Dia 3: Entra ID Connect — Sync On-Premises Hybrid

O Microsoft Entra ID Connect (anteriormente Azure AD Connect) é a ponte entre o Active Directory on-premises e o Entra ID na nuvem. Permite que os utilizadores usem a mesma identidade e palavra-passe em ambos os ambientes, automatizando a sincronização de identidades e suportando vários métodos de autenticação. Neste terceiro dia do curso de Microsoft 365, vamos explorar a instalação, configuração, métodos de autenticação, filtragem, writeback e resolução de problemas.

ℹ O Entra ID Connect sincroniza automaticamente identidades do AD on-premises para a nuvem — os utilizadores usam a mesma palavra-passe em ambos os ambientes.

Neste artigo

1. Introdução ao Entra ID Connect

O Entra ID Connect é a ferramenta oficial da Microsoft para sincronizar identidades entre um Active Directory Domain Services (AD DS) on-premises e o Microsoft Entra ID. Substitui o antigo DirSync e Azure AD Sync, consolidando todas as funcionalidades de identidade hybrid num único produto. A sincronização ocorre a cada 30 minutos por defeito, podendo ser forçada manualmente quando necessário.

O componente central do Entra ID Connect é o sincronizador, que lê objectos do AD on-premises (utilizadores, grupos, contactos, dispositivos), determina que alterações foram modificadas desde a última execução, e envia apenas o delta para o Entra ID. Este processo usa regras de sincronização predefinidas que mapeiam atributos do AD (como userPrincipalName, displayName, mail) para os atributos correspondentes no Entra ID.

Além da sincronização, o Entra ID Connect suporta início de sessão hybrid, permitindo que os utilizadores autentiquem-se contra o AD on-premises mas recebam tokens do Entra ID para aceder a serviços na nuvem. Isto elimina a necessidade de palavras-passe separadas e reduz o sobrecarga administrativa de gerir identidades duplicadas.

A tabela seguinte resume os componentes principais do Entra ID Connect:

Componente Função Frequência
Sincronizador Lê objectos AD e envia delta para Entra ID 30 min (delta)
Password Hash Sync Sincroniza hash de palavra-passe 2 min
PTA Agent Valida palavra-passe contra AD on-premises Em tempo real
AD FS / Federação Federação de identidades com STS Em tempo real
Metaverse Base de dados interna de objectos consolidados Contínuo

Para aprofundar a documentação oficial completa, consultar Microsoft Entra ID Connect (documentação).

2. Instalação e Configuração

A instalação do Entra ID Connect requer um servidor Windows Server 2016 ou superior, com .NET Framework 4.6.1+, e conectividade de rede ao AD on-premises e à Internet. O servidor deve ser membro do domínio (não controlador de domínio) e ter privilégios de administrador de empresa para configurar permissões de sincronização.

⚠ O Entra ID Connect deve ser instalado num servidor dedicado — não co-localizar com controladores de domínio por segurança.

Os requisitos de sistema são os seguintes:

Requisito Mínimo Recomendado
Sistema Operativo Windows Server 2016 Windows Server 2022
RAM 4 GB 8 GB+
CPU 2 núcleos 4 núcleos
SQL Server LocalDB (instância) SQL Server 2019+
.NET Framework 4.6.1 4.8+

O processo de instalação guiada (Express Settings) é adequado para a maioria das organizações com uma única floresta AD e até 100 000 objectos. Para ambientes mais complexos (multi-floresta, filtragem avançado, federação), deve usar-se Custom Settings. Após o transferência do instalador em Microsoft Entra ID Connect (transferência), executar com privilégios administrativos.

Verificar o estado da sincronização e forçar um ciclo manual:

# Verificar estado de sincronização
Connect-MgGraph -Scopes "Organization.Read.All"
Get-MgOrganization | Select-Object DisplayName, OnPremisesSyncEnabled
# Verificar último sync
Get-MgUser -Filter "onPremisesSyncEnabled eq true" | Select-Object DisplayName, UserPrincipalName, OnPremisesLastSyncDateTime

3. Métodos de Autenticação (PHS, PTA, Federation)

O Entra ID Connect oferece três métodos de autenticação para validar credenciais de utilizadores sincronizados. A escolha depende dos requisitos de segurança, disponibilidade de ligação on-premises e preferência de gestção. É possível mudar de método a qualquer momento sem reinstalar.

Método Descrição Vantagens Desvantagens
PHS (Password Hash Sync) Sincroniza hash da palavra-passe para Entra ID Simples, sem infraestrutura adicional, resiliência Hash existe na nuvem
PTA (Pass-Through Auth) Valida palavra-passe contra AD on-premises em tempo real Sem hash na nuvem, políticas on-premises aplicadas Requer conectividade permanente on-premises
Federation (AD FS) Usa AD FS como Security Token Service Controlo total, MFA on-premises, cartões inteligentes Infraestrutura complexa, custos elevados

Password Hash Sync (PHS) é o método mais simples e robusto. O Entra ID Connect extrai o hash da palavra-passe do AD (através do atributo unicodePwd), converte-o num formato compatível com Entra ID e sincroniza-o a cada 2 minutos. O Entra ID valida as credenciais directamente, sem contactar o AD on-premises. Isto permite que os utilizadores continuem a autenticar-se mesmo se a ligação on-premises cair.

Pass-Through Authentication (PTA) não armazena nenhum hash na nuvem. Quando um utilizador inicia sessão, o Entra ID envia o pedido de validação através de um agente instalado no servidor Entra ID Connect (ou em servidores adicionais para alta disponibilidade) que contacta o AD on-premises em tempo real. Isto garante que políticas de palavras-passe on-premises (expiração, complexidade, conta bloqueada) são sempre aplicadas.

Federação com AD FS delega a autenticação para um Security Token Service on-premises (tipicamente AD FS). O utilizador é redireccionado para o servidor AD FS, autentica-se localmente, e recebe um token que é aceito pelo Entra ID. Suporta MFA on-premises, autenticação baseada em certificados (cartões inteligentes) e claims personalizadas. No entanto, requer infraestrutura adicional (AD FS, Web Application Proxy) e maior manutenção.

Forçar um ciclo de sincronização no servidor Entra ID Connect:

# Forçar sincronização no servidor Connect
# No servidor Entra ID Connect:
Start-ADSyncSyncCycle -PolicyType Delta
Start-ADSyncSyncCycle -PolicyType Initial
# Verificar regras de sincronização
Get-ADSyncRule | Where-Object {$_.Direction -eq "Inbound"} | Format-Table Name, SourceObjectType, TargetObjectType

4. Filtragem e Sincronização Selectiva

Nem todos os objectos do AD devem ser sincronizados para o Entra ID. Contas de serviço, administradores locais, contas de teste e utilizadores inativos podem — e devem — ser excluídas. O Entra ID Connect oferece três níveis de filtragem: domínio/OU, grupo, e atributo. O filtragem de domínio/OU é o mais comum e pode ser configurado durante a instalação ou alterado posteriormente.

Filtragem por OU (Organizational Unit): Na instalação com Express Settings, todos os OUs são sincronizados. Com Custom Settings, é possível desmarcar OUs específicos. Após a instalação, o filtragem pode ser modificado através do Entra ID Connect assistente ou do Synchronization Rules Editor.

Filtragem por grupo: Apenas membros de um grupo de segurança específico são sincronizados. Útil para implementações faseadas, onde se começa com um grupo piloto e se expande gradualmente. O grupo deve estar num OU que já está a ser sincronizado.

Filtragem por atributo: Permite criar regras de exclusão baseadas em atributos do AD. Por exemplo, excluir todos os utilizadores com extensionAttribute14 definido como “NoSync”, ou contas com userAccountControl contendo o sinalizador de conta desactivada. Estas regras são criadas no Synchronization Rules Editor como regras de entrada (Inbound) com precedência alta.

Verificar o agendamento e criar exclusões:

# Verificar erros de sincronização
Get-ADSyncScheduler
# Filtragem -- excluir OU da sincronização
# No Synchronization Rules Editor, criar regra de exclusão:
# Filter: user.distinguishedName -contains "OU=ServiceAccounts"

5. Writeback — Password, Device e Group

O writeback permite que alterações feitas no Entra ID sejam reflectidas de volta no AD on-premises. Isto é essencial para cenários de self-service: um utilizador pode repor a sua própria palavra-passe através do portal do Entra ID e a nova palavra-passe é escrita no AD on-premises automaticamente. Existem três tipos principais de writeback:

Password Writeback: Permite que reposições de palavra-passe efectuadas no Entra ID (incluindo self-service password reset — SSPR) sejam escritas de volta para o AD on-premises. O utilizador pode alterar a palavra-passe a partir de qualquer dispositivo com acesso à Internet, sem necessidade de VPN ou ligação directa ao AD. Requer que o Entra ID Connect tenha uma conta de serviço com permissões específicas (Reset Password e Write permission em unicodePwd).

Device Writeback: Escreve objectos de dispositivo do Entra ID (dispositivos registados ou associados ao Entra ID) de volta para o AD on-premises. É necessário para cenários de Acesso Condicional baseado em dispositivo, Windows Hello for Business e implementações de Autopilot hybrid. O schema do AD tem de ser estendido com as classes msDS-Device e atributos relacionados.

Group Writeback: Permite que grupos criados no Entra ID (incluindo Microsoft 365 Groups) sejam escritos como grupos de distribuição no AD on-premises. Útil para que aplicações on-premises (como Exchange) possam enviar correio para grupos geridos na nuvem. Esta funcionalidade foi reintroduzida no Entra ID Connect 2.3.20+ após ter sido removida em versões anteriores.

Writeback Pré-requisito Cenário Típico
Password Permiss&#227o Reset Password no AD SSPR, alteração de palavra-passe na nuvem
Device Schema AD estendido Conditional Access, Autopilot hybrid
Group Entra ID Connect 2.3.20+ Grupos M365 em aplicações on-premises

6. Monitorização e Resolução de Problemas

O Entra ID Connect inclui várias ferramentas de monitorização. O Synchronization Service Manager (miisclient.exe) mostra o estado de cada execução de sincronização, permite verificar objectos em preparação, ver erros de junção (join errors) e exportar erros. O Entra ID Connect Health oferece um portal web no Azure que monitoriza a saúde do servidor, alerta para problemas e mostra métricas históricas.

Os registos do Entra ID Connect estão no Event Viewer, sob Applications and Services Logs → Azure AD Connect. Os eventos mais relevantes são:

  • Event ID 611: Password Hash Sync concluído com sucesso
  • Event ID 652: Sincronização delta iniciada
  • Event ID 630: Erro de exportação para Entra ID
  • Event ID 694: Falha de ligação ao Entra ID
  • Event ID 602: Regra de sincronização aplicada com erro

Consultar os registos de erro no servidor Entra ID Connect:

# Resolução de Problemas
# Event Viewer -> Applications and Services Logs -> Azure AD Connect
Get-EventLog -LogName "Azure AD Connect" -EntryType Error | Select-Object -First 10

Para monitorizar remotamente via PowerShell, o módulo AADSync oferece cmdlets como Get-ADSyncScheduler para verificar o intervalo de sincronização e Get-ADSyncConnectorRunStatus para ver o último resultado de cada connector (AD e Entra ID).

7. Erros Comuns e Lista de Verificação

Os problemas mais frequentes com Entra ID Connect decorrem de conectividade de rede, permissões insuficientes, conflitos de atributos (UPN duplicado, proxyAddresses em conflito) e regras de sincronização mal configuradas. A tabela seguinte resume os erros mais comuns e as respectivas soluções:

Erro Causa Solução
UPN duplicado Dois utilizadores com o mesmo UserPrincipalName Corrigir UPN no AD, forçar sync
LargeObject Atributo proxyAddresses excede limite (2600 caracteres) Remover endereços SMTP não utilizados
ExportError Permissões insuficientes ou licença em falta Verificar conta de serviço e licenças Entra ID
SyncServiceUnavailable Sem conectividade ao Entra ID (firewall/proxy) Verificar proxy, regras de firewall, DNS
Password Hash não sincroniza Conta de serviço sem permissão Replicating Directory Changes Conceder permissão no AD, reconfigurar PHS

Lista de verificação pré-implementação:

  • ☑ Servidor dedicado (não controlador de domínio) com Windows Server 2016+
  • ☑ Conta de serviço AD com permissões Replicate Directory Changes e (para PHS) Replicate Directory Changes All
  • ☑ Conectividade HTTPS (à porta 443) para *.entra.microsoft.com e *.microsoftonline.com
  • ☑ UPN de todos os utilizadores com sufixo verificado no Entra ID (senão usar Alternate Login ID)
  • ☑ Sem objectos duplicados (UPN, proxyAddresses, mailNickname) no AD
  • ☑ Cópia de segurança do AD e do estado actual do Entra ID antes da primeira sincronização
  • ☑ Plano de recuperação após falha (servidor de preparação ou cópia de segurança de configuração)
  • ☑ Entra ID Connect Health instalado para monitorização contínua

✓ Após a instalação, verificar sempre a sincronização inicial no Synchronization Service Manager e confirmar que todos os objectos esperados foram exportados para o Entra ID sem erros.

Artigos relacionados:

No próximo artigo da série, exploraremos Conditional Access e MFA no Entra ID — como criar políticas de acesso condicional baseadas em risco, localização e dispositivo, e como o MFA complementa a sincronização hybrid para proteger identidades.