| 重要提示:本文仅适用于世纪互联在中国运营的Office 365。所有其他客户应看到为 2015 Skype for Business Server规划混合部署。 |
|---|
使用Skype for Business混合部署,可以在本地拥有一些Skype for Business用户,并在 Skype for Business Online 中拥有其他用户,这两者共享同一个域。 这可以更轻松地为位于不同地理位置的组织的用户或远程连接的用户提供Skype for Business服务。 还可以利用Skype for Business混合配置作为Microsoft 365 的迁移路径。 本部分介绍 Skype for Business Server 2015 的混合配置。
规划混合部署
规划混合部署时应考虑用户和您的网络基础结构的以下要求。
基础结构要求
若要实现和配置 Skype for Business Server 2015 混合部署,必须在环境中提供以下资源。
- 一台运行 Windows 2008 R2 SP1 或最新 Service Pack 的 Active Directory 联合身份验证服务 (AD FS) 服务器。 有关 AD FS 的其他系统要求,请参阅 Active Directory 联合身份验证服务 2.0。
- 具有 Lync Server 2010 累积汇报的 Skype for Business Server 2015 或 Lync Server 2010 的本地部署:2013 年 3 月。
- Skype for Business Server 2015 管理工具。
- 一台目录同步服务器。 有关目录同步的详细信息,请参阅 目录同步工具。
Skype for Business客户端支持
Skype for Business客户端支持的功能以及本地和联机环境中提供的功能存在一些差异。 在决定要将用户驻留在组织中的位置之前,可以查看Skype for Business Server的各种配置的客户端支持。 在Skype for Business混合部署中,Skype for Business Online 支持以下客户端:
- Lync 2010
- Skype for Business
- Skype for Business Microsoft 应用商店应用
- Skype for Business Web 应用
- Lync Mobile
- Lync for Mac 2011
- Lync Basic 2013
拓扑要求
若要配置 Skype for Business Server 2015 部署以使用 Skype for Business Online 进行混合部署,需要具有以下受支持的拓扑之一:
Microsoft Office Communications Server 2007 R2 Skype for Business Server 2015 本地。 Skype for Business Server 2015 联合边缘服务器和联合边缘服务器的下一跃点服务器必须运行 Skype for Business Server 2015,并且必须部署中央管理存储。 Microsoft Edge 服务器和池必须本地部署。
Microsoft Lync Server 2010 和 Lync Server 2010 累积汇报:2013 年 2 月应用,并在本地安装了 Skype for Business Server 2015 管理工具。 联盟边缘服务器和来自联盟边缘服务器的下一个跃点服务器必须运行具有最新累积更新的 Microsoft Lync Server 2010。
重要
Skype for Business Server 2015 管理工具应安装在有权连接到现有 Lync Server 2010 部署的独立服务器上。 必须从连接到本地部署的 Skype for Business Server 2015 管理工具运行将用户从本地部署移动到 Skype for Business Online 的 Move-CsUser cmdlet。
Skype for Business Server 2015 部署,所有服务器都运行 Skype for Business Server 2015。
联盟允许/阻止列表的要求
允许域列表包括已配置合作伙伴“边缘”完全限定的域名 (FQDN) 的域。 这些域有时也称允许的合作伙伴服务器或直接联盟合作伙伴。 您应熟悉开放联盟和封闭联盟(在本地部署中分别称为合作伙伴发现和允许的合作伙伴域列表)之间的差异。 必须满足以下要求才能成功配置混合部署:
- 必须为本地部署和 Microsoft 365 租户配置域匹配。 如果在本地部署中启用了合作伙伴发现,则必须为您的联机租户配置开放联盟。 如果未启用合作伙伴发现,则必须为您的联机租户配置封闭联盟。
- 本地部署中的阻止域列表必须与您的联机租户的阻止域列表完全匹配。
- 本地部署中的允许域列表必须与您的联机租户的允许域列表完全匹配。
- 必须为使用 Skype for Business Online 控制面板配置的联机租户的外部通信启用联合身份验证。
DNS 设置
为混合部署创建 DNS SRV 记录时,记录_sipfederationtls._tcp。<domain> 和 _sip._tls。<域>,应指向本地访问代理。
防火墙注意事项
您的网络上的计算机必须能够执行标准 Internet DNS 查找。 如果这些计算机可以连接标准 Internet 站点,表明您的网络符合此要求。
根据您的数据中心的位置,您还必须配置网络防火墙设备以接受基于通配符域名(例如,来自 *.partner.outlook.cn 的所有流量)的连接。 如果组织的防火墙不支持通配符名称配置,则必须手动确定要允许的 IP 地址范围和指定的端口。
请参阅帮助主题 Microsoft 365 的 URL 和 IP 地址范围。
端口和协议要求
除了内部Skype for Business Server 2015 通信的端口要求外,还必须为本地网络配置以下端口。
| 协议/端口 | 应用程序 |
|---|---|
| TCP 443 | 对入站方向开放
|
| TCP 80 和 443 | 对入站方向开放
|
| TCP 5061 | 在边缘服务器上打开入站/出站 |
| PSOM/TLS 443 | 为数据共享会话打开入站/出站 |
| STUN/TCP 443 | 为音频、视频、应用程序共享会话打开入站/出站 |
| STUN/UDP 3478 | 为音频和视频会话打开入站/出站 |
| RTP/TCP 50000-59999 | 为音频和视频会话打开出站 |
用户帐户和数据
在 Skype for Business Server 2015 混合部署中,必须首先在本地部署中创建想要驻留Skype for Business Online 的任何用户,以便在 Active Directory 域服务 中创建用户帐户。 然后,可以将用户移动到 Skype for Business Online,这将移动用户的联系人列表。
使用 AD FS 和 Dirsync 在Skype for Business本地部署和 Skype for Business Online 部署之间同步用户帐户时,需要在本地和联机之间同步组织中所有Skype for Business用户的 AD 帐户Skype for Business部署,即使用户未移动到 Skype for Business Online 也是如此。 如果未同步所有用户,则您的组织中的本地和联机用户之间的通信可能无法按预期工作。
注意
如果使用 Microsoft 365 的联机门户创建用户,则用户帐户不会与本地 Active Directory同步,并且该用户不会存在于本地 Active Directory中。 如果已在 Skype for Business Online 中创建用户,并且想要使用本地Skype for Business Server配置混合用户,请参阅在 中将用户从Skype for Business Online 移动到本地Skype for BusinessSkype for Business Server 2015 年。
规划混合部署时还应考虑以下用户相关的问题。
- 用户联系人 - Skype for Business Online 用户的联系人限制为 250。 将帐户移动到 Skype for Business Online 时,将从用户的联系人列表中删除该号码以外的任何联系人。
- 即时消息和状态 - 用户联系人列表、组和访问控制列表 (ACL) 将与用户帐户一起迁移。
- 会议数据、会议内容和安排的会议 - 此内容将不会与用户帐户一起迁移。 用户在其帐户迁移到 Skype for Business Online 后,必须重新安排会议。
用户策略和功能
- 在 Skype for Business Server 2015 混合环境中,可以在本地或联机为用户启用即时消息、语音和会议,但不能同时启用这两者。
- Lync 客户端 - 某些用户在移动到 Skype for Business Online 时可能需要新的客户端版本。
- 本地策略和配置(非用户) - 联机和本地策略需要单独的配置。 无法设置适用于二者的全局策略。
为 Skype for Business Server 2015 配置混合部署
本部分介绍配置混合Skype for Business Server 2015 部署所需的步骤。 如果在 Skype for Business Online 中启用了Skype for Business,但尚未在本地部署中启用,请参阅将用户从 Skype for Business Online 移动到本地Skype for BusinessSkype for Business Server 2015 年。
管理员凭据
当系统要求你提供管理员凭据时,请使用 Microsoft 365 租户的管理员帐户的用户名和密码。 在配置 Active Directory 联合身份验证服务 (AD FS) 2.0、目录同步、单一登录、联合身份验证以及将用户移至 Lync Online 时也需要使用这些凭据。
连接到 Skype for Business Online PowerShell
管理员现在可以使用 Windows PowerShell 来管理 Skype for Business Online 及其Skype for Business Online 用户帐户。 为此,您必须首先从Microsoft下载中心下载并安装 Lync Online 连接器模块 。 有关下载、安装和使用 Skype for Business Online 连接器模块的详细信息,以及有关使用该模块的详细信息,请参阅使用 Windows PowerShell 管理 Lync Online。
准备和配置本地 Skype for Business Server 2015 与 Skype for Business Online 混合的步骤
下表列出了使用 Microsoft Skype for Business Online 和 Microsoft Microsoft 365 准备混合部署环境所需的步骤。
| 已完成? | 步骤 | 说明 |
|---|---|---|
| 为 Microsoft 365 创建租户帐户并启用 Skype for Business Online | 设置 Skype for Business Online。 | |
| 添加域并验证所有权 | 你的域有时也称为“虚域”。 必须将域添加到 Microsoft 365 租户,然后按照步骤使用 Microsoft 365 验证域。 这是为了确认你是域的所有者。 若要将域添加到 Microsoft 365 租户,请按照将 域添加到 Microsoft 365 中所述的步骤进行操作。 完成本主题中每个部分中的所有步骤,包括“编辑 Microsoft 365 服务的 DNS 记录”。 | |
| 准备 Active Directory 同步 | Active Directory 同步使本地 Active Directory与 Microsoft 365 保持连续同步。 这样,您可以创建每个用户帐户和组的同步版本,同时实现从您的本地 Microsoft Exchange Server 环境到 Microsoft Exchange Online 的全局地址列表 (GAL) 同步。 需要在本地部署和联机部署之间同步组织中所有Skype for Business Skype for Business用户的 AD 帐户,即使用户未移动到 Skype for Business Online 也是如此。 如果未同步所有用户,则您的组织中的本地和联机用户之间的通信可能无法按预期工作。 |
|
| 为 Active Directory 联合身份验证服务 (AD FS) 创建证书 | 创建用于与 Microsoft 365 联合身份验证的证书后,必须安装并分配它们。 | |
| 将试点用户移动到 Skype for Business Online | 完成为 Skype for Business Online 准备和配置环境的步骤后,可以开始将试点用户移动到 Skype for Business Online。 请参阅在 2015 Skype for Business Server 将用户移动到 Skype for Business Online。 | |
| 管理混合部署中的用户 | 有关如何在混合部署中管理用户的详细信息,请参阅管理混合Skype for Business Server 2015 部署中的用户。 |
使用 Skype for Business Online 配置 Skype for Business Server 2015 联合身份验证
联合身份验证允许本地部署中的用户与组织中的 Microsoft 365 个用户进行通信。 若要配置联盟,请运行以下 cmdlet:
New-CSHostingProvider -Identity LyncOnline -ProxyFqdn "sipfed.online.partner.lync.cn" -Enabled $true -EnabledSharedAddressSpace $true -HostsOCSUsers $true -VerificationLevel UseSourceVerification -IsLocal $false -AutodiscoverUrl https://webdir.online.partner.lync.cn/Autodiscover/AutodiscoverService.svc/root
为共享 SIP 地址空间配置Skype for Business联机租户
会话初始协议 (SIP) 地址是网络上各用户的唯一标识符,类似于电话号码或电子邮件地址。 在尝试将Skype for Business用户从本地移动到 Skype for Business Online 之前,需要配置 Microsoft 365 租户,以便与本地部署共享 SIP 地址空间。 如果未进行此配置,您可能会看到以下错误消息:
提示
Move-CsUser:HostedMigration 错误:Error= (510) ,Description= (未为此用户的租户启用共享 sip 地址空间。)
若要配置共享 SIP 地址空间,请与 Skype for Business Online 建立远程 PowerShell 会话,然后运行以下 cmdlet:
Set-CsTenantFederationConfiguration -SharedSipAddressSpace $true
若要与 Skype for Business Online 建立远程 PowerShell 会话,首先需要安装适用于 Windows PowerShell 的 Skype for Business Online 模块,可在此处获取:用于 的 Windows PowerShell 模块;Lync Online。
安装该模块后,您可以使用下列 cmdlet 建立远程会话:
Import-Module LyncOnlineConnector
$cred = Get-Credential
$CSSession = New-CsOnlineSession -Credential $cred
Import-PSSession $CSSession -AllowClobber
有关如何与 Skype for Business Online 建立远程 PowerShell 会话的详细信息,请参阅使用 Windows PowerShell 连接到 Lync Online。
有关使用 Skype for Business Online PowerShell 模块的详细信息,请参阅使用 Windows PowerShell 管理 Lync Online。
在 2015 Skype for Business Server将用户移动到 Skype for Business Online
在开始将用户迁移到 Skype for Business Online 之前,应备份与要移动的帐户关联的用户数据。 并非所有用户数据都会与用户帐户一起移动。 有关信息,请参阅 Lync Server 2013 中的备份和还原要求:数据。
将用户设置迁移到 Skype for Business Online
用户设置随用户帐户一起移动。 一些本地设置不随用户帐户一起移动。
将试点用户移动到 Skype for Business Online
在开始将用户移动到 Skype for Business Online 之前,可能需要移动一些试点用户以确认环境配置正确。 然后,在尝试移动其他用户之前,可以验证Skype for Business功能和服务是否按预期运行。
若要将本地用户移动到 Skype for Business Online 租户,请使用 Microsoft Microsoft 365 租户的管理员凭据在 Skype for Business Server 命令行管理程序中运行以下 cmdlet。 将“”username@contoso.com替换为要移动的用户的信息。
$creds=Get-Credential
Move-CsUser -Identity username@contoso.com -Target sipfed.online.partner.lync.cn -Credential $creds -HostedMigrationOverrideUrl <URL>
为 HostedMigrationOverrideUrl 参数指定的 URL 的格式必须是运行托管迁移服务的池的 URL,格式如下:Https://< Pool FQDN>/HostedMigration/hostedmigrationService.svc。
可以通过查看 Microsoft 365 租户帐户的 Skype for Business Online 控制面板 URL 来确定托管迁移服务的 URL。
确定 Microsoft 365 租户的托管迁移服务 URL
- 以管理员身份登录到 Microsoft 365 租户。
- 打开Skype for Business管理中心。
- 显示Skype for Business管理中心后,选择地址栏中的 URL 并将其复制到 partner.lync.cn。 示例 URL 如下所示:
提示
https://webdir0a.online.partner.lync.cn/lscp/?language=zh-cn&tenantID=
- 将 URL 中的 webdir 替换为 admin,得到以下 URL:
提示
https://admin0a.online.partner.lync.cn
- 向 URL 附加以下字符串:/HostedMigration/hostedmigrationservice.svc。 得到的 URL 是 HostedMigrationOverrideUrl 的值,应类似于以下形式:
提示
https://admin0a.online.partner.lync.cn/HostedMigration/hostedmigrationservice.svc
将用户移至 Lync Online
您可以通过使用带有 –Filter 参数的 Get-CsUser cmdlet 选择具有分配给用户帐户的特定属性(例如 RegistrarPool)的用户来移动多个用户。 然后,您可以将返回的用户通过管道传递到 Move-CsUSer cmdlet,如下面的示例所示。
Get-CsUser -Filter {UserProperty -eq "UserPropertyValue"} | Move-CsUser -Target sipfed.online.partner.lync.cn -Credential $creds -HostedMigrationOverrideUrl <URL>
您还可以使用 –OU 参数检索指定 OU 中的所有用户,如下面的示例所示。
Get-CsUser -OU "cn=hybridusers,cn=contoso.." | Move-CsUser -Target sipfed.online.partner.lync.cn -Credentials $creds -HostedMigrationOverrideUrl <URL>
验证Skype for Business联机用户设置和功能
可通过以下方式验证用户是否已成功移动:
在 Skype for Business Online 控制面板中查看用户的状态。 用于本地用户和联机用户的可视指示器不同。
运行以下 cmdlet:
Get-CsUser -Identity
管理混合Skype for Business Server 2015 部署中的用户
可以使用 Microsoft Microsoft 365 联机门户中提供的用户管理功能,管理迁移到 Skype for Business Online 的用户的用户设置和策略。 您必须使用租户管理员帐户登录才能执行管理任务。
将用户移回本地部署
本部分仅适用于为本地Skype for Business创建和启用,然后从本地部署移动到 Skype for Business Online 的用户。 如果要移动在 Skype for Business Online (中创建但从未在本地部署) 中启用Skype for Business的用户,请参阅将用户从 Skype for Business Online 移动到本地Skype for BusinessSkype for Business Server 2015 年。
运行以下 cmdlet,将用户从 Skype for Business Online 移回本地Skype for Business:
$cred=Get-Credential
Move-CsUser -Identity username@contoso.com -Target localpool.contoso.com -Credential $cred -HostedMigrationOverrideUrl <URL>
若要确定托管迁移服务的 URL,请参阅上一部分中的“确定 Microsoft 365 租户的托管迁移服务 URL”。
Skype for Business 2015 Skype for Business Server将联机用户迁移到本地Skype for Business
只有在在本地部署Skype for Business之前,迁移最初在 Skype for Business Online 中为Skype for Business启用的用户帐户,才需要执行这些步骤。 若要移动最初启用了本地Skype for Business的用户,后来又移动到 Skype for Business Online,请参阅本主题中的“管理混合Skype for Business Server 2015 部署中的用户”。 此外,所移动的全部用户都必须拥有本地 Active Directory 帐户。
将最初在 Skype for Business Online 中启用的用户帐户迁移到本地Skype for Business
首先,确保您的组织已配置混合部署。
安装 Windows Azure Active Directory 同步工具。
若要使用户能够对 Skype for Business Online 使用单一登录,请安装 Active Directory 联合身份验证服务
在本地部署中,在 Skype for Business 命令行管理程序中,键入以下 cmdlet,为 Skype for Business Online 创建托管提供程序:
Set-CSAccessEdgeConfiguration -AllowOutsideUsers 1 -AllowFederatedUsers 1 -UseDnsSrvRouting -EnablePartnerDiscovery $trueNew-CSHostingProvider -Identity LyncOnline -Name LyncOnlin -ProxyFqdn "sipfed.online.partner.lync.cn" -Enabled $true -EnabledSharedAddressSpace $true -HostsOCSUsers $true -VerificationLevel UseSourceVerification -IsLocal $false -AutodiscoverUrl https://webdir.online.partner.lync.cn/Autodiscover/AutodiscoverService.svc/root
确认在本地边缘服务器上,您具有允许连接到 Skype for Business Online 的证书链,有关详细信息,请参阅客户端连接的 Lync Online Service SSL 证书更改。
在本地 Active Directory中,为本地Skype for Business启用受影响的用户帐户。 为此,可以单独为每个相关用户键入以下 cmdlet:
Enable-CsUser -Identity "username" -SipAddress "sip: username@contoso.com" -HostingProviderProxyFqdn "sipfed.online.partner.lync.cn"也可以创建一个脚本,从文件中读取用户名,并将其作为输入提供给 Enable-CsUser cmdlet:
Enable-CsUser -Identity $Identity -SipAddress $SipAddress -HostingProviderProxyFqdn "sipfed.online.partner.lync.cn"运行 DirSync 以将Skype for Business Online 用户与更新的本地用户Skype for Business同步。
更新某些 DNS 记录以将所有 SIP 流量定向到本地Skype for Business:
- 更新 lyncdiscover.contoso.com A 记录,指向本地反向代理服务器的 FQDN。
- 更新_sip._tls.contoso.com SRV 记录,以解析为本地Skype for Business Access Edge 服务的公共 IP 或 VIP 地址。
- 更新_sipfederationtls._tcp.contoso.com SRV 记录,以解析为本地 Skype for Business Access Edge 服务的公共 IP 或 VIP 地址。
- 如果组织使用拆分 DNS (有时称为“拆分脑 DNS”) ,请确保通过内部 DNS 区域解析名称的用户定向到前端池。
运行 he he Get-CsUser cmdlet 检查有关要移动的用户的一些属性。 您需要确保 HostingProviderProxyFQDN 设置为“sipfed.online.partner.lync.cn”,且 SIP 地址设置正确。
将 Skype for Business Online 用户移动到本地Skype for Business。
要移动单个用户,请运行以下 cmdlet:$cred = Get-CredentialMove-CsUser -Identity <username>@contoso.com -Target "<fe-pool>.contoso.com" -Credential $cred -HostedMigrationOverrideURL <URL>您可以通过使用带有 –Filter 参数的 Get-CsUSer cmdlet 选择具有特定属性的用户来移动多个用户。 例如,可以通过筛选 {Hosting Provider –eq “sipfed.online.partner.lync.cn”} 来选择所有Skype for Business Online 用户。 然后,您可以将返回的用户通过管道传递到 Move-CsUser cmdlet,如下面的示例所示。
Get-CsUser -Filter {Hosting Provider -eq "sipfed.online.partner.lync.cn"} | Move-CsUser -Target "<fe-pool>.contoso.com" -Credential $creds -HostedMigrationOverrideURL <URL>为 HostedMigrationOverrideUrl 参数指定的 URL 的格式必须是运行托管迁移服务的池的 URL,格式如下:Https://< Pool FQDN>/HostedMigration/hostedmigrationService.svc。 可以通过查看 Microsoft 365 租户帐户的 Skype for Business Online 控制面板 URL 来确定托管迁移服务的 URL。
注意
rtcxds 数据库事务日志文件的默认大小上限为 16 GB。 如果一次移动大量用户,这可能不够大,尤其是在启用了镜像的情况下。 为解决此问题,你可以扩大文件大小,或者定期备份日志文件。 有关详细信息,请参阅 https://support.microsoft.com/kb/2756725。
这是一个可选步骤。 如果你需要集成 Exchange 2013 Online,则需要使用额外的宿主提供程序。 有关详细信息,请参阅配置本地 Lync Server 2013 与 Exchange Online 的集成。
现在用户已经移动。 要检查下表所示的用户属性是否具有正确的值,请键入此 cmdlet:
Get-CsUser | fl DisplayName,HostingProvider,SipAddress,EnabledAD 属性 属性名称 Skype for Business Online 用户的值 Skype for Business本地用户的值 msRTCSIP-DeploymentLocator HostingProvider sipfed.online.partner.lync.cn SRV msRTCSIP-PrimaryUserAddress SIPAddress Sip:userName@contoso.com Sip:userName@contoso.com sRTCSIP-UserEnabled 已启用 True True 每个已移动的用户都需要注销Skype for Business,然后重新登录。 登录时,用户应验证其联系人列表,在必要情况下添加联系人。 请注意,安排的会议不会从 Skype for Business Online 迁移到本地Skype for Business。 用户需要在移动后重新安排这些会议。
更新 DNS 记录并将所有用户定向到本地后,HostingProvider 属性会指示Skype for Business用户使用 SRV 记录或将其定向到联机提供程序“sipfed.online.partner.lync.cn”