Implementowanie podejścia opartego na chmurze

Jest to przede wszystkim etap oparty na procesach i zasadach, mający na celu wstrzymanie lub maksymalne ograniczenie dodawania nowych zależności do usług Active Directory Domain Services (AD DS) oraz wdrożenie podejścia cloud-first w odpowiedzi na nowe potrzeby w zakresie rozwiązań IT.

W tym momencie kluczowe jest zidentyfikowanie procesów wewnętrznych, które doprowadziłyby do dodania nowych zależności w usługach AD DS. Na przykład większość organizacji będzie miała proces zarządzania zmianami, który należy wykonać przed wdrożeniem nowych scenariuszy, funkcji i rozwiązań. Zdecydowanie zalecamy upewnienie się, że te procesy zatwierdzania zmian zostały zaktualizowane do:

  • Uwzględnij krok, aby ocenić, czy proponowana zmiana spowoduje dodanie nowych zależności w usługach AD DS.
  • W miarę możliwości oceń alternatywy firmy Microsoft Entra.

Atrybuty

Możesz wzbogacić atrybuty użytkownika w identyfikatorze Entra firmy Microsoft, aby udostępnić więcej atrybutów użytkownika na potrzeby dołączania. Przykłady typowych scenariuszy, które wymagają rozbudowanych atrybutów użytkownika, to:

  • Aprowizowanie aplikacji: źródłem danych aprowizacji aplikacji jest identyfikator Entra firmy Microsoft, a wymagane atrybuty użytkownika muszą znajdować się tam.

  • Autoryzacja aplikacji: token wystawiony przez Microsoft Entra ID może zawierać oświadczenia wygenerowane na podstawie atrybutów użytkownika, dzięki czemu aplikacje mogą podejmować decyzje dotyczące autoryzacji na podstawie oświadczeń zawartych w tokenie. Może również zawierać atrybuty pochodzące z zewnętrznych źródeł danych za pośrednictwem niestandardowego dostawcy oświadczeń.

  • Populacja i konserwacja członkostwa w grupach: Dynamiczne grupy członkostwa umożliwiają dynamiczną populację grup na podstawie atrybutów użytkowników, takich jak informacje o dziale.

Te dwa linki zawierają wskazówki dotyczące wprowadzania zmian schematu:

Te linki zawierają więcej informacji na ten temat, ale nie są specyficzne dla zmiany schematu:

Grupy

Podejście oparte na chmurze dla grup obejmuje tworzenie nowych grup w chmurze. Jeśli potrzebujesz ich lokalnie, aprowizuj grupy w usłudze Active Directory Domain Services (AD DS) przy użyciu usługi Microsoft Entra Cloud Sync. Zmień źródło autorytetu grup (SOA) istniejących grup lokalnych, aby zarządzać nimi z poziomu Microsoft Entra.

Te linki zawierają więcej informacji o grupach:

Użytkownicy

Jeśli w organizacji istnieją użytkownicy, którzy nie mają zależności aplikacji do usługi Active Directory, możesz zastosować podejście oparte na chmurze, aprowizowanie tych użytkowników bezpośrednio do identyfikatora Entra firmy Microsoft. Jeśli istnieją użytkownicy, którzy nie wymagają dostępu do usługi Active Directory, ale mają aprowizowane konta usługi Active Directory, ich źródło urzędu można zmienić, umożliwiając czyszczenie konta usługi Active Directory.

Urządzenia

Stacje robocze klienta są tradycyjnie przyłączane do usługi Active Directory i zarządzane za pośrednictwem obiektów zasad grupy (GPO) lub rozwiązań do zarządzania urządzeniami, takich jak Program Microsoft Configuration Manager. Wasze zespoły ustanowią nową politykę i proces, aby nowo wdrażane stacje robocze nie były dołączane do domeny. Kluczowe kwestie obejmują:

  • Wymuś dołączanie do Microsoft Entra dla nowych stacji roboczych z systemem Windows, aby wyeliminować dołączanie do domeny.

  • Zarządzanie stacjami roboczymi z chmury przy użyciu ujednoliconych rozwiązań do zarządzania punktami końcowymi (UEM), takich jak usługa Intune.

Windows Autopilot może pomóc wdrożyć uproszczony proces wdrażania użytkowników i aprowizacji urządzeń, co może ułatwić egzekwowanie tych zasad.

Rozwiązanie LAPS (Local Administrator Password Solution) systemu Windows umożliwia rozwiązanie oparte na chmurze do zarządzania hasłami kont administratorów lokalnych.

Aby uzyskać więcej informacji, zobacz Dowiedz się więcej o punktach końcowych natywnych dla chmury.

Aplikacje

Tradycyjnie serwery aplikacji są często dołączane do lokalnej domeny Active Directory, dzięki czemu mogą korzystać ze zintegrowanego uwierzytelniania systemu Windows (Kerberos lub NTLM), zapytań do katalogu za pośrednictwem protokołu LDAP oraz zarządzania serwerami za pomocą obiektów zasad grupy (GPO) lub programu Microsoft Configuration Manager.

Organizacja ma proces oceny alternatyw firmy Microsoft Entra podczas rozważania nowych usług, aplikacji lub infrastruktury. Dyrektywy dotyczące podejścia opartego na chmurze do aplikacji powinny być następujące. (Nowe aplikacje lokalne lub starsze aplikacje powinny być rzadkim wyjątkiem, jeśli nie istnieje nowoczesna alternatywa).

  • Podaj zalecenie dotyczące zmiany zasad zaopatrzenia i zasad programowania aplikacji w celu wymagania nowoczesnych protokołów (OIDC/OAuth2 i SAML) oraz uwierzytelniania przy użyciu identyfikatora Entra firmy Microsoft. Nowe aplikacje powinny również obsługiwać aprowizację aplikacji Microsoft Entra i nie powinny zależeć od zapytań LDAP. Wyjątki wymagają jawnego przeglądu i zatwierdzenia.

    Ważne

    W zależności od przewidywanych wymagań aplikacji, które wymagają starszych protokołów, można wybrać wdrożenie usług Microsoft Entra Domain Services , gdy więcej bieżących alternatyw nie będzie działać.

  • Podaj zalecenie dotyczące tworzenia zasad w celu nadania priorytetów użyciu alternatyw natywnych dla chmury. Zasady powinny ograniczyć wdrażanie nowych serwerów aplikacji do domeny. Typowe scenariusze natywne dla chmury w celu zastąpienia serwerów członkowskich domeny obejmują:

Następne kroki