雲端原生端點和內部部署資源

雲端原生端點可以存取內部部署資源。 本文會更詳細地回答一些常見問題。

本功能適用於:

  • Windows 雲端原生端點

如需雲端原生端點及其優點的概觀,請移至 什麼是雲端原生端點。

提示

閱讀有關雲端原生端點的資訊時,您會看到下列條款:

  • 端點:端點是一種裝置,例如行動電話、平板電腦、膝上型電腦或桌上型電腦。 「端點」和「裝置」可以交替使用。
  • 受管理的端點:使用 MDM 解決方案或群組原則物件,從組織接收原則的端點。 這些裝置通常是組織所擁有,但也可以是 BYOD 或個人擁有的裝置。
  • 雲端原生端點:已加入 Microsoft Entra 的端點。 它們未加入內部部署 AD。
  • 工作負載:任何程式、服務或程序。

必要條件

若要讓雲端原生 Windows 端點存取使用 內部部署的 Active Directory (AD) 進行驗證的內部部署資源和服務,必須具備下列必要條件:

  • 用戶端應用程式 必須使用 Windows 整合式驗證 (WIA) 。 如需更具體的資訊,請移至 Windows 整合式驗證 (WIA) 。

  • 設定 Microsoft Entra Connect。 Microsoft Entra Connect 會將使用者帳戶從內部部署 AD 同步處理至 Microsoft Entra。 如需更具體的資訊,請移至 Microsoft Entra Connect 同步處理:瞭解和自訂同步處理。

    在 Microsoft Entra Connect 中,您可能需要調整以網域為基礎的篩選,以確認必要的網域資料已同步處理至 Microsoft Entra。

  • 裝置具有直接 或透過 VPN () 從 AD 網域到網域控制站以及正在存取的服務或資源的視線連線能力。

與內部部署的 Windows 裝置類似

對使用者而言,Windows 雲端原生端點的行為就像任何其他內部部署 Windows 裝置一樣。

下列清單是一組常見的內部部署資源,使用者可以從加入 Microsoft Entra 的裝置存取:

  • 檔案伺服器:使用 SMB (Server Message Block) ,您可以將網路磁碟機對應到裝載網路共用或 NAS (網路附加儲存) 的網域成員伺服器。

    使用者可以將磁碟機對應到共用和個人文件。

  • 網域成員伺服器上的印表機資源: 使用者可以列印至本機或最近的印表機。

  • 網域成員伺服器上使用 Windows 整合式安全性的 Web 伺服器: 使用者可以存取任何 Win32 或 Web 應用程式。

  • 想要從加入 Microsoft Entra 的端點管理內部部署 AD 網域: 安裝遠端伺服器管理工具:

    • 使用 Active Directory 使用者和電腦 (ADUC) 嵌入式管理單元來管理所有 AD 物件。 您必須手動輸入要連線的網域。
    • 使用 DHCP 嵌入式管理單元來管理加入 AD 的 DHCP 伺服器。 您可能需要輸入 DHCP 伺服器名稱或位址。

提示

若要瞭解已加入Microsoft Entra裝置如何在雲端原生方法中使用快取憑證,請觀看 OPS108:混合世界中的內部Windows 驗證 (syfuhs.net) ( 開啟外部網站) 。

驗證和存取內部部署資源

下列步驟說明已加入Microsoft Entra的端點如何根據內部部署資源) 權限來驗證和存取 (。

下列步驟為概觀。 如需更具體的資訊,包括描述整個流程的詳細泳道圖形,請移至 [主要重新整理權杖] (PRT) 和Microsoft Entra。

  1. 當使用者登入時,其認證會傳送至 CloudAP) (雲端驗證提供者和 WAM) (Web 帳戶管理員。

  2. CloudAP 外掛程式會將使用者和裝置認證傳送至 Microsoft Entra。 或者,它使用 Windows Hello 企業版進行驗證。

  3. 在 Windows 登入期間,Microsoft Entra CloudAP 外掛程式會使用使用者認證,要求Microsoft Entra的主要重新整理權杖 (PRT) 。 它也會快取 PRT,以便在使用者沒有網際網路連線時啟用快取登入。 當使用者嘗試存取應用程式時,Microsoft Entra WAM 外掛程式會使用 PRT 來啟用 SSO。

  4. Microsoft Entra 會驗證使用者和裝置,並傳回 PRT 和識別碼權杖。 ID 權杖包含有關使用者的下列屬性:

    • sAMAccountName
    • netBIOSDomainName
    • dnsDomainName

    這些屬性會使用 Microsoft Entra Connect 從內部部署 AD 同步。

    Kerberos 驗證提供者會收到認證和屬性。 在裝置上,Windows 本機安全性授權 (LSA) 服務會啟用 Kerberos 和 NTLM 驗證。

  5. 在嘗試存取要求 Kerberos 或 NTLM 驗證的內部部署資源期間,裝置會使用網域名稱相關屬性,以使用 DC 定位器尋找網域控制站 (DC) 。

    • 如果找到 DC,它會將認證和 傳送 sAMAccountName 至 DC 進行驗證。
    • 如果使用 Windows Hello 企業版,它會使用 Windows Hello 企業版憑證執行 PKINIT。
    • 如果找不到 DC,則不會進行內部部署驗證。

    注意事項

    PKINIT 是 Kerberos 5 的預先驗證機制,它使用 X.509 憑證來驗證金鑰發佈中心, (用戶端的 KDC) ,反之亦然。

    MS-PKCA: 用於初始驗證的公開金鑰加密 (Kerberos 通訊協定中的 PKINIT)

  6. DC 會驗證使用者。 DC 會根據內部部署資源或應用程式支援的通訊協定,傳回 Kerberos Ticket-Granting 票證 (TGT) 或 NTLM 權杖。 Windows 會快取傳回的 TGT 或 NTLM 權杖,以供日後使用。

    如果嘗試取得網域的 Kerberos TGT 或 NTLM 權杖失敗 (相關的 DCLocator 超時可能會導致延遲) ,則 Windows 認證管理員會重試。 或者,使用者可能會收到驗證快顯視窗,要求內部部署資源的認證。

  7. 當使用者嘗試存取應用程式時,所有使用 Windows 整合式驗證 (WIA) 的應用程式都會在使用者嘗試存取應用程式時自動使用 SSO。 WIA 包括在存取內部部署服務或資源時,使用 NTLM 或 Kerberos 對內部部署 AD 網域進行標準使用者驗證。

    如需詳細資訊,請移至內部部署資源的 SSO 如何在加入 Microsoft Entra 的裝置上運作。

    請務必強調 Windows 整合式驗證的價值。 原生雲端端點只需與針對 WIA 設定的任何應用程式「一起工作」。

    當使用者存取使用 WIA (檔案伺服器、印表機、網頁伺服器等的資源時 ) 則會使用 Kerberos 服務票證來交換 TGT,這是一般的 Kerberos 工作流程。

遵循雲端原生端點指導方針

  1. 概觀: 什麼是雲端原生端點?
  2. 教學課程:使用 Microsoft Intune 設定雲端原生 Windows 端點
  3. 概念:已加入 Microsoft Entra 與已加入混合式 Microsoft Entra
  4. 🡺 概念:雲端原生端點和內部部署資源 (您現在在這裡)
  5. 高階規劃指南
  6. 已知問題與重要資訊

實用的線上資源