Azure

Activation de Device Writeback & Hybrid Azure AD Join

Dans cet article, nous allons voir comment activer les options Device Writeback et Hybrid Azure AD Join avec l’assistant Azure AD Connect
 Mais avant ça, quelques explications
 🙂

Préambule

Si vous cherchez Ă  simplifier votre informatique, vous avez peut-ĂȘtre optĂ© pour Office 365 et/ou Azure qui permettent des bĂ©nĂ©ficier de nombreux services Microsoft – sans pour autant avoir Ă  gĂ©rer les serveurs et l’infrastructure sous-jacente.

Dans le cas oĂč vous disposez des solutions Cloud de Microsoft alors vous utilisez ce que l’on appelle un Tenant. Cela reprĂ©sente votre organisation avec ces utilisateurs, pĂ©riphĂ©riques et plus largement toutes ses ressources. C’est ce dernier qui vous permet d’accĂ©der aux services Microsoft (Exchange Online, SharePoint Online, Azure, etc.).

Pour chaque tenant et indĂ©pendamment des services que vous utilisez, vous disposez Ă©galement d’un annuaire Azure Active Directory. C’est dans cet annuaire que se trouvent vos ressources, il peut s’agir :

  • de comptes utilisateurs ;
  • de groupes ;
  • de devices (tablette, smartphone, postes, serveurs) ;
  • Et bien d’autres choses

(Ads)

Azure Active Directory vs. Active Directory

Mais un Azure Active Directory n’a rien Ă  voir avec l’Active Directory disponible comme rĂŽle au sein de Windows Server que vous connaissez probablement dĂ©jĂ . Mais je ne m’attarderai pas sur les diffĂ©rences dans cet article. Plus d’infos ici (en français) et Ă©galement sur ce lien (en anglais).

Heureusement, il n’est pas nĂ©cessaire de recrĂ©er l’ensemble des comptes et groupes de votre Active Directory local pour bĂ©nĂ©ficier des services Cloud de Microsoft. Vous pouvez utiliser le composant appelĂ© Azure AD Connect qui permet de synchroniser votre AD on-prem vers Azure Active Directory.

A partir de ce moment, on dĂ©nombre 3 types d’identitĂ©s possibles puisque vos comptes et groupes peuvent ĂȘtre :

  • Locaux, connus uniquement de votre Active Directory local.
  • Hybrides ou synchronisĂ©s. Dans ce cas, ils sont connus de votre Active Directory local mais apparaissent Ă©galement au sein d’Azure Active Directory pour ĂȘtre utilisĂ©s avec les services Azure et/ou Office 365.
  • Cloud. Le compte ou groupe est crĂ©Ă© uniquement dans Azure Active Directory. Votre AD local n’en a pas la connaissance. Il ne vous permet que d’accĂ©der Ă  des ressources Cloud.

Ce qui est vrai pour les identitĂ©s l’est Ă©galement pour vos appareils : ordinateurs fixes, portables, terminaux mobiles (tablettes ou smartphones).

Pour les périphériques (ou devices) on peut donc avoir les scénarios suivants :

  • Les appareils sont inscrits sur Azure Active Directory. Il s’agit gĂ©nĂ©ralement de terminaux mobiles personnels connectĂ©s Ă  un compte Microsoft personnel ou Ă  un autre compte local.
  • Les appareils sont joints Ă  Azure Active Directory. Dans ce cas, les terminaux mobiles appartiennent Ă  une organisation et sont connectĂ©s avec un compte Azure AD appartenant Ă  cette organisation. Ils existent donc uniquement dans le Cloud.
  • Et enfin, les appareils peuvent ĂȘtre joints Ă  Azure AD Hybride ou Hybrid Azure AD Join. Dans ce dernier cas, les appareils appartiennent Ă  une organisation et sont connectĂ©s avec un compte Azure AD appartenant Ă  cette derniĂšre. Ils existent donc dans le Cloud mais Ă©galement en local au sein de votre Active Directory on-prem.

L’intĂ©rĂȘt derriĂšre cela c’est la façon dont on peut gĂ©rer ces terminaux mobiles. Les postes ou serveurs membre de votre AD local peuvent ĂȘtre gĂ©rĂ©s par SCCM et/ou GPO. Les terminaux mobiles joints Ă  Azure Active Directory peuvent ĂȘtre gĂ©rĂ©s avec la solution MDM de Microsoft : Intune.

Mieux encore, dans le cas d’Azure AD Hybrid Join, les devices pourront ĂȘtre gĂ©rĂ©s par SCCM, GPO ainsi que par Intune. Ce qui offre Ă  termes encore plus de possibilitĂ©s de contrĂŽles
 Le meilleur des 2 mondes donc. 🙂

Plus d’informations sur le site officiel de Microsoft.

(Ads)

Activation du Device Writeback

Vous connaissez peut-ĂȘtre dĂ©jĂ  l’option appelĂ©e Password Writeback permettant de pouvoir rĂ©Ă©crire les mots de passe changĂ©s depuis le Cloud vers votre infrastructure Active Directory locale.

Je vous propose de voir comment activer l’option Device Writeback afin d’avoir la visibilitĂ© de vos devices Azure Active Directory directement au sein de votre AD local.

Pour ce faire, relancez l’assistant Azure AD Connect et suivez les indications ci-dessous. Par dĂ©faut, vous ne pouvez pas activer cette option sans avoir dĂ©ployĂ© les prĂ©requis nĂ©cessaires.

Activation de Device Writeback

Choisissez l’option Configure device options. Cliquez sur Next.

Activation de Device Writeback

Notez que vous devez disposer d’un schĂ©ma Active Directory Ă©quivalent au minimum Ă  Windows Server 2012 R2 – level 69 (ou plus rĂ©cent).

Activation de Device Writeback

Identifiez-vous sur votre tenant avec un compte Global Administrator.

Activation de Device Writeback

Choisissez l’option Configure device writeback.

Activation de Device Writeback

Dans mon cas, je dispose d’un mono-forĂȘt / mono-domaine donc aucun doute possible sur la configuration ci-dessus.

Activation de Device Writeback

A ce moment-là, 2 possibilités :

  • L’assistant va devoir procĂ©der Ă  des changements au sein de votre domaine et notamment crĂ©er une nouvelle Organizational Unit. Le plus simple et de s’identifier avec un compte Enterprise Administrator pour que l’assistant rĂ©alise lui-mĂȘme les modifications nĂ©cessaires.
  • Si ce n’est pas possible pour vous, dirigiez-vous sur la 2nde option et demandez Ă  un Enterprise Administrator d’exĂ©cuter ce script au sein de votre forĂȘt. Puis revenez sur l’assistant une fois que c’est fait.
Activation de Device Writeback

VoilĂ , c’est dĂ©jĂ  terminĂ©. Si vous exĂ©cutez Ă  nouveau l’assistant AAD Connect, vous verrez dĂ©sormais que l’option Device Writeback est active. 🙂

Activation de Device Writeback

Notez que dans mon cas, j’utilise Ă©galement les options Password hash synchronization et Password writeback.

Activation de Hybrid Azure AD Join

Le principe est trĂšs semblable pour activer Azure AD Hybrid Join. Relancez une nouvelle fois l’assistant d’AAD Connect en choisissant la mĂȘme option que prĂ©cĂ©demment : Configure device options.

NB : Je vais passer certains screenshots que nous avons dĂ©jĂ  vu prĂ©cĂ©demment. Si vous avez un doute et qu’il n’y a pas d’aperçu, optez pour l’option par dĂ©faut.

Activation de Hybrid Azure AD Join

Choisissez encore l’option Configure device options.

Activation de Hybrid Azure AD Join

SĂ©lectionnez Configure Hybrid Azure AD join.

Activation de Hybrid Azure AD Join

Dans mon cas, je ne dispose que de postes Windows 10 au sein de mon environnement. Je n’ai donc cochĂ© que l’option numĂ©ro 1. Adaptez en fonction de votre besoin.

Activation de Hybrid Azure AD Join

MĂȘme principe que prĂ©cĂ©demment, si vous exĂ©cutez l’assistant avec un compte Enterprise Administrator, l’assistant AAD Connect va prĂ©parer votre AD automatiquement. Si ce n’est pas possible dans votre contexte, demandez Ă  votre admin d’exĂ©cuter le script PowerShell demandĂ©.

Activation de Hybrid Azure AD Join
Activation de Hybrid Azure AD Join

La configuration est terminĂ©e pour Azure AD Hybrid Join. Attention, cela peut parfois prendre plusieurs minutes (voir plus) pour voir les changements entre votre Tenant et votre infrastructure on-prem. Notez Ă©galement que certaines tĂąches dĂ©pendent de votre synchronisation AAD Connect. N’hĂ©sitez donc pas Ă  l’exĂ©cuter manuellement si besoin.

(Ads)

Tests avec 2 Workstations

Maintenant, pour bien comprendre le principe j’ai crĂ©Ă© 2 machines virtuelles au sein de mon organisation.

ScĂ©nario 1 – VM membre

La machine WIN101 est sous Windows 10 et a été intégrée à mon domaine Active Directory on-prem.

Elle apparaĂźt donc trĂšs logiquement au sein de mon AD local.

Je peux donc me connecter sur cette VM avec mon compte de domaine local classique.

ScĂ©nario 2 – VM non-membre

Je crĂ©e ensuite une seconde machine WIN102. Cette derniĂšre n’est PAS intĂ©grĂ©e Ă  mon domaine Active Directory (WORKGROUP). Je ne peux donc me connecter qu’avec un compte Local.

Je peux en revanche tout Ă  fait m’identifier avec mon compte Azure Active Directory pour accĂ©der Ă  des services.

Analyse

AprÚs quelques instants, nous allons voir que les 2 machines sont désormais visibles au sein de mon Azure Active Directory. Je pourrais donc tout à fait créer des rÚgles ou stratégies pour limiter certains usages.

Vue Devices depuis Azure Active Directory

Dans mon cas les 2 machines sont conformes.

La machine dans le domaine on-prem est Ă©galement Hybrid Azure AD joined. En revanche, la machine non-membre est uniquement Azure AD Joined – et elle m’a Ă©tĂ© associĂ©e – d’un point de vue identitĂ©. 😉

Nous pouvons Ă©galement voir que la machine WIN101 a Ă©tĂ© synchronisĂ©e par l’AAD Connect.

Vue depuis AAD Connect

Et également, nous pouvons voir que notre OU RegisteredDevices a été remplie par de nouveaux objets (correspondant à notre 2 postes de travail Windows 10).

OU RegisteredDevices

Nous pouvons Ă©galement utiliser la commande suivante pour vĂ©rifier l’état de nos 2 machines : dsregcmd /status.

Cela nous confirme que la premiùre machine – WIN101, est bien membre à la fois de l’AD on-prem et d’Azure AD.

En revanche, la 2nd machine WIN102 n’est membre que de l’Azure AD.

Nous verrons dans un prochain article en quoi tout cela peut nous intĂ©resser notamment en termes de gestion grĂące Ă  Intune ! 🙂

Share
Published by
thibault

Recent Posts

La synchronisation des Passkeys par Google, la fin des mots de passe ?

La synchronisation des Passkeys par Google, vers la fin des mots de passe ? Google


1 jour ago

Cloud Sovereignty: A crucial issue for businesses

cloud sovereignty Why Cloud Sovereignty is important? In today's increasingly digital world, cloud sovereignty has


2 jours ago

Google Calendar se fait une beauté : le mode sombre arrive

Un nouveau souffle pour l'agenda en ligne Google Calendar, l'indispensable outil de gestion du temps,


3 jours ago

Les prochains dĂ©fis d’Apple

Que l’on soit un admirateur de la firme ou non, il convient d’admettre que certaines


1 semaine ago

Subnautica 2 : Plongez dans une nouvelle aventure sous-marine

Subnautica 2 arrive en accĂšs anticipĂ© pour dĂ©but 2025 Les fans de Subnautica vont ĂȘtre


1 semaine ago

Intel et AMD unissent leurs forces face Ă  la montĂ©e en puissance d’ARM

Siùge de Intel aux Etats-Unis Un pacte historique pour l'industrie des puces L'architecture x86, longtemps


1 semaine ago