Рекомендации по гибридному удостоверению для облака Azure для государственных организаций

В этой статье описываются рекомендации по интеграции гибридной среды с облаком Microsoft Azure для государственных организаций. Эта информация предоставляется в качестве ссылки для администраторов и архитекторов, работающих с облаком Azure для государственных организаций.

Замечание

Чтобы интегрировать среду Microsoft Active Directory (локальную или размещенную в IaaS, которая входит в тот же облачный экземпляр) с облаком Azure для государственных организаций, необходимо обновить до последнего выпуска Microsoft Entra Connect.

Полный список конечных точек Министерства обороны США см. в документации.

Аутентификация с пропуском через Microsoft Entra

В следующих сведениях описывается реализация сквозной проверки подлинности и облака Azure для государственных организаций.

Разрешить доступ к URL-адресам

Перед развертыванием агента сквозной проверки подлинности проверьте, существует ли брандмауэр между серверами и идентификатором Microsoft Entra. Если брандмауэр или прокси-сервер разрешает заблокированные или безопасные программы системы доменных имен (DNS), добавьте следующие подключения.

Это важно

Следующее руководство относится только к следующим:

Сведения о URL-адресах агента подготовки Microsoft Entra см. в предварительных требованиях установки для облачной синхронизации.

URL-адрес Как оно используется
*.msappproxy.us
*.servicebus.usgovcloudapi.net
Агент использует эти URL-адреса для взаимодействия с облачной службой Microsoft Entra.
mscrl.microsoft.us:80
crl.microsoft.us:80
ocsp.msocsp.us:80
www.microsoft.us:80
Агент использует эти URL-адреса для проверки сертификатов.
login.windows.us secure.aadcdn.microsoftonline-p.com *.microsoftonline.us *.microsoftonline-p.us
*.msauth.net


*.msauthimages.net *.msecnd.net
*.
msftauth.net *.msftauthimages.net
*.phonefactor.net


enterpriseregistration.windows.net management.azure.com policykeyservice.dc.ad.msft.net ctldl.windowsupdate.us:80


Агент использует эти URL-адреса во время регистрации.

Установка агента для облака Azure для государственных организаций

Выполните следующие действия, чтобы установить агент для облака Azure для государственных организаций:

  1. В окне терминала командной строки перейдите в папку, содержащую исполняемый файл, который устанавливает агент.

  2. Выполните следующие команды, которые указывают, что установка для azure для государственных организаций.

    Для сквозной проверки подлинности:

    AADConnectAuthAgentSetup.exe ENVIRONMENTNAME="AzureUSGovernment"
    

    Для прокси приложения:

    MicrosoftEntraPrivateNetworkConnectorInstaller.exe ENVIRONMENTNAME="AzureUSGovernment" 
    

Единый вход

Настройка сервера Microsoft Entra Connect

Если в качестве метода входа используется сквозная проверка подлинности, дополнительная проверка готовности не требуется. Если вы используете синхронизацию хэша паролей в качестве метода входа и существует брандмауэр между Microsoft Entra Connect и идентификатором Microsoft Entra, убедитесь, что:

  • Вы используете Microsoft Entra Connect версии 1.1.644.0 или более поздней.

  • Если брандмауэр или прокси-сервер разрешает заблокированные или безопасные программы DNS, добавьте подключения к URL-адресам *.msappproxy.us через порт 443.

    Если нет, разрешите доступ к диапазонам IP-адресов центра обработки данных Azure. Список диапазонов IP-адресов обновляется еженедельно. Это необходимое условие применяется только при включении функции. Для фактических входов пользователей не требуется.

Развертывание простого единого Sign-On

Вы можете постепенно развернуть единый вход Microsoft Entra для пользователей, выполнив следующие инструкции. Начните с добавления URL-адреса https://autologon.microsoft.us Microsoft Entra ко всем или выбранным параметрам зоны интрасети пользователей с помощью групповой политики в Active Directory.

Кроме того, необходимо включить параметр политики зоны интрасети , чтобы разрешить обновления в строке состояния с помощью скрипта с помощью групповой политики.

Рекомендации в отношении браузера

Mozilla Firefox (все платформы)

Mozilla Firefox не использует автоматическую проверку подлинности Kerberos. Каждый пользователь должен вручную добавить URL-адрес Microsoft Entra в параметры Firefox, выполнив следующие действия:

  1. Запустите Firefox и введите about:config в адресной строке. Закройте все уведомления, которые могут появиться.
  2. Найдите параметр network.negotiate-auth.trusted-uris . В этом параметре перечислены сайты, доверенные Firefox для проверки подлинности Kerberos.
  3. Щелкните правой кнопкой мыши имя предпочтения и выберите пункт "Изменить".
  4. Введите https://autologon.microsoft.us поле.
  5. Нажмите кнопку "ОК ", а затем снова откройте браузер.

Microsoft Edge на базе Chromium (все платформы)

Если вы переопределили AuthNegotiateDelegateAllowlist параметры или AuthServerAllowlist параметры политики в вашей среде, убедитесь, что к ним добавлен URL-адрес https://autologon.microsoft.us Microsoft Entra.

Google Chrome (все платформы)

Если вы переопределили AuthNegotiateDelegateWhitelist параметры или AuthServerWhitelist параметры политики в вашей среде, убедитесь, что к ним добавлен URL-адрес https://autologon.microsoft.us Microsoft Entra.

Дальнейшие шаги