Dia 3: Entra ID Connect — Sync On-Premises Hybrid
O Microsoft Entra ID Connect (anteriormente Azure AD Connect) é a ponte entre o Active Directory on-premises e o Entra ID na nuvem. Permite que os utilizadores usem a mesma identidade e palavra-passe em ambos os ambientes, automatizando a sincronização de identidades e suportando vários métodos de autenticação. Neste terceiro dia do curso de Microsoft 365, vamos explorar a instalação, configuração, métodos de autenticação, filtragem, writeback e resolução de problemas.
ℹ O Entra ID Connect sincroniza automaticamente identidades do AD on-premises para a nuvem — os utilizadores usam a mesma palavra-passe em ambos os ambientes.
Neste artigo
- 1. Introdução ao Entra ID Connect
- 2. Instalação e Configuração
- 3. Métodos de Autenticação (PHS, PTA, Federation)
- 4. Filtragem e Sincronização Selectiva
- 5. Writeback — Password, Device e Group
- 6. Monitorização e Resolução de Problemas
- 7. Erros Comuns e Lista de Verificação
1. Introdução ao Entra ID Connect
O Entra ID Connect é a ferramenta oficial da Microsoft para sincronizar identidades entre um Active Directory Domain Services (AD DS) on-premises e o Microsoft Entra ID. Substitui o antigo DirSync e Azure AD Sync, consolidando todas as funcionalidades de identidade hybrid num único produto. A sincronização ocorre a cada 30 minutos por defeito, podendo ser forçada manualmente quando necessário.
O componente central do Entra ID Connect é o sincronizador, que lê objectos do AD on-premises (utilizadores, grupos, contactos, dispositivos), determina que alterações foram modificadas desde a última execução, e envia apenas o delta para o Entra ID. Este processo usa regras de sincronização predefinidas que mapeiam atributos do AD (como userPrincipalName, displayName, mail) para os atributos correspondentes no Entra ID.
Além da sincronização, o Entra ID Connect suporta início de sessão hybrid, permitindo que os utilizadores autentiquem-se contra o AD on-premises mas recebam tokens do Entra ID para aceder a serviços na nuvem. Isto elimina a necessidade de palavras-passe separadas e reduz o sobrecarga administrativa de gerir identidades duplicadas.
A tabela seguinte resume os componentes principais do Entra ID Connect:
| Componente | Função | Frequência |
|---|---|---|
| Sincronizador | Lê objectos AD e envia delta para Entra ID | 30 min (delta) |
| Password Hash Sync | Sincroniza hash de palavra-passe | 2 min |
| PTA Agent | Valida palavra-passe contra AD on-premises | Em tempo real |
| AD FS / Federação | Federação de identidades com STS | Em tempo real |
| Metaverse | Base de dados interna de objectos consolidados | Contínuo |
Para aprofundar a documentação oficial completa, consultar Microsoft Entra ID Connect (documentação).
2. Instalação e Configuração
A instalação do Entra ID Connect requer um servidor Windows Server 2016 ou superior, com .NET Framework 4.6.1+, e conectividade de rede ao AD on-premises e à Internet. O servidor deve ser membro do domínio (não controlador de domínio) e ter privilégios de administrador de empresa para configurar permissões de sincronização.
⚠ O Entra ID Connect deve ser instalado num servidor dedicado — não co-localizar com controladores de domínio por segurança.
Os requisitos de sistema são os seguintes:
| Requisito | Mínimo | Recomendado |
|---|---|---|
| Sistema Operativo | Windows Server 2016 | Windows Server 2022 |
| RAM | 4 GB | 8 GB+ |
| CPU | 2 núcleos | 4 núcleos |
| SQL Server | LocalDB (instância) | SQL Server 2019+ |
| .NET Framework | 4.6.1 | 4.8+ |
O processo de instalação guiada (Express Settings) é adequado para a maioria das organizações com uma única floresta AD e até 100 000 objectos. Para ambientes mais complexos (multi-floresta, filtragem avançado, federação), deve usar-se Custom Settings. Após o transferência do instalador em Microsoft Entra ID Connect (transferência), executar com privilégios administrativos.
Verificar o estado da sincronização e forçar um ciclo manual:
# Verificar estado de sincronização
Connect-MgGraph -Scopes "Organization.Read.All"
Get-MgOrganization | Select-Object DisplayName, OnPremisesSyncEnabled
# Verificar último sync
Get-MgUser -Filter "onPremisesSyncEnabled eq true" | Select-Object DisplayName, UserPrincipalName, OnPremisesLastSyncDateTime
3. Métodos de Autenticação (PHS, PTA, Federation)
O Entra ID Connect oferece três métodos de autenticação para validar credenciais de utilizadores sincronizados. A escolha depende dos requisitos de segurança, disponibilidade de ligação on-premises e preferência de gestção. É possível mudar de método a qualquer momento sem reinstalar.
| Método | Descrição | Vantagens | Desvantagens |
|---|---|---|---|
| PHS (Password Hash Sync) | Sincroniza hash da palavra-passe para Entra ID | Simples, sem infraestrutura adicional, resiliência | Hash existe na nuvem |
| PTA (Pass-Through Auth) | Valida palavra-passe contra AD on-premises em tempo real | Sem hash na nuvem, políticas on-premises aplicadas | Requer conectividade permanente on-premises |
| Federation (AD FS) | Usa AD FS como Security Token Service | Controlo total, MFA on-premises, cartões inteligentes | Infraestrutura complexa, custos elevados |
Password Hash Sync (PHS) é o método mais simples e robusto. O Entra ID Connect extrai o hash da palavra-passe do AD (através do atributo unicodePwd), converte-o num formato compatível com Entra ID e sincroniza-o a cada 2 minutos. O Entra ID valida as credenciais directamente, sem contactar o AD on-premises. Isto permite que os utilizadores continuem a autenticar-se mesmo se a ligação on-premises cair.
Pass-Through Authentication (PTA) não armazena nenhum hash na nuvem. Quando um utilizador inicia sessão, o Entra ID envia o pedido de validação através de um agente instalado no servidor Entra ID Connect (ou em servidores adicionais para alta disponibilidade) que contacta o AD on-premises em tempo real. Isto garante que políticas de palavras-passe on-premises (expiração, complexidade, conta bloqueada) são sempre aplicadas.
Federação com AD FS delega a autenticação para um Security Token Service on-premises (tipicamente AD FS). O utilizador é redireccionado para o servidor AD FS, autentica-se localmente, e recebe um token que é aceito pelo Entra ID. Suporta MFA on-premises, autenticação baseada em certificados (cartões inteligentes) e claims personalizadas. No entanto, requer infraestrutura adicional (AD FS, Web Application Proxy) e maior manutenção.
Forçar um ciclo de sincronização no servidor Entra ID Connect:
# Forçar sincronização no servidor Connect
# No servidor Entra ID Connect:
Start-ADSyncSyncCycle -PolicyType Delta
Start-ADSyncSyncCycle -PolicyType Initial
# Verificar regras de sincronização
Get-ADSyncRule | Where-Object {$_.Direction -eq "Inbound"} | Format-Table Name, SourceObjectType, TargetObjectType
4. Filtragem e Sincronização Selectiva
Nem todos os objectos do AD devem ser sincronizados para o Entra ID. Contas de serviço, administradores locais, contas de teste e utilizadores inativos podem — e devem — ser excluídas. O Entra ID Connect oferece três níveis de filtragem: domínio/OU, grupo, e atributo. O filtragem de domínio/OU é o mais comum e pode ser configurado durante a instalação ou alterado posteriormente.
Filtragem por OU (Organizational Unit): Na instalação com Express Settings, todos os OUs são sincronizados. Com Custom Settings, é possível desmarcar OUs específicos. Após a instalação, o filtragem pode ser modificado através do Entra ID Connect assistente ou do Synchronization Rules Editor.
Filtragem por grupo: Apenas membros de um grupo de segurança específico são sincronizados. Útil para implementações faseadas, onde se começa com um grupo piloto e se expande gradualmente. O grupo deve estar num OU que já está a ser sincronizado.
Filtragem por atributo: Permite criar regras de exclusão baseadas em atributos do AD. Por exemplo, excluir todos os utilizadores com extensionAttribute14 definido como “NoSync”, ou contas com userAccountControl contendo o sinalizador de conta desactivada. Estas regras são criadas no Synchronization Rules Editor como regras de entrada (Inbound) com precedência alta.
Verificar o agendamento e criar exclusões:
# Verificar erros de sincronização
Get-ADSyncScheduler
# Filtragem -- excluir OU da sincronização
# No Synchronization Rules Editor, criar regra de exclusão:
# Filter: user.distinguishedName -contains "OU=ServiceAccounts"
5. Writeback — Password, Device e Group
O writeback permite que alterações feitas no Entra ID sejam reflectidas de volta no AD on-premises. Isto é essencial para cenários de self-service: um utilizador pode repor a sua própria palavra-passe através do portal do Entra ID e a nova palavra-passe é escrita no AD on-premises automaticamente. Existem três tipos principais de writeback:
Password Writeback: Permite que reposições de palavra-passe efectuadas no Entra ID (incluindo self-service password reset — SSPR) sejam escritas de volta para o AD on-premises. O utilizador pode alterar a palavra-passe a partir de qualquer dispositivo com acesso à Internet, sem necessidade de VPN ou ligação directa ao AD. Requer que o Entra ID Connect tenha uma conta de serviço com permissões específicas (Reset Password e Write permission em unicodePwd).
Device Writeback: Escreve objectos de dispositivo do Entra ID (dispositivos registados ou associados ao Entra ID) de volta para o AD on-premises. É necessário para cenários de Acesso Condicional baseado em dispositivo, Windows Hello for Business e implementações de Autopilot hybrid. O schema do AD tem de ser estendido com as classes msDS-Device e atributos relacionados.
Group Writeback: Permite que grupos criados no Entra ID (incluindo Microsoft 365 Groups) sejam escritos como grupos de distribuição no AD on-premises. Útil para que aplicações on-premises (como Exchange) possam enviar correio para grupos geridos na nuvem. Esta funcionalidade foi reintroduzida no Entra ID Connect 2.3.20+ após ter sido removida em versões anteriores.
| Writeback | Pré-requisito | Cenário Típico |
|---|---|---|
| Password | Permissão Reset Password no AD | SSPR, alteração de palavra-passe na nuvem |
| Device | Schema AD estendido | Conditional Access, Autopilot hybrid |
| Group | Entra ID Connect 2.3.20+ | Grupos M365 em aplicações on-premises |
6. Monitorização e Resolução de Problemas
O Entra ID Connect inclui várias ferramentas de monitorização. O Synchronization Service Manager (miisclient.exe) mostra o estado de cada execução de sincronização, permite verificar objectos em preparação, ver erros de junção (join errors) e exportar erros. O Entra ID Connect Health oferece um portal web no Azure que monitoriza a saúde do servidor, alerta para problemas e mostra métricas históricas.
Os registos do Entra ID Connect estão no Event Viewer, sob Applications and Services Logs → Azure AD Connect. Os eventos mais relevantes são:
- Event ID 611: Password Hash Sync concluído com sucesso
- Event ID 652: Sincronização delta iniciada
- Event ID 630: Erro de exportação para Entra ID
- Event ID 694: Falha de ligação ao Entra ID
- Event ID 602: Regra de sincronização aplicada com erro
Consultar os registos de erro no servidor Entra ID Connect:
# Resolução de Problemas
# Event Viewer -> Applications and Services Logs -> Azure AD Connect
Get-EventLog -LogName "Azure AD Connect" -EntryType Error | Select-Object -First 10
Para monitorizar remotamente via PowerShell, o módulo AADSync oferece cmdlets como Get-ADSyncScheduler para verificar o intervalo de sincronização e Get-ADSyncConnectorRunStatus para ver o último resultado de cada connector (AD e Entra ID).
7. Erros Comuns e Lista de Verificação
Os problemas mais frequentes com Entra ID Connect decorrem de conectividade de rede, permissões insuficientes, conflitos de atributos (UPN duplicado, proxyAddresses em conflito) e regras de sincronização mal configuradas. A tabela seguinte resume os erros mais comuns e as respectivas soluções:
| Erro | Causa | Solução |
|---|---|---|
| UPN duplicado | Dois utilizadores com o mesmo UserPrincipalName | Corrigir UPN no AD, forçar sync |
| LargeObject | Atributo proxyAddresses excede limite (2600 caracteres) | Remover endereços SMTP não utilizados |
| ExportError | Permissões insuficientes ou licença em falta | Verificar conta de serviço e licenças Entra ID |
| SyncServiceUnavailable | Sem conectividade ao Entra ID (firewall/proxy) | Verificar proxy, regras de firewall, DNS |
| Password Hash não sincroniza | Conta de serviço sem permissão Replicating Directory Changes | Conceder permissão no AD, reconfigurar PHS |
Lista de verificação pré-implementação:
- ☑ Servidor dedicado (não controlador de domínio) com Windows Server 2016+
- ☑ Conta de serviço AD com permissões Replicate Directory Changes e (para PHS) Replicate Directory Changes All
- ☑ Conectividade HTTPS (à porta 443) para
*.entra.microsoft.come*.microsoftonline.com - ☑ UPN de todos os utilizadores com sufixo verificado no Entra ID (senão usar Alternate Login ID)
- ☑ Sem objectos duplicados (UPN, proxyAddresses, mailNickname) no AD
- ☑ Cópia de segurança do AD e do estado actual do Entra ID antes da primeira sincronização
- ☑ Plano de recuperação após falha (servidor de preparação ou cópia de segurança de configuração)
- ☑ Entra ID Connect Health instalado para monitorização contínua
✓ Após a instalação, verificar sempre a sincronização inicial no Synchronization Service Manager e confirmar que todos os objectos esperados foram exportados para o Entra ID sem erros.
Artigos relacionados:
- Administração do Microsoft 365 em 2026: Centro de Administração, Funções e Licenças para PME
- Dia 2: Entra ID — Identidade, Utilizadores e Grupos
No próximo artigo da série, exploraremos Conditional Access e MFA no Entra ID — como criar políticas de acesso condicional baseadas em risco, localização e dispositivo, e como o MFA complementa a sincronização hybrid para proteger identidades.