Implementera en molnbaserad metod

Det är främst en process- och principdriven fas att stoppa, eller begränsa så mycket som möjligt, lägga till nya beroenden i Doménové služby Active Directory (AD DS) och implementera en molnbaserad metod för ny efterfrågan på IT-lösningar.

I det här läget är det viktigt att identifiera de interna processer som skulle leda till att nya beroenden läggs till i AD DS. De flesta organisationer skulle till exempel ha en ändringshanteringsprocess som måste följas innan nya scenarier, funktioner och lösningar implementeras. Vi rekommenderar starkt att du ser till att de här processerna för ändringsgodkännande uppdateras till:

  • Ta med ett steg för att utvärdera om den föreslagna ändringen skulle lägga till nya beroenden för AD DS.
  • Utvärdera Microsoft Entra-alternativ när det är möjligt.

Egenskaper

Du kan utöka användarattribut i Microsoft Entra-ID för att göra fler användarattribut tillgängliga för inkludering. Exempel på vanliga scenarier som kräver omfattande användarattribut är:

  • Apputablering: Datakällan för apputablering är Microsoft Entra ID, och nödvändiga användarattribut måste finnas där.

  • Programbehörighet: Ett token som Microsoft Entra ID utfärdar kan innehålla anspråk som genereras från användarattribut så att program kan fatta behörighetsbeslut baserat på de anspråk som finns i tokenet. Den kan också innehålla attribut som kommer från externa datakällor via en anpassad anspråksleverantör.

  • Gruppmedlemskapspopulation och underhåll: Dynamiska medlemskapsgrupper möjliggör dynamisk population av grupper baserat på användarattribut, till exempel avdelningsinformation.

Dessa två länkar ger vägledning om hur du gör schemaändringar:

De här länkarna innehåller mer information om det här ämnet men är inte specifika för att ändra schemat:

Grupper

En molnbaserad metod för grupper innebär att skapa nya grupper i molnet. Om du behöver dem lokalt etablerar du grupper till Doménové služby Active Directory (AD DS) med hjälp av Microsoft Entra Cloud Sync. Konvertera gruppkällan för auktoritet (SOA) för befintliga lokala grupper för att hantera dem från Microsoft Entra.

De här länkarna innehåller mer information om grupper:

Användare

Om det finns användare i din organisation som inte har programberoenden till služba Active Directory kan du använda en molnbaserad metod genom att etablera dessa användare direkt till Microsoft Entra-ID. Om det finns användare som inte behöver åtkomst till služba Active Directory, men har služba Active Directory-konton etablerade för dem, kan deras auktoritetskälla ändras så att du kan rensa deras služba Active Directory-konto.

Enheter

Klientarbetsstationer är traditionellt anslutna till služba Active Directory och hanteras via grupprincip objekt (GPO) eller enhetshanteringslösningar som Microsoft Configuration Manager. Dina team upprättar en ny princip och process för att förhindra att nyligen distribuerade arbetsstationer ansluts till domänen. Viktiga punkter är:

  • Kräv Microsoft Entra-anslutning för nya Windows-klientarbetsstationer för att uppnå "ingen mer domänanslutning".

  • Hantera arbetsstationer från molnet med hjälp av UEM-lösningar (Unified Endpoint Management), till exempel Intune.

Windows Autopilot kan hjälpa dig att skapa en effektiviserad introduktion och etablering av enheter, vilket kan säkerställa att dessa direktiv följs.

Windows Local Administrator Password Solution (LAPS) gör det möjligt för en molnbaserad lösning att hantera lösenord för lokala administratörskonton.

Mer information finns i Läs mer om molnbaserade slutpunkter.

Program

Traditionellt är programservrar ofta anslutna till en lokal Active Directory domän så att de kan använda Windows Integrated Authentication (Kerberos eller NTLM), katalogfrågor via LDAP och serverhantering via GPO eller Microsoft Configuration Manager.

Organisationen har en process för att utvärdera Microsoft Entra-alternativ när den överväger nya tjänster, appar eller infrastruktur. Direktiv för en molnbaserad metod för program bör vara följande. (Nya lokala program eller äldre program bör vara ett sällsynt undantag när det inte finns något modernt alternativ.)

  • Ge en rekommendation om att ändra anskaffningsprincipen och programutvecklingsprincipen så att de kräver moderna protokoll (OIDC/OAuth2 och SAML) och autentiserar med hjälp av Microsoft Entra-ID. Nya appar bör också ha stöd för Microsoft Entra-appetablering och har inget beroende av LDAP-frågor. Undantag kräver explicit granskning och godkännande.

    Viktigt!

    Beroende på de förväntade kraven för program som kräver äldre protokoll kan du välja att distribuera Microsoft Entra Domain Services när fler aktuella alternativ inte fungerar.

  • Ange en rekommendation för att skapa en princip för att prioritera användningen av molnbaserade alternativ. Principen bör begränsa distributionen av nya programservrar till domänen. Vanliga molnbaserade scenarier för att ersätta domänmedlemsservrar är:

Nästa steg