibles, puis de synchroniser uniquement cette UO. Cela facilite le dépannage en cas de problème, évitant ainsi la désorganisation de tout l’annuaire.
Étape 5 : Activer l’inscription automatique à la gestion des appareils mobiles (MDM) via la stratégie de groupe
Pour inscrire automatiquement les appareils dans Intune, configurez une stratégie de groupe. Ouvrez la Gestion des stratégies de groupe, créez un objet de stratégie de groupe (GPO), liez-le à votre domaine ou à votre unité d’organisation (UO), puis modifiez-le :
- Accédez à Configuration ordinateur > Modèles d’administration > Composants Windows > MDM.
- Recherchez et activez l’option « Activer l’inscription MDM automatique à l’aide des informations d’identification Azure AD par défaut ».
- Activez cette option et choisissez « Informations d’identification de l’utilisateur ».
Exécutez la commande gpupdate /forcesur les machines clientes ou attendez l’actualisation de la stratégie. Sur certains réseaux, cette étape peut échouer sans message d’erreur ; redémarrez alors le système et vérifiez si les appareils apparaissent désormais dans Intune.
Étape 6 : Activez l’inscription automatique dans Intune
Accédez au Centre d’administration Intune. Sous Appareils > Windows > Inscription > Inscription automatique, définissez l’étendue utilisateur MDM sur Tous (ou sélectionnez des utilisateurs spécifiques si nécessaire).Cliquez ensuite sur Enregistrer.
Remarque : si vous obtenez une erreur du type « La gestion des périphériques n’a pas pu être activée », essayez de désactiver WIP (Windows Information Protection) dans la même section, puis réinscrivez-vous.
Étape 7 : Lancer la synchronisation dans le Centre d’administration Microsoft 365
Accédez maintenant au Centre d’administration Microsoft 365. Sous Configuration, recherchez l’option Synchroniser les utilisateurs avec Microsoft Entra ID. Cliquez sur Démarrer.
Choisissez la synchronisation continue pour des mises à jour régulières, ou la synchronisation ponctuelle pour une gestion manuelle. Téléchargez l’ outil IdFix, qui permet de détecter les erreurs courantes comme les comptes dupliqués ou les problèmes de formatage. Dans certains cas, l’exécution d’IdFix pour nettoyer Active Directory avant la synchronisation peut vous éviter bien des soucis.
Étape 8 : Exécutez IdFix pour corriger vos erreurs AD
Exécutez IdFix maintenant ; il analysera votre domaine pour détecter les problèmes. Suivez ses recommandations pour corriger les doublons, les attributs manquants ou les problèmes de formatage. En effet, Windows et Active Directory ne fonctionnent pas parfaitement dès leur installation. Une fois le nettoyage effectué, passez à l’étape suivante.
Étape 9 : Téléchargez et installez Azure AD Connect
Sur la page de configuration de la synchronisation, cliquez pour télécharger le programme d’installation d’Azure AD Connect. Exécutez-le, acceptez la licence, sélectionnez « Personnaliser » si vous souhaitez contrôler les options, ou conservez les paramètres par défaut. Suivez les instructions, spécifiez un compte dédié à la synchronisation (de préférence un compte de service géré), choisissez vos options de synchronisation et connectez-le à Active Directory et à Entra ID lorsque vous y êtes invité.
Étape 10 : Configurer les paramètres de synchronisation et vérifier
Après l’installation, exécutez Azure AD Connect, acceptez la licence, choisissez vos options de synchronisation (Hachage de mot de passe, Transfert direct ou Fédération) et connectez-vous avec un compte d’administrateur général. Sélectionnez les unités d’organisation (UO) à synchroniser, idéalement, commencez par votre UO de test. Suivez ensuite les instructions de l’assistant ; la synchronisation devrait démarrer. Consultez l’état de la synchronisation et les erreurs éventuelles dans le tableau de bord d’intégrité d’Azure AD Connect.
Étape 11 : Confirmer la réussite de la synchronisation et de l’association hybride
Dans le centre d’administration Microsoft Entra, accédez à Utilisateurs > Tous les utilisateurs et recherchez vos utilisateurs synchronisés. Vérifiez également Appareils > Tous les appareils pour voir si vos postes de travail Windows apparaissent avec le statut « Joint à Microsoft Entra (hybride) ». Si c’est le cas, tout est en ordre.
Pour vérifier depuis une machine Windows que l’intégration hybride est correcte, ouvrez une invite de commandes avec privilèges d’administrateur et exécutez la commande suivante dsregcmd /status. Si vous voyez « AzureAdJoined :YES » et « DomainJoined:YES » avec « AzureAdPrt », la configuration est correcte.Étrangement, cette commande est étonnamment fiable pour des vérifications rapides.
Aide supplémentaire et dépannage
Si les informations ne correspondent pas ou si les appareils ne sont pas reconnus comme étant connectés de manière hybride, consultez la documentation relative à la connexion hybride. Un redémarrage peut parfois résoudre le problème ; il peut également être nécessaire de relancer la synchronisation ou de corriger les paramètres DNS. La patience et la vérification minutieuse de chaque étape sont essentielles.
Et voilà, c’est à peu près tout ! Une fois l’opération terminée, votre Active Directory local sera intégré à Entra ID, et la gestion de vos appareils et utilisateurs sera simplifiée dans les deux environnements. Car, bien sûr, Windows a tendance à compliquer les choses inutilement, mais c’est tout à fait faisable.
Résumé
- Vérifier le domaine dans Microsoft 365
- Ajoutez votre domaine externe comme suffixe UPN dans Active Directory
- Mise à jour des UPN et des adresses proxy pour les utilisateurs
- Créez une unité organisationnelle pour les tests (si vous le souhaitez).
- Configurer la stratégie de groupe pour l’inscription automatique MDM
- Activez l’inscription automatique dans Intune
- Démarrez le processus de synchronisation et corrigez les erreurs avec IdFix.
- Installez et configurez Azure AD Connect
- Vérifiez les utilisateurs et les appareils dans Entra ID
Conclure
Ce n’est pas une mince affaire, mais une fois la configuration terminée, la gestion des identités entre l’environnement sur site et le cloud devient beaucoup plus simple. L’essentiel : vérifiez minutieusement la configuration de votre domaine, vos UPN et vos journaux de synchronisation. Généralement, si un élément ne se synchronise pas ou ne s’affiche pas correctement, c’est qu’un détail a été négligé. En espérant que cela vous aide, et bonne chance pour votre configuration hybride !