BookinglyTech News
Infraestructura

Entra ID marca como sincronizada una cuenta cloud sin que nadie active el sync

Un admin de un MSP relata en r/sysadmin que una cuenta solo-nube de Microsoft 365 aparece con sincronización on-premises activa y que ya no puede restablecer su contraseña.

2 min de lecturar/sysadmin0 vistas

Una cuenta de Microsoft 365 que se comportaba como solo-nube ha aparecido en Entra ID marcada como sincronizada con un dominio local, y su contraseña ya no se puede restablecer desde la nube. Lo relata el administrador de un MSP en r/sysadmin: al ir a cambiar la contraseña de la propietaria de una empresa cliente, el portal devolvió un error diciendo que esa contraseña no se puede resetear porque el password writeback no está activado en la organización.

El error sería anecdótico si no fuera porque esa empresa no tiene nada montado para escribir hacia su controlador de dominio, según el relato. El resto de usuarios figuran como cloud only. Pero al abrir las propiedades de esa cuenta concreta en Entra, el campo «On-premises sync enabled» está en Yes y la fecha del último sync apunta al 3 de septiembre de 2024 a las 10:14. Nadie instaló Azure AD Connect en el DC —el administrador lo comprobó— y él mismo había reseteado esa contraseña mes y medio antes sin encontrarse con nada raro.

Tampoco tiene claro si ese cliente llegó a tener un entorno híbrido en algún momento. Es la explicación más razonable, pero el propio autor del hilo admite que no lo sabe y que no hay cambios recientes en los DC que justifiquen el estado actual. Ningún otro usuario de la organización muestra ese atributo.

El arreglo a mano

Mientras espera una explicación, el autor documenta dos vías para devolver la cuenta al estado cloud managed. Una es el módulo de PowerShell de Graph. La otra es Graph Explorer, que permite hacerlo desde el navegador: hay que dar consentimiento a los permisos User-OnPremisesSyncBehavior y User-OnPremisesSyncBehavior.ReadWrite.All, lanzar una petición contra el endpoint onPremisesSyncBehavior del usuario con isCloudManaged puesto a true y repetir después la consulta para comprobar el cambio. El servicio contesta con un 204 No Content, algo que al autor le parece una forma pobre de decir que todo ha ido bien. Su receta incluye una vuelta extra: volver a consultar el recurso para confirmar que el valor se ha quedado donde debe.

Lo que hay aquí es un caso aislado contado por una sola persona, sin confirmación de Microsoft en el hilo ni informe de bug público que lo respalde. Para quien lleva identidades en Entra, la consecuencia práctica es concreta: si en tu tenant hay cuentas cloud only y alguna aparece de pronto con el sync on-premises habilitado, el reseteo de contraseña deja de comportarse como esperabas y el arreglo no está en el portal de administración, sino en Graph. Conviene saberlo antes de que toque resolverlo con prisa.