MIIS在本地AD跨OU移动用户时误删Microsoft 365账户的问题求助
碰到这种跨OU移动用户就丢O365账号的问题真的闹心,我给你梳理几个关键排查和修复的方向:
我们的环境情况是:本地用Active Directory管理域,邮件依赖Microsoft Office 365订阅,通过MIIS同步两者数据。但最近发现用户从一个OU移动到另一个OU后,会丢失Office 365许可,邮箱直接无法使用,查MIIS客户端记录后发现,MIIS似乎被配置成了用户跨OU移动时自动删除对应Microsoft 365账户的逻辑。
排查修复步骤:
检查MIIS的管理代理同步规则
打开MIIS客户端,找到对接Office 365的管理代理(通常命名为Azure AD/Office 365相关),重点查看:- 属性流(Attribute Flow):有没有基于用户OU属性设置的条件性删除规则
- 投影规则(Projection Rules):是否把用户所在OU作为判断是否创建/保留O365账户的依据
验证本地AD管理代理的连接过滤器
检查对接本地AD的管理代理配置,看看连接过滤器是不是只限定了旧OU的用户。如果过滤器只包含原OU,用户移动后会被MIIS判定为“源对象已移除”,进而同步到O365执行删除操作。调整过滤器,确保包含目标OU,或者根据业务需求设置为同步整个域。查看删除触发规则
在MIIS的元数据规则里找到删除相关配置,默认逻辑是“源对象删除时删除目标对象”,但如果自定义了基于OU变动的删除触发条件,就需要修改这个规则,把跨OU移动的场景排除在外。测试同步并恢复账户
先对移动后的用户执行MIIS的完全同步(Full Sync),尝试重新关联O365账户;如果账户已经被删除,在Office 365后台的已删除用户列表里恢复(注意恢复窗口期一般是30天),调整好同步规则后再重新同步。
附上MIIS同步记录截图:
备注:内容来源于stack exchange,提问作者Zou

