Table of Contents
מה זה Azure Active Directory?
Azure Active Directory (אזור AD) הוא שירות הזהות והגישה בענן של מיקרוסופט (IAM) של Microsoft (IAM) שירות זה משמש כעמוד השדרה לאבטחת גישה לאלפי יישומים SaaS, יישומי ענן מבוססי-ענן, וכן על-ידי משאבים בסביבה היברידית.בניגוד לארגוני Active Directory מסורתיים על-ידי קידום מערכות ההפעלה של Windows, אשר מיועד לניהול דומיין, Azure AD בנוי מהבסיס לפרוטוקולים המודרניים כגון OpenSUSS Server, ומאפשרים לשימוש מרכזי ב-O.STO-STOS.O.O.O.O.O.S.O.O.O.S.O.O.O.O.O.O.S.S.S.S.O.O.S.O.O.S.S.O.S.S.S.com, כדי להפעיל את השימוש ב-S.S.S.S.S.S.S.S.O.O.S.S.S.S.S.S.S.S.S.S.S.S.S.S.S.O.S.O.O.S.S.S.S.com, כדי להפעיל את היישום הניהול Active Directory, כדי להפעיל את היישום הניהול
עבור ארגונים, Azure AD הוא לא רק מנהל - זה מנוע מדיניות המערכת כל בקשה אימות נגד אותות סיכון, תאימות המכשיר והקשר המשתמש. על ידי שילוב עם Microsoft 365, Dynamics 365, Azure, ואלפי יישומים של צד שלישי, Azure AD עוזר לחסל את העייפות של סיסמה, להפחית את ה- IT, ולפשט את הביקורת.
אפשרויות ל- Azure Active Directory
Azure AD מספקת מערך מקיף של תכונות שעוברות הרבה מעבר לאחסון פשוט של משתמשים.יכולות אלה נועדו לענות על צרכי האבטחה והפרודוקטיביות המתפתחים של ארגונים גדולים.
Single Sign-On (SSO)
SSO מאפשר למשתמשים לאמת פעם אחת ולקבל גישה לכל היישומים המחוברים ללא אישורים נכנסים מחדש. Azure AD תומך ב-SSO עבור יישומי ענן כמו Salesforce, ServiceNow, ו-Slack, כמו גם עבור מורשת יישומים הקשורים ליישומים באמצעות Azure AD Application Proxy.SSO מקטין את כרטיסי התמיכה הקשורים לסיסמה ומשפרת את שביעות הרצון של משתמשים.
Multi-Factor Authentication (MFA)
Azure AD MFA מספק שכבת אבטחה נוספת על ידי דרישה של שתי שיטות אימות או יותר - כגון סיסמה בתוספת שיחת טלפון, הודעת יישום אותנטיטור, או אסימוני חומרה. אנטרפרייזs יכול לאכוף את תנאי MFA על בסיס סיכון, מיקום או מכשיר.על פי Microsoft, MFA יכול לחסום מעל 99.9% של התקפות של אחריות. Azure AD משתלבת בצורה חלקה עם יישומים טרום-שימוש באמצעות NPS ו-Firemeless אפשרויות אבטחה עבור Windows.
גישה מותנית
גישה מותנית היא מנוע המדיניות של Azure AD. היא מעריכה אותות כמו זהות המשתמש, בריאות המכשיר, המיקום, הרגישות של היישום, וסיכון בזמן אמת להחליט אם להעניק, לחסום או אימות שלב.לדוגמה, מנהל יכול לדרוש מ- MFA רק כאשר משתמש ניגש אפליקציה פיננסית ממדיניות גישה לא מאובטחת יכול גם לדרוש תאימות למכשיר (מעובדת Microsoft intune) או לאכוף את הגישה הניקודמת אבטחה זו.
הגנה על זהות וזיהוי סיכונים
Azure AD Identity Protection משתמשת בלמידה של מכונות כדי לזהות פרצות והתנהגויות מסוכנות, כגון אישורים דליפים, מיקומים לא מוכרים של Sign-in, ו- בלתי אפשריים של מנהלי נסיעות יכולים להגדיר תשובות אוטומטיות - כמו דרישה לשינוי סיסמה או חסימת גישה - כאשר רמת סיכון עולה על סף מוגדר. Identity Protection מספק גם דוחות סיכון מפורטים לניתוח זיהוי ותיעוד תאימות.
מיפוי עצמי של סיסמה (SSPR)
SSPR מעצימה משתמשים לאפסת סיסמאות משלהם ללא התערבות לשולחן העבודה. Azure AD SSPR תומך בשיטות אימות מרובות (אפליקציית נייד, שיחות טלפון, שאלות אבטחה) ויכולה לכתוב סיסמאות בחזרה למדריך Active Directory באמצעות Azure AD Connect. תכונה זו מפחיתה באופן דרמטי את העזרה לעומס עבודה ומשפרת את האוטונומיה של משתמשים יכולה להגדיר מדיניות SSPR כדי לדרוש שני שלבים אימות, אבטחה ונוחות.
ניהול זהות (PIM)
Azure AD PIM מספק הפעלה של תפקידים מבוססי זמן ואישור עבור תפקידים חסויים כגון מנהל גלובלי, מנהל Exchange, או מנהל יישומים.זה מפחית את הסיכון של עמידה בגישה ניהולית על ידי הדורש רק בזמן (JIT) גובה PIM משלב עם Azure AD Conditional Access כדי לאכוף את MFA במהלך הפעלה ומספק יומני ביקורת עבור תאימות.
ניהול יישומים ו- Proxy
Azure AD משמש כמרכז מרכזי עבור רישום וניהול יישומים ארגוניים.ה- Azure AD Application Proxy מאפשר גישה מרחוק מאובטחת ליישומים אינטרנטיים ללא VPN, תוך שימוש באותה מדיניות SSO ו- Conditional Access כאפליקציות ענן.ניהול יישומים כולל גם הקצאת משתמשים, מתן אוטומציה (באמצעות SCIM), והסכמה לאפליקציות מרובות-tentant.
B2B שיתוף פעולה ו- B2C Identity
Azure AD B2B מאפשר שיתוף פעולה מאובטח עם שותפים חיצוניים על ידי כך שהם מאפשרים להם להשתמש זהויות משלהם (Microsoft, Google, Facebook, או כל SAML/WS-Fed IdP) משתמשים B2B מיוצגים כמשתמשים אורחים ויכולים להיות נשלטים על ידי אותה מדיניות גישה תנאי. Azure AD B2C (עסקים-to-Consumer) מספקת ניהול זהות לקוחות עבור יישומים חיצוניים, תמיכה בכתובות חברתיות והתאמה אישית של כל אפשרויות ניהול מותג עבור כל אחת.
ניהול קבוצות וקבוצת דינמי
קבוצות Azure AD מאפשרות למנהלי המערכת לנהל הרשאות של משתמשים בקנה מידה.קבוצות דינמיות הן קבוצות מבוססות חוק שמוספות באופן אוטומטי או להסיר חברים המבוססים על תכונות (למשל, מחלקה, מיקום, מיקום, כותרת עבודה) זה מבטל ניהול קבוצתי ידני ומבטיח כי זכויות גישה נשארות תואמים עם שינויים ארגוניים.לדוגמה, קבוצה דינמי יכול לכלול את כל המשתמשים במחלקת "המכירות" ומדיניות גישה למצב יכול יעד זה עבור קבוצת אכיפה עבור ארגון.
היתרונות של Azure AD לניהול זהות ארגונית
אימוץ Azure AD מביא יתרונות קונקרטיים המשפיעים על אבטחה, יעילות, עמידה ועלויות תפעוליות.
המונחים: security posture
בקרת האבטחה ההסתגלות של Azure AD - MFA, Conditional Access, מדיניות מבוססת סיכונים וניהול גישה חסוי - יצירת ארכיטקטורה ממוקדת-הגנה-עצמית-עצמית.זהות היא המערכת החדשה, ו- Azure AD מבטיחה שכל אימות מאומת בהקשר.עם היכולת לחסום פרוטוקולים של אימותים ואכיפה של מודרנים, ארגונים יכולים להפחית משמעותית את פני השטח של מיקרוסופט: דו"ח הגנה על-פיטלמיטיבי נותר מדגיש את יכולות ההגנה של Azure 1.
חוויית המשתמש
SSO ואימות ללא סיסמה להפחית את מספר המשתמשים בתעודות אישורים חייב לזכור.עצמית איפוס סיסמה מצמצם את יצירת הקשר של שולחן העבודה ומאפשר למשתמשים לחזור גישה במהירות. Portal מבוסס Myapps.microsoft.com מספק משגר יחיד עבור כל היישומים שהוקצו. שיפורים אלה להוביל לפרודוקטיביות גבוהה יותר של עובדים וסיפוק.
ניהול מרכזי ב Scale
Azure AD מציעה קונסולה מאוחדת (פורטל האזורי) ו- API חזקים (Microsoft Graph) לניהול משתמשים, רישיונות, מכשירים ומדיניות. עבור ארגונים גדולים, Azure AD יכול להתמודד עם מיליוני אובייקטים ואלפי יישומים.אוטומציה באמצעות רזולוציה, CLI ו- Terraform מאפשר גישות של תשתיות-כקוד עבור ממשל זהות. Delegated מאפשר הקצאת תפקידים ניהול (למשל, מנהל משתמש, עוזרות), ללא הרשאות גלובליות).
זהות היברידית Flexibility
רוב הארגונים פועלים עם שילוב של משאבים על-ידי-premises וענן. Azure AD Connect (או סינכרון ענן חדש יותר) מסנכרנים זהויות מ-In-premises AD ל- Azure AD, המאפשרות זהות אחת לשני העולמות. גישה היברידית זו משמרת השקעות קיימות תוך חשיפת יכולות ענן. Pass-באמצעות אימות ופדרציה (עם FS) לאפשר לארגונים לשמור על מדיניות סיסמה על פני-premise תוך שימוש ב-Azure- Azure ל- HIV.
המונחים: Audit Readiness
יומני סימן של Azure AD, יומני ביקורת, ואספקת יומני מספק מסלול ביקורת מקיף. יומני אלה יכולים להיות מייצאים ל- Azure Monitor, כלי SIEM (למשל, Sentinel, Splunk), או ארכיונים לשימור לטווח ארוך. Azure AD תואם עם הסמכה מרכזית כולל ISO 27001, SOC 2, HIPA, GDPR, פדינל, FPPRAM, וניתן להשתמש ב- Azure AD כדי לספק מענה לדרישות גישה רציפה.
יישום Azure AD בארגון שלך
פיזור Azure AD בסביבת הארגון דורש תכנון זהיר על פני תחומים מרובים.הצעדים הבאים מתווה גישה מגובשת.
תשתית זהות נוכחית
החל על ידי מלאי מקורות הזהות הקיימים שלך: על-premises Active Directory, LDAP במאיות, מערכות HR (כמו Workday או SAP SuccessFactors), וכל פלטפורמות פדרציה. Document הנוכחית שיטות אימות (פסילה, כרטיסים חכמים, תעודות), אינטגרציה SSO ודרישות תאימות.זהות כגון חסר MFA עבור חשבונות חסויים או תפקידים ניהוליים מופרזים.
תכנון האינטגרציה ההיברידית
להחליט בין Azure AD Connect לסנכרן, דרך אימות מעבר או פדרציה. רוב הארגונים מתחילים עם סינכרון סיסמה (PHS) עבור פשטות, הוספת מעבר או פדרציה רק אם נדרש.קונה דירקטוריונית עם סינון ומיפוי OU מתאים.אם באמצעות מסנכרן ענן, ודא שהוא עונה על הצרכים שלך מדרגיות (עד 50,000 משתמשים לכל תוכנית).
מדיניות ניהול מצבי גישה
התחל עם מדיניות בסיס הדורשת MFA עבור כל המשתמשים עם תפקידים מנהליים.לאחר מכן שכבת מדיניות נוספת המבוססת על סיכון: לדרוש מכשיר תואם עבור גישה לאפליקציות של החברה, לחסום גישה ממקומות לא ידועים, לאכוף את בקרת הסימון עבור נתונים רגישים. השתמש ב- FLT:0Conditional Access guide GuideFLT:1 כדי ליצור מדיניות שלב-Rate.
הגדרת זהות
ניתן Azure AD Identity Protection ולהגדיר מדיניות סיכון של משתמשים (למשל, משתמשים בסיכון גבוה חייבים לשנות את הסיסמה) ופוליסות סיכון (למשל, לחסום חתימות בסיכון גבוה) אירועים בסיכון לחשיפה עם SIEM שלך לתואם רחב יותר. Note כי הגנת זהות דורשת אישורי AD Premium P2.
ניהול זהות משותף
הפעילו את PIM לפחות עבור כל חשבונות מנהל הגלובלי.קבעו את זרימת העבודה עבור משימות קבועות תפקיד, דורשים MFA על הפעלה, ולהגדיר משך הפעלה מקסימלי (למשל, 4 שעות) תצורת PIM התראות לפעילות חשודה. Review תפקידים חסויים תוך שימוש ב- Azure AD Access Reviews.
יכולת עצמית
רול החוצה SSPR עם שיטות אימות מתאימות.חשב קבוצה של 50 משתמשים לפני המאפשרת הכללה של החברה.הגדרה סיסמה לכתוב בחזרה כדי לאפשר שינויים סיסמה בענן לסנכרן בחזרה ל-premises.בנוסף, לאפשר למשתמש ניהול שירות עצמי (אפשר למשתמשים להצטרף / קבוצות ללא תוספת) כדי להפחית את פני השטח האדמיניסטרטיביים.
יישומים של Migrate and Onboard
השתמש בגלריית יישומים של Azure AD כדי לשלב יישומים SaaS גדולים. עבור יישומים מותאמים אישית, לרשום אותם ב- Azure AD ולהגדיר SSO באמצעות SAML או OIDC. עבור יישומי אינטרנט של SaaS, להפיץ את מחברי היישומים של Azure AD מאחורי מאזן עומס. אימות מבחן זורם ביסודיות, כולל כניסה לא-אקטיבית עבור חשבונות שירות.
רכבת IT ומשתמשי קצה
מנהלי IT צריכים הכשרה על המושגים של Azure AD, אוטומציה של רזולוציה, ופתרון בעיות אימות. משתמשי קצה צריכים לקבל תקשורת ברורה על חוויות כניסה חדשות (למשל, MFA, פורטל SSPR) וציפיות אבטחה. לספק הדגמה שנרשמו וכרטיסי התייחסות מהירים.תוכנית להסלמה בשולחן העזרה במהלך תקופת המעבר.
ביקורת, ביקורת, Iterate
הגדר לוחות נתונים באמצעות Azure Monitor חוברות עבודה עבור טיפול רפואי, השימוש ב- MFA, ו- ליוני הרשמה מסוכנים ל- Azure Log Analytics או Sentinel for Advancedציד. לוח זמנים קבוע ביקורות מדיניות - במיוחד לאחר שינויים משמעותיים ביישום או אירועי אבטחה. השתמש בכלי "מה אם" כדי מודל שינויים במדיניות הגישה תנאי לפני החלת אותם.
נושאים מתקדמים של Azure AD ל- Enterprise Architects
Azure AD Licensing ו- SKU Differences
Azure AD זמין ב-Free, Office 365 Apps, Premium P1 ו- Premium P2 מהדורות. Free כולל SSO בסיסית, ניהול משתמשים ורישום המכשיר. Premium P1 מוסיף גישה מותנית ו- PIM לתפקידים ספציפיים. Premium P2 מוסיף הגנה על זהות, PIM לכל התפקידים, וסקירות גישה. Enterprises בדרך כלל דורשות Premium P2 להגנה מלאה על זהות חיצונית של Azure (B2B) יש תמחור נפרד על בסיס משתמשים פעילים.
זהות ניהול וקידום
חלק מ- Azure AD Premium P2, זכאי ניהול אוטומטי של בקשות גישה לבקשה של זרימות עבודה, שרשרת אישור וסקירות גישה תקופתיות.זה מאפשר יצירת קטלוגים של משאבים (apps, קבוצות, אתרי SharePoint) שמשתמשים יכולים לבקש הצדקה עסקית.זה חיוני עבור ארגונים גדולים כדי למנוע הסמכת יתר ולטפל בדרישות תאימות כמו SOX או PCI.
Zero Trust Architecture with Azure AD
Azure AD הוא עמוד הזהות של FLT:0 (מודל אפס האמון של Microsoft:0) 1 (על ידי שילוב עם Microsoft Defender for Cloud Apps (ל ניטור), Microsoft Intune (להתאמה למכשיר), ו- Microsoft Sentinel (למודיעין איומים), Azure AD לאכוף אימות מתמשך.לדוגמה, ניתן לסיים את הפגישה של המשתמש בזמן אמתי אם Defenders מזהה קובץ זדוני, אסור להוריד את ה-AWSI.
Azure AD B2C עבור לקוחות-Facing Scenarios
בעוד B2B מתמקד בגישה של השותף, B2C מטפל זהות הלקוח עם תכונות כמו הרשמה בשירות עצמי, ספקי זהות חברתית, ומסע המשתמש מותאם אישית באמצעות HTML / CSS. B2C הוא שירות נפרד עם דייר ותמחור משלו.זה יכול להגיע למאות מיליוני משתמשים ולתמוך בדומיינים. עבור ארגונים לבניית יישומים צרכניים (למשל, מסחר אלקטרוני, פורטלים בנקאיים), מספק B2C מאובטח וחוויה מאובטחת.
Cloud Sync vs. Azure AD Connect
Microsoft ממליצה לסנכרון בענן החדש לארגונים עם עד 150,000 פריטים שאינם דורשים הפדרציה המלאה של ADS. Cloud לסנכרן משתמש בסוכנים קלים יותר לשימוש ולתחזק. Azure AD Connect נשאר הכרחי עבור תרחישים כמו אימות מעבר, כתיבה של קבוצות, וכמה יערות כדי להתנצלות.
אתגרים משותפים ועיסוקים טובים
גם עם מוצר חזק, ארגונים יכולים להיכשל במהלך פריסת Azure AD.כאן הם מכשולים תכופים וכיצד להימנע מהם.
- (FLT:0) מדיניות הגישה הרצינית של המצבים: להימנע ממתן גישה בשמיכה ללא הערכת הסיכון.התחל עם מדיניות בסיס (נדרש MFA עבור כולם) ולהוסיף חריגים רק לאחר שיקול דעת זהיר.
- (FLT:0) אבחון מורשת אימות אימות: 1FLT: פרוטוקולי Legacy (POP, IMAP, SMTP) לעקוף את MFA. השתמש ב- Conditional Access כדי לחסום אימות מורשת ולהעביר למודרניזציה מודרנית. השתמש ב- FLT:2 Microsoft מאמריםFLT 3 כדי להנחות משתמשים.
- (FLT:0) ניטור בלתי אפשרי של ניטור (Insufficient MonitorFLT:1: ארגונים רבים מאפשרים MFA ומעולם לא להסתכל על יומני Sign-in. Deploy התראות עבור אימותים כושלים, שיעורי רישום MFA, והפעלה של תפקידים חסויים.
- (FLT:0) איסוף חשבונות שירות עבור Azure AD: Break-glass וראשי השירות זקוקים לטיפול מיוחד. השתמש ב- Azure AD בניהול זהויות עבור משאבי Azure, וליישם PIM לחשבונות ניהול אנושי.
- (FLT:0) תקשורת למשתמש תקשורת FLT:1: סודן MFA דורש ללא הודעה להוביל לסייע שיטפון שולחן. שלח הודעות דוא"ל, הודעות תוך-נט, ומפגשי אימון צוות שבועיים לפני האכיפה.
- (בקיצור:0) ,Under-licensingFLT:1: תכונות Premium P2 חיוניות להגנה על זהות ו- PIM.
מקרים אמיתיים לשימוש
חברת הייצור העולמית
יצרן רב-לאומי עם 30,000 עובדים ו-500+ יישומים משתמש ב- Azure AD כדי לאחד את הזהות על פני 15 במאיות אזוריות.הם פרסו את Azure AD Connect עם סיסמאות מסנכרן והקימו מדיניות גישה מותנית הדורשת עמידה למכשירים עבור IP רגישה. Identity Protection פירט מעל 2,000 סימנים מסוכנים בשנה הראשונה, מה שמוביל לאפסות לאפסות סיסמה אוטומטיות.
משרד השירותים הפיננסיים
תחת פיקוח רגולטורי קפדני, חברה פיננסית משתמשת ב- Azure AD P2 כדי לאכוף את MFA על כל אפליקציה חיצונית-פנית.Atitlement Management automate automate בקשות גישה לחשבונות חדשים, ורבעון ביקורות מספק דרישות אודיטור.המשרד משלב את יומני Azure AD עם Splunk להתאמה בזמן אמת עם אירועי מערכת מסחר.התוצאה: תוצאות של ביקורת זהות ללא זהות בשני מחזור רצופים.
ספק שירותי בריאות
רשת בית חולים משתמשת ב- Azure AD B2B כדי להעניק גישה זמנית למומחים המבקרים.משתמשי אורח אותנטיים באמצעות הארגון הביתי שלהם או Google. Conditional Access לאכוף את MFA רב-העת עבור כל גישה לרשומות המטופל (HIPAA תאימות) Azure AD Application חושף מורשת על יישומים חיובים ללא VPN.
עתיד Azure AD: Microsoft Entra ID
בשנת 2023, Microsoft מיתוג מחדש של Azure Active Directory ל-FLT:0 Microsoft Entra IDFIRLT:1 .שינוי זה משקף תיק רחב יותר של זהות ומוצרים גישה לרשת (Entra ID, Entra Permissions Management, Entra מאומת ID, ו-Entra Internet Access) שירות הליבה נשאר זהה, אך המותג מדגיש את המחויבות של מיקרוסופט ל- Zero Trust ו- Security ארגונים מאובטחים.
יכולות מתפתחות כוללות הערכת גישה רציפה (CAE) עבור ייעוד אסימונים בזמן אמת, ה-Smart Lockout של מיקרוסופט להגנה על כוח רוטט, ועוד פיקוח מדיניות גרפית באמצעות תכונות אבטחה מותאמות אישית.אנטרפרייזs צריך להישאר מעודכן באמצעות ה-FLT:0 מה חדש ב- Microsoft Entra IDFLT:1 תיעוד.
מסקנה
Azure Active Directory (כיום Microsoft Entra ID) הוא אבן הפינה של ניהול הזהות עבור ארגונים ניווט בענן והנוף ההיברידי שלו - יכולותיה המקיפים -SSO, MFA, גישה מותנית, הגנת זהות, PIM וממשל - מיצג מסגרת אבטחה מלאה זהות מוצלחת יישום דורש תכנון זהיר, שלב בגלגלות, ו ניטור מתמשך.