sexta-feira, 31 de janeiro de 2020

HardMatch de Ms-Ds-ConsistencyGuid e ImmutableId




Em uma implantação de AADConnect, me deparei com um tenant do Office 365 que possuía usuários de produção criados na nuvem, no Office 365. E mais, ao colocar somente 1 conta para ser sincronizada com o AADConnect, o SoftMatch não acontecia, ocasionando a criação de uma conta sincronizada, porém diferente da que o usuário já utilizava no Office 365.

Durante a instalação do AADConnect tomei o cuidado de não permitir a sincronização inicial ao final do wizard de configuração. Isto me poupou o trabalho de ter que remover todas as contas duplicadas que teriam sido criadas pela sincronização inicial.

Vemos abaixo um de nossos usuários que já haviam sido criados na nuvem antes da instalação do AADConnect:



Análise do ambiente para aplicar o HardMatch
======================
O AADConnect foi instalado na versão 1.4.38.0 e o SourceAnchor escolhido na instalação foi o campo mS-Ds-ConsistencyGuid.

Caso o SourceAnchor de sua implementação seja diferente, não prossiga com o passo a passo deste blog.




Verificando os usuários de nuvem no Office 365, notei que não possuíam ImmutableID. Isto é normal pois foram criados on-line. Veja abaixo:



Verifiquei também, no Active Directory (AD) local, que as contas que eu queria fazer o HardMatch possuiam o campo Ms-Ds-ConsistencyGuid com valores. Veja abaixo:




Estratégia Adotada
======================
Adotada a seguinte estratégia:

  1. Obter a relação de UserPrincipalName e ms-ds-consistencyguid do AD Local.
  2. Traduzir o valor obtido no passo anterior para base64 usando Translate_ImmutableID.ps1
  3. Usar comando Set-Msoluser -userprincipalname XXX -ImmutableId YYYY
  4. No AADConnect, colocar o usuário em uma OU marcada para ser sincronizada pelo AADCnnect e então fazer o delta sync.


Com a estratégia em mente, mãos à obra!
=======================
  • Passo 1 - Obter a relação de UserPrincipalName e ms-ds-consistencyguid do AD Local.
    • Loguei em um controlador de domínio e abri o powershell
    • Executado o comando abaixo para obter o ms-ds-consistencyguid do usuário

Get-ADUser -Filter "UserPrincipalName -eq 'fio@maier.eti.br'" -Properties Ms-Ds-ConsistencyGuid |select userprincipalname,@{name='ms-ds-consistencyguid';expression={[guid]$_.'ms-ds-consistencyguid'}}


  • Com o valor do campo em mãos, pude partir para o passo 2, que seria converter este valor para que pudesse ser inserido no campo ImmutableId da conta correspondente no Office 365

  • Passo 2 - Traduzir o valor do campo ms-ds-consistencyguid, para o valor correspondente do ImmutableID, utilizando o script Translate_ImmutableID.ps1
    • Este versátil script permite converter qualquer uma das bases vindas do campo ms-ds-consistencyguid para o ImmutableId e o contrário também
    • Segue exemplo da utilização do script. E observe o valor do ImmutableID




  • Passo 3 - Usar comando Set-Msoluser -userprincipalname fio@maier.eti.br -ImmutableId YYYY
    • Agora que já temos o valor do ImmutableID correspondente ao valor do campo ms-ds-consistencyguid do AD local, vamos inseri-lo à conta do Office 365.

Set-MsolUser -UserPrincipalName fio@maier.eti.br -ImmutableId 0cqchBysdU6a7ZsPodvuoA==


 

  • O processo até aqui ficou assim:

Agora que o ms-ds-consistencyguid da conta do AD local está de acordo com o ImmutableId da conta do Office 365, basta colocar o usuário do AD local em uma OU que é sincronizada pelo AADConnect e efetuar um delta sync.

  • Passo 4 - No AADConnect, colocar o usuário em uma OU marcada para ser sincronizada pelo AADCnnect e então fazer o delta sync.

 


  • Acessando o portal do Office 365, podemos ver que a conta agora aparece como "Sincronizado" e sem duplicatas.

 

Até a próxima,

Daniel Maier

terça-feira, 29 de setembro de 2015

Forçar ativação do Office 2010 Pro Plus (o365)



Caso o office 2010 Pro Plus exiba mensagem que o produto não está ativado, mesmo quando o usuário está logado no mesmo, pode-se rodar um comando para forçar a reativação do produto.
1-      Acessar o prompt de comando
2-      Navegar até a pasta 
%ProgramFiles(x86)%\Common Files\Microsoft Shared\OFFICE14\
3-      Executar o comando
OSAUI.exe /F

Quando o comando é executado, exibe a tela de usuário e senha para ativação do produto.


Fonte: https://support.microsoft.com/en-us/kb/2390460


Caso mesmo assim, após inserir as credenciais, ainda não seja possível ativar o office, pode ser necessário alterar uma chave de registro, especialmente se a estação de trabalho já teve a versão por volume do office instalada anteriormente.


1- Acessar o editor de registro executando o comando"regedit.exe".
2- Navegar até a chave
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\OfficeSoftwareProtectionPlatform\UserOperations
3- Alterar o valor de 0 para 1.


Fonte: https://support.microsoft.com/pt-br/kb/982756






terça-feira, 25 de agosto de 2015

Configurar perfil do Outlook com uma conta do Office 365 sem utilizar autodiscover


    Em um ambiente híbrido entre o  o Exchange on-premisses e o Office 365, a entrada DNS do autodiscover deve apontar para o ambiente on-premisses.

    Portanto, quando se deseja configurar um novo perfil do outlook com uma conta presente no office 365, o outlook consulta o autodiscover e cairá no ambiente on-premisses, para então ser redirecionado para o office 365.

    Em alguns momentos pode se fazer necessária a configuração de um perfil do outlook sem a utilização do autodiscover, seja por alguma manutenção no exchange ou outro motivo.

    Os passos a seguir mostram como configurar o perfil do outlook diretamente no office 365, sem utilizar o autodiscover.

    Seguem passos:

    Obter o GUID da mailbox do usuário

    1. Acessar o Windows Azure Active Directory Module for Windows Powershell
    2. Conectar com os comandos:
    $LiveCred = Get-Credential
    $Session = New-PSSession -ConfigurationName Microsoft.Exchange -ConnectionUri https://outlook.office365.com/powerShell-liveID?serializationLevel=Full -Credential $LiveCred -Authentication Basic -AllowRedirection
    Import-PSSession $Session
    1. Executar o comando para obter o GUID do usuário:

    Get-Mailbox -Identity usuario@dominio.com.br |Select-Object Name,ExchangeGuid



    Com o GUID da mailbox em mãos, configurar o perfil do outlook.

    1. Iniciar a configuração do perfil e selecionar "Configuração manual ou tipos de servidores adicionais"


    1. Selecionar "Microsoft Exchange Server ou serviço compatível"

    1. Colar o GUID seguido de "@" e o domínio. Especificar o nome de usuário também. Conforme foto abaixo.
    2. Clicar em "Mais Configurações".

     
    1. Na guia Segurança, selecionar "Autenticação anônima"


    1. Na guia "Conexão", marcar "Conectar-se ao Microsoft Exchange usando HTTP"
    2. Clicar em "Configuração de Proxy do Exchange".


    1. Inserir o nome do servidor, "outlook.office365.com"
    2. Marcar os dois checkbox para conectra utilizando HTTP primeiro em redes rápidas e lentas.
    3. Selecionar "Autenticação Básica".
    4. Clicar em "OK" nas janelas.

11. Inserir credenciais quando solicitado.

    Pronto, o perfil já está configurado e basta abrir o outlook.