Porovnání samoobslužných služeb Active Directory Domain Services, Microsoft Entra ID a spravovaných služeb Microsoft Entra Domain Services

Aby bylo možné poskytovat aplikace, služby nebo zařízení přístup k centrální identitě, existují tři běžné způsoby použití služeb založených na Active Directory v Azure. Tato volba v řešeních identit vám dává flexibilitu používat nejvhodnější adresář pro potřeby vaší organizace. Pokud například většinou spravujete výhradně cloudové uživatele, kteří používají mobilní zařízení, nemusí mít smysl sestavovat a spouštět vlastní řešení identit služby Active Directory Domain Services (AD DS). Místo toho byste mohli použít id Microsoft Entra.

I když tři řešení identit založená na Active Directory sdílejí společný název a technologii, jsou navržená tak, aby poskytovala služby, které splňují různé požadavky zákazníků. Na vysoké úrovni jsou tato řešení identit a sady funkcí:

  • služby Active Directory Domain Services (AD DS) – server LDAP (Lightweight Directory Access Protocol), který poskytuje klíčové funkce, jako je identita a ověřování, správa objektů počítačů, zásady skupiny a důvěryhodné vztahy.
  • Microsoft Entra ID – cloudová identita a správa mobilních zařízení, které poskytují uživatelské účty a ověřovací služby pro prostředky, jako jsou Microsoft 365, Centrum pro správu Microsoft Entra nebo aplikace SaaS.
    • Microsoft Entra ID je možné synchronizovat s místním prostředím služby AD DS a poskytnout tak uživatelům jedinou identitu, která funguje nativně v cloudu.
    • Další informace o Microsoft Entra ID naleznete v tématu Co je Microsoft Entra ID?
  • Služby Microsoft Entra Domain Services – poskytují spravované doménové služby s podmnožinou plně kompatibilních tradičních funkcí AD DS, jako jsou připojení k doméně, skupinové zásady, LDAP a ověřování pomocí Kerberos / NTLM.
    • Domain Services se integruje s ID Microsoft Entra, které se může synchronizovat s místním prostředím AD DS. Tato schopnost rozšiřuje případy použití centrální identity na tradiční webové aplikace, které běží v Azure jako součást strategie "lift and shift".
    • Další informace o synchronizaci s MICROSOFT Entra ID a místním prostředím najdete v tématu Jak se objekty a přihlašovací údaje synchronizují ve spravované doméně.

Tento článek s přehledem porovnává a kontrastuje, jak tato řešení identit můžou spolupracovat nebo by se používala nezávisle v závislosti na potřebách vaší organizace.

Domain Services a samoobslužná služba AD DS

Pokud máte aplikace a služby, které potřebují přístup k tradičním mechanismům ověřování, jako je Kerberos nebo NTLM, existují dva způsoby poskytování služby Active Directory Domain Services v cloudu:

  • spravovaná doména, kterou vytvoříte pomocí služby Microsoft Entra Domain Services. Microsoft vytváří a spravuje požadované prostředky.
  • samosprávná doména, kterou vytvoříte a nakonfigurujete pomocí tradičních prostředků, jako jsou virtuální počítače, hostovaný operační systém Windows Server, a služby Active Directory Domain Services (AD DS). Tyto prostředky pak budete dál spravovat.

Služba Domain Services zajišťuje, že základní komponenty služby jsou nasazovány a spravovány pro vás Microsoftem jako spravovaná doménová služba. Nenasazujete, spravujete, opravujete a zabezpečujete infrastrukturu služby AD DS pro komponenty, jako jsou virtuální počítače, operační systém Windows Server nebo řadiče domény.

Služba Domain Services poskytuje menší podmnožinu funkcí pro tradiční prostředí AD DS spravovanou vlastním systémem, což snižuje některé složitosti návrhu a správy. Například neexistují žádné lesy AD, domény, lokality a replikační odkazy pro návrh a údržbu. Stále můžete vytvářet lesní důvěryhodné vztahy mezi doménovými službami a místními prostředími.

Pro aplikace a služby, které běží v cloudu a potřebují přístup k tradičním mechanismům ověřování, jako je Kerberos nebo NTLM, poskytuje Služba Domain Services spravované prostředí domény s minimální režií na správu. Další informace najdete v tématu Koncepty správy uživatelských účtů, hesel a správy ve službě Domain Services.

Když nasadíte a spustíte samoobslužné prostředí SLUŽBY AD DS, musíte udržovat všechny přidružené součásti infrastruktury a adresáře. U vlastnoručně spravovaného prostředí AD DS jsou vyšší režijní náklady, ale můžete provádět další úkoly, jako je rozšíření schématu nebo vytvoření důvěryhodných vztahů lesa.

Mezi běžné modely nasazení pro prostředí AD DS, které poskytuje identitu aplikacím a službám v cloudu, patří:

  • Samostatný cloudový AD DS – Azure virtuální počítače jsou konfigurovány jako řadiče domény a je vytvořeno samostatné prostředí AD DS pouze pro cloud. Toto prostředí služby AD DS se neintegruje s místním prostředím služby AD DS. K přihlášení a správě virtuálních počítačů v cloudu se používá jiná sada přihlašovacích údajů.
  • Rozšíření místní domény do Azure – Virtuální síť Azure se připojuje k místní síti pomocí připojení VPN / ExpressRoute. Virtuální počítače Azure se připojují k této virtuální síti Azure, což jim umožňuje zapojit se do domény v místním prostředí služeb AD DS.
    • Alternativou je vytvoření virtuálních počítačů Azure a jejich povýšení na repliky řadičů domény v rámci místní domény AD DS. Tyto řadiče domény se replikují přes připojení VPN nebo ExpressRoute k místnímu prostředí AD DS. Místní doména AD DS se efektivně rozšiřuje do Azure.

Následující tabulka popisuje některé z funkcí, které může vaše organizace potřebovat, a rozdíly mezi spravovanou doménou nebo doménou služby AD DS, kterou spravujete sami:

funkce spravovaná doména samoobslužné služby AD DS
spravovaná služba
zabezpečené nasazení Správce zabezpečí nasazení.
serveru DNS (spravovaná služba)
oprávnění správce domény nebo podnikového správce
připojení k doméně
ověřování domény pomocí protokolu NTLM a protokolu Kerberos
Kerberos omezené delegování Založené na prostředcích & na bázi prostředků, založený na účtech
vlastní organizační struktura
Zásady skupiny
rozšíření schématu
důvěryhodné vztahy mezi doménami / lesy (vyžaduje skladovou položku Enterprise)
Protokol Secure LDAP (LDAPS)
Čtení LDAP
zápis LDAP (v rámci spravované domény)
geograficky distribuovaná nasazení

Doménové služby a Microsoft Entra ID

Microsoft Entra ID umožňuje spravovat identitu zařízení používaných organizací a řídit přístup k podnikovým prostředkům z těchto zařízení. Uživatelé si můžou také zaregistrovat svoje osobní zařízení (model BYO) s ID Microsoft Entra, které zařízení poskytuje identitu. Microsoft Entra ID pak ověří zařízení, když se uživatel přihlásí k Microsoft Entra ID a použije zařízení pro přístup k zabezpečeným prostředkům. Zařízení je možné spravovat pomocí softwaru správy mobilních zařízení (MDM), jako je Microsoft Intune. Tato možnost správy umožňuje omezit přístup k citlivým prostředkům na spravovaná zařízení a zařízení dodržující zásady.

Tradiční počítače a přenosné počítače se také můžou připojit k Microsoft Entra ID. Tento mechanismus nabízí stejné výhody registrace osobního zařízení v Microsoft Entra ID, například umožnit uživatelům přihlásit se k zařízení pomocí firemních přihlašovacích údajů.

Zařízení připojená k Microsoft Entra poskytují následující výhody:

  • Jednotné přihlašování k aplikacím zabezpečeným pomocí Microsoft Entra ID.
  • Roaming uživatelských nastavení kompatibilních s podnikovými zásadami napříč zařízeními
  • Přístup k Windows Storu pro firmy pomocí podnikových přihlašovacích údajů
  • Windows Hello pro firmy
  • Omezený přístup k aplikacím a prostředkům ze zařízení kompatibilních s podnikovými zásadami.

Zařízení mohou být připojena k Microsoft Entra ID s hybridním nasazením, které zahrnuje místní prostředí AD DS, nebo bez něj. Následující tabulka popisuje běžné modely vlastnictví zařízení a způsob jejich připojení k doméně:

typ zařízení platformy zařízení mechanismus
Osobní zařízení Windows 10, iOS, Android, macOS Microsoft Entra zaregistrováno
Zařízení vlastněné organizací není připojené k místní službě AD DS Windows 10 Microsoft Entra se připojil
Zařízení vlastněné organizací připojené k místní službě AD DS Windows 10 Hybridně připojené Microsoft Entra

Na zařízení připojeném k Microsoft Entra nebo registrovaném zařízení probíhá ověřování uživatelů pomocí moderních protokolů založených na OAuth / OpenID Connect. Tyto protokoly jsou navržené tak, aby fungovaly přes internet, takže jsou skvělé pro mobilní scénáře, ve kterých uživatelé přistupují k podnikovým prostředkům odkudkoli.

U zařízení připojených ke službě Domain Services můžou aplikace k ověřování používat protokoly Kerberos a NTLM, takže můžou podporovat starší aplikace migrované tak, aby běžely na virtuálních počítačích Azure jako součást strategie "lift and shift". Následující tabulka popisuje rozdíly v tom, jak jsou zařízení reprezentována a mohou se ověřovat v adresáři:

Aspekt Microsoft Entra se připojil Domain Services připojené k
Zařízení řízené pomocí Microsoft Entra ID Doména spravovaná službou Domain Services
Reprezentace v adresáři Objekty zařízení v adresáři Microsoft Entra Objekty počítače ve spravované doméně Domain Services
Autentizace Protokoly založené na OAuth / OpenID Connect Protokoly Kerberos a NTLM
Řízení Software pro správu mobilních zařízení (MDM), jako je Intune Zásady skupiny
Síťování Funguje přes internet Musí být připojeno k virtuální síti, ve které je nasazena spravovaná doména, nebo s ní navázat partnerský vztah.
Skvělé pro... Mobilní nebo desktopová zařízení koncového uživatele Serverové virtuální počítače nasazené v Azure

Pokud jsou místní služba AD DS a Microsoft Entra ID nakonfigurované pro federované ověřování pomocí služby AD FS, není v Azure DS k dispozici žádná (aktuální/platná) hodnota hash hesla. Uživatelské účty Microsoft Entra vytvořené před implementací federovaného ověřování mohou mít starý hash hesla, ale pravděpodobně se neshoduje s hashem jejich místního hesla. V důsledku toho nebude služba Domain Services moct ověřit přihlašovací údaje uživatelů.

Další kroky

Pokud chcete začít používat službu Domain Services, vytvořte spravovanou doménu pomocí centra pro správu Microsoft Entra.

Další informace o konceptech správy pro uživatelské účty, hesla a administraci ve službách Domain Services a a o tom, jak se objekty a přihlašovací údaje synchronizují ve spravované doméně.