Natywne dla chmury punkty końcowe i zasoby lokalne

Natywne punkty końcowe w chmurze mogą uzyskiwać dostęp do zasobów lokalnych. Ten artykuł zawiera bardziej szczegółowe informacje oraz zawiera odpowiedzi na często zadawane pytania.

Ta funkcja ma zastosowanie do:

  • Natywne punkty końcowe systemu Windows w chmurze

Aby zapoznać się z omówieniem natywnych chmurowych punktów końcowych i ich zalet, przejdź do tematu Co to są natywne punkty końcowe w chmurze.

Porada

Czytając o natywnych punktach końcowych w chmurze, można spotkać się z następującymi terminami:

  • Punkt końcowy: punkt końcowy to urządzenie, takie jak telefon komórkowy, tablet, laptop lub komputer stacjonarny. Terminy "punkty końcowe" i "urządzenia" są używane zamiennie.
  • Zarządzane punkty końcowe: punkty końcowe, które odbierają zasady od organizacji za pomocą rozwiązania MDM lub obiektów zasady grupy. Te urządzenia są zwykle własnością organizacji, ale mogą to być również urządzenia typu BYOD lub osobiste.
  • Natywne punkty końcowe chmury: punkty końcowe połączone z usługą Microsoft Entra. Nie są one dołączone do lokalnej usługi AD.
  • Obciążenie: dowolny program, usługa lub proces.

Wymagania wstępne

Aby natywne dla chmury punkty końcowe systemu Windows mogły uzyskiwać dostęp do lokalnych zasobów i usług używających do uwierzytelniania lokalna usługa Active Directory (AD), wymagane są następujące wymagania wstępne:

  • Aplikacje klienckie muszą używać zintegrowanego uwierzytelniania systemu Windows (WIA). Aby uzyskać bardziej szczegółowe informacje, zobacz Zintegrowane uwierzytelnianie systemu Windows (WIA).

  • Skonfiguruj usługę Microsoft Entra Connect. Aplikacja Microsoft Entra Connect synchronizuje konta użytkowników z lokalnego katalogu AD z usługą Microsoft Entra. Aby uzyskać bardziej szczegółowe informacje, przejdź do synchronizacji usługi Microsoft Entra Connect: Opis i dostosowywanie synchronizacji.

    W usłudze Microsoft Entra Connect może być konieczne dostosowanie filtrowania opartego na domenie w celu potwierdzenia, że wymagane dane domen są synchronizowane z usługą Microsoft Entra.

  • Urządzenie ma łączność w zasięgu wzroku (bezpośrednio lub przez sieć VPN) z kontrolerem domeny z domeny usługi AD oraz z usługą lub zasobem, do którego uzyskuje się dostęp.

Podobnie jak w przypadku lokalnych urządzeń z systemem Windows

Dla użytkowników końcowych macierzysty dla chmury punkt końcowy systemu Windows zachowuje się jak każde inne lokalne urządzenie z systemem Windows.

Poniższa lista zawiera typowy zestaw zasobów lokalnych, do których użytkownicy mogą uzyskać dostęp z urządzeń połączonych z usługą Microsoft Entra:

  • Serwer plików: Używając protokołu SMB (blok komunikatów serwera), można mapować dysk sieciowy na serwer należący do domeny, który hostuje udział sieciowy lub NAS (Network Attached Storage).

    Użytkownicy mogą mapować dyski do dokumentów udostępnionych i osobistych.

  • Zasób drukarki na serwerze należącym do domeny: użytkownicy mogą drukować na drukarce lokalnej lub najbliższej drukarce.

  • Serwer sieci Web na serwerze należącym do domeny, który korzysta ze zintegrowanych zabezpieczeń systemu Windows: Użytkownicy mogą uzyskać dostęp do dowolnej aplikacji Win32 lub internetowej.

  • Chcesz zarządzać lokalną domeną usługi AD z punktu końcowego połączonego z usługą Microsoft Entra: Zainstaluj narzędzia administracji zdalnej serwera:

    • Administrowanie wszystkimi obiektami ADUC za pomocą przystawki Użytkownicy i komputery usługi Active Directory. Musisz ręcznie wprowadzić domenę, z którą chcesz się połączyć.
    • Do administrowania serwerem DHCP przyłączonym do usługi AD należy użyć przystawki DHCP. Może być konieczne wprowadzenie nazwy lub adresu serwera DHCP.

Porada

Aby dowiedzieć się, w jaki sposób Microsoft Entra połączone urządzenia korzystają z poświadczeń buforowanych w podejściu natywnym dla chmury, zobacz OPS108: Wewnętrzne uwierzytelnianie systemu Windows w świecie hybrydowym (syfuhs.net) (otwiera zewnętrzną witrynę internetową).

Uwierzytelnianie i dostęp do zasobów lokalnych

Poniższe kroki opisują sposób, w jaki połączony punkt końcowy usługi Microsoft Entra uwierzytelnia się i uzyskuje dostęp (na podstawie uprawnień) do zasobu lokalnego.

Poniższe kroki stanowią omówienie. Aby uzyskać bardziej szczegółowe informacje, w tym szczegółową grafikę toru opisującą cały proces, przejdź do strony Podstawowy token odświeżania (PRT) i usługa Microsoft Entra.

  1. Gdy użytkownicy się logują, ich poświadczenia są wysyłane do dostawcy uwierzytelniania w chmurze (CloudAP) i menedżera kont internetowych (WAM).

  2. Wtyczka CloudAP wysyła poświadczenia użytkownika i urządzenia do usługi Microsoft Entra. Lub uwierzytelnia się przy użyciu funkcji Windows Hello dla Firm.

  3. Podczas logowania do systemu Windows wtyczka Microsoft Entra CloudAP żąda podstawowego tokenu odświeżania (PRT) od usługi Microsoft Entra przy użyciu poświadczeń użytkownika. Buforuje również żądanie ściągnięcia, które umożliwia logowanie w pamięci podręcznej, gdy użytkownicy nie mają połączenia z Internetem. Gdy użytkownicy próbują uzyskać dostęp do aplikacji, wtyczka Microsoft Entra WAM używa PRT do włączania logowania jednokrotnego.

  4. Usługa Microsoft Entra uwierzytelnia użytkownika i urządzenie oraz zwraca PRT i token identyfikatora. Token identyfikatora zawiera następujące atrybuty dotyczące użytkownika:

    • sAMAccountName
    • netBIOSDomainName
    • dnsDomainName

    Te atrybuty są synchronizowane z lokalnego AD przy użyciu usługi Microsoft Entra Connect.

    Poświadczenia i atrybuty są odbierane przez dostawcę uwierzytelniania Kerberos. Usługa urzędu zabezpieczeń lokalnych systemu Windows (LSA) włącza na urządzeniu uwierzytelnianie Kerberos i NTLM.

  5. Podczas próby dostępu do zasobu lokalnego żądającego uwierzytelniania Kerberos lub NTLM urządzenie używa atrybutów związanych z nazwą domeny w celu znalezienia kontrolera domeny za pomocą lokalizatora kontrolera domeny.

    • Jeśli kontroler domeny zostanie znaleziony, wysyła poświadczenia i kontroler sAMAccountName domeny w celu uwierzytelnienia.
    • Jeśli korzystasz z funkcji Windows Hello dla Firm, wykonuje ona PKINIT z certyfikatem usługi Windows Hello dla firm.
    • Jeśli nie zostanie znaleziony kontroler domeny, wówczas uwierzytelnianie lokalne nie zostanie wykonane.

    Uwaga

    PKINIT to mechanizm uwierzytelniania wstępnego dla protokołu Kerberos 5, który używa certyfikatów X.509 do uwierzytelniania Centrum dystrybucji kluczy (KDC) na komputerach klienckich i na odwrót.

    MS-PKCA: Kryptografia klucza publicznego do uwierzytelniania początkowego (PKINIT) w protokole Kerberos

  6. Kontroler domeny uwierzytelnia użytkownika. Kontroler domeny zwraca bilet TGT (Kerberos Ticket-Granting Ticket) lub token NTLM na podstawie protokołu obsługiwanego przez zasób lokalny lub aplikację. System Windows buforuje zwrócony token TGT lub NTLM do użycia w przyszłości.

    Jeśli próba uzyskania tokenu Kerberos TGT lub NTLM dla domeny zakończy się niepowodzeniem (powiązany limit czasu DCLocator może spowodować opóźnienie), Menedżer poświadczeń systemu Windows ponowi próbę. Może też zostać wyświetlone okno podręczne uwierzytelniania z prośbą o podanie poświadczeń zasobu lokalnego.

  7. Wszystkie aplikacje korzystające ze zintegrowanego uwierzytelniania systemu Windows (WIA) automatycznie używają logowania jednokrotnego, gdy użytkownik próbuje uzyskać dostęp do aplikacji. WIA obejmuje standardowe uwierzytelnianie użytkowników w lokalnej domenie AD przy użyciu protokołu NTLM lub Kerberos podczas uzyskiwania dostępu do lokalnych usług i zasobów.

    Aby uzyskać więcej informacji, przejdź do Jak działa logowanie jednokrotne do zasobów lokalnych na urządzeniach połączonych z usługą Microsoft Entra.

    Należy podkreślić znaczenie zintegrowanego uwierzytelniania systemu Windows. Natywne punkty końcowe w chmurze po prostu "działają" z dowolną aplikacją skonfigurowaną dla WIA.

    Gdy użytkownicy uzyskują dostęp do zasobu korzystającego z WIA (serwera plików, drukarki, serwera sieci Web itp.), następuje wymiana biletu TGT z biletem usługi Kerberos, co jest zwykłym przepływem pracy protokołu Kerberos.

Postępuj zgodnie ze wskazówkami dotyczącymi natywnych dla chmurowych punktów końcowych

  1. Omówienie: co to są natywne punkty końcowe w chmurze?
  2. Samouczek: konfigurowanie natywnych dla chmury punktów końcowych systemu Windows za pomocą usługi Microsoft Intune
  3. Koncepcja: dołączyła firma Microsoft Entra a hybrydowa firma Microsoft Entra dołączyła
  4. 🡺 Koncepcja: natywne dla chmury punkty końcowe i zasoby lokalne (jesteś tutaj)
  5. Przewodnik dotyczący ogólnego planowania
  6. Znane problemy i ważne informacje

Przydatne zasoby online