Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Det är främst en process- och principdriven fas att stoppa, eller begränsa så mycket som möjligt, lägga till nya beroenden i Doménové služby Active Directory (AD DS) och implementera en molnbaserad metod för ny efterfrågan på IT-lösningar.
I det här läget är det viktigt att identifiera de interna processer som skulle leda till att nya beroenden läggs till i AD DS. De flesta organisationer skulle till exempel ha en ändringshanteringsprocess som måste följas innan nya scenarier, funktioner och lösningar implementeras. Vi rekommenderar starkt att du ser till att de här processerna för ändringsgodkännande uppdateras till:
- Ta med ett steg för att utvärdera om den föreslagna ändringen skulle lägga till nya beroenden för AD DS.
- Utvärdera Microsoft Entra-alternativ när det är möjligt.
Egenskaper
Du kan utöka användarattribut i Microsoft Entra-ID för att göra fler användarattribut tillgängliga för inkludering. Exempel på vanliga scenarier som kräver omfattande användarattribut är:
Apputablering: Datakällan för apputablering är Microsoft Entra ID, och nödvändiga användarattribut måste finnas där.
Programbehörighet: Ett token som Microsoft Entra ID utfärdar kan innehålla anspråk som genereras från användarattribut så att program kan fatta behörighetsbeslut baserat på de anspråk som finns i tokenet. Den kan också innehålla attribut som kommer från externa datakällor via en anpassad anspråksleverantör.
Gruppmedlemskapspopulation och underhåll: Dynamiska medlemskapsgrupper möjliggör dynamisk population av grupper baserat på användarattribut, till exempel avdelningsinformation.
Dessa två länkar ger vägledning om hur du gör schemaändringar:
De här länkarna innehåller mer information om det här ämnet men är inte specifika för att ändra schemat:
Använda Microsoft Entra-schematilläggsattribut i anspråk – Microsofts identitetsplattform
Vad är anpassade säkerhetsattribut i Microsoft Entra-ID (förhandsversion)?
Anpassa Microsoft Entra-attributmappningar i programetablering
Ange valfria anspråk till Microsoft Entra-appar – Microsofts identitetsplattform
- Attributbaserad programetablering med omfångsfilter eller Vad är Microsoft Entra-berättigandehantering (för programåtkomst)
Grupper
En molnbaserad metod för grupper innebär att skapa nya grupper i molnet. Om du behöver dem lokalt etablerar du grupper till Doménové služby Active Directory (AD DS) med hjälp av Microsoft Entra Cloud Sync. Konvertera gruppkällan för auktoritet (SOA) för befintliga lokala grupper för att hantera dem från Microsoft Entra.
De här länkarna innehåller mer information om grupper:
Skapa eller redigera en dynamisk grupp och hämta status i Microsoft Entra-ID
Använda självbetjäningsgrupper för användarinitierad grupphantering
Attributbaserad programetablering med omfångsfilter eller Vad är Microsoft Entra-berättigandehantering? (för programåtkomst)
Användare
Om det finns användare i din organisation som inte har programberoenden till služba Active Directory kan du använda en molnbaserad metod genom att etablera dessa användare direkt till Microsoft Entra-ID. Om det finns användare som inte behöver åtkomst till služba Active Directory, men har služba Active Directory-konton etablerade för dem, kan deras auktoritetskälla ändras så att du kan rensa deras služba Active Directory-konto.
Enheter
Klientarbetsstationer är traditionellt anslutna till služba Active Directory och hanteras via grupprincip objekt (GPO) eller enhetshanteringslösningar som Microsoft Configuration Manager. Dina team upprättar en ny princip och process för att förhindra att nyligen distribuerade arbetsstationer ansluts till domänen. Viktiga punkter är:
Kräv Microsoft Entra-anslutning för nya Windows-klientarbetsstationer för att uppnå "ingen mer domänanslutning".
Hantera arbetsstationer från molnet med hjälp av UEM-lösningar (Unified Endpoint Management), till exempel Intune.
Windows Autopilot kan hjälpa dig att skapa en effektiviserad introduktion och etablering av enheter, vilket kan säkerställa att dessa direktiv följs.
Windows Local Administrator Password Solution (LAPS) gör det möjligt för en molnbaserad lösning att hantera lösenord för lokala administratörskonton.
Mer information finns i Läs mer om molnbaserade slutpunkter.
Program
Traditionellt är programservrar ofta anslutna till en lokal Active Directory domän så att de kan använda Windows Integrated Authentication (Kerberos eller NTLM), katalogfrågor via LDAP och serverhantering via GPO eller Microsoft Configuration Manager.
Organisationen har en process för att utvärdera Microsoft Entra-alternativ när den överväger nya tjänster, appar eller infrastruktur. Direktiv för en molnbaserad metod för program bör vara följande. (Nya lokala program eller äldre program bör vara ett sällsynt undantag när det inte finns något modernt alternativ.)
Ge en rekommendation om att ändra anskaffningsprincipen och programutvecklingsprincipen så att de kräver moderna protokoll (OIDC/OAuth2 och SAML) och autentiserar med hjälp av Microsoft Entra-ID. Nya appar bör också ha stöd för Microsoft Entra-appetablering och har inget beroende av LDAP-frågor. Undantag kräver explicit granskning och godkännande.
Viktigt!
Beroende på de förväntade kraven för program som kräver äldre protokoll kan du välja att distribuera Microsoft Entra Domain Services när fler aktuella alternativ inte fungerar.
Ange en rekommendation för att skapa en princip för att prioritera användningen av molnbaserade alternativ. Principen bör begränsa distributionen av nya programservrar till domänen. Vanliga molnbaserade scenarier för att ersätta domänmedlemsservrar är:
Filservrar:
SharePoint eller OneDrive tillhandahåller samarbetsstöd för Microsoft 365-lösningar och inbyggd styrning, risk, säkerhet och efterlevnad.
Azure Files erbjuder fullständigt hanterade filresurser i molnet som är tillgängliga via branschstandardprotokollet SMB eller NFS. Kunder kan använda inbyggd Microsoft Entra-autentisering till Azure Files via Internet utan att behöva gå till en domänkontrollant.
Microsoft Entra ID fungerar med program från tredje part i Microsofts programgalleri.
Utskriftsservrar:
Om din organisation har mandat att skaffa Universell utskrift-kompatibla skrivare kan du läsa Partnerintegreringar.
Använd anslutningsprogrammet för Universell utskrift för inkompatibla skrivare.