Microsoft Entra geçiş kimlik doğrulaması: Sık sorulan sorular

Bu makalede, Microsoft Entra doğrudan kimlik doğrulaması hakkında sık sorulan sorular ele alır. Güncelleştirilmiş içerik için kontrole devam edin.

Microsoft Entra Id, Doğrudan Kimlik Doğrulaması, parola karması eşitleme ve Active Directory Federasyon Hizmetleri (AD FS) (AD FS) oturum açma yöntemlerinden hangisini seçmeliyim?

Çeşitli Microsoft Entra oturum açma yöntemlerinin ve kuruluşunuz için doğru oturum açma yönteminin nasıl seçileceğinin karşılaştırması için bu kılavuzu gözden geçirin.

Doğrudan Kimlik Doğrulaması ücretsiz bir özellik mi?

Doğrudan Kimlik Doğrulaması ücretsiz bir özelliktir. Kullanmak için Microsoft Entra Id'nin ücretli sürümlerine ihtiyacınız yoktur.

Koşullu Erişim Doğrudan Kimlik Doğrulaması ile çalışır mı?

Evet. Microsoft Entra çok faktörlü kimlik doğrulaması dahil olmak üzere tüm Koşullu Erişim özellikleri Doğrudan Kimlik Doğrulaması ile çalışır.

Doğrudan Kimlik Doğrulaması, "userPrincipalName" yerine kullanıcı adı olarak "Alternatif Kimlik"i destekliyor mu?

Evet, hem doğrudan kimlik doğrulaması (PTA) hem de parola karması eşitlemesi (PHS), alternatif e-posta gibi UPN olmayan bir değer kullanarak oturum açmayı destekler. Alternatif Oturum Açma Kimliği hakkında daha fazla bilgi için.

Parola karması eşitlemesi Doğrudan Kimlik Doğrulaması'na geri dönüş görevi görür mü?

Hayır Geçiş Kimlik Doğrulaması , parola karması eşitlemesine otomatik olarak yük devretme yapmaz . Kullanıcı oturum açma hatalarını önlemek için, Geçiş Kimlik Doğrulamasını yüksek kullanılabilirlik için yapılandırmanız gerekir.

Parola karması eşitlemesinden GeçişLi Kimlik Doğrulaması'na geçtiğim zaman ne olur?

Oturum açma yöntemini parola karması eşitlemeden Geçişli Kimlik Doğrulamasına geçirmek için Microsoft Entra Bağlan kullandığınızda, Doğrudan Kimlik Doğrulaması yönetilen etki alanlarındaki kullanıcılarınız için birincil oturum açma yöntemi olur. Daha önce parola karması eşitlemesi ile eşitlenen tüm kullanıcıların parola karmaları Microsoft Entra Id'de depolanır.

Doğrudan Kimlik Doğrulama Aracısı ile aynı sunucuya bir Microsoft Entra özel ağ bağlayıcısı yükleyebilir miyim?

Evet. Geçiş Kimlik Doğrulama Aracısı sürüm 1.5.193.0 veya üzerinin yeniden markalanmış sürümleri bu yapılandırmayı destekler.

Microsoft Entra Bağlan ve Doğrudan Kimlik Doğrulama Aracısı'nın hangi sürümlerine ihtiyacınız var?

Bu özelliğin çalışması için Microsoft Entra Bağlan için 1.1.750.0 veya sonraki bir sürüme ve Doğrudan Kimlik Doğrulama Aracısı için 1.5.193.0 veya sonraki bir sürüme ihtiyacınız vardır. Tüm yazılımları Windows Server 2012 R2 veya sonraki bir sürümü olan sunuculara yükleyin.

Bağlayıcım neden hala eski bir sürüm kullanıyor ve en son sürüme otomatik olarak yükseltilmiyor?

Bunun nedeni, güncelleştirici hizmetinin düzgün çalışmaması veya hizmetin yükleyebileceği yeni güncelleştirmelerin mevcut olmaması olabilir. Güncelleştirici hizmeti çalışıyorsa ve olay günlüğüne kaydedilmiş hata yoksa (Uygulamalar ve Hizmetler günlükleri - Microsoft ->> AzureAD Bağlan-Agent - Güncelleştirici ->> Yönetici).

Otomatik yükseltme için yalnızca ana sürümler yayınlanıyor. Aracınızı yalnızca gerekliyse el ile güncelleştirmenizi öneririz. Örneğin, bilinen bir sorunu düzeltmeniz veya yeni bir özellik kullanmak istemeniz gerektiğinden önemli bir sürümü bekleyemeyiz. Yeni sürümler, sürümün türü (indirme, otomatik yükseltme), hata düzeltmeleri ve yeni özellikler hakkında daha fazla bilgi için bkz . Microsoft Entra doğrudan kimlik doğrulama aracısı: Sürüm yayın geçmişi.

Bağlayıcıyı el ile yükseltmek için:

  • Aracı'nın en son sürümünü indirin. (Bunu Microsoft Entra yönetim merkezinde Microsoft Entra Bağlan Geçiş Kimlik Doğrulaması altında bulabilirsiniz. Bağlantıyı Microsoft Entra doğrudan kimlik doğrulaması: Sürüm sürüm geçmişi bölümünde de bulabilirsiniz.
  • Yükleyici, Microsoft Entra Bağlan Authentication Agent hizmetlerini yeniden başlatır. Bazı durumlarda, yükleyici tüm dosyaları değiştiremiyorsa sunucu yeniden başlatması gerekir. Bu nedenle, yükseltmeyi başlatmadan önce Olay Görüntüleyicisi tüm uygulamaları kapatmanızı öneririz.
  • Yükleyiciyi çalıştırın. Yükseltme işlemi hızlıdır ve herhangi bir kimlik bilgisi sağlamayı gerektirmez ve Aracı yeniden kaydedilmez.

Kullanıcımın parolasının süresi dolduysa ve Doğrudan Kimlik Doğrulaması kullanarak oturum açmaya çalışırsa ne olur?

Belirli bir kullanıcı için parola geri yazma yapılandırdıysanız ve kullanıcı Doğrudan Kimlik Doğrulaması kullanarak oturum açarsa parolalarını değiştirebilir veya sıfırlayabilir. Parolalar beklendiği gibi şirket içi Active Directory geri yazılır.

Belirli bir kullanıcı için parola geri yazma yapılandırmadıysanız veya kullanıcının atanmış geçerli bir Microsoft Entra ID lisansı yoksa, kullanıcı parolasını bulutta güncelleştiremez. Parolalarının süresi dolmuş olsa bile parolalarını güncelleştiremezler. Kullanıcı bunun yerine şu iletiyi görür: "Kuruluşunuz bu sitede parolanızı güncelleştirmenize izin vermiyor. Kuruluşunuz tarafından önerilen yönteme göre güncelleştirin veya yöneticinize yardıma ihtiyacınız olup olmadığını sorun." Kullanıcının veya yöneticinin şirket içi Active Directory parolasını sıfırlaması gerekir.

Kullanıcı, kimlik bilgileri (kullanıcı adı, parola) ile Microsoft Entra Id'de oturum açar. Bu arada kullanıcının parolasının süresi dolar, ancak kullanıcı Microsoft Entra kaynaklarına erişmeye devam edebilir. Bu neden gerçekleşir?

Parola süre sonu, kimlik doğrulama belirteçlerinin veya tanımlama bilgilerinin iptalini tetiklemez. Belirteçler veya tanımlama bilgileri geçerli olana kadar kullanıcı bunları kullanabilir. Bu, kimlik doğrulama türünden (PTA, PHS ve federasyon senaryoları) bağımsız olarak geçerlidir.

Daha fazla bilgi için lütfen aşağıdaki belgelere bakın:

erişim belirteçlerini Microsoft kimlik platformu - Microsoft kimlik platformu | Microsoft Docs

Doğrudan Kimlik Doğrulaması sizi deneme yanılma parola saldırılarına karşı nasıl korur?

Akıllı Kilitleme hakkındaki bilgileri okuyun.

Doğrudan Kimlik Doğrulama Aracıları 80 ve 443 bağlantı noktaları üzerinden ne iletişim kurar?

  • Kimlik Doğrulama Aracıları tüm özellik işlemleri için 443 numaralı bağlantı noktası üzerinden HTTPS isteklerinde bulunur.

  • Kimlik Doğrulama Aracıları, TLS/SSL sertifika iptal listelerini (CRL) indirmek için bağlantı noktası 80 üzerinden HTTP isteklerinde bulunur.

    Not

    Son güncelleştirmeler özelliğin gerektirdiği bağlantı noktası sayısını azaltmıştı. Microsoft Entra Bağlan veya Kimlik Doğrulama Aracısı'nın eski sürümlerine sahipseniz şu bağlantı noktalarını da açık tutun: 5671, 8080, 9090, 9091, 9350, 9352 ve 10100-10120.

Doğrudan Kimlik Doğrulama Aracıları bir giden web proxy sunucusu üzerinden iletişim kurabilir mi?

Evet. Şirket içi ortamınızda Web Proxy Otomatik Bulma (WPAD) etkinleştirildiyse, Kimlik Doğrulama Aracıları otomatik olarak ağdaki bir web proxy sunucusunu bulmayı ve kullanmayı dener. Giden proxy sunucusunu kullanma hakkında daha fazla bilgi için bkz . Var olan şirket içi ara sunucularla çalışma.

Ortamınızda WPAD yoksa, Doğrudan Kimlik Doğrulama Aracısı'nın Microsoft Entra Kimliği ile iletişim kurmasına izin vermek için ara sunucu bilgileri ekleyebilirsiniz (aşağıda gösterildiği gibi):

  • Sunucuya Doğrudan Kimlik Doğrulama Aracısı'nı yüklemeden önce Internet Explorer'da ara sunucu bilgilerini yapılandırın. Bu, Kimlik Doğrulama Aracısı yüklemesini tamamlamanıza olanak tanır, ancak Yönetici portalında Etkin Değil olarak görünmeye devam eder.
  • Sunucuda "C:\Program Files\Microsoft Azure AD Bağlan Authentication Agent" konumuna gidin.
  • "AzureAD Bağlan AuthenticationAgentService" yapılandırma dosyasını düzenleyin ve aşağıdaki satırları ekleyin ("http://contosoproxy.com:8080" gerçek ara sunucu adresinizle:
   <system.net>
      <defaultProxy enabled="true" useDefaultCredentials="true">
         <proxy
            usesystemdefault="true"
            proxyaddress="http://contosoproxy.com:8080"
            bypassonlocal="true"
         />
     </defaultProxy>
   </system.net>

Aynı sunucuya iki veya daha fazla Doğrudan Kimlik Doğrulama Aracısı yükleyebilir miyim?

Hayır, tek bir sunucuya yalnızca bir Doğrudan Kimlik Doğrulama Aracısı yükleyebilirsiniz. Geçiş Kimlik Doğrulaması'nı yüksek kullanılabilirlik için yapılandırmak istiyorsanız buradaki yönergeleri izleyin.

Doğrudan Kimlik Doğrulama Aracıları tarafından kullanılan sertifikaları el ile yenilemem gerekiyor mu?

Her Geçiş Kimlik Doğrulama Aracısı ile Microsoft Entra Kimliği arasındaki iletişim, sertifika tabanlı kimlik doğrulaması kullanılarak güvenli hale getirilir. Bu sertifikalar, Microsoft Entra Id tarafından birkaç ayda bir otomatik olarak yenilenir. Bu sertifikaları el ile yenilemeniz gerekmez. Süresi dolan eski sertifikaları gerektiği gibi temizleyebilirsiniz.

Geçiş Kimlik Doğrulaması Aracısını nasıl kaldırabilirim?

Geçiş Kimlik Doğrulama Aracısı çalıştığı sürece etkin kalır ve kullanıcı oturum açma isteklerini sürekli işler. Kimlik Doğrulama Aracısı'nı kaldırmak istiyorsanız Denetim Masası - Programlar ->> Programlar ve Özellikler'egidin ve hem Microsoft Entra Bağlan Authentication Agent'ı hem de Microsoft Entra Bağlan Agent Updater programlarını kaldırın.

Microsoft Entra yönetim merkezindeki Doğrudan Kimlik Doğrulaması dikey penceresini en az Karma Kimlik Yönetici istrator olarak denetlerseniz. önceki adımı tamamladıktan sonra, Kimlik Doğrulama Aracısı'nın Etkin Değil olarak gösterildiğini görürsünüz. Bu beklenen bir durumdur. Kimlik Doğrulama Aracısı 10 gün sonra listeden otomatik olarak kaldırılır.

Microsoft Entra ID'de oturum açmak için zaten AD FS kullanıyorum. Geçiş Kimlik Doğrulamasına nasıl geçebilirim?

AD FS'den (veya diğer federasyon teknolojilerinden) Doğrudan Kimlik Doğrulaması'na geçiyorsanız, hızlı başlangıç kılavuzumuzu izlemenizi kesinlikle öneririz.

Çok ormanlı bir Active Directory ortamında Geçiş Kimlik Doğrulamasını kullanabilir miyim?

Evet. Active Directory ormanlarınız arasında orman güvenleri (iki yönlü) varsa ve ad soneki yönlendirmesi doğru yapılandırıldıysa, çok ormanlı ortamlar desteklenir.

Doğrudan Kimlik Doğrulaması birden çok Kimlik Doğrulama Aracısı arasında yük dengeleme sağlar mı?

Hayır, birden çok Doğrudan Kimlik Doğrulama Aracısını yüklemek yalnızca yüksek kullanılabilirlik sağlar. Kimlik Doğrulama Aracıları arasında belirleyici yük dengeleme sağlamaz. Herhangi bir Kimlik Doğrulama Aracısı (rastgele) belirli bir kullanıcı oturum açma isteğini işleyebilir.

Kaç Geçiş Kimlik Doğrulaması Aracısı yüklemem gerekiyor?

Birden çok Doğrudan Kimlik Doğrulama Aracısını yüklemek yüksek kullanılabilirlik sağlar. Ancak, Kimlik Doğrulama Aracıları arasında belirleyici yük dengeleme sağlamaz.

Kiracınızda görmeyi beklediğiniz oturum açma isteklerinin en yoğun ve ortalama yükünü göz önünde bulundurun. Karşılaştırmalı olarak, tek bir Kimlik Doğrulama Aracısı standart 4 çekirdekli CPU, 16 GB RAM sunucusunda saniyede 300 ila 400 kimlik doğrulamasını işleyebilir.

Ağ trafiğini tahmin etmek için aşağıdaki boyutlandırma kılavuzunu kullanın:

  • Her isteğin yük boyutu (0,5K + 1K * num_of_agents) bayttır; yani, Microsoft Entra Id'den Kimlik Doğrulama Aracısı'na veriler. Burada "num_of_agents", kiracınızda kayıtlı Kimlik Doğrulama Aracılarının sayısını gösterir.
  • Her yanıtın yük boyutu 1K bayttır; yani, Kimlik Doğrulama Aracısı'ndan Microsoft Entra Id'ye veriler.

Çoğu müşteri için, yüksek kullanılabilirlik ve kapasite için toplamda iki veya üç Kimlik Doğrulama Aracısı yeterlidir. Ancak üretim ortamlarında, kiracınızda en az 3 Kimlik Doğrulama Aracısı çalıştırmanızı öneririz. Oturum açma gecikme süresini geliştirmek için etki alanı denetleyicilerinizin yakınlarına Kimlik Doğrulama Aracıları yüklemeniz gerekir.

Not

Kiracı başına 40 Kimlik Doğrulama Aracısı sistem sınırı vardır.

Geçiş kimlik doğrulamasını etkinleştirmek için neden yalnızca buluta özgü bir Genel Yönetici istrator hesabına ihtiyacım var?

Yalnızca bulutta genel Yönetici istrator hesabı kullanarak Doğrudan Kimlik Doğrulamasını etkinleştirmeniz veya devre dışı bırakmanız önerilir. Yalnızca bulutta genel Yönetici istrator hesabı ekleme hakkında bilgi edinin. Bu şekilde yapmak, kiracınızın kilitlenmemesini sağlar.

Geçiş Kimlik Doğrulamasını nasıl devre dışı bırakabilirim?

Microsoft Entra Bağlan sihirbazını yeniden çalıştırın ve kullanıcı oturum açma yöntemini Doğrudan Kimlik Doğrulaması'ndan başka bir yönteme değiştirin. Bu değişiklik kiracıda Doğrudan Kimlik Doğrulamasını devre dışı bırakır ve Kimlik Doğrulama Aracısı'nı sunucudan kaldırır. Kimlik Doğrulama Aracılarını diğer sunuculardan el ile kaldırmanız gerekir.

Geçiş Kimlik Doğrulama Aracısını kaldırdığımda ne olur?

Bir sunucudan Doğrudan Kimlik Doğrulama Aracısı'nı kaldırırsanız, bu, sunucunun oturum açma isteklerini kabul etmeyi durdurmasına neden olur. Kiracınızda kullanıcı oturum açma özelliğinin kesintiye uğramasını önlemek için, Geçiş Kimlik Doğrulama Aracısı'nı kaldırmadan önce çalışan başka bir Kimlik Doğrulama Aracısı olduğundan emin olun.

Başlangıçta AD FS kullanılarak ayarlanmış eski bir kiracım var. Yakın zamanda PTA'ya geçiş yaptık, ancak şimdi UPN değişikliklerimizin Microsoft Entra Kimliği ile eşitlenmesini görmüyoruz. UPN değişikliklerimiz neden eşitlenmedi?

Aşağıdaki koşullarda şirket içi UPN değişiklikleriniz şu durumlarda eşitlenmeyebilir:

  • Microsoft Entra kiracınız 15 Haziran 2015 tarihinden önce oluşturulmuştur.
  • Başlangıçta kimlik doğrulaması için AD FS kullanılarak Microsoft Entra kiracınızla federasyona alındınız.
  • PTA'yı kimlik doğrulaması olarak kullanan yönetilen kullanıcılara geçtiniz.

Bunun nedeni, 15 Haziran 2015'e kadar oluşturulan kiracıların varsayılan davranışının UPN değişikliklerini engellemek olmasıdır. UPN değişikliklerini engellemeyi kaldırmanız gerekiyorsa aşağıdaki PowerShell cmdlet'ini çalıştırmanız gerekir. Get-MgDirectoryOnPremiseSynchronization cmdlet'ini kullanarak kimliği alın.

$params = @{ "SynchronizeUpnForManagedUsersEnabled" = "True" }
Update-MgDirectoryOnPremiseSynchronization -OnPremisesDirectorySynchronizationId $SynchronizationId -BodyParameter $params

15 Haziran 2015’ten sonra oluşturulan kiracılar, UPN değişikliklerini eşitleme varsayılan davranışına sahiptir.

Oturum açma olayı için hangi PTA sunucusunun kullanıldığını doğrulamak için Microsoft Entra oturum açma günlüklerinden ve PTA sunucusundan PTA Aracısı Kimliğini Nasıl yaparım? yakalayın?

Belirli bir oturum açma olayı için hangi yerel sunucunun veya kimlik doğrulama aracısının kullanıldığını doğrulamak için:

  1. Microsoft Entra yönetim merkezinde oturum açma etkinliğine gidin.

  2. Kimlik Doğrulama Ayrıntıları'nı seçin. Kimlik Doğrulama Yöntemi Ayrıntısı sütununda Aracı Kimliği ayrıntıları "Doğrudan Kimlik Doğrulaması; PTA AgentId: XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXXXXXXXXX"

  3. Yerel sunucunuzda yüklü olan aracının Aracı Kimliği ayrıntılarını almak için yerel sunucunuzda oturum açın ve aşağıdaki cmdlet'i çalıştırın:

    Get-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Azure AD Connect Agents\Azure AD Connect Authentication Agent' | Select *Instance*

    Döndürülen GUID değeri, söz konusu sunucuya yüklenen kimlik doğrulama aracısının Aracı Kimliğidir. Ortamınızda birden çok aracı varsa, bu cmdlet'i her aracı sunucusunda çalıştırabilir ve Aracı Kimliği ayrıntılarını yakalayabilirsiniz.

  4. Hangi aracının veya sunucunun oturum açma isteğini kabul ettiğini doğrulamak için yerel sunucudan ve Microsoft Entra oturum açma günlüklerinden edindiğiniz Aracı Kimliğini bağıntılayın.

Sonraki adımlar