Im Kontext der „Hybrididentität mit Microsoft Entra ID“ bezieht sich die Synchronisation von Identitäten (Benutzer, Gruppen, Geräte, Kontakte und öffentliche Ordner) auf die Verbindung zwischen dem lokalen Verzeichnisdienst eines Microsoft Netzwerks (Active Directory, AD) und dem Verzeichnisdienst der Microsoft Cloud (früher Azure AD, jetzt Microsoft Entra).
Wenn aktive Identitäten, die sich im Identitäts-Hybrid befinden, im lokalen AD gelöscht werden, kann es zu verwaisten Identitäten in der Microsoft Cloud (orphaned objects in Azure AD) kommen, was grundsätzlich vermieden werden sollte.
Ein klar definierter Prozess bzw. Workflow „Off-Boarding von Identitäten im Identitäts-Hybrid“ kann hier Abhilfe schaffen. Dieser sieht wie folgt aus:
- Entfernen der Identität aus dem Identitäts-Hybrid.
- Abwarten eines Synchronisations-Intervalls des Identitäts-Hybrids.
- Danach kann die lokale Identität problemlos gelöscht werden.
Wie könnt ihr verwaiste Identitäten erkennen?
- Über die Verwaltungswebseite Directory sync errors im Microsoft 365 Admin Center.
- Per PowerShell-Befehl:
Get-MsolDirSyncProvisioningError -ErrorCategory PropertyConflict
. - Über den Synchronization Service Manager.
Wie könnte Ihr die verwaisten Identitäten entfernen
hier würde ich gerne auf eine externe Quelle verweisen, die das ausführlich beschreibt
Quelle [16.1.2024] https://janbakker.tech/how-to-deal-with-orphaned-objects-in-azure-ad-connect/