Confronto tra Microsoft Entra unito e ibrido Microsoft Entra unito negli endpoint nativi del cloud

Consiglio

Quando si legge sugli endpoint nativi del cloud, vengono visualizzati i termini seguenti:

  • Endpoint: un endpoint è un dispositivo, come un telefono cellulare, un tablet, un laptop o un computer desktop. "Endpoint" e "dispositivi" sono usati in modo intercambiabile.
  • Endpoint gestiti: endpoint che ricevono criteri dall'organizzazione usando una soluzione MDM o oggetti Criteri di gruppo. Questi dispositivi sono in genere di proprietà dell'organizzazione, ma possono anche essere BYOD o di proprietà personale.
  • Endpoint nativi del cloud: endpoint aggiunti a Microsoft Entra. Non sono uniti ad AD locale.
  • Carico di lavoro: qualsiasi programma, servizio o processo.

Molti servizi critici e preziosi, tra cui l'accesso condizionale e l'accesso Single Sign-On di Microsoft Entra, richiedono che gli endpoint abbiano un'identità cloud. Per gli endpoint Windows di proprietà dell'organizzazione, viene creata un'identità cloud quando il dispositivo è aggiunto a Microsoft Entra o a Microsoft Entra ibrido.

Quando si passa agli endpoint nativi del cloud, è necessario comprendere le differenze tra i dispositivi aggiunti a Microsoft Entra e quelli aggiunti a Microsoft Entra ibridi:

  • Microsoft Entra unito: i dispositivi vengono uniti a Microsoft Entra. Non sono uniti ad AD locale.

    Per informazioni più specifiche, vedere Dispositivi aggiunti a Microsoft Entra (apre un altro sito Web Microsoft).

  • Ibrido Microsoft Entra aggiunto: i dispositivi vengono registrati in Microsoft Entra e aggiunti a un dominio AD locale.

    Per informazioni più specifiche, vedere Dispositivi aggiunti a Microsoft Entra ibrido (apre un altro sito Web Microsoft).

Questa funzionalità si applica a:

  • Endpoint nativi del cloud di Windows

Questo articolo descrive alcune delle differenze tra i dispositivi aggiunti a Microsoft Entra e quelli aggiunti a Microsoft Entra ibridi. Per una panoramica degli endpoint nativi del cloud e dei loro vantaggi, vai a Che cosa sono gli endpoint nativi del cloud.

Microsoft Entra ha aderito

Quando un endpoint, ad esempio un dispositivo Windows, viene aggiunto a Microsoft Entra, stabilisce un trust con Microsoft Entra e ha un'identità (device-id) in Microsoft Entra. L'endpoint è gestito e controllato dall'organizzazione.

L'endpoint viene unito a Microsoft Entra. Non è aggiunto a un dominio AD locale.

Per aggiungere gli endpoint di Windows a Microsoft Entra, sono disponibili alcune opzioni:

  • Usa Windows Autopilot. Windows Autopilot guida gli utenti attraverso la Configurazione guidata di Windows. Quando gli utenti immettono il proprio account aziendale o dell'istituto di istruzione, l'endpoint entra a far parte di Microsoft Entra.

    Tutti i dispositivi registrati con Windows Autopilot vengono automaticamente considerati dispositivi di proprietà dell'organizzazione. Windows Autopilot è uno degli approcci più adottati per aggiungere i dispositivi dell'organizzazione a Microsoft Entra e gestirli dall'IT.

  • Usare la Configurazione guidata di Windows. Quando gli utenti immettono il proprio account aziendale o dell'istituto di istruzione nel dispositivo, l'endpoint si unisce automaticamente a Microsoft Entra.

  • Usa l'app Impostazioni. Nel dispositivo, gli utenti finali aprono l'app Impostazioni (Account: Access>,Connessione aziendale o dell'istituto di istruzione>) e usano il proprio account aziendale o dell'istituto di istruzione.

  • Usa un pacchetto di provisioning delle finestre. Per altre informazioni, vedere:

Vantaggi IT dell'organizzazione

  • Con l'accesso condizionale, è possibile consentire o limitare l'accesso alle risorse dell'organizzazione che soddisfano o meno i requisiti richiesti.
  • Impostazioni e dati di lavoro effettuano il roaming attraverso cloud conformi alle aziende. Non vengono usati account Microsoft personali, come Hotmail, e può essere bloccato.
  • Con Windows Hello for Business puoi ridurre il rischio di furto delle credenziali.

Vantaggi per l'utente finale

  • Per autenticare gli utenti finali con Microsoft Entra e l'endpoint di Windows, gli utenti devono avere un account aziendale o dell'istituto di istruzione. Non vengono usati account personali.

  • Ottenere l'accesso Single Sign-on (SSO) alle app Microsoft 365 e SaaS con una connessione Internet.

  • Sfruttare la comodità e la sicurezza di Windows Hello for Business per accedere all'endpoint Windows.

    Quando accedono con Windows Hello for Business, gli utenti usano automaticamente SSO per molte delle loro app e risorse online e locali.

  • Le impostazioni del sistema operativo effettuano il roaming su tutti i dispositivi aggiunti a Microsoft Entra.

    Importante

    Gli utenti finali che lavorano in remoto sui dispositivi aggiunti a Microsoft Entra non necessitano di una VPN per accedere quando le credenziali memorizzate nella cache scadono nel dispositivo. Nei dispositivi aggiunti a Microsoft Entra ibridi, è necessaria una VPN per accedere quando scadono le credenziali memorizzate nella cache.

Risorse aggiunte a Microsoft Entra

Ibrido a Microsoft Entra ha aderito

I dispositivi aggiunti a Microsoft Entra ibrido vengono aggiunti al dominio AD locale e vengono registrati con Microsoft Entra. Questi dispositivi richiedono una linea di vista di rete con i controller di dominio locali per l'accesso iniziale e per la gestione dei dispositivi.

Se i dispositivi non possono connettersi al controller di dominio, gli utenti potrebbero non riuscire ad accedere e potrebbero non ricevere gli aggiornamenti dei criteri.

Molte organizzazioni con dispositivi aggiunti a dominio esistenti desiderano i vantaggi e le funzionalità di Microsoft Entra e della gestione degli endpoint. Se i dispositivi non possono ancora essere completamente nativi per il cloud, è possibile registrare questi dispositivi esistenti con Microsoft Entra. Quando si registrano dispositivi esistenti in Microsoft Entra, viene creata un'identità dispositivo e i dispositivi sono connessi ibridamente a Microsoft Entra. Non sono considerati endpoint nativi del cloud.

Se l'organizzazione è pronta e desidera essere nativa del cloud, l'adesione a Microsoft Entra (in questo articolo) è la scelta corretta. I dispositivi esistenti devono essere reimpostati. Per informazioni e indicazioni più specifiche, passare alla Guida alla pianificazione di alto livello.

Risorse aggiunte a Microsoft Entra ibrido

Per informazioni su come registrare i dispositivi aggiunti a dominio esistenti in Microsoft Entra, vedere Configurare l'aggiunta ibrida a Microsoft Entra. Configurare l'appartenenza ibrida a Microsoft Entra Include informazioni per i domini gestiti e i domini federati.

L'opzione più adatta alla propria organizzazione

L'opzione giusta dipende dall'ambiente, dagli endpoint e dagli obiettivi dell'organizzazione. Quando prendi questa decisione, considera l'impatto futuro e a lungo termine.

Si considerino gli scenari seguenti:

Scenario Adesione a Microsoft Entra o adesione ibrida a Microsoft Entra
Si sta effettuando il provisioning di nuovi endpoint di Windows Adesione a Microsoft Entra

Se si dispone di dispositivi Windows nuovi, ricondizionati o aggiornati di cui si sta effettuando il provisioning e la registrazione, è consigliabile iscriversi a Microsoft Entra. Windows include funzionalità moderne integrate nel sistema operativo, tra cui la gestione moderna, l'autenticazione moderna e altro ancora. L'aggiunta a Microsoft Entra deve essere l'opzione predefinita per gli endpoint nuovi e reimpostati.

Adesione ibrida a Microsoft Entra

È possibile usare l'aggiunta ibrida a Microsoft Entra per i nuovi endpoint, ma in genere non è consigliabile. Quando si partecipa tramite Hybrid Microsoft Entra Join, è possibile che non si riescano a usare le funzionalità moderne integrate in Windows.
Sono presenti endpoint Windows esistenti, di cui è stato eseguito il provisioning in precedenza, che sono aggiunti ad Microsoft Entra o AD ibridi Adesione ibrida a Microsoft Entra

Se si dispone di endpoint esistenti aggiunti a un dominio AD locale (incluso l'ibrido Microsoft Entra aggiunto), è consigliabile aggiungere l'ibrido a Microsoft Entra. I dispositivi ottengono un'identità cloud e possono usare i servizi cloud che richiedono un'identità cloud. Per gli utenti finali con endpoint esistenti, questa opzione ha un impatto minimo.

Adesione a Microsoft Entra

I dispositivi esistenti aggiunti a un dominio AD locale (incluso quello ibrido aggiunto a Microsoft Entra) devono essere reimpostati affinché vengano aggiunti a Microsoft Entra. Se non possono essere reimpostati, non esiste alcun percorso Microsoft supportato per unirsi a Microsoft Entra.

Domande, risposte e scenari comuni

Questa sezione risponde alle domande comuni sui dispositivi aggiunti a Microsoft Entra e ai dispositivi aggiunti a Microsoft Entra ibridi.

L'adesione ibrida a Microsoft Entra deve essere uno stato obiettivo finale o a lungo termine per i dispositivi?

No, l'adesione ibrida a Microsoft Entra non dovrebbe essere a lungo termine né l'obiettivo finale di qualsiasi organizzazione.

Quando non sei limitato o limitato (per motivi tecnici, politici o normativi), la tua organizzazione dovrebbe trasferirsi o pianificare il passaggio a Microsoft Entra aggiunto per gli endpoint di Windows.

Quale strategia dovrebbe adottare un'organizzazione per spostare i dispositivi di Hybrid Microsoft Entra Join esistenti in Microsoft Entra Join?

La strategia dipende da molti fattori, molti dei quali sono specifici della tua organizzazione.

In generale, Microsoft consiglia di attendere un evento complementare. Ad esempio, puoi passare a Aggiunta a Microsoft Entra durante un aggiornamento hardware, un aggiornamento del sistema operativo o uno scenario di risoluzione dei problemi dei dispositivi quando è disponibile una nuova istanza (o reimpostata) di Windows. Questo approccio consente di ridurre al minimo i disagi per gli utenti e semplificare il processo di conversione in Adesione a Microsoft Entra. Ricorda che non esiste alcun processo o percorso supportato da Microsoft per convertire un dispositivo esistente da Hybrid Microsoft Entra Join a Microsoft Entra Join senza ripristino di Windows.

Nei dispositivi aggiunti all'ambiente ibrido di Microsoft Entra è necessario eseguire una cancellazione completa del dispositivo, perché la reimpostazione di Windows Autopilot non supporta i dispositivi aggiunti all'ambiente ibrido di Microsoft Entra.

Per passare a Partecipa a Microsoft Entra, puoi reimpostare in modo proattivo i dispositivi esistenti. Questo approccio può essere più distruttivo per gli utenti e richiede più pianificazione & test. Tuttavia, è possibile utilizzare questo approccio se si hanno pochi dispositivi o se si ha un solido business case per passare a Microsoft Entra Join.

Esiste un blocco che impedisce all'organizzazione di passare a Microsoft Entra Join

È possibile che esistano blocchi e sfide al di fuori del controllo di Microsoft che possono impedire all'organizzazione di passare completamente a Microsoft Entra Join. Potrebbero anche esserci blocchi sconosciuti specifici per la tua organizzazione e la sua configurazione o le relative aspettative. Questi blocchi possono essere tecnici o verificarsi per altri motivi non tecnici.

Ricorda che il passaggio a Microsoft Entra Join non è una proposta tutto o niente. Lo spostamento dei dispositivi in Join a Microsoft Entra richiede tempo, anche con o senza blocchi o inibitori.

Se identifichi un potenziale ostacolo all'uso di Microsoft Entra Join, determina l'ambito, l'impatto e la soluzione. Può essere utile la guida alla pianificazione di alto livello per il passaggio agli endpoint nativi del cloud .

L'aggiunta a Microsoft Entra e gli endpoint di aggiunta a Microsoft Entra ibrida possono coesistere nello stesso ambiente?

Sì, gli endpoint di Join di Microsoft Entra e di Microsoft Entra Join ibrido possono coesistere nello stesso ambiente. Non si escludono a vicenda.

Un ambiente misto aumenta la complessità, la manutenzione e i costi di supporto. Tuttavia, è possibile usare Hybrid Microsoft Entra Join fino a quando tali endpoint non vengono sostituiti o reimpostati. Tenere presente che l'adesione ibrida a Microsoft Entra non deve essere l'obiettivo finale dell'organizzazione per lo stato dell'endpoint di Windows.

Gli utenti dei sistemi di join di Microsoft Entra possono accedere alle risorse locali?

Sì, gli utenti dei sistemi di join Microsoft Entra possono accedere alle risorse locali.

Gli endpoint di aggiunta a Microsoft Entra possono accedere alle risorse locali e possono usare Single Sign-on (SSO). Per informazioni più specifiche, passare a Endpoint nativi del cloud e risorse locali.

Quali stati di join del dispositivo può gestire Intune?

Microsoft Intune, che è una soluzione cloud al 100%, può gestire i dispositivi client Windows che sono Microsoft Entra Join o Hybrid Microsoft Entra Join. Intune include molte funzionalità e impostazioni predefinite che consentono di gestire le impostazioni, controllare le funzionalità dei dispositivi, proteggere gli endpoint e altro ancora.

Nella guida alla pianificazione di alto livello per passare agli endpoint nativi del cloud: le funzionalità di Intune che dovresti conoscere elencano alcune di queste funzionalità. Cos'è Intune è anche una buona risorsa.

Negli endpoint di aggiunta a Microsoft Entra ibrido è possibile usare oggetti Criteri di gruppo (GPO) locali o Intune per controllare le impostazioni dei criteri. È anche possibile usare una combinazione di GPO e Intune, ma questa combinazione aggiunge sovraccarico amministrativo e complessità. Se abiliti la co-gestione (Intune (cloud) + Gestione configurazione (locale)), puoi usare alcune funzionalità di Microsoft Entra, ad esempio l'accesso condizionale.

Per alcune indicazioni, vedere Guida alla distribuzione: configurare o passare a Microsoft Intune.

Quali stati di join del dispositivo sono necessari per la conformità dei dispositivi e/o l'accesso condizionale?

Entrambi gli endpoint di aggiunta a Microsoft Entra e Microsoft Entra supportano i criteri di conformità e l'accesso condizionale quando gestiti da Intune o co-gestiti da Intune e Gestione configurazione.

Esistono limitazioni per l'iscrizione ibrida a Microsoft Entra?

Sì, esistono limitazioni per l'iscrizione ibrida a Microsoft Entra.

Queste limitazioni sono in genere le stesse solo per i dispositivi locali aggiunti a un dominio. In particolare, gli endpoint di aggiunta a Microsoft Entra ibrido richiedono una linea di vista verso il controller di dominio AD locale per l'accesso iniziale e per modificare le password. Se il dominio è inattivo o non è disponibile, potrebbe essere impedito agli utenti di accedere ai propri endpoint. Se l'organizzazione non dispone più di un dominio locale, è necessario abbandonare anche l'iscrizione ibrida a Microsoft Entra per i dispositivi.

Se si usa l'autenticazione senza password, gli utenti devono accedere a Internet e avere una visuale per i controller di dominio. Per eseguire l'autenticazione, gli endpoint di aggiunta a Microsoft Entra ibrido possono usare Kerberos e NTLM.

L'adesione ibrida a Microsoft Entra è considerata nativa del cloud?

No, l'iscrizione ibrida a Microsoft Entra non è considerata nativa del cloud.

La soluzione cloud consiste nel creare Microsoft Entra per unire gli endpoint. Gli endpoint e le relative identità vengono creati e archiviati in Microsoft Entra. Intune gestisce gli endpoint con impostazioni e criteri. Questi servizi funzionano con altri servizi cloud, tra cui Microsoft 365, Microsoft Defender XDR e altro ancora.

Seguire le indicazioni per gli endpoint nativi del cloud

  1. Panoramica: che cosa sono gli endpoint nativi del cloud?
  2. Esercitazione: Configurare endpoint di Windows nativi per il cloud con Microsoft Intune
  3. 🡺 Concetto: Microsoft Entra unito vs. ibrido Microsoft Entra unito (Sei qui)
  4. Concetto: endpoint nativi del cloud e risorse locali
  5. Guida alla pianificazione di alto livello
  6. Problemi noti e informazioni importanti