Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Entra Domain Services poskytuje spravované doménové služby, jako je připojení k doméně, zásady skupiny, protokol LDAP (Lightweight Directory Access Protocol) a ověřování Kerberos/NTLM. Tyto doménové služby používáte bez nutnosti nasazovat, spravovat a opravovat řadiče domény (DCS) v cloudu.
Služba Domain Services slouží k podpoře starších verzí aplikací, které závisí na protokolech Active Directory Domain Services (AD DS) a není možné je snadno upravit tak, aby používaly moderní ověřování. Spuštěním těchto aplikací ve spravované doméně v Azure můžete přesunout úlohy závislé na AD do cloudu bez rozšíření nebo provozu místní infrastruktury služby AD DS v Azure.
Služba Domain Services se integruje s Microsoft Entra ID, která funguje jako zdroj autority pro uživatele, skupiny a přihlašovací údaje. Tato integrace umožňuje uživatelům přihlašovat se k aplikacím a službám připojeným ke spravované doméně pomocí jejich existujících identit a zároveň umožňuje centralizovat správu identit v Microsoft Entra ID.
Začněte vytvořením spravované domény služby Domain Services pomocí centra pro správu Microsoft Entra
Podívejte se na naše krátké video, kde se dozvíte více o službě Microsoft Entra Domain Services.
Kdy použít Microsoft Entra Domain Services
Domain Services pomáhá organizacím, které spouštějí aplikace nebo úlohy, které stále závisejí na protokolech AD DS, modernizovat správu identit a přístupu pomocí Microsoft Entra ID.
V následujících scénářích byste měli zvážit použití služby Domain Services:
- Starší verze aplikací metodou "lift and shift": Máte aplikace spuštěné místně, které závisí na protokolu LDAP, Kerberos, NTLM, zásadách skupiny nebo připojení k doméně. Tyto úlohy chcete přesunout do cloudu, ale nechcete je přepisovat, aby podporovaly moderní ověřování, jako je OIDC nebo OAuth.
- Snížení místní infrastruktury: Vaše organizace chce přesunout úlohy do cloudu a vyřadit místní hardware z provozu. Místo údržby připojení VPN typu site-to-site výhradně pro ověřování provozu zpět do místní služby AD DS můžete použít spravovanou doménu v Azure.
- Implementujte strategii minimalizace služby AD: Přijímáte cloud-first strategii, kde Microsoft Entra ID je primárním poskytovatelem identity. Služba Domain Services podporuje zbývající starší úlohy závislé na službě AD DS a zabraňuje nutnosti rozšířit staré artefakty služby AD DS do Azure.
- Izolovat starší úlohy: Chcete zachovat úlohy závislé na službě AD DS v Azure, zatímco nové aplikace používají Microsoft Entra ID přímo.
- Podpora starší verze cloudu: Jste nativní cloudová organizace bez místní služby AD DS, ale máte specifické aplikace třetích stran, které stále vyžadují ldap nebo tradiční připojení k doméně. Domain Services tuto mezeru přemosťuje, aniž by bylo nutné budovat úplnou infrastrukturu služby AD DS.
Službu Domain Services můžete použít jako přechodnou funkci pro úlohy hostované Azure, které vyžadují starší ověřování, a ne jako obecnou náhradu za vaše on-premises Active Directory nebo náhradu za služby nativní pro cloudovou identitu.
Další informace o těchto scénářích najdete v tématu Příkazy a scénáře použití Microsoft Entra Domain Services.
Microsoft Entra Domain Services na cestě ke cloudu
Entra Domain Services vám pomůže dosáhnout vašeho cíle minimalizace AD – což snižuje závislost na infrastruktuře starších identit ve prospěch moderní cloudové identity, jako je například Entra ID.
Entra Domain Services funguje jako most v této cestě:
- Moderní aplikace: Nové aplikace nativní pro cloud by měly používat ID Entra.
- Legacy apps: Starší aplikace, které nelze snadno modernizovat, běží v Azure s použitím služby Entra Domain Services.
Tento přístup se vyhne složitosti a zatížení zabezpečení spojenému s ručním nasazováním a správou řadičů domény AD na Azure Virtual Machines (IaaS). Pomocí služby Domain Services získáte kompatibilitu, kterou potřebujete pro starší aplikace, a přitom budete mít správu identit centralizovanou ve službě Entra ID.
Další informace o doporučeném přístupu Microsoftu najdete v tématu Stav transformace cloudu.
Jak služba Microsoft Entra Domain Services funguje?
Při vytváření spravované domény Domain Services definujete jedinečný obor názvů, například dscontoso.com. Do vybrané Azure oblasti se nasadí dva Windows Server řadiče domény jako součást sady replik.
Tyto řadiče domény plně spravuje Microsoft. Nemusíte je konfigurovat, opravovat ani monitorovat. Platforma zajišťuje dostupnost, zálohy a šifrování dat v klidu.
Spravovaná doména je nakonfigurovaná tak, aby prováděla jednosměrnou synchronizaci z Microsoft Entra ID. Uživatelé, skupiny a přihlašovací údaje ze Microsoft Entra ID jsou zpřístupněni ve spravované doméně, aby aplikace, služby a virtuální počítače ve Azure mohly používat známé funkce služby AD DS, jako je připojení k doméně, zásady skupiny, ldap a ověřování Kerberos/NTLM.
V hybridních prostředích se informace o identitě z místní služby AD DS synchronizují do Microsoft Entra ID a zpřístupní se spravované doméně.
Domain Services funguje s cloudovými Microsoft Entra tenanty i tenanty synchronizovanými s místním prostředím AD DS. Stejná sada funkcí spravované domény je k dispozici v obou scénářích.
Můžete také nasadit více sad replik napříč Azure oblastmi, abyste zlepšili dostupnost a podporovali scénáře zotavení po havárii pro starší verze aplikací. Další informace najdete v tématu Koncepty a funkce sady replik pro spravované domény.
Microsoft Entra Domain Services: funkce a výhody
Aby identitní služby poskytovaly aplikacím a virtuálním počítačům v cloudu, Doménové služby jsou plně kompatibilní s tradičním prostředím AD DS pro operace, jako je připojení k doméně, LDAPS (Secure LDAP), zásady skupiny, správa DNS a podpora vazby a čtení LDAP. Podpora zápisu protokolu LDAP je k dispozici pro objekty vytvořené ve spravované doméně, ale ne pro prostředky synchronizované z Microsoft Entra ID.
Následující funkce služby Domain Services zjednodušují operace nasazení a správy:
- Zjednodušené prostředí nasazení: Služba Domain Services je pro vašeho tenanta Microsoft Entra povolená pomocí jednoho průvodce v centru pro správu Microsoft Entra.
- Integrace s Microsoft Entra ID: Uživatelské účty, členství ve skupinách a také pověření jsou automaticky k dispozici z vašeho účtu Microsoft Entra ID. Noví uživatelé, skupiny nebo změny atributů z vašeho Microsoft Entra tenanta nebo vašeho místního prostředí SLUŽBY AD DS se automaticky synchronizují se službou Domain Services.
- Účty v externích adresářích propojené s vaším Microsoft Entra ID nejsou ve službě Domain Services dostupné. Pro tyto externí adresáře nejsou k dispozici přihlašovací údaje, takže není možné je synchronizovat do spravované domény.
- Použití firemních přihlašovacích údajů/hesel: Hesla pro uživatele ve službě Domain Services jsou stejná jako ve vašem tenantovi Microsoft Entra. Uživatelé mohou použít své firemní přihlašovací údaje, aby se připojili k doméně, přihlásili se interaktivně nebo přes vzdálenou plochu a ověřili se vůči spravované doméně.
- Podpora ověřování NTLM a Kerberos: Díky podpoře ověřování NTLM a Kerberos můžete nasadit aplikace, které spoléhají na ověřování integrované ve Windows.
-
Integrovaná vysoká dostupnost: Domain Services zahrnuje více řadičů domény, které poskytují vysokou dostupnost pro vaši spravovanou doménu. Tato vysoká dostupnost zaručuje dostupnost služby a odolnost vůči selháním.
- V oblastech, které podporují Azure Availability Zones, se tyto řadiče domény také distribuují napříč zónami pro zajištění další odolnosti.
- Zotavení po havárii: Použijte sady replik k zajištění geografického zotavení po havárii.
Spravovaná doména je samostatná doména, která není rozšířením místní domény. V případě potřeby můžete nakonfigurovat vztahy důvěryhodnosti doménové struktury s místními prostředími Active Directory Služby AD DS, abyste podpořili hybridní scénář přístupu.
Abychom se více dozvěděli o možnostech vaší identity, porovnejte Domain Services s Microsoft Entra ID, AD DS na virtuálních počítačích Azure a na místních službách AD DS.
Další kroky
Chcete-li se dozvědět více o tom, jak se služba Domain Services porovnává s jinými řešeními identity a jak funguje synchronizace, přečtěte si následující články:
- Porovnejte Domain Services s Microsoft Entra ID, Active Directory Domain Services na virtuálních počítačích Azure a s místními Active Directory Domain Services
- Vyučte, jak se služba Microsoft Entra Domain Services synchronizuje s adresářem Microsoft Entra
- Informace o tom, jak spravovat spravovanou doménu, najdete v tématu koncepty správy uživatelských účtů, hesel a správy ve službě Domain Services.
Začněte tím, že vytvoříte spravovanou doménu pomocí centra pro správu Microsoft Entra.