Az Azure Active Directory-eszközök üzembe helyezésének megtervezése

Ez a cikk segít kiértékelni az eszköz Azure AD való integrálásának módszereit, kiválaszthatja a megvalósítási tervet, és fő hivatkozásokat biztosít a támogatott eszközfelügyeleti eszközökhöz.

A felhasználói eszközök környezete folyamatosan bővül. A szervezetek asztali számítógépeket, laptopokat, telefonokat, táblagépeket és más eszközöket is biztosíthatnak. A felhasználók saját eszközkészletet hozhatnak, és különböző helyekről érhetik el az információkat. Ebben a környezetben rendszergazdaként az a feladata, hogy minden eszközön biztonságban tartsa a szervezeti erőforrásokat.

Az Azure Active Directory (Azure AD) lehetővé teszi a szervezet számára, hogy megfeleljen ezeknek a céloknak az eszközidentitás-kezeléssel. Mostantól Azure AD helyezheti el az eszközeit, és a Azure Portal egy központi helyről vezérelheti őket. Ez a folyamat egységes élményt, fokozott biztonságot nyújt, és csökkenti az új eszközök konfigurálásához szükséges időt.

Az eszközök többféle módon integrálhatók Azure AD, amelyek az operációs rendszer és az Ön igényei alapján külön-külön vagy együtt is működhetnek:

Learn

Mielőtt hozzákezdene, győződjön meg arról, hogy ismeri az eszközidentitás-kezelés áttekintését.

Előnyök

Az eszközök Azure AD identitásának létrehozásának legfontosabb előnyei:

Az üzembehelyezési projekt megtervezése

A környezetben történő üzembe helyezés stratégiájának meghatározásakor vegye figyelembe a szervezeti igényeket.

A megfelelő érdekelt felek bevonása

Ha a technológiai projektek meghiúsulnak, általában a hatásokkal, az eredményekkel és a felelősségekkel kapcsolatos eltérő elvárások miatt. A buktatók elkerülése érdekében győződjön meg arról, hogy a megfelelő érdekelteket szeretné bevonni, és hogy a projektben szereplő érdekelt szerepkörök jól érthetők legyenek.

Ehhez a tervhez adja hozzá a következő érdekelt feleket a listához:

Szerepkör Leírás
Eszközadminisztrátor Az eszközcsapat egyik képviselője, aki ellenőrizheti, hogy a csomag megfelel-e a szervezet eszközkövetelményeinek.
Hálózati rendszergazda A hálózati csapat egyik képviselője, aki biztos lehet abban, hogy megfelel a hálózati követelményeknek.
Eszközfelügyeleti csapat Az eszközök leltárát kezelő csapat.
Operációsrendszer-specifikus rendszergazdai csapatok Adott operációsrendszer-verziókat támogató és kezelő csapatok. Lehet például egy Mac- vagy iOS-csapat.

A kommunikáció tervezése

A kommunikáció kritikus fontosságú az új szolgáltatások sikeressége szempontjából. Proaktív módon kommunikálhat a felhasználókkal a felhasználói élményük változásáról, a változás időpontjáról, és arról, hogy hogyan kaphatnak támogatást, ha problémákat tapasztalnak.

Próbaüzem tervezése

Javasoljuk, hogy az integrációs módszer kezdeti konfigurációja tesztkörnyezetben vagy teszteszközök kis csoportjában legyen. Tekintse meg a próbaüzemre vonatkozó ajánlott eljárásokat.

Előfordulhat, hogy a hibrid Azure AD csatlakozás célzott üzembe helyezését szeretné elvégezni, mielőtt engedélyezené azt a teljes szervezetben.

Figyelmeztetés

A szervezeteknek különböző szerepkörökből és profilokból kell mintát venniük a tesztcsoportjukba. A célzott bevezetés segít azonosítani azokat a problémákat, amelyekkel a terv nem foglalkozik, mielőtt engedélyezené a teljes szervezet számára.

Az integrációs módszerek kiválasztása

A szervezet több eszközintegrációs módszert is használhat egyetlen Azure AD bérlőben. A cél az, hogy kiválassza az eszközök biztonságos felügyeletéhez megfelelő metódus(ok)t Azure AD. Ez a döntés számos paramétert tartalmaz, többek között a tulajdonjogot, az eszköztípusokat, az elsődleges célközönséget és a szervezet infrastruktúráját.

Az alábbi információk segíthetnek eldönteni, hogy mely integrációs módszereket kell használnia.

Döntési fa eszközök integrációjához

Ezen a fán határozhatja meg a szervezeti tulajdonban lévő eszközök beállításait.

Megjegyzés

A személyes vagy saját eszközökre (BYOD) vonatkozó forgatókönyvek nem szerepelnek ebben a diagramban. Ezek mindig Azure AD regisztrációt eredményeznek.

Döntési fa

Összehasonlító mátrix

Az iOS- és Android-eszközök csak Azure AD regisztrálhatók. Az alábbi táblázat a Windows-ügyféleszközökkel kapcsolatos magas szintű szempontokat ismerteti. Használja áttekintésként, majd ismerkedjen meg részletesen a különböző integrációs módszerekkel.

Megfontolandó Az Azure AD-ban regisztrálva Azure AD csatlakozva Hibrid Azure AD csatlakoztatott
Ügyféloldali operációs rendszerek
Windows 11 vagy Windows 10 eszközök Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
Alacsonyabb szintű Windows-eszközök (Windows 8.1 vagy Windows 7) Jelölje be ezeket az értékeket.
Linux desktop – Ubuntu 20.04/22.04 Jelölje be ezeket az értékeket.
Bejelentkezési beállítások
Végfelhasználói helyi hitelesítő adatok Jelölje be ezeket az értékeket.
Jelszó Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
PIN-kód az eszközhöz Jelölje be ezeket az értékeket.
Windows Hello Jelölje be ezeket az értékeket.
Vállalati Windows Hello Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
FIDO 2.0 biztonsági kulcsok Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
Microsoft Authenticator alkalmazás (jelszó nélküli) Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
Főbb képességek
Egyszeri bejelentkezés felhőbeli erőforrásokba Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
Egyszeri bejelentkezés a helyszíni erőforrásokba Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
Feltételes hozzáférés
(Az eszközök megfelelőként való megjelölésének megkövetelése)
(MDM-nek kell felügyelnie)
Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
Feltételes hozzáférés
(Hibrid Azure AD csatlakoztatott eszközök megkövetelése)
Jelölje be ezeket az értékeket.
Új jelszó önkiszolgáló kérése a Windows bejelentkezési képernyőjén Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
PIN-kód alaphelyzetbe állításának Windows Hello Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.

Azure AD regisztráció

A regisztrált eszközöket gyakran Microsoft Intune kezelik. Az eszközök az operációs rendszertől függően többféleképpen regisztrálhatók Intune.

Azure AD regisztrált eszközök támogatják a Saját eszközök használata (BYOD) és a vállalati tulajdonban lévő eszközök egyszeri bejelentkezését a felhőbeli erőforrásokba. Az erőforrásokhoz való hozzáférés az eszközre és a felhasználóra alkalmazott Azure AD feltételes hozzáférési szabályzatokon alapul.

Eszközök regisztrálása

A regisztrált eszközöket gyakran Microsoft Intune kezelik. Az eszközök az operációs rendszertől függően többféleképpen regisztrálhatók Intune.

A BYOD-t és a vállalati tulajdonban lévő mobileszközt a Vállalati portál alkalmazást telepítő felhasználók regisztrálják.

Ha az eszközök regisztrálása a legjobb megoldás a szervezet számára, tekintse meg az alábbi forrásokat:

Azure AD-csatlakozás

Azure AD csatlakozás lehetővé teszi, hogy a windowsos felhőbeli modellre váltson. Nagyszerű alapot nyújt, ha modernizálni szeretné az eszközfelügyeletet, és csökkenteni szeretné az eszközökhöz kapcsolódó informatikai költségeket. Azure AD csatlakoztatás csak Windows 10 vagy újabb eszközökkel működik. Vegye figyelembe, hogy ez az első választás az új eszközök számára.

Azure AD csatlakoztatott eszközök egyszeri bejelentkezést végezhetnek a helyszíni erőforrásokon, amikor a szervezet hálózatán vannak, hitelesítést végezhetnek a helyszíni kiszolgálókon, például fájlokkal, nyomtatással és más alkalmazásokkal.

Ha ez a legjobb megoldás a szervezet számára, tekintse meg az alábbi forrásanyagokat:

Azure AD csatlakoztatott eszközök kiépítése

Az eszközök Azure AD csatlakoztatásához a következő módszereket használhatja:

Ha egy eszközön a Windows 10 Professional vagy a Windows 10 Enterprise rendszer van telepítve, az FRX élmény alapértelmezés szerint a vállalati eszközök beállítási folyamatát indítja el.

Válassza ki az üzembe helyezési eljárást a megközelítések alapos összehasonlítása után.

Megállapíthatja, hogy Azure AD illesztés a legjobb megoldás egy másik állapotú eszközhöz. Az alábbi táblázat bemutatja, hogyan módosíthatja az eszköz állapotát.

Aktuális eszközállapot Kívánt eszközállapot Használati útmutató
Helyszíni tartományhoz csatlakoztatva Azure AD csatlakozva Az eszköz csatlakoztatásának megszüntetése a helyszíni tartományból a Azure AD való csatlakozás előtt.
Hibrid Azure AD csatlakoztatott Azure AD csatlakozva Az eszköz csatlakoztatásának megszüntetése a helyszíni tartományból és a Azure AD-ból a Azure AD való csatlakozás előtt.
Az Azure AD-ban regisztrálva Azure AD csatlakozva Az eszköz regisztrációjának törlése a Azure AD való csatlakozás előtt.

Hibrid Azure AD-csatlakozás

Ha helyi Active Directory környezettel rendelkezik, és meglévő tartományhoz csatlakoztatott számítógépeit szeretné csatlakoztatni Azure AD, ezt a feladatot hibrid Azure AD csatlakoztatással is elvégezheti. A windowsos eszközök széles körét támogatja, beleértve a windowsos és az alacsonyabb szintű Windows-eszközöket is.

A legtöbb szervezet már rendelkezik tartományhoz csatlakoztatott eszközökkel, és Csoportházirend vagy System Center Configuration Manager (SCCM) használatával felügyeli őket. Ebben az esetben javasoljuk, hogy konfigurálja a hibrid Azure AD csatlakozást, hogy előnyökhöz juthasson a meglévő befektetések használata során.

Ha a hibrid Azure AD csatlakozás a legjobb megoldás a szervezet számára, tekintse meg az alábbi forrásanyagokat:

Hibrid Azure AD csatlakoztatása az eszközökhöz

Tekintse át az identitás-infrastruktúrát. Azure AD Connect egy varázslóval konfigurálja a hibrid Azure AD csatlakozást a következőkhöz:

Ha a Azure AD Connect szükséges verziójának telepítése nem egy lehetőség, tekintse meg, hogyan konfigurálhatja manuálisan a hibrid Azure AD csatlakozást.

Megjegyzés

A helyszíni tartományhoz csatlakoztatott Windows 10 vagy újabb eszköz megpróbálja automatikusan csatlakoztatni a Azure AD, hogy alapértelmezés szerint hibrid Azure AD csatlakozzon. Ez csak akkor lesz sikeres, ha a megfelelő környezetet állította be.

Megállapíthatja, hogy a hibrid Azure AD illesztés a legjobb megoldás egy másik állapotú eszközhöz. Az alábbi táblázat bemutatja, hogyan módosíthatja az eszköz állapotát.

Aktuális eszközállapot Kívánt eszközállapot Használati útmutató
Helyszíni tartományhoz csatlakoztatva Hibrid Azure AD csatlakoztatott Csatlakozzon Azure AD csatlakozáshoz vagy az AD FS-hez az Azure-hoz való csatlakozáshoz.
Helyszíni munkacsoporthoz csatlakozott vagy új Hibrid Azure AD csatlakoztatott A Windows Autopilot támogatja. Ellenkező esetben az eszköznek helyszíni tartományhoz kell csatlakoznia a hibrid Azure AD csatlakoztatása előtt.
Azure AD csatlakozva Hibrid Azure AD csatlakoztatott Csatlakozzon a Azure AD, ami a helyszíni munkacsoportba vagy új állapotba helyezi.
Az Azure AD-ban regisztrálva Hibrid Azure AD csatlakoztatott A Windows verziójától függ. Tekintse meg ezeket a szempontokat.

Eszközök kezelése

Miután regisztrálta vagy csatlakoztatta az eszközeit az Azure AD, az eszközidentitások kezeléséhez központi helyként használja a Azure Portal. Az Azure Active Directory-eszközök lapon a következőket hozhatja létre:

Az elavult eszközök kezelésével gondoskodjon arról, hogy a környezet tisztán maradjon, és az erőforrásokat az aktuális eszközök kezelésére összpontosítsa.

Támogatott eszközfelügyeleti eszközök

A rendszergazdák más eszközfelügyeleti eszközök használatával biztonságossá és tovább szabályozhatják a regisztrált és csatlakoztatott eszközöket. Ezekkel az eszközökkel olyan konfigurációkat kényszeríthet ki, mint a tároló titkosításának megkövetelése, a jelszó összetettsége, a szoftvertelepítések és a szoftverfrissítések.

Az integrált eszközök támogatott és nem támogatott platformjainak áttekintése:

Eszközfelügyeleti eszközök Az Azure AD-ban regisztrálva Azure AD csatlakozva Hibrid Azure AD csatlakoztatott
Mobil Eszközkezelés (MDM)
Példa: Microsoft Intune
Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
A Microsoft Intune és a Microsoft Endpoint Configuration Manager együttes kezelése
(Windows 10 vagy újabb)
Jelölje be ezeket az értékeket. Jelölje be ezeket az értékeket.
Csoportházirend
(csak Windows)
Jelölje be ezeket az értékeket.

Javasoljuk, hogy fontolja meg Microsoft Intune mobilalkalmazás-kezelést (MAM) a regisztrált iOS- vagy Android-eszközök eszközfelügyeletével vagy anélkül.

A rendszergazdák windowsos operációs rendszereket üzemeltető virtuális asztali infrastruktúra-platformokat (VDI) is üzembe helyezhetnek a szervezetükben a felügyelet egyszerűsítése és a költségek csökkentése érdekében az erőforrások konszolidálásával és központosításával.

Következő lépések