Categories: Windows Server

Installation du moteur de synchronisation de MIM 2016 (Microsoft Identity Manager)

Microsoft Identity Manager (anciennement FIM – Forefront Identity Manager) est la solution de Microsoft qui permet (notamment) d’effectuer des synchronisations d’Active Directory. Cette solution est composĂ©e de plusieurs produits distincts et notamment un portail web ainsi que le moteur de synchronisation.

Je vous propose dans cet article de voir comment installer le moteur de synchronisation. C’est ce dernier qui se connecte Ă  vos diffĂ©rentes sources d’informations qu’elles soient Active Directory, applicative, GAL (ou autres) afin d’opĂ©rer des analyses, synchronisations ou crĂ©ations d’objets dans l’AD.

Pour chaque type de source, on crĂ©era alors un Management Agent (MA) spĂ©cifique Ă  la source qu’il doit gĂ©rer. Vous trouverez ci-dessous la liste des sources que MIM est capable de gĂ©rer. Dans mon cas, j’ai besoin de gĂ©rer plusieurs Active Directory, effectuer des analyses prĂ©cises puis crĂ©er des objets correspondant dans un nouvel AD (
).

Etape 0 – PrĂ©requis

Avant d’aller plus loin, assurez-vous que vous disposez bien d’un serveur SQL qui vous permettra d’accueillir la base de donnĂ©es spĂ©cifique Ă  MIM (je suis parti sur un SQL Server 2012 avec le dernier SP3 et les derniers correctifs disponibles Ă  date).

Je vous recommande Ă©galement d’installer Ă©galement Microsoft .NET 4.6 sur le serveur sur lequel vous avez prĂ©vu d’installer MIM.

Vous aurez Ă©galement besoin d’un compte de service qui opĂ©rera le module de synchronisation de MIM. Disons par exemple svc_mim (libre Ă  vous d’adapter le nom en fonction de vos conventions de nommage).

Pour ce mĂȘme compte de service, connectez-vous sur la VM/serveur MIM et configurez les Local Security Policy (Local Policies > User Rights Assignment) de maniĂšre Ă  Deny les actions suivantes pour le compte de service MIM :

  • Deny log on as a batch job
  • Deny log on locally
  • Deny access to this computer from the network

Vous devrez ensuite prĂ©-crĂ©er les groupes AD suivants (sinon il seront créés localement sur le serveur MIM au moment de l’installation) :

  • MIMSyncAdmins
  • MIMSyncOperators
  • MIMSyncJoiners
  • MIMSyncBrowse
  • MIMSyncPasswordSet

Pensez au passage, Ă  mettre votre compte personnel dans le groupe (Ă  minima) MIMSyncAdmins afin que vous puissiez plus tard ouvrir la console MIM.

Je n’aborde pas la configuration spĂ©cifique Ă©ventuelle Ă  rĂ©aliser sur le SQL Server Ă  vous de voir pour les plans de maintenance ou encore l’allocation RAM/CPU si vous travaillez sur une VM. Nous pouvons donc passer Ă  l’installation du service MIM.

Etape 1 – Installation de MIM Synchronization Service

InsĂ©rez maintenant l’ISO MIM et procĂ©dez Ă  l’installation comme dĂ©crit ci-dessous. SĂ©lectionnez Install Synchronization Service.

Dans le cas prĂ©sent, j’ai mutualisĂ© cette mĂȘme machine virtuelle pour accueillir Ă  la fois mon instance SQL Server et MIM. Si ce n’est pas votre cas, adaptez cette partie en sĂ©lectionnant Remote Machine et Ă©ventuellement le nom de votre instance SQL (si vous n’avez pas laissĂ© le nom par dĂ©faut MSSQLSERVER).

Spécifiez maintenant le compte de service que vous avez précédemment créé ainsi que le mot de passe et le NetBios name de votre nom de domaine. Puis cliquez sur Next.

Spécifiez également les différents groupes AD que nous avons créé en prérequis.

Tout est prĂȘt, il ne vous reste plus qu’à cliquer sur Install pour dĂ©marrer l’installation.

Si vous avez la fenĂȘtre ci-dessus avec un Warning 25051, c’est que vous n’avez pas configurĂ© correctement votre compte de service notamment les 3 actions de Deny qu’il faut mettre en place dans les Local Security Policy (je vous renvoi Ă  l’Etape 0 – PrĂ©requis pour reprendre cette partie). Sinon, vous ne devriez pas voir ce message.

Il ne vous reste plus qu’à sauvegarder votre encryption key quelque part sur le serveur (et archivĂ© Ă©galement ailleurs) en cas de problĂšme.

Cliquez sur Finish, l’installation est terminĂ©e.

Bien que non demandé, je vous recommande un petit redémarrage aprÚs ça et vous devriez alors pouvoir ouvrir la console qui gÚre les Management Agent MIM en cliquant sur Synchronization Service Manager depuis le menu Démarrer.

Bien entendu, pour l’instant, nous n’avons qu’installer le module de synchronisation MIM. Il vous faut maintenant crĂ©er et configurer vos Management Agent pour qu’ils se connectent Ă  vos diffĂ©rentes sources et Ă©ventuellement mettre en place les Rules Extension (en C#)  qui vont dĂ©finir vos actions d’import, de synchronisation et d’export (avec ou sans provisioning Exchange). Nous y reviendrons dans un prochain article.

Share
Published by
thibault

Recent Posts

Découvrez Tempest Rising : le nouveau jeu inspiré par Command and Conquer

Découvrez Tempest Rising : le nouveau jeu inspiré par Command and Conquer Tempest Rising est


11 heures ago

Les comptes Microsoft sans mot de passe : une révolution sécuritaire en 2025

Les comptes Microsoft sans mot de passe Dans un monde oĂč la sĂ©curitĂ© numĂ©rique est


1 jour ago

Pourquoi OpenAI renonce à se restructurer en société à but lucratif : 3 raisons clés

Pourquoi OpenAI renonce à se restructurer en société à but lucratif OpenAI renonce à se


4 jours ago

Sécurité des messageries chiffrées : Pourquoi Telegram et Signal menacent de quitter la France

Sécurité des messageries chiffrées : Pourquoi Telegram et Signal menacent de quitter la France La


5 jours ago

5 Alternatives Ă  OneDrive pour le Stockage et le Partage de Documents en Ligne

5 alternatives à OneDrive pour le stockage et le partage de documents en ligne Dans


6 jours ago

eSIM Android : Google facilite la sauvegarde et le transfert

eSIM Android : Google Facilite la Sauvegarde et le Transfert L'eSIM Android est sur le


1 semaine ago