Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Systeemeigen eindpunten in de cloud hebben toegang tot on-premises bronnen. In dit artikel wordt nader ingegaan op enkele veelgestelde vragen en worden enkele veelgestelde vragen beantwoord.
Deze functie is van toepassing op:
- Windows-systeemeigen eindpunten in de cloud
Voor een overzicht van cloud-native eindpunten en hun voordelen gaat u naar Wat zijn cloud-native eindpunten.
Tip
Wanneer u leest over cloud-native eindpunten, ziet u de volgende termen:
- Eindpunt: een eindpunt is een apparaat, zoals een mobiele telefoon, tablet, laptop of desktopcomputer. 'Eindpunten' en 'apparaten' worden door elkaar gebruikt.
- Beheerde eindpunten: eindpunten die beleid ontvangen van de organisatie met behulp van een MDM-oplossing of groepsbeleid-objecten. Deze apparaten zijn meestal eigendom van de organisatie, maar kunnen ook BYOD- of persoonlijke apparaten zijn.
- Cloud-native eindpunten: eindpunten die zijn gekoppeld aan Microsoft Entra. Ze zijn niet gekoppeld aan on-premises AD.
- Werkbelasting: elk programma, elke service of elk proces.
Vereisten
Voor cloud-native Windows-eindpunten om toegang te krijgen tot on-premises resources en services die gebruikmaken van on-premises Active Directory (AD) voor verificatie, zijn de volgende vereisten vereist:
Client-apps moeten gebruikmaken van geïntegreerde Windows-verificatie (WIA). Ga voor meer specifieke informatie naar Windows Integrated Authentication (WIA).
Configureer Microsoft Entra Connect. Microsoft Entra Connect synchroniseert gebruikersaccounts van de on-premises AD naar Microsoft Entra. Ga voor meer specifieke informatie naar Microsoft Entra Connect-synchronisatie: Synchronisatie begrijpen en aanpassen.
In Microsoft Entra Connect moet je mogelijk je domeingebaseerde filtering aanpassen om te bevestigen dat de vereiste domeingegevens worden gesynchroniseerd met Microsoft Entra.
Het apparaat heeft een line-of-sight-verbinding (rechtstreeks of via VPN) met een domeincontroller van het AD-domein en met de service of resource waartoe toegang wordt verkregen.
Vergelijkbaar met on-premises Windows-apparaten
Voor eindgebruikers gedraagt een cloud-native eindpunt van Windows zich net als elk ander on-premises Windows-apparaat.
De volgende lijst bevat een algemene set on-premises resources waartoe gebruikers toegang hebben vanaf hun aan Microsoft Entra gekoppelde apparaten:
Een bestandsserver: Met SMB (Server Message Block) kunt u een netwerkstation toewijzen aan een domeinlidserver die een netwerkshare of NAS (Network Attached Storage) host.
Gebruikers kunnen stations toewijzen aan gedeelde en persoonlijke documenten.
Een printerbron op een domeinlidserver: gebruikers kunnen afdrukken op hun lokale of dichtstbijzijnde printer.
Een webserver op een domeinlidserver die gebruikmaakt van geïntegreerde Windows-beveiliging: gebruikers hebben toegang tot elke Win32- of webtoepassing.
Wilt u uw on-premises AD-domein beheren vanuit een gekoppeld eindpunt van Microsoft Entra: Installeer de Remote Server Administration Tools:
- Gebruik de Active Directory: gebruikers en computers module (ADUC) om alle AD-objecten te beheren. U moet het domein waarmee u verbinding wilt maken handmatig invoeren.
- Gebruik de DHCP-module voor het beheren van een aan AD gekoppelde DHCP-server. Mogelijk moet u de naam of het adres van de DHCP-server invoeren.
Tip
Om te begrijpen hoe Microsoft Entra aangesloten apparaten referenties in de cache gebruiken in een cloud-native benadering, bekijk OPS108: Windows authentication internals in a hybrid world (syfuhs.net) (link opent een externe website).
Verificatie en toegang tot on-premises bronnen
In de volgende stappen wordt beschreven hoe een aan Microsoft Entra toegevoegd eindpunt een on-premises bron verifieert en opent (op basis van machtigingen).
De volgende stappen zijn een overzicht. Voor meer specifieke informatie, waaronder gedetailleerde zwembaanafbeeldingen die het volledige proces beschrijven, gaat u naar Primary Refresh Token (PRT) en Microsoft Entra.
Wanneer gebruikers zich aanmelden, worden hun referenties verzonden naar de Cloud Authentication Provider (CloudAP) en de Web Account Manager (WAM).
De CloudAP-invoegtoepassing verzendt de gebruikers- en apparaatreferenties naar Microsoft Entra. Of het wordt geverifieerd met behulp van Windows Hello voor Bedrijven.
Tijdens het aanmelden bij Windows vraagt de Microsoft Entra CloudAP-invoegtoepassing een Primary Refresh Token (PRT) aan bij Microsoft Entra met behulp van de gebruikersreferenties. Het PRT wordt ook in de cache opgeslagen, waardoor aanmelding in de cache mogelijk is wanneer gebruikers geen internetverbinding hebben. Wanneer gebruikers toegang proberen te krijgen tot toepassingen, gebruikt de WAM-invoegtoepassing van Microsoft Entra het PRT om eenmalige aanmelding in te schakelen.
Microsoft Entra authenticeert de gebruiker en het apparaat en retourneert een PRT en een ID-token. Het id-token bevat de volgende kenmerken met betrekking tot de gebruiker:
sAMAccountNamenetBIOSDomainNamednsDomainName
Deze kenmerken worden gesynchroniseerd vanuit on-premises AD met behulp van Microsoft Entra Connect.
De Kerberos-verificatieprovider ontvangt de referenties en de kenmerken. Op het apparaat schakelt de service Windows Local Security Authority (LSA) Kerberos- en NTLM-verificatie in.
Tijdens een toegangspoging tot een on-premises bron waarvoor Kerberos- of NTLM-verificatie wordt aangevraagd, gebruikt het apparaat de domeinnaamgerelateerde kenmerken om met DC-locator naar een domeincontroller (DC) te zoeken.
- Als een domeincontroller wordt gevonden, worden de referenties en de
sAMAccountNamenaar de domeincontroller verzonden voor verificatie. - Als u Windows Hello voor Bedrijven gebruikt, wordt PKINIT uitgevoerd met het certificaat van Windows Hello voor Bedrijven.
- Als er geen domeincontroller wordt gevonden, vindt er geen on-premises verificatie plaats.
Opmerking
PKINIT is een mechanisme vóór verificatie voor Kerberos 5 dat gebruikmaakt van X.509-certificaten om het Key Distribution Center (KDC) te verifiëren voor clients en omgekeerd.
MS-PKCA: Public Key Cryptography for Initial Authentication (PKINIT) in Kerberos-protocol
- Als een domeincontroller wordt gevonden, worden de referenties en de
De domeincontroller authenticeert de gebruiker. De domeincontroller retourneert een Kerberos Ticket-Granting Ticket (TGT) of een NTLM-token op basis van het protocol dat de on-premises bron of toepassing ondersteunt. Windows slaat de geretourneerde TGT- of NTLM-token op in de cache voor toekomstig gebruik.
Als de poging om het Kerberos TGT- of NTLM-token voor het domein te verkrijgen mislukt (een gerelateerde DCLocator-time-out kan vertraging veroorzaken), probeert Windows Referentiebeheer een nieuwe poging. Een ander voorbeeld is dat de gebruiker een verificatiepop-up ontvangt waarin om referenties voor de on-premises resource wordt gevraagd.
Alle apps die gebruikmaken van Windows Integrated Authentication (WIA), gebruiken automatisch SSO wanneer een gebruiker toegang probeert te krijgen tot de apps. WIA omvat standaard gebruikersverificatie voor een on-premises AD-domein met behulp van NTLM of Kerberos bij toegang tot on-premises services of bronnen.
Ga voor meer informatie naar De werking van eenmalige aanmelding bij on-premises resources op apparaten die zijn gekoppeld aan Microsoft Entra.
Het is belangrijk om de waarde van geïntegreerde Windows-verificatie te benadrukken. Native cloudeindpunten "werken" gewoon met elke applicatie die is geconfigureerd voor WIA.
Wanneer gebruikers toegang krijgen tot een bron die gebruikmaakt van WIA (bestandsserver, printer, webserver, enzovoort), wordt de TGT uitgewisseld met een Kerberos-serviceticket, wat de gebruikelijke Kerberos-werkstroom is.
Volg de richtlijnen voor cloud-native eindpunten
- Overzicht: wat zijn cloud-native eindpunten?
- Zelfstudie: Systeemeigen Windows-eindpunten in de cloud instellen met Microsoft Intune
- Concept: Lid geworden van Microsoft Entra versus hybride lid van Microsoft Entra
- 🡺 Concept: Cloud-native eindpunten en on-premises bronnen (U bent hier)
- Planningshandleiding op hoog niveau
- Bekende problemen en belangrijke informatie
Nuttige online-informatiebronnen
- Primary Refresh Token (PRT) en Microsoft Entra
- Hoe eenmalige aanmelding voor on-premises-bronnen werkt op Microsoft Entra gekoppelde apparaten
- Hoe Windows Hello voor Bedrijven werkt - Verificatie - Windows-beveiliging
- Geïntegreerde Windows-verificatie
- Microsoft Entra Kerberos-verificatie
- Overzicht van Microsoft Entra-verificatie