Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Identitäts- und Zugriffsverwaltung (IAM) ist ein grundlegendes Element der Cloudarchitektur. In lokalen Systemen legen interne Netzwerke Sicherheitsgrenzen fest. In Cloudumgebungen reichen Umkreisnetzwerke und Firewalls allein nicht aus, um den Zugriff auf Apps und Daten zu verwalten. Stattdessen nutzen öffentliche Cloudsysteme Identitätslösungen für die Begrenzungssicherheit.
Eine Identitätslösung steuert den Zugriff auf die Apps und Daten einer Organisation. Benutzer*innen, Geräte und Anwendungen verfügen über Identitäten. IAM-Komponenten unterstützen die Authentifizierung und Autorisierung dieser Identitäten. Die Authentifizierung steuert, wer oder was ein Konto verwendet. Die Autorisierung steuert, was ein Benutzer in Anwendungen tun kann.
Azure Dienste für Identität
Azure bietet eine Reihe von Diensten für Identität:
Microsoft Entra ID ist der zentrale cloudbasierte Identitäts- und Zugriffsverwaltungsdienst, der Authentifizierung, Richtlinienerzwingung und Schutz für Benutzer, Geräte, Apps und Ressourcen bereitstellt.
Microsoft Entra Domain Services gilt für verwaltete Domänendienste.
Microsoft Entra External ID gilt für Kunden- und Partneridentitätsszenarien.
Microsoft Entra Private Access dient zum sicheren Zugriff auf private Netzwerke.
Microsoft Entra Internet Access dient zum sicheren Internetzugang.
Aufbau
Laden Sie eine Visio-Datei dieser Architektur herunter.
Das vorangehende Diagramm veranschaulicht eine typische einfache oder Basis-Identitätsimplementierung. Echte Lösungen, die Sie in Azure erstellen können, finden Sie unter Identity-Architekturen.
Erkunden von Identitätshandbüchern, Architekturen und Lösungsideen
Die Artikel in diesem Abschnitt enthalten Leitfäden und vollständig entwickelte Architekturen, die Sie in Azure bereitstellen und auf Lösungen auf Produktionsniveau erweitern können. Lösungsideen veranschaulichen Implementierungsmuster und -möglichkeiten, die Sie beim Planen ihrer PoC-Entwicklung (Identity Proof-of-Concept) berücksichtigen sollten. Diese Artikel können Ihnen dabei helfen zu entscheiden, wie Sie Identitätstechnologien in Azure verwenden.
Identitätslösungsideen
Die folgenden Identitätslösungsideen veranschaulichen Implementierungsmuster und Möglichkeiten zur Erkundung:
- Cloudworkloads mandantenübergreifend zwischen Sicherheitsmandanten migrieren: Definieren und implementieren Sie eine Strategie für die mandantenübergreifende Migration von Workloads, um geschäftliche Veränderungen wie Übernahmen oder Veräußerungen zu bewältigen.
Identitätsarchitekturen
Die folgenden produktionsbereiten Architekturen veranschaulichen End-to-End-Identitätslösungen, die Sie bereitstellen und anpassen können.
Integrieren lokaler Active Directory-Domänen in Microsoft Entra ID: Bewährte Methoden für die Integration lokaler Active Directory-Domänen in Microsoft Entra ID, um eine cloudbasierte Identitätsauthentifizierung bereitzustellen.
Erstellen Sie eine AD DS-Ressourcengesamtstruktur in Azure: Erstellen Sie eine separate Active Directory Domäne in Azure, die von Domänen in Ihrer lokales Active Directory-Gesamtstruktur als vertrauenswürdig eingestuft wird.
Microsoft Entra Identitätsverwaltung und Zugriffsverwaltung für AWS: Stellen Sie Microsoft Entra Identitäts- und Zugriffslösungen für AWS bereit, um eine zentrale Identitätsverwaltung und eine starke Single Sign-On-Authentifizierung bereitzustellen.
Bereitstellen von AD DS in einem Azure virtuellen Netzwerk: Erweitern Sie eine lokales Active Directory Domäne auf Azure, um verteilte Authentifizierungsdienste in hybriden Cloudumgebungen bereitzustellen.
Erweitern Sie lokale AD FS auf Azure: Erweitern Sie Ihr lokales Netzwerk auf Azure und verwenden Sie Active Directory-Verbunddienste (AD FS) (AD FS) für Verbundauthentifizierung und Autorisierung.
Identitätshandbücher
Vergleichen Sie selbstverwaltete Active Directory Domain Services, Microsoft Entra ID und verwaltete Microsoft Entra Domain Services: Vergleichen Sie drei Dienste, die Zugriff auf eine zentrale Identität bieten, um die beste Lösung für Ihr Szenario zu ermitteln.
Wählen Sie die richtige Authentifizierungsmethode für Ihre Microsoft Entra-Hybrididentitätslösung: Bewerten Sie Authentifizierungsoptionen, einschließlich Kennworthashsynchronisierung, Passthrough-Authentifizierung und Verbundauthentifizierung.
Mandantenübergreifender sicherer Zugriff auf Apps: Einschränken des eingehenden Datenverkehrs auf eine Web-App oder Funktions-App. Verwenden Sie private Endpunkte in Azure, um Kunden-Mandanten sicheren Zugriff auf die Apps der Anbieter-Mandanten zu gewähren.
Organisationsbereitschaft
Organisationen zu Beginn des Cloudakzeptanzprozesses können die Cloud Adoption Framework für Azure verwenden, um auf bewährte Anleitungen zuzugreifen, die die Cloudakzeptanz beschleunigen.
Entwurfsbereich "Identitäts- und Zugriffsverwaltung": Bewerten Sie Optionen für Ihre Identitäts- und Zugriffsstiftung, einschließlich Authentifizierung, Autorisierung, Aufgabentrennung und Hybrididentitätssynchronisierung mit Microsoft Entra ID.
Azure-Abrechnungsangebote und Microsoft Entra-Mandanten: Verstehen Sie, wie Azure-Abrechnungsangebote Microsoft Entra-Mandanten zugeordnet sind und wie Abonnements mit Mandantenstrukturen zusammenhängen.
Ressourcenorganisation: Richten Sie konsistente Muster für benennung, Tagging, Abonnementdesign und Verwaltungsgruppenhierarchie ein, um Identität und andere ressourcen zu organisieren, die in der Cloud bereitgestellt werden.
Um die Qualität Ihrer Identitätslösung auf Azure zu gewährleisten, befolgen Sie die Anleitungen im Azure Well-Architected Framework. Das Well-Architected Framework bietet präskriptive Anleitungen für Organisationen, die architektonische Exzellenz anstreben, und beschreibt, wie Sie kostenoptimierte Azure Lösungen entwerfen, bereitstellen und überwachen können. Identitätsspezifische Anleitungen finden Sie unter Architekturstrategien für Identitäts- und Zugriffsverwaltung, die Authentifizierung, Autorisierung, bedingten Zugriff und Identitätslebenszyklusverwaltung in allen fünf Well-Architected Framework-Säulen umfasst.
Empfohlene Vorgehensweisen
Befolgen Sie diese bewährten Methoden, um die Sicherheit, Zuverlässigkeit, Leistung und betriebliche Qualität Ihrer Identitätsworkloads auf Azure zu verbessern.
Integrieren von lokales Active Directory Domänen in Microsoft Entra ID: Bewährte Methoden für die Integration von lokales Active Directory Domänen in Microsoft Entra ID, einschließlich Anleitungen für den Remotebenutzerzugriff, Self-Service-Funktionen und Hybridumgebungen ohne VPN oder Azure ExpressRoute Konnektivität.
Fünf Schritte zum Sichern Ihrer Identitätsinfrastruktur: Eine Checkliste zur Stärkung des Identitätssicherheitsstatus Ihrer Organisation mit Microsoft Entra ID. Es umfasst die Härtung von Anmeldedaten, die Verringerung der Angriffsfläche, die automatisierte Reaktion auf Bedrohungen, Auditierung und die Bereitstellung von Self-Service-Funktionen.
Microsoft Entra Leitfaden für Sicherheitsvorgänge: Anleitungen zum Überwachen und Erkennen von Sicherheitsbedrohungen für Ihre Microsoft Entra ID Umgebung. Es umfasst Basispläne, Konten, Anwendungen, Geräte und Infrastruktur.
Konfigurieren Sie Microsoft Entra für erhöhte Sicherheit: Umfassende Prüfliste für die Sicherheitskonfiguration für Microsoft Entra ID. Es ist nach Zero-Trust-Themen gegliedert, wie Identitätsschutz, Mandantenisolation, Netzwerkschutz und Bedrohungserkennung.
Microsoft Entra Bereitstellungspläne: Bereitstellungspläne für wichtige Microsoft Entra Features, einschließlich mehrstufiger Authentifizierung, bedingter Zugriff, Benutzerbereitstellung, nahtloses SSO und Self-Service-Kennwortzurücksetzung.
Grundlegendes zu den Phasen der Migration der Anwendungsauthentifizierung von AD FS zu Microsoft Entra ID: Anleitungen zur Planung und Implementierung einer phasenweisen Migration der Anwendungsauthentifizierung von AD FS zu Microsoft Entra ID.
Planen Sie die Anwendungsmigration zu Microsoft Entra ID: Übersicht über den vierstufigen Migrationsprozess zum Verschieben der Anwendungsauthentifizierung von AD FS in Microsoft Entra ID, einschließlich Projektplanung und Projektbeteiligtenkommunikation.
Ressourcen zum Migrieren von Anwendungen zu Microsoft Entra ID: Sammlung von Ressourcen, einschließlich Migrations-Playbooks, Bereitschaftsskripts und Bereitstellungsplänen, um den Anwendungszugriff und die Authentifizierung zu Microsoft Entra ID zu migrieren.
Auf dem neuesten Stand bei Identität bleiben
Azure Identitätsdienste entwickeln sich zur Bewältigung moderner Datenprobleme. Informieren Sie sich über die neuesten Updates und Features.
Wenn Sie mit wichtigen Identitätsdiensten auf dem laufenden bleiben möchten, lesen Sie die folgenden Artikel:
Microsoft Entra – Neuigkeiten und Ankündigungen: Bleiben Sie über die neuesten Entwicklungen in der Microsoft Entra-Produktfamilie auf dem Laufenden, einschließlich neuer Funktionen, Ankündigungen geplanter Änderungen und Abkündigungen.
Azure Updates: Eine Roadmap mit neuen wichtigen Features, Updates und Ankündigungen für Azure Identitätsdienste.
Weitere Ressourcen
Die folgenden Ressourcen können Ihnen helfen, mehr über Azure Identitätsdienste zu erfahren.
Microsoft Entra ID in Bildungsumgebungen
Diese Ressourcen bieten Anleitungen zum Entwerfen und Bereitstellen von Microsoft Entra ID in Bildungseinrichtungen. Sie umfassen Mandantenarchitektur, Identitätsgovernance und Anmeldeinformationsverwaltung für Studierende und Lehrkräfte.
Einführung in Microsoft Entra-Mandanten: Erfahren Sie mehr über Microsoft Entra-Mandanten in Bildungsumgebungen, einschließlich der Erstellung von Mandanten, Sicherheitsgrenzen für Identitäten, Verzeichnisobjekten und der Verwaltung.
Entwerfen Sie eine mehrinstanzenfähige Architektur für große Institutionen: Designprinzipien und Anleitungen für Bildungsorganisationen mit mehr als 1 Millionen Benutzern und benötigen eine mehrinstanzenfähige Microsoft Entra Architektur.
Konfiguration des Mandanten: Konfigurieren von Sicherheits- und Zugriffsrichtlinien für Microsoft Entra Mandanten, einschließlich externer Identitäten, bedingter Zugriff, Geräteverwaltung und Self-Service-Optionen.
Entwerfen von Authentifizierungs- und Anmeldeinformationsstrategien: Authentifizierungsmethoden und Anmeldeinformationsverwaltung für Bildungseinrichtungen, einschließlich kennwortloser Authentifizierung, SSPR und MFA für Studierende und Lehrkräfte.
Entwerfen Sie eine Kontostrategie: Planen Sie Strategien für die Erstellung von cloudbasierten und hybriden Konten für große Bildungseinrichtungen, einschließlich der Bereitstellung mit Microsoft Entra Connect und School Datensynchronisierung.
Design Identity Governance: Identitätslebenszyklusverwaltung, Berechtigungsverwaltung, Zugriffsüberprüfungen und Privileged Identity Management für Bildungseinrichtungen.
Microsoft Education-Lösungshandbuch: Bereitstellungsleitfaden für Microsoft 365 Education. Es deckt die Mandanteneinrichtung, Identitäten, Anwendungen, Sicherheit und Geräteverwaltung über die Lizenzstufen A1, A3 und A5 hinweg ab.
Amazon Web Services (AWS) oder Google Cloud Professionals
Damit Sie schnell beginnen können, vergleichen die folgenden Artikel Azure Identitätsoptionen mit anderen Clouddiensten und bieten Migrationsleitfaden:
Dienstvergleich
Vergleichen Sie AWS- und Azure Identity Management-Lösungen: Ein umfassender Vergleich von AWS und Azure Identitätsdiensten, einschließlich Kernidentität, Authentifizierung und Zugriffssteuerung, Identitätsgovernance, Privileged Access Management, Hybrididentität und Anwendungsauthentifizierung.
Microsoft Entra Identitätsverwaltung und Zugriffsverwaltung für AWS: Detaillierte Anleitungen für die Bereitstellung von Microsoft Entra Identitäts- und Zugriffslösungen für AWS, einschließlich SSO-Integration, Rollenzuordnung, bedingter Zugriff und Privileged Identity Management.
Vergleich von Google Cloud zu Azure Diensten – Sicherheit und Identität: Ein Vergleich von Google Cloud und Azure Sicherheits- und Identitätsdienste, einschließlich Authentifizierung, Autorisierung, Verschlüsselung und Bedrohungserkennung.
Hinweise zur Migration
Wenn Sie von einer anderen Cloudplattform migrieren, lesen Sie die folgenden Artikel:
Migrieren von Sicherheitsdiensten von AWS zu Azure: Leitfaden für die Migration von AWS-Sicherheitsdiensten zu Azure, einschließlich DER SIEM-Migration zu Microsoft Sentinel und der Migration von Kundenidentitäten zu Microsoft Entra External ID.
Planen Sie Ihre Workloadmigration von AWS zu Azure: Enthält Anleitungen zur Planung der Identitätsverwaltung während der Migration, einschließlich der Zuordnung von AWS IAM-Rollen zu Microsoft Entra ID Rollen, verwalteten Identitäten und Dienstprinzipalen.