Wenn Unternehmen beginnen Microsoft Entra ID Governance zu nutzen stoßen sie oft auf ein Hindernis: Tausende von alten AD-Gruppen, die seit Jahren existieren. Diese Gruppen sind tief in interne Systeme eingebettet, was einen schnellen Wechsel in die Cloud nahezu unmöglich macht.
Microsoft fördert eine Cloud-First-Strategie, weiß aber, dass die meisten Unternehmen den Schalter nicht über Nacht umlegen können. Um diesen schrittweisen Übergang zu unterstützen, hat Microsoft fünf Phasen der Cloud-Transformation skizziert, um sie an verschiedene Kundenszenarien und Geschäftsziele anzupassen.
Ein wesentlicher Bestandteil dieser Transformation ist die Minimierung der Active Directory Domain Services (AD DS). Dabei wird Ihre On-Premises-Infrastruktur schrittweise reduziert, während Ihre Cloud-Präsenz wächst. Nur die essenziellen AD-Objekte verbleiben lokal.
Um diese Herausforderungen zu bewältigen, hat Microsoft die Group Source of Authority (SOA) Conversion eingeführt. Damit können Sie den „Master“-Standort einer Gruppe vom On-Premises AD zu Entra ID ändern. Sobald eine Gruppe konvertiert ist, können Sie sie direkt in der Cloud verwalten, ohne alles von Grund auf neu aufbauen zu müssen.
Dies bietet Ihnen das Beste aus beiden Welten: Cloud-Funktionen wie automatisierter Zugriff und Überprüfungen, ein saubereres lokales AD und die Option, Änderungen zurückzusynchronisieren, falls Sie diese noch lokal benötigen.
Die Konvertierung einer Gruppe in eine cloudgeführte Gruppe ist in wenigen Sekunden erledigt. Sie benötigen keine speziellen Tools – nutzen Sie einfach den Microsoft Graph Explorer und die entsprechenden Berechtigungen (z. B. Gruppenadministrator).
Aktuelle Gruppenquelle überprüfen:
Prüfen Sie zuerst, ob die Gruppe bereits in der Cloud verwaltet wird:
GET https://graph.microsoft.com/beta/groups/{ID}/onPremisesSyncBehavior?$select=isCloudManagedZeigt die Antwort "isCloudManaged": false, wird die Gruppe derzeit noch im AD verwaltet.
Um die Gruppe zu konvertieren, führen Sie diesen PATCH-Request aus:
PATCH https://graph.microsoft.com/beta/groups/{ID}/onPremisesSyncBehavior
{
"isCloudManaged": true
}Das war’s! Ihre Gruppe wird nun in Microsoft Entra ID verwaltet. Sie können sie sofort in Zugriffspaketen verwenden, Genehmigungen automatisieren, Zugriffstests durchführen und Lifecycle-Richtlinien vollständig in der Cloud verwalten.
Wenn Ihr Unternehmen noch stark auf veraltete AD-Gruppen angewiesen ist, bietet die Gruppen-SOA-Konvertierung einen praktischen Weg zur Modernisierung, ohne die bestehende Infrastruktur sofort abreißen zu müssen. Dies ist besonders wertvoll für Hybrid-Umgebungen, die Entra ID Governance-Funktionen wie Zugriffspakete und Automatisierung nutzen möchten, ohne auf eine vollständige Cloud-Migration zu warten.