Apa itu Microsoft Entra Domain Services?

Microsoft Entra Domain Services menyediakan layanan domain terkelola seperti gabungan domain, kebijakan grup, protokol akses direktori ringan (LDAP), dan autentikasi Kerberos/NTLM. Anda menggunakan layanan domain ini tanpa perlu menyebarkan, mengelola, dan menambal pengendali domain (DC) di cloud.

Gunakan Layanan Domain untuk mendukung aplikasi warisan yang bergantung pada protokol Active Directory Domain Services (AD DS) dan tidak dapat dengan mudah dimodifikasi untuk menggunakan autentikasi modern. Dengan menjalankan aplikasi ini terhadap domain terkelola di Azure, Anda dapat mengangkat dan mengalihkan beban kerja yang bergantung pada AD ke cloud tanpa memperluas atau mengoperasikan infrastruktur AD DS lokal mereka di Azure.

Layanan Domain terintegrasi dengan Microsoft Entra ID, yang bertindak sebagai sumber otoritas untuk pengguna, grup, dan kredensial. Integrasi ini memungkinkan pengguna untuk masuk ke aplikasi dan layanan yang terhubung ke domain terkelola dengan menggunakan identitas yang ada, sambil memungkinkan Anda untuk mempusatkan manajemen identitas di Microsoft Entra ID.

Lihat video singkat kami untuk mempelajari selengkapnya tentang Microsoft Entra Domain Services.

Kapan menggunakan Microsoft Entra Domain Services

Layanan Domain membantu organisasi yang menjalankan aplikasi atau beban kerja yang masih bergantung pada protokol AD DS untuk memodernisasi manajemen identitas dan akses dengan Microsoft Entra ID.

Anda harus mempertimbangkan untuk menggunakan Layanan Domain dalam skenario berikut:

  • Aplikasi lama yang diangkat dan dipindahkan: Anda memiliki aplikasi yang dijalankan di lingkungan lokal yang bergantung pada LDAP, Kerberos, NTLM, Kebijakan Grup, atau bergabung dengan domain. Anda ingin memindahkan beban kerja ini ke cloud tetapi hindari menulis ulang untuk mendukung autentikasi modern seperti OIDC atau OAuth.
  • Kurangi jejak lokal: Organisasi Anda ingin memindahkan beban kerja ke cloud dan menghentikan perangkat keras lokal. Alih-alih mempertahankan koneksi VPN situs-ke-situs semata-mata untuk lalu lintas autentikasi kembali ke AD DS lokal, Anda dapat menggunakan domain terkelola di Azure.
  • Menerapkan strategi dengan minimisasi AD: Anda mengadopsi strategi cloud-first di mana Microsoft Entra ID adalah penyedia identitas utama. Domain Services mendukung beban kerja yang masih bergantung pada AD DS lama, dan menghindari memperluas artefak AD DS lama ke Azure.
  • Pisahkan beban kerja warisan: Anda ingin menyimpan beban kerja yang bergantung pada AD DS di Azure saat aplikasi baru menggunakan Microsoft Entra ID secara langsung.
  • Dukungan warisan khusus cloud: Anda adalah organisasi cloud-native tanpa AD DS lokal, tetapi Anda memiliki aplikasi pihak ketiga tertentu yang masih memerlukan LDAP atau gabungan domain tradisional. Layanan Domain menjembatani kesenjangan ini tanpa mengharuskan Anda untuk menyediakan infrastruktur AD DS penuh.

Anda dapat menggunakan Layanan Domain sebagai kemampuan transisi untuk beban kerja yang dihosting Azure yang memerlukan autentikasi lama, bukan sebagai pengganti umum untuk on-premises Active Directory Anda atau pengganti layanan identitas cloud-native.

Pelajari selengkapnya tentang skenario ini di Penggunaan umum dan skenario untuk Layanan Domain Microsoft Entra.

Microsoft Entra Domain Services dalam perjalanan migrasi cloud

Entra Domain Services membantu Anda mencapai tujuan "Minimisasi AD" — mengurangi keterganungan pada infrastruktur identitas warisan yang mendukung identitas modern berbasis cloud seperti ID Entra.

Entra Domain Services bertindak sebagai jembatan dalam perjalanan ini:

  • Aplikasi modern: Aplikasi cloud-native baru harus menggunakan ID Entra.
  • Legacy apps: Aplikasi lama yang tidak dapat dengan mudah dimodernisasi berjalan di Azure menggunakan Entra Domain Services.

Pendekatan ini menghindari kompleksitas dan beban keamanan untuk menyebarkan dan mengelola AD DC secara manual pada Azure Virtual Machines (IaaS). Dengan menggunakan Layanan Domain, Anda mendapatkan kompatibilitas yang Anda butuhkan untuk aplikasi warisan sambil menjaga manajemen identitas Anda tetap terpusat di ID Entra.

Untuk mempelajari selengkapnya tentang pendekatan yang direkomendasikan Microsoft, lihat Postur transformasi cloud.

Bagaimana cara kerja Microsoft Entra Domain Services?

Saat membuat domain terkelola Domain Services, Anda menentukan namespace unik, seperti dscontoso.com. Dua pengontrol domain Windows Server dikerahkan di wilayah Azure yang Anda pilih sebagai bagian dari kelompok replika.

Pengendali domain ini dikelola sepenuhnya oleh Microsoft. Anda tidak perlu mengonfigurasi, menambal, atau memantaunya. Platform ini menangani ketersediaan, cadangan, dan enkripsi saat tidak aktif.

Domain terkelola dikonfigurasi untuk melakukan sinkronisasi satu arah dari Microsoft Entra ID. Pengguna, grup, dan kredensial dari Microsoft Entra ID tersedia di domain terkelola sehingga aplikasi, layanan, dan komputer virtual di Azure dapat menggunakan kemampuan AD DS yang sudah dikenal seperti gabungan domain, Kebijakan Grup, LDAP, dan autentikasi Kerberos/NTLM.

Di lingkungan hibrid, informasi identitas dari AD DS lokal disinkronkan ke Microsoft Entra ID, lalu tersedia untuk domain terkelola.

Layanan Domain berfungsi dengan tenant Microsoft Entra yang hanya cloud, dan tenant yang disinkronkan dengan lingkungan AD DS lokal. Set kemampuan domain terkelola yang sama tersedia dalam kedua skenario.

Anda juga dapat menyebarkan beberapa set replika di seluruh wilayah Azure untuk meningkatkan ketersediaan dan mendukung skenario pemulihan bencana untuk aplikasi warisan. Untuk informasi lebih lanjut, lihat konsep dan fitur set replika untuk domain terkelola.

Microsoft Entra fitur dan manfaat Layanan Domain

Untuk menyediakan layanan identitas ke aplikasi dan VM di cloud, Domain Services sepenuhnya kompatibel dengan lingkungan AD DS tradisional untuk operasi seperti gabungan domain, LDAP aman (LDAPS), Kebijakan Grup, manajemen DNS, dan LDAP mengikat dan membaca dukungan. Dukungan tulis LDAP tersedia untuk objek yang dibuat di domain terkelola, tetapi bukan sumber daya yang disinkronkan dari Microsoft Entra ID.

Fitur Domain Services berikut menyederhanakan operasi penyebaran dan manajemen:

  • Pengalaman penerapan yang disederhanakan: Domain Services diaktifkan untuk penyewa Microsoft Entra Anda menggunakan panduan satu langkah di pusat admin Microsoft Entra.
  • Integrasi dengan Microsoft Entra ID: Akun pengguna, keanggotaan grup, dan kredensial secara otomatis dapat diakses dari Microsoft Entra ID Anda. Pengguna, grup, atau perubahan baru pada atribut dari penyewa Microsoft Entra atau lingkungan AD DS lokal Anda secara otomatis disinkronkan ke Layanan Domain.
    • Akun di direktori eksternal yang ditautkan ke Microsoft Entra ID Anda tidak tersedia di Layanan Domain. Kredensial tidak tersedia untuk direktori eksternal tersebut, sehingga tidak dapat disinkronkan ke dalam domain terkelola.
  • Gunakan kredensial/kata sandi perusahaan Anda: Kata Sandi untuk pengguna di Layanan Domain sama seperti di penyewa Microsoft Entra Anda. Pengguna dapat menggunakan kredensial perusahaan mereka untuk komputer gabungan domain, masuk secara interaktif atau melalui desktop jarak jauh, dan mengautentikasi terhadap domain terkelola.
  • Support untuk autentikasi NTLM dan Kerberos: Dengan dukungan untuk autentikasi NTLM dan Kerberos, Anda dapat menyebarkan aplikasi yang mengandalkan autentikasi terintegrasi Windows.
  • Ketersediaan tinggi bawaan: Layanan Domain mencakup beberapa pengendali domain, yang menyediakan ketersediaan tinggi untuk domain terkelola Anda. Ketersediaan tinggi ini menjamin waktu aktif dan ketahanan layanan terhadap kegagalan.
    • Di wilayah yang mendukung Azure Availability Zones, pengendali domain ini juga didistribusikan di seluruh zona untuk ketahanan tambahan.
  • Pemulihan bencana: Gunakan set replika untuk menyediakan pemulihan bencana geografis.

Domain terkelola adalah domain yang berdiri sendiri dan bukan ekstensi domain lokal. Jika diperlukan, Anda dapat mengonfigurasi forest trust dengan lingkungan AD DS lokal untuk mendukung skenario akses hibrid.

Untuk mempelajari selengkapnya tentang opsi identitas Anda, kompone Domain Services dengan Microsoft Entra ID, AD DS di VM Azure, dan AD DS lokal.

Langkah berikutnya

Untuk mempelajari selengkapnya tentang Layanan Domain dibandingkan dengan solusi identitas lain dan cara kerja sinkronisasi, lihat artikel berikut ini:

Untuk memulai, buat domain terkelola menggunakan pusat admin Microsoft Entra.