Microsoft Entra Connect Senkronizasyon Hataları: 2026 Kapsamlı Sorun Giderme Rehberi

Microsoft Entra Connect senkronizasyon hatalarını hızla teşhis edin ve çözün: 2026 Hard Match Security Hardening'in getirdiği yeni InvalidHardMatch davranışı, InvalidSoftMatch, LargeObject, UPN doğrulama ve PowerShell runbook'ları için pratik rehber.

Entra Connect Sync Hataları: 2026 Rehberi

Güncellendi: 12 Ağustos 2026

Microsoft Entra Connect senkronizasyon hataları, şirket içi Active Directory ile Microsoft Entra ID arasındaki içe/dışa aktarım döngüsünde bir nesnenin veya özniteliğin bulut tarafına yazılamadığı zaman ortaya çıkar; çözüm neredeyse her zaman hatayı teşhis et, kaynak dizinde düzelt, delta senkronizasyonu tekrar tetikle üçlüsünden geçer. 1 Temmuz 2026'da yürürlüğe giren Hard Match Security Hardening ile birlikte InvalidHardMatch tamamen yeni bir davranış kazandı; ayrıca InvalidSoftMatch, AttributeValueMustBeUnique, LargeObject ve IdentityDataValidationFailed ise helpdesk masalarında en sık gördüğüm hatalar. Ben senkronizasyonu 2016'dan beri (o zamanki adıyla DirSync/AAD Sync) izliyorum. Bu rehberde her hatayı gerçek runbook mantığıyla anlatacağım: önce şu, sonra şu, beklenen çıktı şu.

  • 1 Temmuz 2026 itibarıyla Microsoft Entra ID, ayrıcalıklı bulut hesaplarının şirket içi bir nesne tarafından ele geçirilmesini otomatik olarak engelliyor; bu yeni InvalidHardMatch davranışı hibrit kimlik takımlarının bilmesi gereken en kritik değişiklik.
  • Senkronizasyon hatalarını üç ana araçla teşhis edebilirsiniz: Synchronization Service Manager (miisclient.exe), Microsoft Entra Connect Health for sync raporları ve ADSync PowerShell modülü.
  • Yaygın hataların %80'i yinelenen proxyAddresses veya userPrincipalName değerlerinden kaynaklanır; duplicate attribute resiliency özelliği InvalidSoftMatch sayısını düşürse de kök nedeni çözmez.
  • LargeObject hataları çoğunlukla userCertificate (15 sertifika sabit sınırı) ve şişmiş proxyAddresses listelerinden gelir; pratik üst sınır yaklaşık 300 SMTP adresidir.
  • Yeni tenantlar için Microsoft artık Entra Cloud Sync'i öneriyor; ancak yazma geri çağrısı (writeback), grup filtreleme veya karmaşık şirket içi topolojileriniz varsa Entra Connect Sync hâlâ tek geçerli seçenek.

Microsoft Entra Connect nedir ve hangi senaryolarda hata üretir?

Microsoft Entra Connect (eski adıyla Azure AD Connect), şirket içi Active Directory Domain Services ortamındaki kullanıcı, grup ve iletişim nesnelerini Microsoft Entra ID'ye kopyalayan hibrit kimlik senkronizasyon motorudur. Motor içinde üç mantıksal aşama çalışır: Import (kaynak dizinden Connector Space'e okuma), Synchronization (Connector Space'ten Metaverse'e kural tabanlı akış) ve Export (Metaverse'ten hedef dizine yazma). Helpdesk masasına düşen hataların büyük çoğunluğu Export aşamasında, yani Entra ID tarafında bir kural ihlaline çarpıldığında oluşur; log satırında bunu Connector Name: contoso.onmicrosoft.com - AAD olarak görürsünüz.

Bir hatanın ne anlama geldiğini anlamak için önce mimariyi kafanızda oturtmanız gerekir. Metaverse, her benzersiz kimlik için tek bir kayıt tutar; Connector Space ise her bağlı dizinin (on-prem AD, Entra ID, Exchange, HR sistemi) yerel görünümüdür. Bir kullanıcı beş farklı Connector Space nesnesine bağlanabilir ama Metaverse'te tek bir düğümdür. Bu yüzden “aynı kullanıcı iki kere görünüyor” tarzı problemler neredeyse her zaman sourceAnchor (immutableId) değerinin yanlış hesaplanmasından ya da bir dizinde çift kayıt bulunmasından kaynaklanır. Delta senkronizasyon her 30 dakikada bir otomatik olarak çalışır; hataları görmek için beklemek zorunda değilsiniz, Start-ADSyncSyncCycle -PolicyType Delta ile manuel tetikleyebilirsiniz.

Bu rehberde ele aldığım hata sınıflarını görmeye başladığınızda ilk yapmanız gereken şey Sync Service hesabının kilitlenmediğinden emin olmaktır. Yinelenen kilitlenmeler yaşıyorsanız, önce Active Directory hesap kilitleme sorun giderme PowerShell rehberimizi takip edip kaynağı bulun. Kilitli bir servis hesabı, aşağıdaki her hatayı yanlış yönlendirir.

Senkronizasyon hatalarını nasıl teşhis edersiniz?

Üç birincil teşhis aracını kullanıyorum; hangisini seçtiğim, sorunun ölçeğine bağlı. Tek bir kullanıcı için: Synchronization Service Manager. Filo geneli görünüm için: Microsoft Entra Connect Health for sync. Otomasyon veya toplu düzeltme için: PowerShell.

1) Synchronization Service Manager (miisclient.exe)

Entra Connect sunucusunda C:\Program Files\Microsoft Azure AD Sync\UIShell\miisclient.exe yolunu doğrudan çalıştırın (Yönetici olarak). Üstteki Operations sekmesinde son 7 günün sync döngüleri listelenir; bir satıra çift tıkladığınızda Connector Statistics ve altta Synchronization Errors panelleri açılır. Errors sütununa tıklayıp bir hatayı seçtiğinizde ilgili nesnenin distinguished name'i, hata tipi (örn. invalid-soft-match), server error detail alanı ve tracking ID görünür. Beklenen çıktı: tracking-id'yi kopyalayıp Microsoft desteği için saklayın; sorun mağdurları PowerShell ile listelenebilir.

2) Microsoft Entra Connect Health for sync

Entra admin center > Hybrid management > Microsoft Entra Connect > Connect Health yolundan raporlara ulaşırsınız. Sync error raporu her 30 dakikada bir tazelenir ve Duplicate Attributes, Data Mismatch, Data Validation Failures, Large Attribute ve Other kategorileri altında hataları gruplar. 2026'nın en pratik yeniliği self-service remediation: duplicate attribute vakalarında portal içinden hangi nesnenin değeri koruyacağını seçip Fix butonuna basabilirsiniz. Sync engine sonraki döngüde otomatik uygular. (Bunu üretimde ilk denediğimde şüpheciydim; şimdi neredeyse her hafta kullanıyorum.)

3) ADSync PowerShell modülü

Sunucuya bağlandığınızda modül otomatik yüklüdür. Sık kullandığım komutlar:

# Aktif konfigürasyonun özet bilgisi
Get-ADSyncScheduler

# Delta veya full sync tetikleme
Start-ADSyncSyncCycle -PolicyType Delta
Start-ADSyncSyncCycle -PolicyType Initial

# Belirli bir konnektörün son çalıştırma sonucunu okuma
Get-ADSyncConnectorRunStatus

# Belirli bir kullanıcıyı Metaverse'te aramak (ADSyncTools modülü ile)
Import-Module ADSyncTools
Get-ADSyncToolsObjectGuid -DistinguishedName "CN=Bob Smith,OU=Users,DC=contoso,DC=com"

Sunucuda değilseniz Microsoft Graph PowerShell ile bulut tarafındaki eşleşen nesneyi çekebilirsiniz: Get-MgUser -Filter "onPremisesImmutableId eq 'abcdef=='". Bu, hard match / soft match hatalarını anlamak için altın standart bir teşhis yöntemidir.

Yaygın Entra Connect hata kodları hızlı başvuru tablosu

Aşağıdaki tablo, bir helpdesk vardiyasında karşınıza çıkma olasılığı en yüksek hata kodlarını, tetikleyici koşulu ve tipik ilk müdahaleyi özetler. Ayrıntı için ilgili bölüme atlayın.

Hata KoduError TypeKök Nedenİlk Müdahale
InvalidHardMatch103Ayrıcalıklı bulut hesabı devralınmaya çalışıldı (2026 sıkılaştırması)Rolü geçici kaldır, hard match'i tamamla, rolü geri ver
InvalidSoftMatchn/aFarklı immutableId'li iki nesnede aynı proxyAddress/UPNKaynak dizinde yinelenen değeri temizle
AttributeValueMustBeUniquen/aYinelenen mail, proxyAddresses, signInName veya UPNÇakışan öznitelik değerini kaynağında düzelt
ObjectTypeMismatchn/aFarklı tipteki nesneler (user vs. group) aynı proxyAddress'ı paylaşıyorGrup veya kullanıcının SMTP değerini değiştir
LargeObjectn/auserCertificate > 15, thumbnailPhoto çok büyük, aşırı proxyAddressesEski sertifikaları ve gereksiz adresleri temizle
IdentityDataValidationFailedn/aUPN'de geçersiz karakter veya biçimUPN'yi RFC 822 formatına uyarla
ExistingAdminRoleConflictn/aŞirket içi kullanıcı, admin rolü olan bulut hesabıyla soft match denemesiRolü geçici kaldır, soft match tamamlansın
DeletingCloudOnlyObjectNotAllowed114Cloud-only bir nesneyi silme çağrısıKapsam kuralını gözden geçir, DirSyncEnabled durumunu kontrol et

InvalidHardMatch ve 1 Temmuz 2026 Güvenlik Sıkılaştırması

1 Temmuz 2026 itibarıyla Microsoft Entra ID, tüm tenantlarda Hard Match Security Hardening'i otomatik olarak zorunlu kılıyor. Bu değişiklik hibrit kimlik senaryolarında sessiz sedasız çalıştığı için pek çok organizasyon ilk InvalidHardMatch hatasını gördüğünde ne olduğunu anlayamıyor. Kısa açıklama: bir şirket içi AD nesnesi, aşağıdaki koşullardan herhangi birini karşılayan bir bulut hesabıyla hard match yapmaya çalışırsa Entra ID bu işlemi engeller ve Error Type 103 / Hard match operation blocked due to security hardening hatasını fırlatır.

Engelleme koşulları:

  • Hedef bulut kullanıcısının onPremisesObjectIdentifier özniteliği zaten dolu.
  • Hedef bulut kullanıcısı ayrıcalıklı bir Microsoft Entra rolüne (örn. Global Administrator, Privileged Role Administrator, Exchange Administrator) atanmış.
  • Hedef bulut kullanıcısı ayrıcalıklı bir role uygun (PIM eligibility).
  • Tenantta BlockCloudObjectTakeoverThroughHardMatchEnabled özelliği açık.

Yazma geri çağrısı etkinleştirilmiş cloud-managed hesaplar bu sıkılaştırmadan muaftır. Amaç açık: bir saldırganın on-prem AD'de bir hesap oluşturup ms-DS-ConsistencyGuid değerini bir Global Admin hesabıyla eşleştirerek bulut ayrıcalıklarını ele geçirmesini engellemek.

Runbook: InvalidHardMatch'ten kurtulma

Engelin nedenine göre kurtarma yolu farklı. Sırayla uygulayın:

  1. Hangi engel türü olduğunu tespit et. Sync error raporundaki hata mesajı "privileged role assigned", "role eligible", "onPremisesObjectIdentifier already set" veya "soft-deleted" ibarelerinden birini içerir.
  2. Ayrıcalıklı rol atanmışsa: Entra admin center > Roles and administrators üzerinden rolü geçici olarak kaldır, senkronizasyon döngüsünü çalıştır, hard match başarılı olsun, sonra rolü geri ata.
  3. Ayrıcalıklı rol için uygunluk (eligible) varsa: PIM'den eligibility'yi geçici kaldır, senkronize et, sonra geri ver.
  4. Kullanıcı soft-deleted durumunda ise: Önce Restore-MgDirectoryDeletedItem -DirectoryObjectId <objectId> ile geri yükle, sonra rol tabanlı kurtarma adımlarını uygula.
  5. onPremisesObjectIdentifier zaten atanmışsa: Microsoft Graph veya ADSyncTools ile değeri null'a çekin, ardından delta senkronizasyon başlatın.
  6. Zaman baskısı varsa: allowOnPremUpdateOfOnPremisesObjectIdentifierEnabled feature flag'ini geçici açın, düzeltmeyi tamamlayın, sonra kapatın. Bu bir güvenlik gevşemesidir; asla kalıcı bırakmayın.

InvalidSoftMatch ve AttributeValueMustBeUnique nasıl çözülür?

InvalidSoftMatch hatası, hard match başarısız olduktan sonra Entra ID'nin soft match denediği ancak eşleşen nesnenin farklı bir immutableId değeri taşıdığı durumda oluşur. Pratikte anlamı: iki farklı kaynak nesne aynı proxyAddresses, userPrincipalName, onPremisesSecurityIdentifier veya benzeri benzersiz olması gereken bir öznitelik üzerinde çakışıyor. AttributeValueMustBeUnique ise senkronize olan bir nesnenin, halihazırda başka bir bulut hesabında bulunan bir değeri güncelleme girişimi olduğunda ortaya çıkar. İki hatanın da çözümü aynı: kaynak dizinde tekilleştirme.

Neyi düzelttiğinizi görün

Önce hangi iki nesnenin çakıştığını bulmanız gerekir. Connect Health raporundaki "Duplicate Attributes" bölümüne girdiğinizde her hata satırı iki nesne referansı gösterir: Source object (on-prem) ve Target object (bulut). Değeri hangi nesnenin tutması gerektiğine karar verin (tipik olarak eski, aktif kullanılan mailbox'tur). Sonra kalan tarafın SMTP değerini kaynak dizinde temizleyin.

Bir Exchange hibrit ortamında yinelenen SMTP değerini tespit için PowerShell:

# On-prem AD'de yinelenen proxyAddresses değerlerini listele
Get-ADUser -Filter * -Properties proxyAddresses |
    Where-Object { $_.proxyAddresses } |
    ForEach-Object {
        $user = $_
        $_.proxyAddresses | ForEach-Object {
            [PSCustomObject]@{ User = $user.SamAccountName; Address = $_ }
        }
    } |
    Group-Object Address |
    Where-Object Count -gt 1 |
    Select-Object Name, Count, @{n='Users';e={ $_.Group.User -join ', ' }}

Beklenen çıktı: her satır bir SMTP adresi ve o adresi taşıyan tüm kullanıcıların listesi. İki veya daha fazla kullanıcının aynı adresi taşıdığı satırlar kesinlikle çakışma adaylarıdır. Doğru kullanıcının değerini bırakın, diğerini Set-ADUser -Remove @{proxyAddresses='smtp:[email protected]'} ile silin.

LargeObject ve ExceededAllowedLength: öznitelik limitleri

LargeObject hatası, bir nesnenin toplam boyutu Entra ID'nin şema sınırını aşınca fırlatılır. Microsoft, öznitelik başına spesifik boyut yayınlamıyor, çünkü limit aslında nesne başına toplam ağırlıktır ve her öznitelik farklı bir çarpanla katkıda bulunur. Yine de pratikte helpdesk masasında en çok gördüğüm iki suçlu var: eski sertifikalarla dolmuş userCertificate ve şişmiş proxyAddresses listeleri.

Sabit limitler:

  • userCertificate: 15 sertifika.
  • userSMIMECertificate: 15 sertifika.
  • Directory extensions: 100 öznitelik, her biri en fazla 250 karakter.
  • proxyAddresses için pratik üst sınır: yaklaşık 300 SMTP adresi. Aynı kullanıcıda 10 sertifika + 4 lisans varsa bu sayı 311 civarına düşer.

Sertifika şişkinliğini kırpmak için tipik yaklaşımım süresi geçmiş sertifikaları silmektir:

# Süresi dolmuş sertifikaları kullanıcıdan temizle
$user = Get-ADUser -Identity bsmith -Properties userCertificate
$validCerts = $user.userCertificate | ForEach-Object {
    $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 (,$_)
    if ($cert.NotAfter -gt (Get-Date)) { $_ }
}
Set-ADUser -Identity bsmith -Replace @{userCertificate = $validCerts}

thumbnailPhoto için: 100 KB'ın üzerindeki resimler Entra ID'ye taşınamaz; Exchange için önerilen 96×96 boyutunu koruyun. proxyAddresses tarafında X.400, X.500, MSMail, CcMail gibi eski protokol adreslerini temizlemek çoğu zaman 15-20 slot kazandırır; bu miktar bir LargeObject hatasından çıkmaya genellikle yeter.

IdentityDataValidationFailed ve UPN biçim kuralları

IdentityDataValidationFailed, userPrincipalName alanında geçersiz karakter veya bozuk biçim olduğunda tetiklenir. Entra ID, UPN için RFC 822'ye benzer bir kural seti dayatır: sol tarafta a-z A-Z 0-9 . - _ ' & haricindeki karakterler reddedilir, sağ tarafta ise tenant'ta doğrulanmış (verified) bir domain olması zorunludur. Türkçe helpdesk ortamlarında bu hatayı en çok kullanıcı adında ç ğ ı ö ş ü gibi diakritikler içerdiğinde görürüm.

Örnek: hüseyin.ö[email protected] gibi bir UPN Entra ID'ye asla ihraç edilemez. Çözüm, on-prem AD'de UPN'yi ASCII karşılığına çevirmektir:

Set-ADUser -Identity hozkan -UserPrincipalName "[email protected]"

Bir başka klasik tuzak: sonda nokta veya boşluk. Trim() yapmadan doldurulmuş UPN'ler görünmez bir karakterle biter ve Entra ID onları reddeder. Toplu tarama:

Get-ADUser -Filter * -Properties userPrincipalName |
    Where-Object { $_.userPrincipalName -match '[^-]|^\s|\s$|\.\@|\.$' } |
    Select-Object SamAccountName, userPrincipalName

UPN sonrası oturum açma sorunu yaşayan kullanıcılar için ayrıca Outlook sürekli şifre soruyor rehberimize göz atın; modern authentication ile UPN uyumsuzluğu birlikte sık görülür.

Existing Admin Role Conflict ve DeletingCloudOnlyObjectNotAllowed

Existing Admin Role Conflict, on-prem AD'den senkronize edilen bir kullanıcının bulut tarafında admin rolüne sahip bir hesapla aynı UPN'ye sahip olması durumunda ortaya çıkar. Entra ID, güvenlik gereği admin rolü olan bir bulut hesabının on-prem tarafından soft match ile devralınmasına izin vermez. Çözüm sırası:

  1. Bulut kullanıcısındaki tüm admin rollerini geçici kaldır (Global Administrator dahil).
  2. Karantinaya alınmış bulut nesnesini hard delete et (Remove-MgUser ve sonrasında Remove-MgDirectoryDeletedItem).
  3. Sonraki delta döngüsünde soft match tamamlanır.
  4. Rolleri yeni eşleşen hesaba geri ver.

DeletingCloudOnlyObjectNotAllowed (Error Type 114) ise hibritten cloud-only'ye geçiş sırasında sık görülür. Entra Connect, kapsam dışına çıkarılmış bir kullanıcıyı silmeye çalışır ama nesne aslında cloud-only olduğu için işlem reddedilir. Kurtarma runbook'u:

# 1) Problem nesnesini soft-delete et
Remove-MgUser -UserId [email protected]

# 2) Delta senkronizasyon çalıştır; silme başarıyla import edilmeli
Start-ADSyncSyncCycle -PolicyType Delta

# 3) Kullanıcıyı geri yükle
Restore-MgDirectoryDeletedItem -DirectoryObjectId <objectId>

# 4) Bir delta daha koş, hata tekrarlanmamalı
Start-ADSyncSyncCycle -PolicyType Delta

Beklenen çıktı: Get-ADSyncConnectorRunStatus son delta için success döner ve Connect Health raporunda Error Type 114 kaybolur.

PowerShell ile toplu teşhis ve onarım

Tek bir kullanıcı düzeyinde miisclient yeterli; ama 50+ hatalık bir kuyrukla karşı karşıyaysanız PowerShell'siz çıkamazsınız. ADSyncTools modülü Entra Connect kurulumuyla birlikte gelir ve Import-Module ile yüklenir. En değerli üç cmdlet:

Import-Module ADSyncTools

# Bir kullanıcının sourceAnchor değerinin nasıl hesaplandığını görme
Get-ADSyncToolsSourceAnchor -DistinguishedName "CN=Bob Smith,OU=Users,DC=contoso,DC=com"

# Belirli bir konnektöre ait tüm export hatalarını CSV olarak dışa aktarma
Get-ADSyncCSObject -ConnectorName "contoso.onmicrosoft.com - AAD" |
    Where-Object { $_.SyncError -ne $null } |
    Select-Object DN, SyncError |
    Export-Csv -Path "C:\Temp\sync-errors.csv" -NoTypeInformation

# Karantinaya alınmış bir nesneyi Connector Space'ten çıkarma
Remove-ADSyncCSObject -Identifier <csObjectIdentifier>

Grup ilkesi yoluyla senkronize hesabın gecikmesini fark ettiyseniz sorun kimliğin kendisinde değil ilke uygulamasında olabilir; bu senaryoda Windows 11 GPO sorun giderme rehberimizde anlattığım gpresult /h tekniği ile başlayın.

Otomasyon örneği: gecelik hata özeti

Sync sunucusunda scheduled task olarak koşan bir script, her sabah helpdesk ekibine son 24 saatteki hataların dökümünü e-postayla gönderir:

$since = (Get-Date).AddHours(-24)
$errors = Get-ADSyncRunProfileResult -RunHistoryId (Get-ADSyncScheduler).SyncCycleTimestamp |
    Where-Object { $_.Result -ne 'success' -and $_.StartDate -gt $since }
if ($errors) {
    $body = $errors | Format-Table -AutoSize | Out-String
    Send-MailMessage -From "[email protected]" -To "[email protected]" `
        -Subject "Entra Connect: Son 24 saatte $($errors.Count) hata" `
        -Body $body -SmtpServer "smtp.contoso.com"
}

Entra Connect Sync ile Entra Cloud Sync: hangisi, ne zaman?

Microsoft yeni tenantlar için artık Microsoft Entra Cloud Sync'i öneriyor: bulutta çalışan, hafif ajan tabanlı bir eşitleme çözümü. Ama Cloud Sync bugün hâlâ tüm senaryoları kapsamıyor. Aşağıdaki tablo karar vermenize yardımcı olur.

ÖzellikEntra Connect SyncEntra Cloud Sync
Ajan konumuWindows Server (sunucu tabanlı)Hafif ajan, birden çok kopya
Bağlanılan orman sayısıSınırsız (tek Entra tenant)Birden çok bağlantısız orman
Cihaz senkronizasyonuEvetEvet (2025 sonrası)
Yazma geri çağrısı (writeback)Grup, cihaz, parolaSadece parola
Karmaşık öznitelik akışlarıTam destek (Sync Rules Editor)Sınırlı (portal tabanlı ifadeler)
Exchange hibritTam destekSınırlı senaryolar
YönetimSunucuda RDP + PowerShellEntra portal (SaaS)
Yüksek erişilebilirlikStaging sunucusu (manuel failover)Yerleşik (birden çok ajan)

Pratik karar kuralım: Exchange hibrit, grup writeback veya karmaşık sync rules'a bağımlıysanız Connect Sync'te kalın. Yeni bir tenant kuruyorsanız ve tek bir orman + sadece parola writeback yetiyorsa Cloud Sync bakım yükünü ciddi düşürür. Microsoft ikisini yan yana çalıştırmayı destekliyor; birçok kuruluş küçük satın alma ormanlarını Cloud Sync ile ekleyip ana ormanı Connect Sync'te tutuyor.

Kaynaklar ve daha fazla okuma

Bu rehberin arkasındaki resmi referanslar: Microsoft Entra Connect: Senkronizasyon hataları sorun giderme (tr-TR), Connect Health duplicate attribute remediation ve Hard match vs. soft match teknik dokümantasyonu. Kritik değişiklikler için tenant'ınızın Message Center bildirimlerini takip etmeyi ihmal etmeyin. Hard Match Security Hardening duyurusu 2025 yaz aylarında MC bildirimi olarak dolaştı ve pek çok organizasyon bunu kaçırdı.

Sık Sorulan Sorular

Azure AD Connect ile Entra Connect arasındaki fark nedir?

Sadece isim değişikliği. Microsoft Temmuz 2023'te Azure Active Directory ürününü Microsoft Entra ID olarak yeniden markaladı; senkronizasyon aracı da Azure AD Connect'ten Microsoft Entra Connect'e döndü. Mimari, cmdlet setleri ve konfigürasyon dosyaları aynı kaldı; sadece kurulum sihirbazı, log satırları ve dokümantasyon başlıkları güncellendi.

Start-ADSyncSyncCycle Initial ve Delta arasındaki fark nedir?

Delta yalnızca son senkronizasyondan bu yana değişen nesneleri işler; birkaç dakikada tamamlanır ve varsayılan zamanlayıcı 30 dakikada bir bunu koşar. Initial ise tüm kaynak dizini baştan okur; senaryo değişiklikleri, filter güncellemeleri veya sync rule değişikliği sonrası zorunludur ve ortam büyüklüğüne göre saatler sürebilir. Rutin sorun giderme için Delta yeterlidir.

Hard Match Security Hardening'i tenantımda devre dışı bırakabilir miyim?

Kalıcı olarak hayır. Microsoft 1 Temmuz 2026 itibarıyla bunu tüm tenantlarda zorunlu hâle getirdi. Ancak bir kurtarma senaryosu için allowOnPremUpdateOfOnPremisesObjectIdentifierEnabled feature flag'ini geçici olarak açabilirsiniz. Bu bypass'ı asla kalıcı bırakmayın; ayrıcalıklı hesap devralma vektörünü tekrar açar.

QuarantinedAttributeValueMustBeUnique hatasını nasıl çözerim?

Bu hata, duplicate attribute resiliency özelliği devreye girip nesneyi karantinaya aldığında görünür. Connect Health for sync raporunda Duplicate Attributes bölümüne gidin, çakışan iki nesneyi bulun, hangisinin değeri koruyacağını seçin ve diğer nesnede kaynak dizinden değeri temizleyin. Bir sonraki delta döngüsünde karantina otomatik kalkar.

Entra Cloud Sync'e geçmem gerekiyor mu?

Microsoft yeni tenantlar için önerse de zorunluluk yok. Exchange hibrit, grup writeback veya karmaşık sync rule'lara ihtiyacınız varsa Entra Connect Sync tek geçerli seçenek olmayı sürdürüyor. Tek ormanlı, sadece parola writeback yeten bir ortamınız varsa Cloud Sync bakım yükünü azaltır ve kurulumu portalden yapılır.

Chen Wei
Yazar Hakkında Chen Wei

Systems administrator who bridges the gap between users and the actual servers. Likes documentation almost as much as she likes coffee.