Identiteitsplanning voor Azure Government toepassingen

Microsoft Azure Government biedt dezelfde manieren om toepassingen te bouwen en identiteiten te beheren als Azure Openbaar. Azure Government klanten kunnen mogelijk al een Microsoft Entra openbare tenant hebben, of een tenant maken in Microsoft Entra Government. Dit artikel bevat richtlijnen voor identiteitsbeslissingen op basis van de toepassing en locatie van uw identiteit.

Identiteitsmodellen

Voordat u de identiteitsbenadering voor uw toepassing bepaalt, moet u weten welke identiteitstypen voor u beschikbaar zijn. Er zijn drie typen: on-premises identiteit, cloudidentiteit en hybride identiteit.

Lokale identiteit Cloudidentiteit Hybride identiteit
On-premises identiteiten behoren tot on-premises Active Directory omgevingen die de meeste klanten tegenwoordig gebruiken. Cloudidentiteiten zijn alleen van oorsprong, bestaan alleen en worden beheerd in Microsoft Entra ID. Hybride identiteiten ontstaan als on-premises identiteiten, maar worden hybride gemaakt door synchronisatie van mappen naar Microsoft Entra ID. Na adreslijstsynchronisatie bestaan ze zowel on-premises als in de cloud, dus hybride.

Opmerking

Hybride wordt geleverd met implementatieopties (gesynchroniseerde identiteit, federatieve identiteit, enzovoort) die allemaal afhankelijk zijn van adreslijstsynchronisatie en meestal definiëren hoe identiteiten worden geverifieerd zoals besproken in Wat is een hybride identiteit met Microsoft Entra ID?

Identiteit voor een Azure Government-toepassing selecteren

Bij het bouwen van een Azure toepassing moet u eerst beslissen over de verificatietechnologie:

  • Toekennen met moderne verificatie : toepassingen die gebruikmaken van OAuth, OpenID Connect en/of andere moderne verificatieprotocollen die worden ondersteund door Microsoft Entra, zoals nieuw ontwikkelde toepassingen die zijn gebouwd met Behulp van PaaS-technologieën, bijvoorbeeld Web Apps, Azure SQL Database enzovoort.
  • Toepassingen die gebruikmaken van verouderde verificatieprotocollen (Kerberos/NTLM): toepassingen die doorgaans worden gemigreerd vanuit on-premises, bijvoorbeeld lift-and-shift-toepassingen.

Op basis van deze beslissing zijn er verschillende overwegingen bij het bouwen en implementeren van Azure Government.

Toepassingen die moderne verificatie gebruiken in Azure Government

Register van een toepassing bij het Microsoft Identity Platform laat zien hoe u Microsoft Entra ID kunt gebruiken om veilige aanmelding en autorisatie voor uw toepassingen te bieden. Dit proces is hetzelfde voor Azure Openbaar en Azure Government zodra u uw identiteitsinstantie hebt gekozen.

Uw identiteitsinstantie kiezen

Azure Government toepassingen kunnen Microsoft Entra Government-identiteiten gebruiken, maar kunt u Microsoft Entra openbare identiteiten gebruiken om te verifiëren bij een toepassing die wordt gehost in Azure Government? Yes! Omdat u een van beide identiteitsinstanties kunt gebruiken, moet u kiezen welke u wilt gebruiken:

  • Microsoft Entra Public : wordt vaak gebruikt als uw organisatie al een Microsoft Entra Openbare tenant heeft ter ondersteuning van Office 365 (Openbaar of GCC) of een andere toepassing.
  • Microsoft Entra Government - Vaak gebruikt als uw organisatie al een Microsoft Entra Government-tenant heeft ter ondersteuning van Office 365 (GCC High of DoD) of als u een nieuwe tenant maakt in Microsoft Entra Government.

Waar u uw app-registratie uitvoert, is een kwestie van bijzondere aandacht zodra u een beslissing heeft genomen. Als u Microsoft Entra openbare identiteiten kiest voor uw Azure Government toepassing, moet u de toepassing registreren in uw Microsoft Entra openbare tenant. Anders, als je de app-registratie uitvoert in de directory waarin het abonnement vertrouwt (Azure Government), kan de beoogde gebruikersset zich niet authenticeren.

Opmerking

Toepassingen die zijn geregistreerd bij Microsoft Entra alleen aanmelding toestaan van gebruikers in de Microsoft Entra tenant waarin de toepassing is geregistreerd. Als u meerdere openbare Microsoft Entra-tenants hebt, is het belangrijk om te weten welke is bedoeld om aanmeldingen toe te staan. Als u wilt dat gebruikers zich vanuit meerdere Microsoft Entra tenants kunnen verifiëren bij de toepassing, moet de toepassing in elke tenant worden geregistreerd.

De andere overweging is de URL van de identiteitsinstantie. U hebt de juiste URL nodig op basis van uw gekozen instantie:

Identiteitsinstantie URL
Microsoft Entra openbaar login.microsoftonline.com
Microsoft Entra voor de overheid login.microsoftonline.us

Toepassingen die gebruikmaken van verouderde verificatieprotocollen (Kerberos/NTLM)

Voor het ondersteunen van IaaS-cloudtoepassingen (Infrastructure-as-a-Service) die afhankelijk zijn van NTLM-/Kerberos-verificatie, is een on-premises identiteit vereist. Het doel is om aanmeldingen te ondersteunen voor line-of-business-toepassingen en andere apps waarvoor Windows geïntegreerde verificatie is vereist. Het toevoegen van Active Directory domeincontrollers als virtuele machines in Azure IaaS is de gebruikelijke methode voor het ondersteunen van deze typen apps, zoals wordt weergegeven in de volgende afbeelding:

Het uitbreiden van de on-premises Active Directory-voetafdruk naar Azure IaaS.

Opmerking

De voorgaande afbeelding is een eenvoudig voorbeeld van connectiviteit, waarbij site-naar-site-VPN wordt gebruikt. Azure ExpressRoute is een andere en voorkeursoptie voor connectiviteit.

Het type domeincontroller dat moet worden opgeslagen in Azure is ook een overweging op basis van toepassingsvereisten voor adreslijsttoegang. Als toepassingen schrijftoegang tot mappen vereisen, implementeert u een standaarddomeincontroller met een beschrijfbare kopie van de Active Directory-database. Als voor toepassingen alleen leestoegang voor mappen is vereist, raden we u aan om in plaats daarvan een Read-Only domeincontroller (RODC) te implementeren in Azure. Voor RODC's raden we aan de richtlijnen te volgen die beschikbaar zijn bij de plaatsing van de domeincontroller plannen.

Documentatie over de richtlijnen voor het implementeren van Active Directory Domain Controllers en Active Director Federation Services (ADFS) is beschikbaar via:

Identiteitsscenario's voor abonnementsbeheer in Azure Government

Zie eerst Connect to Azure Government using portal voor instructies over het openen van het Azure Government-beheerportaal.

Er zijn enkele belangrijke punten die de basis van deze sectie bepalen:

  • Azure-abonnementen vertrouwen slechts één directory, daarom moet het abonnementsbeheer worden uitgevoerd door een identiteit van die directory.
  • Azure openbare abonnementen vertrouwen mappen in Microsoft Entra Openbaar, terwijl Azure Government abonnementen mappen vertrouwen in Microsoft Entra Government.
  • Als u zowel Azure Openbare als Azure Government-abonnementen hebt, zijn afzonderlijke identiteiten voor beide vereist.

De momenteel ondersteunde identiteitsscenario's voor het gelijktijdig beheren van Azure openbare en Azure Government abonnementen zijn:

  • Cloudidentiteiten: cloudidentiteiten worden gebruikt om beide abonnementen te beheren.
  • Hybride en cloudidentiteiten: hybride identiteit voor één abonnement, cloudidentiteit voor het andere.
  • Hybride identiteiten: hybride identiteiten worden gebruikt om beide abonnementen te beheren.

Een veelvoorkomend scenario met zowel Office 365 als Azure abonnementen wordt in de volgende secties weergegeven.

Cloudidentiteiten gebruiken voor beheer van meerdere cloudabonnementen

Het volgende diagram is de eenvoudigste van de scenario's die moeten worden geïmplementeerd.

Opties voor beheer van meerdere cloudabonnementen met behulp van cloudidentiteiten voor Office 365 en Azure Government.

Hoewel het gebruik van cloudidentiteiten de eenvoudigste benadering is, is het ook het minst veilig omdat wachtwoorden worden gebruikt als verificatiefactor. We raden Microsoft Entra meervoudige verificatie, de verificatieoplossing in twee stappen van Microsoft, aan om een kritieke tweede beveiligingslaag toe te voegen om de toegang tot Azure abonnementen te beveiligen bij het gebruik van cloudidentiteiten.

Hybride identiteiten en cloudidentiteiten gebruiken voor beheer van meerdere cloudabonnementen

In dit scenario nemen we beheerdersidentiteiten op via adreslijstsynchronisatie naar de openbare tenant, terwijl cloudidentiteiten nog steeds worden gebruikt in de tenant van de overheid.

Hybride identiteiten en cloudidentiteiten gebruiken voor beheer van meerdere cloudabonnementen met smartcards voor toegang.

Als u hybride identiteiten gebruikt voor beheerdersaccounts, kunt u smartcards gebruiken (fysiek of virtueel). Overheidsinstanties die gebruikmaken van Common Access Cards (CAC's) of PIV-kaarten (Personal Identity Verification) profiteren van deze aanpak. In dit scenario fungeert ADFS als de id-provider en implementeert u de verificatie in twee stappen (bijvoorbeeld smartcard + pincode).

Hybride identiteiten gebruiken voor beheer van meerdere cloudabonnementen

In dit scenario worden hybride identiteiten gebruikt voor beheerdersabonnementen in beide clouds.

Hybride identiteiten gebruiken voor beheer van meerdere cloudabonnementen, waarbij voor elke cloudservice verschillende referenties zijn vereist.

Veelgestelde vragen

Waarom gebruikt Office 365 GCC Microsoft Entra Public?
De eerste Office 365 US Government-omgeving, de Government Community Cloud (GCC), werd gecreëerd toen Microsoft een enkele clouddirectory had. De Office 365 GCC-omgeving is ontworpen om Microsoft Entra Public te gebruiken terwijl nog steeds wordt voldaan aan controles en vereisten die worden beschreven in FedRAMP Moderate, Criminal Justice Information Services (CJIS), Internal Revenue Service (IRS) 1075 en National Institute of Standards and Technology (NIST) Special Publication (SP) 800-171. Azure Government, met zijn infrastructuur op basis van Microsoft Entra, is op een later tijdstip gecreëerd. Tegen die tijd had GCC al de benodigde nalevingsautorisaties (bijvoorbeeld FedRAMP Moderate en CJIS) beveiligd om te voldoen aan de vereisten van de federale, staats- en lokale overheid terwijl honderdduizenden klanten worden bediend. Veel Office 365 GCC-klanten hebben nu twee Microsoft Entra tenants: één van het Microsoft Entra-abonnement dat ondersteuning biedt voor Office 365 GCC en de andere vanuit hun Azure Government-abonnement, met identiteiten in beide.

Hoe identificeer ik een Azure Government tenant?
Hier volgt een manier om erachter te komen met uw browser naar keuze:

  • Haal uw tenantnaam (bijvoorbeeld contoso.onmicrosoft.com) of een domeinnaam op die is geregistreerd bij uw Microsoft Entra-tenant (bijvoorbeeld contoso.gov).

  • Ga naar https://login.microsoftonline.com/<domainname>/.well-known/openid-configuration

    • <domeinnaam> kan de tenantnaam of domeinnaam zijn die u in de vorige stap hebt verzameld.
    • Een voorbeeld-URL: https://login.microsoftonline.com/contoso.onmicrosoft.com/.well-known/openid-configuration
  • Het resultaat wordt teruggestuurd naar de pagina als kenmerk-/waardeparen met behulp van de JSON-indeling (JavaScript Object Notation) en lijkt op:

    {
      "authorization_endpoint":"https://login.microsoftonline.com/b552ff1c-edad-4b6f-b301-5963a979bc4d/oauth2/authorize",
      "tenant_region_scope":"USG"
    }
    
  • Als de waarde van het kenmerk tenant_region_scope is USG zoals weergegeven of USGov, hebt u zelf een Azure Government tenant.

    • Het resultaat is een JSON-bestand dat systeemeigen wordt weergegeven door modernere browsers, zoals Microsoft Edge, Mozilla Firefox en Google Chrome. Internet Explorer geeft de JSON-indeling niet systeemeigen weer, dus in plaats daarvan wordt u gevraagd het bestand te openen of op te slaan. Als u Internet Explorer moet gebruiken, kiest u de optie Opslaan en opent u deze met een andere browser of tekstlezer zonder opmaak.
    • De eigenschap tenant_region_scope is precies hoe het klinkt, regionaal. Als u een tenant hebt in Azure Openbaar in Noord-Amerika, wordt de waarde NA.

Als ik een Office 365 GCC-klant ben en oplossingen wil bouwen in Azure Government moet ik twee tenants hebben?
Ja, de Microsoft Entra Government-tenant is vereist voor het beheer van uw Azure Government-abonnement.

Als ik een Office 365 GCC-klant ben met ingebouwde workloads in Azure Government, waar moet ik me verifiëren bij: Openbaar of Overheid?
Zie eerder in dit artikel Kies uw identiteitsprovider.

Ik ben een Office 365 klant en heb hybride identiteit gekozen als mijn identiteitsmodel. Ik heb ook verschillende Azure abonnementen. Is het mogelijk om dezelfde Microsoft Entra tenant te gebruiken voor het afhandelen van aanmelding voor Office 365, toepassingen die zijn gebouwd in mijn Azure-abonnementen en/of toepassingen die opnieuw zijn geconfigureerd voor het gebruik van Microsoft Entra ID voor aanmelding?
Ja, zie Koppeling of voeg een Azure-abonnement toe aan uw Microsoft Entra-tenant voor meer informatie over de relatie tussen Azure abonnementen en Microsoft Entra ID. Het bevat ook instructies voor het koppelen van abonnementen aan de algemene map van uw keuze.

Kan een Azure Government-abonnement worden gekoppeld aan een map in Microsoft Entra Openbaar?
Nee, de mogelijkheid om Azure Government abonnementen te beheren, vereist identiteiten die afkomstig zijn uit een directory in Microsoft Entra Government.

Volgende stappen