Em ambientes híbridos com Microsoft Entra ID integrado ao AD local via Azure AD Connect, o processo de “match” de identidades é o que conecta usuários on-premises aos objetos na nuvem.
Isso pode acontecer de duas formas:
- Soft Match: baseado em atributos como UPN ou e-mail
- Hard Match: baseado no ImmutableID (SourceAnchor)
O problema é que, em alguns cenários, esse comportamento pode gerar vinculações indevidas, principalmente em ambientes com múltiplas florestas, migrações ou dados inconsistentes.
Se não houver controle, o Entra pode vincular um usuário local a uma conta cloud errada, sobrescrever atributos críticos e gerar conflitos de identidade difíceis de corrigir, o que impacta diretamente a autenticação, o acesso a aplicações, licenciamento e a governança.
Bloquear Soft Match e/ou Hard Match é recomendado quando você precisa de controle total sobre o vínculo entre identidades, como em projetos de migração entre tenants e ambientes com múltiplos diretórios.
Como bloquear
O Soft Match pode ser controlado evitando que atributos como UPN ou e-mail sejam usados para vinculação automática.
Na prática, isso envolve garantir consistência de atributos, evitar duplicidade de UPN/mail e controlar criação de usuários cloud.
Além disso, é possível atuar via configuração de sincronização para evitar correspondências automáticas indesejadas.
Como bloquear Hard Match
O Hard Match depende do ImmutableID. Para evitar vinculação automática:
- não definir ImmutableID manualmente na nuvem
- garantir que o valor não corresponda ao objeto local
- controlar o processo de sincronização
Em cenários mais avançados, pode-se limpar ou redefinir o ImmutableID para quebrar vínculos existentes.
Ponto crítico: sincronização sempre vence. Em ambiente híbrido, é importante lembrar que o AD local é a fonte de verdade. Mesmo que você altere algo no Entra, o Azure AD Connect pode sobrescrever na próxima sincronização. Por isso, qualquer estratégia de bloqueio precisa considerar o lado on-premises.
Para evitar problemas com match de identidades procure padronizar atributos (UPN, mail, proxyAddresses), evitar duplicidade entre ambientes, validar dados antes de sincronizar e testar cenários em ambiente controlado.
Soft Match e Hard Match são fundamentais para integração híbrida, mas podem se tornar um risco se não forem bem controlados. Bloquear esses mecanismos não é obrigatório em todos os cenários, mas é essencial em ambientes complexos ou durante migrações.
Me acompanhe em outras redes sociais: iamjuliaribeiro | Instagram, Twitch | Linktree
Comments
Post a Comment