雲端原生端點可以存取內部部署資源。 本文會更詳細地回答一些常見問題。
本功能適用於:
- Windows 雲端原生端點
如需雲端原生端點及其優點的概觀,請移至 什麼是雲端原生端點。
提示
閱讀有關雲端原生端點的資訊時,您會看到下列條款:
- 端點:端點是一種裝置,例如行動電話、平板電腦、膝上型電腦或桌上型電腦。 「端點」和「裝置」可以交替使用。
- 受管理的端點:使用 MDM 解決方案或群組原則物件,從組織接收原則的端點。 這些裝置通常是組織所擁有,但也可以是 BYOD 或個人擁有的裝置。
- 雲端原生端點:已加入 Microsoft Entra 的端點。 它們未加入內部部署 AD。
- 工作負載:任何程式、服務或程序。
必要條件
若要讓雲端原生 Windows 端點存取使用 內部部署的 Active Directory (AD) 進行驗證的內部部署資源和服務,必須具備下列必要條件:
用戶端應用程式 必須使用 Windows 整合式驗證 (WIA) 。 如需更具體的資訊,請移至 Windows 整合式驗證 (WIA) 。
設定 Microsoft Entra Connect。 Microsoft Entra Connect 會將使用者帳戶從內部部署 AD 同步處理至 Microsoft Entra。 如需更具體的資訊,請移至 Microsoft Entra Connect 同步處理:瞭解和自訂同步處理。
在 Microsoft Entra Connect 中,您可能需要調整以網域為基礎的篩選,以確認必要的網域資料已同步處理至 Microsoft Entra。
裝置具有直接 或透過 VPN () 從 AD 網域到網域控制站以及正在存取的服務或資源的視線連線能力。
與內部部署的 Windows 裝置類似
對使用者而言,Windows 雲端原生端點的行為就像任何其他內部部署 Windows 裝置一樣。
下列清單是一組常見的內部部署資源,使用者可以從加入 Microsoft Entra 的裝置存取:
檔案伺服器:使用 SMB (Server Message Block) ,您可以將網路磁碟機對應到裝載網路共用或 NAS (網路附加儲存) 的網域成員伺服器。
使用者可以將磁碟機對應到共用和個人文件。
網域成員伺服器上的印表機資源: 使用者可以列印至本機或最近的印表機。
網域成員伺服器上使用 Windows 整合式安全性的 Web 伺服器: 使用者可以存取任何 Win32 或 Web 應用程式。
想要從加入 Microsoft Entra 的端點管理內部部署 AD 網域: 安裝遠端伺服器管理工具:
- 使用 Active Directory 使用者和電腦 (ADUC) 嵌入式管理單元來管理所有 AD 物件。 您必須手動輸入要連線的網域。
- 使用 DHCP 嵌入式管理單元來管理加入 AD 的 DHCP 伺服器。 您可能需要輸入 DHCP 伺服器名稱或位址。
提示
若要瞭解已加入Microsoft Entra裝置如何在雲端原生方法中使用快取憑證,請觀看 OPS108:混合世界中的內部Windows 驗證 (syfuhs.net) ( 開啟外部網站) 。
驗證和存取內部部署資源
下列步驟說明已加入Microsoft Entra的端點如何根據內部部署資源) 權限來驗證和存取 (。
下列步驟為概觀。 如需更具體的資訊,包括描述整個流程的詳細泳道圖形,請移至 [主要重新整理權杖] (PRT) 和Microsoft Entra。
當使用者登入時,其認證會傳送至 CloudAP) (雲端驗證提供者和 WAM) (Web 帳戶管理員。
CloudAP 外掛程式會將使用者和裝置認證傳送至 Microsoft Entra。 或者,它使用 Windows Hello 企業版進行驗證。
在 Windows 登入期間,Microsoft Entra CloudAP 外掛程式會使用使用者認證,要求Microsoft Entra的主要重新整理權杖 (PRT) 。 它也會快取 PRT,以便在使用者沒有網際網路連線時啟用快取登入。 當使用者嘗試存取應用程式時,Microsoft Entra WAM 外掛程式會使用 PRT 來啟用 SSO。
Microsoft Entra 會驗證使用者和裝置,並傳回 PRT 和識別碼權杖。 ID 權杖包含有關使用者的下列屬性:
sAMAccountNamenetBIOSDomainNamednsDomainName
這些屬性會使用 Microsoft Entra Connect 從內部部署 AD 同步。
Kerberos 驗證提供者會收到認證和屬性。 在裝置上,Windows 本機安全性授權 (LSA) 服務會啟用 Kerberos 和 NTLM 驗證。
在嘗試存取要求 Kerberos 或 NTLM 驗證的內部部署資源期間,裝置會使用網域名稱相關屬性,以使用 DC 定位器尋找網域控制站 (DC) 。
- 如果找到 DC,它會將認證和 傳送
sAMAccountName至 DC 進行驗證。 - 如果使用 Windows Hello 企業版,它會使用 Windows Hello 企業版憑證執行 PKINIT。
- 如果找不到 DC,則不會進行內部部署驗證。
注意事項
PKINIT 是 Kerberos 5 的預先驗證機制,它使用 X.509 憑證來驗證金鑰發佈中心, (用戶端的 KDC) ,反之亦然。
- 如果找到 DC,它會將認證和 傳送
DC 會驗證使用者。 DC 會根據內部部署資源或應用程式支援的通訊協定,傳回 Kerberos Ticket-Granting 票證 (TGT) 或 NTLM 權杖。 Windows 會快取傳回的 TGT 或 NTLM 權杖,以供日後使用。
如果嘗試取得網域的 Kerberos TGT 或 NTLM 權杖失敗 (相關的 DCLocator 超時可能會導致延遲) ,則 Windows 認證管理員會重試。 或者,使用者可能會收到驗證快顯視窗,要求內部部署資源的認證。
當使用者嘗試存取應用程式時,所有使用 Windows 整合式驗證 (WIA) 的應用程式都會在使用者嘗試存取應用程式時自動使用 SSO。 WIA 包括在存取內部部署服務或資源時,使用 NTLM 或 Kerberos 對內部部署 AD 網域進行標準使用者驗證。
如需詳細資訊,請移至內部部署資源的 SSO 如何在加入 Microsoft Entra 的裝置上運作。
請務必強調 Windows 整合式驗證的價值。 原生雲端端點只需與針對 WIA 設定的任何應用程式「一起工作」。
當使用者存取使用 WIA (檔案伺服器、印表機、網頁伺服器等的資源時 ) 則會使用 Kerberos 服務票證來交換 TGT,這是一般的 Kerberos 工作流程。
遵循雲端原生端點指導方針
- 概觀: 什麼是雲端原生端點?
- 教學課程:使用 Microsoft Intune 設定雲端原生 Windows 端點
- 概念:已加入 Microsoft Entra 與已加入混合式 Microsoft Entra
- 🡺 概念:雲端原生端點和內部部署資源 (您現在在這裡)
- 高階規劃指南
- 已知問題與重要資訊