Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La administración de identidades y acceso (IAM) es un elemento fundamental de la arquitectura en la nube. En los sistemas locales, las redes internas establecen límites de seguridad. En entornos en la nube, solo las redes perimetrales y los firewalls no son suficientes para administrar el acceso a las aplicaciones y los datos. En su lugar, los sistemas de nube pública se basan en soluciones de identidad para la seguridad en los límites.
Una solución de identidad controla el acceso a las aplicaciones y los datos de una organización. Los usuarios, dispositivos y aplicaciones tienen identidades. Los componentes de IAM admiten la autenticación y autorización de estas identidades. La autenticación controla quién o qué usa una cuenta. La autorización controla lo que un usuario puede hacer en las aplicaciones.
servicios de Azure para la identidad
Azure proporciona una gama de servicios para la identidad:
Microsoft Entra ID es el servicio principal de administración de identidades y acceso basado en la nube que proporciona autenticación, cumplimiento de directivas y protección para usuarios, dispositivos, aplicaciones y recursos.
Microsoft Entra Domain Services es para servicios de dominio administrados.
Id. externa de Microsoft Entra es para escenarios de identidad de cliente y asociado.
Acceso privado de Microsoft Entra es para el acceso seguro a la red privada.
Acceso a Internet de Microsoft Entra es para el acceso seguro a Internet.
Architecture
Descargue un archivo de Visio de esta arquitectura.
En el diagrama anterior se muestra una implementación típica de identidad básica o de línea base. Para obtener soluciones reales que puede compilar en Azure, consulte Arquitecturas de identidad.
Exploración de guías de identidad, arquitecturas e ideas de soluciones
Los artículos de esta sección incluyen guías y arquitecturas totalmente desarrolladas que puede implementar en Azure y expandir a soluciones de nivel de producción. Las ideas de soluciones muestran patrones de implementación y posibilidades que debe tener en cuenta al planificar el desarrollo de su prueba de concepto (POC) de identidad. Estos artículos pueden ayudarle a decidir cómo usar tecnologías de identidad en Azure.
Ideas para soluciones de identidad
Las siguientes ideas de solución de identidad muestran patrones de implementación y posibilidades para explorar:
- Migración de cargas de trabajo en la nube entre inquilinos de seguridad: defina e implemente una estrategia de migración de cargas de trabajo entre inquilinos para abordar las transformaciones empresariales, como adquisiciones o desinversiones.
Arquitecturas de identidad
Las siguientes arquitecturas listas para producción muestran soluciones de identidad de un extremo a otro que puede implementar y personalizar.
Integración de dominios de Active Directory local con Microsoft Entra ID: procedimientos recomendados para integrar dominios de Active Directory local con Microsoft Entra ID para proporcionar identidad basada en la nube autenticación.
Crear un bosque de recursos de AD DS en Azure: cree un dominio de Active Directory independiente en Azure en el que confían los dominios de su bosque de Active Directory local.
Microsoft Entra administración de identidades y administración de acceso para AWS: implemente soluciones de identidad y acceso Microsoft Entra para AWS para proporcionar administración centralizada de identidades y autenticación sólida de inicio de sesión único.
Implementar AD DS en una red virtual de Azure: amplíe un dominio de Active Directory local a Azure para proporcionar servicios de autenticación distribuidos en entornos de nube híbrida.
Ampliar AD FS local a Azure: amplíe la red local a Azure y use Servicios de federación de Active Directory (AD FS) (AD FS) para la autenticación y autorización federadas.
Guías de identidad
Compare los Servicios de dominio de Active Directory autoadministrados, Microsoft Entra ID y Microsoft Entra Domain Services administrado: Compare tres servicios que proporcionan acceso a una identidad central para determinar la opción más adecuada para su escenario.
Elija el método de autenticación adecuado para la solución de identidad híbrida de Microsoft Entra: evalúe las opciones de autenticación, incluida la sincronización de hash de contraseñas, la autenticación de paso a través y la federación.
Acceso seguro a aplicaciones entre inquilinos: Restringe el tráfico entrante a una aplicación web o una aplicación de funciones. Use puntos de conexión privados en Azure para otorgar a los inquilinos consumidores acceso seguro a las aplicaciones del inquilino proveedor.
Preparación de la organización
Las organizaciones al principio del proceso de adopción de la nube pueden usar el Cloud Adoption Framework para Azure para acceder a instrucciones probadas que aceleran la adopción de la nube.
Área de diseño de administración de identidades y acceso: evalúe las opciones de la base de identidades y acceso, incluida la autenticación, la autorización, la separación de tareas y la sincronización de identidad híbrida con Microsoft Entra ID.
Ofertas de facturación de Azure e inquilinos de Microsoft Entra: Comprenda cómo las ofertas de facturación se asocian con los inquilinos de Microsoft Entra y cómo se relacionan las suscripciones con las estructuras de inquilinos.
Organización de recursos: establezca patrones coherentes para asignar nombres, etiquetado, diseño de suscripciones y jerarquía de grupos de administración para organizar la identidad y otros recursos implementados en la nube.
Para ayudar a garantizar la calidad de la solución de identidad en Azure, siga las instrucciones de Azure Well-Architected Framework. El marco de Well-Architected proporciona instrucciones prescriptivas para las organizaciones que buscan excelencia arquitectónica y describen cómo diseñar, aprovisionar y supervisar soluciones de Azure optimizadas para costos. Para obtener instrucciones específicas de la identidad, consulte Estrategias de arquitectura para la administración de identidades y acceso, que abarca la autenticación, la autorización, el acceso condicional y la administración del ciclo de vida de las identidades en los cinco pilares de Well-Architected Framework.
procedimientos recomendados
Siga estos procedimientos recomendados para mejorar la seguridad, confiabilidad, rendimiento y calidad operativa de las cargas de trabajo de identidad en Azure.
Integración de dominios de Active Directory local con Microsoft Entra ID: Procedimientos recomendados para integrar dominios de Active Directory local con Microsoft Entra ID, incluidas las instrucciones para el acceso de usuarios remotos, las funcionalidades de autoservicio y los entornos híbridos sin VPN o Azure ExpressRoute conectividad.
Cinco pasos para proteger la infraestructura de identidad: una lista de comprobación para reforzar la posición de seguridad de identidad de su organización con Microsoft Entra ID. Abarca la protección de credenciales, la reducción de la superficie expuesta a ataques, la automatización de la respuesta a amenazas, la auditoría y la habilitación de autoservicio.
Microsoft Entra guía de operaciones de seguridad: guía para supervisar y detectar amenazas de seguridad en el entorno de Microsoft Entra ID. Abarca líneas base, cuentas, aplicaciones, dispositivos e infraestructura.
Configure Microsoft Entra para aumentar la seguridad: lista de comprobación completa de la configuración de seguridad para Microsoft Entra ID. Está organizado por temas de Confianza cero, como la protección de identidades, el aislamiento de inquilinos, la protección de red y la detección de amenazas.
Microsoft Entra planes de implementación: planes de implementación para características clave Microsoft Entra, incluida la autenticación multifactor, el acceso condicional, el aprovisionamiento de usuarios, el inicio de sesión único sin problemas y el autoservicio de restablecimiento de contraseña.
Comprenda las fases de migración de la autenticación de aplicaciones de AD FS a Microsoft Entra ID: Guía sobre el planeamiento e implementación de una migración por fases de la autenticación de aplicaciones de AD FS a Microsoft Entra ID.
Planear la migración de aplicaciones a Microsoft Entra ID: información general sobre el proceso de migración en cuatro fases para mover la autenticación de aplicaciones de AD FS a Microsoft Entra ID, incluida la planificación del proyecto y la comunicación entre partes interesadas.
Recursos para migrar aplicaciones a Microsoft Entra ID: colección de recursos, incluidos cuadernos de estrategias de migración, scripts de preparación y planes de implementación, para ayudar a migrar el acceso y la autenticación de aplicaciones a Microsoft Entra ID.
Mantenerse al día con la identidad
Los servicios de identidad de Azure evolucionan para abordar los desafíos actuales de los datos. Manténgase informado sobre las últimas actualizaciones y características.
Para mantenerse al día con los servicios de identidad clave, consulte los artículos siguientes:
Novedades y anuncios de Microsoft Entra: Manténgase al día con las novedades recientes de toda la familia de productos de Microsoft Entra, incluidas nuevas funcionalidades, anuncios de cambios previstos y características en desuso.
Actualizaciones de Azure: Una hoja de ruta que muestra nuevas funciones clave, actualizaciones y anuncios de los servicios de identidad de Azure.
Otros recursos
Los siguientes recursos pueden ayudarle a descubrir más sobre Azure servicios de identidad.
Microsoft Entra ID en entornos educativos
Estos recursos proporcionan instrucciones para diseñar e implementar Microsoft Entra ID en instituciones educativas. Cubren la arquitectura de inquilinos, la gobernanza de identidades y la administración de credenciales para estudiantes y profesores.
Introducción a los inquilinos de Microsoft Entra: Obtenga información sobre los inquilinos de Microsoft Entra en entornos educativos, incluida la creación de inquilinos, los límites de seguridad de la identidad, los objetos de directorio y la administración.
Diseñar una arquitectura multiinquilino para grandes instituciones: diseñe principios e instrucciones para organizaciones educativas que tengan más de 1 millón de usuarios y necesiten una arquitectura de Microsoft Entra multiinquilino.
Diseñar la configuración de los inquilinos: configure las directivas de seguridad y acceso en los inquilinos de Microsoft Entra, incluidas las identidades externas, el Acceso Condicional, la administración de dispositivos y las opciones de autoservicio.
Diseñar estrategias de autenticación y credenciales: métodos de autenticación y administración de credenciales para organizaciones educativas, incluida la autenticación sin contraseña, SSPR y MFA para estudiantes y profesores.
Diseñar una estrategia de cuenta: planee estrategias de creación de cuentas híbridas y solo en la nube para instituciones educativas de gran tamaño, incluido el aprovisionamiento con Microsoft Entra Connect y School Data Sync.
Gobernanza de identidades de diseño: administración del ciclo de vida de las identidades, administración de derechos, revisiones de acceso y Privileged Identity Management para organizaciones educativas.
Guía de soluciones de Microsoft Educación: guía de implementación para Microsoft 365 Educación. Abarca la configuración del inquilino, la identidad, las aplicaciones, la seguridad y la administración de dispositivos en los niveles de licencia A1, A3 y A5.
Profesionales de Amazon Web Services (AWS) o Google Cloud
Para ayudarle a empezar a trabajar rápidamente, los siguientes artículos comparan Azure opciones de identidad con otros servicios en la nube y proporcionan instrucciones de migración:
Comparación de servicios
Compare AWS y Azure soluciones de administración de identidades: una comparación completa de AWS y Azure servicios de identidad, como la identidad principal, la autenticación y el control de acceso, la gobernanza de identidades, la administración de acceso con privilegios, la identidad híbrida y la autenticación de aplicaciones.
Microsoft Entra administración de identidades y administración de acceso para AWS: guía detallada para implementar soluciones de identidad y acceso Microsoft Entra para AWS, incluida la integración del inicio de sesión único, la asignación de roles, el acceso condicional y la Privileged Identity Management.
Comparación de servicios de Google Cloud para Azure: seguridad e identidad: una comparación de Google Cloud y los servicios de seguridad e identidad de Azure, incluida la autenticación, la autorización, el cifrado y la detección de amenazas.
Guía de migración
Si va a migrar desde otra plataforma en la nube, consulte los artículos siguientes:
Migración de servicios de seguridad de AWS a Azure: guía para migrar servicios de seguridad de AWS a Azure, incluida la migración de SIEM a Microsoft Sentinel y la migración de identidad de cliente a Id. externa de Microsoft Entra.
Planear la migración de cargas de trabajo de AWS a Azure: incluye instrucciones sobre la planeación de la administración de identidades durante la migración, incluida la asignación de roles de AWS IAM a roles de Microsoft Entra ID, identidades administradas y entidades de servicio.