Managed IT Services ASIA - China, HK, Singapore, Taiwan, Japan | Break Fix, Remote Support
  • _csp_work_weixin_qq_com_ca_cawcde1f68fe5cd8cf

Windows AZURE实现基于云的活动目录AD

19.01.21 01:52 PM By nina.lin

Windows Azure 是一个灵活而开放的云平台,通过该平台,您可以在数据中心快速生成、部署和管理应用程序。Wondows Azure 支持所有主流操作系统、语言或开发工具,并且能够将公有云应用程序与现有 IT 基础设施相集成。

永远在线,安全可靠

Windows Azure 可以轻松实现异地多点备份,使您能够构建和运行高度可用的应用程序,而不必将精力放在基础结构上。Windows Azure 能够自动为操作系统和服务打补丁,并且内置了网络负载平衡和硬件故障恢复功能。Windows Azure 甚至提供了一种部署模型,允许应用程序在不下线的情况下完成升级。

在物理工作区中,可以将“租户”一词定义为占用某个大厦的组或公司。例如,你的组织可能在某个大厦中拥有办公空间。此大厦可能与其他几个组织在一条大街上。你的组织将被视为该大厦的租户。此大厦是你的组织的资产并提供安全性以确保你们可以安全地开展业务。此外,它与你们街道上的其他企业是分隔开的。这可确保你的组织以及其中的资产与其他组织隔离。

在启用云的工作区中,可以将租户定义为拥有并管理该云服务的特定实例的客户端或组织。租户使用 Microsoft Azure 提供的标识平台,它只是你的组织在注册 Azure 或 Office 365 等 Microsoft 云服务时接收并拥有的 Azure Active Directory (Azure AD) 专用实例。

每个 Azure AD 目录都是独特的,独立于其他 Azure AD 目录。就像公司办公大楼是你的组织特有的安全资产一样,根据设计,Azure AD 目录也是仅供你的组织使用的安全资产。Azure AD 体系结构隔离了客户数据和身份信息,避免混合存放。这意味着,一个 Azure AD 目录的用户和管理员不可能意外或恶意性地访问另一目录中的数据。

当你首次注册 Microsoft 云服务(例如 Azure、Microsoft Office 365 或 Microsoft Intune)时,系统将提示你提供详细的组织以及组织 Internet 域名注册相关信息。然后,这些信息将用来为你的组织创建一个新的 Azure AD 目录实例。当你订阅多个 Microsoft 云服务时,将使用这同一个目录对登录尝试进行身份验证。

 

其他服务将充分利用所有现有的用户帐户、策略、设置或者你配置的本地目录集成,以帮助改进你的组织本地的标识基础结构与 Azure AD 之间的效率。

例如,如果你最初注册了 Windows Intune 订阅并完成了通过部署目录同步和/或单一登录服务器将本地 Active Directory 与 Azure AD 目录进一步集成所需的步骤,则可以注册其他 Microsoft 云服务(例如 Office 365),该服务也可以利用目前用于 Windows Intune 的目录集成优势。

 

可以在 Azure 管理门户中添加 Azure AD 目录。在左侧选择 Active Directory 扩展,然后单击“添加”

可将每个目录作为完全独立的资源进行管理:每个目录都是一个具有完整功能的对等方,在逻辑上独立于你所管理的其他目录;目录之间不存在父子关系。目录之间的这种独立性包括资源独立性、管理独立性和同步独立性。

  • 资源独立性。在一个目录中创建或删除一个资源不影响另一个目录中的任何资源,但对于外部用户来说,情况并不完全如此,具体如下所述。如果将自定义域“contoso.com”用于一个目录,则不能将它用于任何其他目录。

  • 管理独立性。如果目录“Contoso”的某个非管理用户创建了测试目录“Test”,那么:

    • 默认情况下,会在该新目录中将创建目录的用户添加为外部用户,并在该目录中为其分配全局管理员角色。

    • 目录“Contoso”的管理员对目录“Test”没有直接管理特权,除非“Test”的管理员专门向其授予了这些特权。“Contoso”的管理员可以控制对目录“Test”的访问,因为他们可以控制创建“Test”的用户帐户。

    另外,如果你更改(添加或删除)某个用户在一个目录中的管理员角色,这项更改不会影响该用户在另一个目录中可能具有的任何管理员角色。

  • 同步独立性。可以独立配置每个 Azure AD,以便通过下列任一工具的单个实例同步数据:

    • 目录同步工具,用于将数据与单个 AD 林同步。

    • 适用于 Forefront Identity Manager 的 Azure Active Directory 连接器,用于将数据与一个或多个本地林和/或非 AD 数据源同步。

另请注意,与其他 Azure 资源不同,你的目录不是 Azure 订阅的子资源。因此,如果取消 Azure 订阅或让其过期,则仍可以使用 Azure PowerShell、Azure Graph API 或其他界面(例如 Office 365 管理中心)访问目录数据。还可以将其他订阅与目录相关联。

nina.lin