Mittwoch, 26. August 2026 Server, Smart Home und KI — was ich baue und was dabei schiefgeht Ausgabe 35/2026
DIGKI

10. August 2026

Cloud Sync synchronisiert jetzt Geräte | Können Sie Entra Connect abschalten?

Der neue Job AD2AADDeviceSync bringt Computerobjekte aus dem Active Directory nach Entra ID. Damit fällt für viele der letzte Grund weg, Connect Sync weiterzubetreiben. Für andere nicht.

AD-Computerobjekt → AD2AADDeviceSync → Entra ID → Hybrid Join

Cloud Sync kann seit Kurzem Computerobjekte synchronisieren. Die Funktion steht noch in der Vorschau. Pass-through-Authentifizierung, ADFS und komplexere Sync-Regeln brauchen weiterhin Connect Sync.

Worum es geht

Der Job heißt AD2AADDeviceSync und gehört zu einer Cloud-Sync-Konfiguration vom Typ „AD to Microsoft Entra ID». Er ist standardmäßig ausgeschaltet.

Für viele Betriebe war die fehlende Gerätesynchronisierung der einzige Grund, den alten Connect Sync weiterlaufen zu lassen. Das ist deshalb wichtig, weil Microsoft die Migration von Connect Sync auf Cloud Sync in Wellen ansteuert und zuerst die Tenants dran sind, deren Anforderungen Cloud Sync bereits abdeckt.

Voraussetzungen

Der Provisioning Agent muss aktuell sein, sonst greift der Job nicht.
Der Provisioning Agent muss aktuell sein, sonst greift der Job nicht.
  • Provisioning Agent in Version 1.1.1107 oder neuer.
  • Eine bestehende Cloud-Sync-Konfiguration „AD to Microsoft Entra ID».
  • Ein Service Connection Point in jedem AD-Forest mit domänengebundenen Rechnern.
  • Für den SCP vorübergehend ein Konto in der Gruppe Enterprise Admins, für die Konfiguration im Portal mindestens die Rolle Hybrid Identity Administrator.

Vorsicht beim Service Connection Point

Existiert bereits ein SCP, überschreibt das Skript dessen Werte.
Existiert bereits ein SCP, überschreibt das Skript dessen Werte.

Es gibt keinen Assistenten, der SCP wird über ein PowerShell-Skript gesetzt. Wenn im Forest bereits ein SCP existiert, überschreibt das Skript dessen keywords mit den übergebenen Werten. Lesen Sie deshalb vorher azureADName und azureADId aus und notieren Sie sie, damit Sie den Zustand wiederherstellen können.

Was Cloud Sync noch nicht kann

Manche Aufgaben brauchen weiterhin beide Wege nebeneinander.
Manche Aufgaben brauchen weiterhin beide Wege nebeneinander.
  • Pass-through-Authentifizierung und ADFS werden weiterhin über Connect Sync konfiguriert.
  • Komplexere Sync-Regeln und Verweise über Forest-Grenzen hinweg fehlen.
  • Es gibt Grenzen bei der Objektzahl je Domäne.

Die Gerätesynchronisierung ist in der Vorschau. Produktiv würde ich mich darauf noch nicht verlassen, sondern zuerst in einer Testumgebung prüfen.

Der dringendere Termin

Wer Connect Sync betreibt, sollte unabhängig von der Migration die Version prüfen. Veraltete Versionen stellen den Betrieb zu einem festen Stichtag ein, und zwar ohne Warnmodus. Die Dienste bleiben dann stehen, bis aktualisiert wurde. Bei Cloud Sync hält Microsoft die Agents selbst aktuell, solche Stichtage entfallen damit.

Selbstprüfung

  1. Wie heißt der Job, und ist er nach der Einrichtung sofort aktiv?
  2. Welche Angabe sichern Sie, bevor Sie das SCP-Skript in einem Forest ausführen, in dem schon ein SCP steht?
  3. Nennen Sie zwei Gründe, aus denen ein Betrieb Connect Sync trotzdem behalten muss.