Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описываются рекомендации по интеграции гибридной среды с облаком Microsoft Azure для государственных организаций. Эта информация предоставляется в качестве ссылки для администраторов и архитекторов, работающих с облаком Azure для государственных организаций.
Замечание
Чтобы интегрировать среду Microsoft Active Directory (локальную или размещенную в IaaS, которая входит в тот же облачный экземпляр) с облаком Azure для государственных организаций, необходимо обновить до последнего выпуска Microsoft Entra Connect.
Полный список конечных точек Министерства обороны США см. в документации.
Аутентификация с пропуском через Microsoft Entra
В следующих сведениях описывается реализация сквозной проверки подлинности и облака Azure для государственных организаций.
Разрешить доступ к URL-адресам
Перед развертыванием агента сквозной проверки подлинности проверьте, существует ли брандмауэр между серверами и идентификатором Microsoft Entra. Если брандмауэр или прокси-сервер разрешает заблокированные или безопасные программы системы доменных имен (DNS), добавьте следующие подключения.
Это важно
Следующее руководство относится только к следующим:
- агент сквозной проверки подлинности
- Соединитель частной сети Microsoft Entra
Сведения о URL-адресах агента подготовки Microsoft Entra см. в предварительных требованиях установки для облачной синхронизации.
| URL-адрес | Как оно используется |
|---|---|
| *.msappproxy.us *.servicebus.usgovcloudapi.net |
Агент использует эти URL-адреса для взаимодействия с облачной службой Microsoft Entra. |
mscrl.microsoft.us:80
crl.microsoft.us:80
ocsp.msocsp.us:80
www.microsoft.us:80
|
Агент использует эти URL-адреса для проверки сертификатов. |
| login.windows.us secure.aadcdn.microsoftonline-p.com *.microsoftonline.us *.microsoftonline-p.us *.msauth.net *.msauthimages.net *.msecnd.net *. msftauth.net *.msftauthimages.net *.phonefactor.net enterpriseregistration.windows.net management.azure.com policykeyservice.dc.ad.msft.net ctldl.windowsupdate.us:80 |
Агент использует эти URL-адреса во время регистрации. |
Установка агента для облака Azure для государственных организаций
Выполните следующие действия, чтобы установить агент для облака Azure для государственных организаций:
В окне терминала командной строки перейдите в папку, содержащую исполняемый файл, который устанавливает агент.
Выполните следующие команды, которые указывают, что установка для azure для государственных организаций.
Для сквозной проверки подлинности:
AADConnectAuthAgentSetup.exe ENVIRONMENTNAME="AzureUSGovernment"Для прокси приложения:
MicrosoftEntraPrivateNetworkConnectorInstaller.exe ENVIRONMENTNAME="AzureUSGovernment"
Единый вход
Настройка сервера Microsoft Entra Connect
Если в качестве метода входа используется сквозная проверка подлинности, дополнительная проверка готовности не требуется. Если вы используете синхронизацию хэша паролей в качестве метода входа и существует брандмауэр между Microsoft Entra Connect и идентификатором Microsoft Entra, убедитесь, что:
Вы используете Microsoft Entra Connect версии 1.1.644.0 или более поздней.
Если брандмауэр или прокси-сервер разрешает заблокированные или безопасные программы DNS, добавьте подключения к URL-адресам *.msappproxy.us через порт 443.
Если нет, разрешите доступ к диапазонам IP-адресов центра обработки данных Azure. Список диапазонов IP-адресов обновляется еженедельно. Это необходимое условие применяется только при включении функции. Для фактических входов пользователей не требуется.
Развертывание простого единого Sign-On
Вы можете постепенно развернуть единый вход Microsoft Entra для пользователей, выполнив следующие инструкции. Начните с добавления URL-адреса https://autologon.microsoft.us Microsoft Entra ко всем или выбранным параметрам зоны интрасети пользователей с помощью групповой политики в Active Directory.
Кроме того, необходимо включить параметр политики зоны интрасети , чтобы разрешить обновления в строке состояния с помощью скрипта с помощью групповой политики.
Рекомендации в отношении браузера
Mozilla Firefox (все платформы)
Mozilla Firefox не использует автоматическую проверку подлинности Kerberos. Каждый пользователь должен вручную добавить URL-адрес Microsoft Entra в параметры Firefox, выполнив следующие действия:
- Запустите Firefox и введите about:config в адресной строке. Закройте все уведомления, которые могут появиться.
- Найдите параметр network.negotiate-auth.trusted-uris . В этом параметре перечислены сайты, доверенные Firefox для проверки подлинности Kerberos.
- Щелкните правой кнопкой мыши имя предпочтения и выберите пункт "Изменить".
- Введите
https://autologon.microsoft.usполе. - Нажмите кнопку "ОК ", а затем снова откройте браузер.
Microsoft Edge на базе Chromium (все платформы)
Если вы переопределили AuthNegotiateDelegateAllowlist параметры или AuthServerAllowlist параметры политики в вашей среде, убедитесь, что к ним добавлен URL-адрес https://autologon.microsoft.us Microsoft Entra.
Google Chrome (все платформы)
Если вы переопределили AuthNegotiateDelegateWhitelist параметры или AuthServerWhitelist параметры политики в вашей среде, убедитесь, что к ним добавлен URL-адрес https://autologon.microsoft.us Microsoft Entra.