מבוא

ארגונים מודרניים מאמצים יותר ויותר אסטרטגיות ענן היברידיות כדי לאזן את הגמישות של הענן עם שליטה של תשתיות על-ידי דרישות על-ידי Azure Active Directory Domain Services (אזור AD DS) ממלא תפקיד מרכזי במעבר זה על ידי מתן שירותי דומיין מנוהלים - כגון הצטרפות דומיין, מדיניות קבוצתית, LDAP, ו- Kerberos / NT אימות פעולות ניהול עקביות - ללא הפעלת פונקציות תחזוקה ב- Azure.

מידע על Azure AD Domain Services

Azure AD DS היא שירות מבוסס ענן המספק בקרים דומיין מנוהלים עבור הרשת הווירטואלית שלך.זה מסנכרן זהויות מהמדריך Active Directory שלך באמצעות Azure AD Connect, יצירת יער שמתאים למדריך פעיל Windows Server המסורתי.זה אומר כי יישומים ועומסי עבודה הדורשים הצטרפות לדומיינים, מדיניות קבוצתית, או אימות NTLM/Kerberos יכול לרוץ ללא שינוי השירות, מעקב וזמינות כל כך עבור יישומי הניהול שלך.

(FLT:0Key ArchitectsFLT:1) של Azure AD DS כוללים:

  • (ב) ,0) דומיינים: יער ייעודי בתוך ה- Azure AD שלך שנוצר באופן אוטומטי ושוכפל על פני שני בקרים דומיין (לזמינות גבוהה).
  • (FLT:0Sync Pipeline:FLT:1) Azure AD Connect מסנכרן משתמשים, קבוצות ותעודות מ- ON-premises AD ל- Azure AD, ולאחר מכן Azure AD DS מסנכרן תת-קבוצה של נתונים אלה לתוך מנהל שלה.
  • (FLT:0) ורטואלי רשת (VNet): ההרחבה מנוהלת 1 (VNet): התחום מנוהלת היא מוגשת ל- Azure VNet של בחירתך, ומאפשרת משאבים ב-VNet (או רשתות מחוברות) להצטרף לתחומים.
  • (ב) שירות:0)NS Service:FLT:1, Azure AD DS מספק DNS עבור התחום, אשר ניתן להתאים אישית כנדרש.
  • (FLT:0 LDAP ו- Kerberos:FLT:1 השירות תומך הן LDAP מאובטח (LDAPS) ו- Kerberos אימות, המאפשר שילוב עם מגוון רחב של יישומים.

Azure AD DS עושה את זה:0 (ראה לאו-FLT:1) דורש מכם לפרוס, לדרג, או לפקח על בקרים דומיין.זה פלטפורמה-כשירות (PaaS) המציעה כי הוא משולב עמוק עם Azure AD ו- Azure Network. זה הופך את זה לבחירה אידיאלית עבור ארגונים שרוצים להרים ולשנות את Windows העבודה ל- Azure תוך שמירה על תכונות קיימות של AD.

היתרונות העיקריים של שימוש ב- Azure AD DS בסביבה היברידית

יישום Azure AD DS מציע מגוון של יתרונות אשר ישירות להתמודד עם אתגרים משותפים בניהול זהות היברידית:

  • (FLT:0Simplified Management:FLT:1hil על ידי הסרת תחזוקת בקר דומיין ל- Microsoft, צוות ה- IT שלך יכול להקצות משאבים למשימות בעלות ערך גבוה יותר. Patching, ניטור, שחזור אסון מטופלים באופן אוטומטי.You כבר לא צריך לנהל DFSR Replication, schema עדכונים, או אישורים לפונקציות של בקרים.
  • (FLT:0)Enhanced Security:FLT:1ir , Azure AD משלב עם תכונות Azure AD כגון גישה מותנית, אימות רב-ספק והגנה על זהות, אתה יכול לאכוף מדיניות סיסמה והגדרות מנעול חכמות באופן עקבי על פני שני על-ידי תנאים ומשאבים בענן.בנוסף, Azure AD DS תומכת בחשבונות שירות מנוהלים (gMSAs) לאבטחת אישורים.
  • (FLT:0Legacy Application Compatibility: FIRLT:1) יישומים ארגוניים רבים - במיוחד אלה שנבנו על .NET Framework, Microsoft SQL Server, או מחסניות Win32 - עדיין דורשים כניסה ישירה לתחום, מדיניות קבוצתית או אימות NTLM. Azure AD מספק בדיוק את שכבת תאימות זו, המאפשרת לך להעביר את עומסי העבודה האלה ל- Azure ללא אימות לוגיקה חוזרת.
  • (FLT:0) אחריות ועלויות יעילות: ההרחבה: ElementLT:1) אתה יכול לדרג את הסביבה שלך על ידי הוספת יותר VMs או שירותים ללא מתן בקרים נוספים של התחום מנוהל להסתגל לדרישות עומס העבודה שלך באופן אוטומטי. כי אתה משלם רק עבור שירות התחום מנוהל (שעה), אין הוצאות הון עבור שרת או רישיון של Windows Server ו Active Directory.
  • (FLT:0) זהות היברידית: FLT:1 שימוש ב- Azure AD Connect, אתה מסנכרן משתמשים קיימים, קבוצות וסיסמה יש מ-premises AD. onceSynced, אותו האישורים ניתן להשתמש עבור אימות ב- Azure AD DS, Azure AD, ועל-premises AD.

היתרונות האלה הופכים את Azure AD DS לבחירה יעילה ויעילה מבחינה תפעולית לסביבות היברידיות, במיוחד כאשר בהשוואה לריצה של בקרים בתחום הדומיינים ב- Azure.

דרישות עבור יישום Azure AD DS

לפני פריסת Azure AD DS, ודא כי הסביבה שלך עונה על הדרישות הבאות:

  • (FLT:0)Active Azure מנוי: 1.You Need a Azure מנוי עם תורמים או אישורים לבעלים למנוי היעד.
  • (ב) [ה]ה']: [ה'] [ה']'[ה]'[ה]'[ה]'[ה]'[ה]'[ה]']'[ה']'[ה]'[ה]'[ה']'[ה']'[ה']'[ה']'[ה']']'[ה'[ה'[ה']']'[ה']'[ה']'[ה']']'[ה'[ה'[ה'[ה'[ה'[ה'[ה']']'[ה'[ה'[ה'[ה']']']'[ה']']'[ה'[ה'[ה'[ה']']']']']'[ה'[ה']'[ה'[ה']'[ה'[ה']']'[ה']']'[ה'[ה'[ה'[ה']']']']']'[ה'[ה'[ה'[ה'[ה
  • (FLT:0) מראשs Active Directory:03F1) עליך להיות פונקציונלי על-ידי קדם-תחומי AD תחום שאתה מתכוון להרחיב ל- Azure.הרמה התפקודית צריכה להיות לפחות Windows Server 2008 R2.
  • (FLT:0Zonee AD Connectrough:FLT:1 Install andקביעת Azure AD Connect כדי לסנכרן זהויות על-ידי premises AD ל- Azure AD.סיסמה ישה סינכרוניזציה נדרשת עבור אימות DS של Azure AD.אם הארגון שלך משתמש באימות או פדרציה, עליך גם לאפשר סיסמה יש לסנכרון כנפילה.
  • (FLT:0Network Connectivity:FLT:1 כדי לשלב עם משאבים מראש, להקים אתר-to-site VPN (באמצעות Azure VPN Gateway) או חיבור אקספרס רוטט ייעודי בין רשת האינטרנט שלך ו- Azure VNet שבו COP DS יהיה פרוס.קישור זה מאפשר משאבים מאוחדים ב- Azure כדי לאמת נגד ניגודים נגד ניגודים DC ו- DC.
  • (FLT:0)NS Configuration:FLT:1 , Azure AD DS דורש שטח DNS משלו.וודא כי VNet תבחר באפשרותך לפתור את שם התחום מנוהל (למשל, FLT:0) תצטרך לעדכן את הגדרות ה-DNS של VNet שלך כדי להשתמש בכתובות IP של הבקרים המנוהלים.
  • (FLT:0) ,Licensing: 1.FLT 1:1 Azure AD DS הוא חיוב לשעה על בסיס SKU (Standard או Enterprise) אתה גם צריך רישיון מתאים עבור Azure AD Premium (או P1 או P2) עבור תכונות כגון גישה מותנית והגנה על סיסמה.

כשל לעמוד בתנאים המוקדמים הללו - במיוחד סיסמה יש לסנכרן או קישוריות לרשת - יביא לכישלונות אימות ופונקציונליות דומיין שבורה ברגע שהשירות יוצב.

שלב-בי-שלב יישום של Azure AD DS

להלן זרימת עבודה מפורטת, מוכוונת ייצור. בצע שלבים אלה בסדר המפורט כדי למנוע נפילה נפוצה.

מצגת: Azure AD Connect for Password hashtag

אם כבר לא עשיתם זאת, לחצו על האשף של Azure AD Connect ובחרו באפשרות ההתקנה המותאמות אישית (תחת ה-FLT:0 User Sign-incioFLT:1), וודאו כי FLT:2Password SynSyncization (FLT 3:0) ניתן - גם אם אתם מתכננים להשתמש בפדרציה או לעבור אימות דרך השיטה העיקרית.

בדוק את הסינכרון על ידי בדיקת דוחות בריאות של Azure AD Connect או באמצעות ה-FLT:0 Microsoft Azure Active Directoryמודול עבור Windows SDKFIRLT:1 כדי לשאול את הזמן הסינכרון האחרון.

צור או בחר Azure VNet

אתה צריך VNet ייעודי עבור התחום מנוהל.הפרקטיקה הטובה ביותר היא להשתמש תת-נט בתוך אדריכלות מרכז-ו-spoke.VNet צריך להיות טווח CIDR מגובש (למשל, FLT:1) לא להשתמש ברירת המחדל VNet שנוצר באופן אוטומטי המנוי שלך; במקום זאת, ליצור VNet חדש עם תת-רשת לפחות LTF:2 בגודל של Azure לתוך דומיינים אלה.

אם אתה מתכנן להתחבר למשאבים מראש, להגדיר את ה-VNet של שער ויצור חיבור לאתר-to-site או ExpressRoute.

שירותי Azure AD Domain Services in the Azure Portal

(ב) עיין ב[[1924]] ב[[1924]], [[1924]]]], [[1924]]]], [[1924]]]]]], [[1924]]]]]]]]

  • קבוצת משאבים וגיוס משאבים: FLT:0.Subscription and Resource Group: FIRLT:1 (החלים ב- 1) בחר את המנוי ותיצור קבוצת משאבים חדשה עבור התחום מנוהל.
  • (ב) ויקרא י"א: "השירות ינצל את ה' אלהיך" (בראשית כ"ד, כ"ד).
  • (ב) ויקרא: ויקרא י"א): "השם ה-DNS עבור התחום מנוהל (למשל, FLT 3: 3) השם הזה אינו צריך להתאים את הדומיין שלך, אך הוא נפוץ להשתמש subdomain כדי למנוע התנגשות DNS.
  • (FLT:0)SKU:FLT:1 , תקן בחירת עבור רוב הסביבות.אנטרפרייז SKU מוסיף תכונות נוספות כמו מדיניות סיסמה מבוססת קודמה והבטחות SLA. בחר בהתבסס על דרישות האבטחה והתקציב שלך.
  • (ב) ,0) ,Wrtual Networkeur: FLT:1 בחר את VNet ו- subnet שאתה מוכן קודם לכן.

(ב) לחצו על [[המאה ה-1]], [[1924]] ו[[1924]]]] ו[[1924]]]], [[1924]]]] ו[[1924]]]], [[1924]]]]]], [[1924]]]]]], [[1924]]]]]]]], [[1924]]]]]]]]

עדכון הגדרות DNS

לאחר שהתחום מנוהל הוא מתן, שימו לב לשתי כתובות IP שהוקצו למפקחי התחום (הם מופיעים בלהב הסקירה של המקרה של Azure AD DS) בהגדרות ה-DNS של VNet, לשנות את שרת ה-DNS מ-FLT:0Default (אזור-provided)FLT:1 ל-FLT:2Customph3 ולהיכנס ל- IP (להלן:2, אם יש באפשרותך להוסיף את הגדרות ה-DVFLT) ל-fLT:

5. הצטרפו משאבים ל- Managed Domain

עכשיו אתה יכול למיין את Azure VMs ושירותים אחרים לתחומים המנוהלים.עבור Windows Server ו- Windows Customer VMs, התהליך זהה להצטרף לתחום על-ידי תנאים: לספק את שם התחום ואת האישורים של משתמש שיש לו מנוי לדומיינים (בדרך כלל חברים של FLT:0AAD DC ManagersFLT:1, אשר נוצר באופן אוטומטי ב- Azure, אם אתה יכול להצטרף ל- VF: 5.

לאחר הצטרפותך, תוכל ליישם מדיניות קבוצתית - כולל GPOs מותאם אישית - באמצעות קונסולת ניהול מדיניות הקבוצה (GPMC) מותקנת על עבודת ניהול אשר הצטרפה לתחומים המנוהלים.

מבחן אוthentication and Functionality

השתמש במבחן VM כדי לאמת את הפעולות הבאות:

  • המשתמש יכול להיכנס לשימוש באישורים שלהם (אלה מסונכרנים ל- Azure AD DS).
  • מדיניות הקבוצה מוחלת נכון (runs 7).
  • שאילתות LDAP פועלות (למשל, באמצעות שימוש ב-FLT:8 או ⁇ 9).
  • אימות Kerberos הוא פונקציונלי עבור יישומים.
  • אם הגדרת LDAP מאובטח (LDAPS), לבדוק עם כלי כמו ההרחבה (FLT) 10 באמצעות נמל 636.

אם כל הבדיקות הללו נכשלות, התייחס לסעיף פתרון בעיות למטה.

הפרקטיקה הטובה ביותר והשיקולים

כדי להבטיח פריסה היברידית חזקה ובטוחה, בצע את התרגילים הטובים ביותר:

רשת אבטחה

  • (FLT:0) קבוצות אבטחת רשת (NSGs)IRLT) 1:1 להגביל את התנועה בשפע ויציאה אל תת-קרקעית בקר התחום רק לאפשר יציאות הכרחיות - בעיקר, TCP 389, 636, 3268, 3269, 445,59, 5986, 5986, 464, 123, 138 - ממקורות אמינים (כגון בטווח ה- IPMEST שלך ו- Azure, כולל דומיינים VMed ו-Nets).
  • (FLT:0) לאפשר ל- Azure DDoSrea ProtectionFLT 1 ב-VNet אם הסביבה היא קריטית או מתמודדת עם חשיפה לאינטרנט.
  • (FLT:0) שימוש ב- IPIRTSFLT:1 עבור בקרים; לעולם אל חשפו LDAP/ Kerberos ישירות לאינטרנט ללא בקרה אבטחה נאותה ( VPN או ExpressRoute נדרש עבור קישוריות מוקדמת).

מדיניות הגנת זהות וסיסמאות

  • ניתן Azure AD Identity Protection לזהות אישורים פגום. Azure AD מכבדים מנעול חכם ומדיניות הגנת סיסמה שתוכננה ב- Azure AD.
  • מדיניות סיסמה מבוססת היטב (FGGP) אם באמצעות האנטרפרייז SKU של Azure AD DS. זה מאפשר מורכבות סיסמה שונה וכללי תפוגה עבור קבוצות שונות של משתמשים (למשל, מנהלי התקנים לעומת משתמשים רגילים).
  • באופן קבוע, הסקירה של ה-FLT:0(AAD DC ManagerssveFLT:1) ו- להקצות רק חשבונות חסויים.

גיבוי ואסון התאוששות

  • Azure AD באופן אוטומטי לוקח גיבויים קבועים של מסד הנתונים של התחום מנוהל.עם זאת, עליך עדיין לתעד את התצורה של GPOs מותאם אישית, רשומות DNS, ורחבות סכימה. השתמש ב- Azure Automation Runbooks או ב- PDF כדי לייצא הגדרות אלה מעת לעת.
  • אם אתה צריך לשחזר את התחום מנוהל לנקודה מסוימת בזמן, פנה התמיכה של Microsoft. הם יכולים לבצע שחזור מקטלוג הגיבוי שלך.
  • תוכנית פריסת אזור משנית של Azure AD DS אם הארגון שלך דורש זמינות גבוהה בכל האזורים.זה כולל פריסת תחום מנוהל שני באזור Azure אחר והגדרת חיבור VPN / ביטוי רוטט נפרד.

פיקוח ותחזוקה

  • ניתן ל- Azure Monitor ולשלב את יומני הבריאות של Azure AD DS.השירות פולט אירועים הקשורים לבריאות בקר דומיין, לסינון שגיאות, ולתערות אבטחה. השתמש ב- Azure ADFLT:0 Zonee AD DS HealthFLT:1 blade בפורטל כדי להציג את הסטטוס הנוכחי.
  • (ב) , ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • שמור על Azure AD Connect מעודכן לגרסה העדכנית ביותר.זמן מחזורי סינכרון קבועים ונטר את יומני הסינכרון לשגיאות (למשל, תכונות לא התאמה, לשכפל UPNs).

שימוש במקרים נפוצים

Azure AD DS מתאים במיוחד לתרחישים הבאים:

  • (FLT:0)Lift-and-Shift of Line-of-Business Applications:FreaLT:1 יישומים רבים של ארגונים (למשל, SAP, Microsoft Dynamics, .NET Applications) מסתמכים על אימות משולב של Windows.
  • (FLT:0)Remote Desktop Services (RDS) ב- Azure:FLT ( 1 RDS) לעתים קרובות דורש חברות דומיין לניהול פרופיל משתמשים, רישוי וקבוצת אבטחה.שימוש ב- Azure AD DS, באפשרותך לפרוס ברוקרים, מארחי ישיבות ושערים לחלוטין ב- Azure תוך שמירה על חווית משתמש עקבית.
  • (FLT:0) פיתוח ובדיקה: צוותים של FLT:1 יכולים לספין סביבות מבחן מגובשות התחום בתוך דקות ללא המתנה לאספקת תשתיות AD.התחום מנוהל ניתן לשתף באמצעות פרויקטים לפיתוח מרובים, צמצום עלויות ותפקוד אדמיניסטרטיבי.
  • (FLT:0) מורגים ורכישות: FLT:1 כאשר שילוב שתי מערכות זהות, תחום Azure AD DS זמני יכול לעזור לגשר על אימות בעוד הגירה מלאה של התחום מתוכנן.

בעיות נפוצות

גם בתכנון קפדני, בעיות עלולות להתעורר.כאן הן בעיות שנפגשו לעתים קרובות ופתרונות:

  • (FLT:0)Domain join Fail with "Domain not found":FLT 1:1 לבדוק כי הגדרות ה-DNS ב- VM משתמשות בכתובת IP של ה-VM מנוהלת. RunFLT:11 נגד שם התחום.אם החלטת ה-DNS נכשלה, לעדכן את שרתי ה-DNS של VNet או לבדוק את בריאות ה-DS של Azure AD.
  • (FLT:0User) אינו יכול להיכנס ל- Azure AD כדי לבדוק אם המשתמש נוצר לאחר שהמשתמש כבר הוצב, לחכות למחזור הסינכרון הבא (כל 30 דקות) ודא כי הסיסמה של המשתמש מסונכרנת - זה יכול לקחת כמה שעות לאחר שההגדרה מנוהלת כבר בוצעה, לחכות למחזור הסינכרון הבא (כל 30 דקות).
  • (FLT:0Group Policy Not Apply:FLT:1) מרווח מדיניות ברירת המחדל עבור מחשבים הוא 90 דקות עם התחלה אקראית. השתמש ב- PDFFLT:12 כדי לכפות עדכון.בנוסף, לבדוק כי חשבון המחשב הוא ב- OU הנכון. Azure AD DS מציב אובייקטים במחשב "מחשבי ADC" כפי שנקבע כברירת מחדל.
  • (FLT:0 שאלון שאילתות איטי או נכשל:FLT:1 ודא כי היישום או הכלי משתמש הנמל הנכון (389 עבור LDAP, 636 עבור LDAPS) אם באמצעות LDAP מאובטח, לאשר כי האישור הוא מחויב כראוי (אתה חייב להעלות תעודה ל- Azure AD DS מקרה ותאפשר ל-LDAPS).
  • (ב) [ה]: [ה]] [ה]] [ה]] [ה]] [ה]], [ה]], [ה], [ה], [ה],]]], [ה], [ה], [ה], [ה],], [ה], [ה]], [ה'],], [ה'], [ה'],],], [ה'], [ה']]']'], [ה'], [ה']'[ה'[ה'[ה']']']']']'[ה']']'[ה'[ה']']']'[ה']'[ה'[ה'[ה']']']']']']']'[ה']']']']'[ה'[ה'[ה']']'[ה']']']']'[ה']']'[ה']'[ה']']'[ה'[ה']'[ה'[ה'

אם בעיות ישמש, בקר את יומני הבריאות של Azure AD DS ולפתוח כרטיס תמיכה עם Microsoft. זכור כי Azure AD DS היא שירות מנוהל; אתה לא יכול לגשת ישירות לבקרי התחום, אבל אתה יכול להשפיע על ההתנהגות שלהם באמצעות תצורה ומדיניות.

מסקנה

(מדריך Active Directory Services מציע דרך עוצמתית ומנוהלת להרחיב את המדריך הפעיל של ה-VPN לענן.על ידי צמצום הנטל התפעולי של שמירה על בקרים בשטח ולספק תאימות לפרוטוקולים מורשת, הוא מאפשר רכיב זהות היברידי אמיתי: כדי להצליח, לשים לב קרוב להגדרות הקודמות של מערכת ההפעלה של AzureF2 - במיוחד סיסמה יש לה ורשת מסנכרן - ולעקוב אחר רצף שיטתי של אימוץ הטוב ביותר עבור שיטות אבטחה, ותיקון: