Azure Active Directory Domainini Uygulamayı Hibrit Ortamlar için Hizmetler
Giriş Giriş Giriş
Modern organizasyonlar, yönetilen alan hizmetleri sağlayarak bu geçişte önemli rol oynar - bir araya gelen bir grup politikası, LDAP ve Kerberos /NTLM kimlik doğrulamasını dengelemek için - Azure Active Directory Domain Services (Azure AD DS) bu hizmet köprüleri Azure'da en iyi şekilde kullanarak, web sitesi ile ilgili bilgileri kullanarak, ortak bir kimlik ve erişim yönetimi çerçevesini sağlayarak bu geçişle ilgili temel bilgileri kullanarak.
Azure AD Domain Hizmetleri Anlamak
Azure AD DS, sanal ağınız için yönetilen alan kontrolörleri sunan bulut tabanlı bir hizmettir. Servisteki kimlikleri Azure AD Connect aracılığıyla senkronize edebilir, geleneksel Windows Server Active Directory ile uyumlu olan bir orman yaratır.Bu, alan dahil olmak üzere uygulama ve altyapı yönetimine odaklanabilir.
[FONT:0) Azure AD DS'nin yer aldığı yüksek mimari bileşenler[DÜT:1).
- [FONT=0)Managed Domain:[Dönetici:[Dönetici:0) Azure AD'niz içinde özel bir orman otomatik olarak iki alan kontrolörleri ( yüksek kullanılabilirlik için) oluşturulur ve çoğaltılır.
- [FONT=0)Sync Boru Hattı: [DÜDÜDÜDÜSÜSÜSÜSÜSÜSÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ
- [FONT=0)Virtual Network (VNet): ), yönetilen alan sizin seçiminizin Azure VNet'e dağıtılır ve bu VNet'e (veya bağlantılı ağlara) katılma imkanı sağlar.
- [FONT:0]DNS Servis: Azure AD DS, ihtiyaç duyduğunuz alan için DNS sağlar.
- [FONTAP ve Kerberos: [Dönetici: [Dönetici] Servis hem güvenli LDAP (LDAPS) hem de Kerberos kimlik doğrulamasını destekler, geniş bir uygulama yelpazesi ile entegrasyon sağlar.
Azure AD DS, Azure AD ve Azure ağı ile derinden entegre edilmiş bir platformdur. Bu, mevcut AD oranlarının korunması ve değiştirilmesini isteyen kuruluşlar için ideal bir seçim yapar.
Azure AD DS'yi Hybrid Ortamlarda Kullanılmasının Temel Faydaları
Azure AD DS'yi uygulama, karma kimlik yönetimindeki ortak zorluklarla doğrudan ele alan çeşitli avantajlar sunar:
- [FONT:0) Basitleştirilmiş Yönetim: [DFLT:1] Alan kontrolör bakımı Microsoft'a yüklenerek, BT ekibiniz tüm kaynakları daha yüksek değerli görevlere ayırabilir. Patching, izleme ve felaket kurtarma tüm otomatik olarak ele alınacaktır.
- [FONT:0)Enhanced Security:[Dönetici:[Dönetici:0)[FONT:0)[FONT=FONT=FONT=0)) Azure AD DS, uygulama bilgilerini sağlamak için Azure AD'nin özelliklerini sürekli olarak gerçekleştirebilirsiniz.You can implement password policies and smart kilitout settings consistent across both on-premises and cloud resources.Addres.
- [[DÜŞÜNÜ:0)Legacy Uygulama Uyumluluk: Birçok işletme uygulamaları – özellikle de .NET Framework, Microsoft SQL Server veya özel Win32 yığınları üzerinde inşa edilenler - doğrudan alan bağlantısı, grup politikası veya NTLM kimlik doğrulaması gerektirir. Azure AD, bu iş yüklerini Azure'a yeniden yazma mantığı olmadan taşımanıza olanak sağlar.
- [[Dönetici ve Maliyet Verimliliği:[Dönetici: 0,2) Daha fazla VM veya hizmetinizi ek alan kontrolörleri sağlamadan ölçeklendirmeden ölçekleyebilirsiniz. yönetilen alan adınızı iş yüklerinize otomatik olarak ayarlar. Çünkü sadece yönetilen alan hizmeti için ödeme yaptığınızda, Windows Server ve Active Directory için bir sermaye harcaması yoktur.
- [FONT=0]Seamless Hybrid Identity:[Döneticileri kullanarak Azure AD Connect'i kullanarak mevcut kullanıcıları, gruplar ve şifreleri önceden belirlenmiş AD'den ayırıyor.Bir kez senkronize edildiğinde, aynı kimlikler Azure AD'de kimlik doğrulama için kullanılabilir ve önceden bildirilir.
Bu avantajlar Azure AD DS'yi hibrit ortamlar için maliyetle ve operasyonel olarak verimli bir seçim haline getirir, özellikle de Azure'da kendi kendine yönetilen domain kontrolörleri çalıştırmaya kıyasla.
Azure AD DS'yi Uygulamak için Önlemler
Azure AD DS'yi dağıtmadan önce, ortamınızın aşağıdaki gereklilikleri yerine getirmesini sağlayın:
- [FONT=0)Active Azure Aboneliği:[Dönetici:[Dönetici:0) Hedef abonelike katkıda bulunan veya sahibi izinlere sahip bir Azure abonelikine ihtiyacınız var.
- [FONT:0) Azure AD Tenant:[Dönetici:[Dönetici:0) yönetilen alan mevcut bir Azure AD kiracı ile ilişkilendirilecektir (aynı onant o senkronizasyonları sizin on-premises AD ile aynı).
- [FONT:0]On-premises Active Directory:) Azure'a genişlemek istediğiniz AD domain üzerinde işlevsel olmalıdır. Domain fonksiyonel seviye en az Windows Server 2008 R2 olmalıdır.
- [FONT=0) Azure AD Connect:[Döneticileri Azure AD'den Azure AD'ye senkronize etmek için Azure AD Connect'i yükleme ve yapılandırmak için Azure AD Connect'i Azure AD'ye devre dışı bırakmak gerekir.
- [FONT:0) Ağ Bağlantısı: [Dönemli kaynaklarla entegre etmek için Azure VPN (taraf VPN Gateway) veya Azure AD DS'nin konuşulduğu özel bir bağlantı.Bu bağlantı, Azure AD DS'nin dağıtıldığı yerdeki kaynakları doğru şekilde tanımlamasına olanak tanır.
- [FONT=0)DNS Konsülasyonu: [DNST:1] Azure AD DS, yönetilen alan kontrolörlerinin IP adreslerini kullanmak için VNet'i çözmeniz gerekir.VNet'yi seçtiğiniz VNet'in yönetilen alan adını (örneğin, 03., 03.03.2012) çözdüğünüzden emin olun.
- [FONT=0]Licensing:[Dönetici:[Dönetici: 0,0) Azure AD DS, gerekli lisanslara dayanan saatte faturalanır (Standart veya Enterprise). Azure AD Premium için uygun lisanslara da ihtiyacınız vardır (P1 veya P2), koşullu erişim ve şifre koruma gibi özellikler için.
Bu önkoşullarla karşılaşmanın başarısızlığı - özellikle şifre senkronize senkronizasyon hataları ve kırık alan işlevselliğini bir kez ile sonuçlandırır.
Adım-Adım Azure AD DS
Aşağıda ayrıntılı, üretim odaklı bir dağıtım akışı vardır. Ortak tuzaklardan kaçınmak için listelenen bu adımları uygulayın.
1. Azure AD Connect for Password Hash Sync
Zaten değilseniz, Azure AD Connect büyücüyü çalıştırın ve özel kurulum seçeneği seçin.In theETHFLT:0) Kullanıcı işareti-in) sayfası, hizmet onaylandığından emin olun.[Döndergi[Dönetici[Döneticileri için)[Döneticileri için zaman ayırın.If you plan to use the primary method. Azure AD DS doğrulama gerekli şifreleri Azure AD'ye kadar kayıt olun.If you require password hashes to be stored in Azure AD in a format that the service can validate. After the first sync, let time for password has of all users to be written to Azure AD (bu büyük yönetmenies için birkaç saat sürebilir).
Azure AD Connect sağlık raporlarını kontrol ederek veya ESFLT:0) Microsoft Azure Active Directory Windows PowerShell[DDD) için modülasyonunu onaylayın[Dönem: 1 ) Son kez senkronize etmek için.
2. Azure VNet oluşturun veya seçin
yönetilen alan için özel bir VNet'e ihtiyacınız var. En iyi uygulama, aboneliklerinizde otomatik olarak yaratılan varsayılan VNet'i kullanmak; bunun yerine, en azından İZMİR'de bir alt kontrol oluşturabilirsiniz. Azure AD DS bu altnet'e iki domain kontrolör dağıtacaktır.
Eğer önceden gelen kaynaklara bağlanmayı planlıyorsanız, VNet'in ağ geçidini yapılandırın ve şimdi bir site tabanlı VPN veya ExpressRoute bağlantısı oluştur.
3. Azure Portal Hizmetlerinde Enable Azure AD Domain Hizmetleri
Navigate to theETHFLT:0)Azure AD Domain Hizmetleri portalda bıçak ve tıklama:2)[Dönetici:0) Aşağıdaki konfigürasyonu doldurun:
- [[Döntme ve Kaynak Grubu:[Dönetici:0)Yeterli alan için yeni bir kaynak grubu seçin.
- [FONT:0) Azure AD Tenant:[Dönetici:[Dönetici: 1 ) Servis, mevcut kiracınızı otomatik olarak kullanacak.
- [FONT:0]Domain Name:[Dönetici:[Dönetici:0) DNS adını, yönetilen alan için (örneğin, [[Dönmises alanınızı eşleştirmeye gerek yoktur, ancak DNS çatışmalarından kaçınmak için alt bir alan kullanmak yaygındır.
- [FONT:0)SKU: [Döneticileri için Standart Seçilmiş Standartlar İçin Standart Seçilmiş. Enterprise SKU, iyileştirilmiş şifre politikaları ve SLA garantileri gibi ek özellikler ekliyor.
- [FONT=0)Virtual Network:[Dönetici:[Dönetici:0) Daha önce hazırladığınız VNet ve altnet'i seçin.
<0)Review + Create[[Dönetici: 1) ve sonra )[değiştir | kaynağı değiştir].İşçilik genellikle bu süreci kesmez.
4. Güncelleme DNS Ayarları
yönetilen alan geçici olarak, alan kontrolörlerine atanan iki IP adresini not edin (örneğin Azure AD DS örneğinin genel olarak genel olarak görünürler). VNet'in DNS ayarlarını değiştirirken, DNS sunucuyu yönetilen alan adı ile çözebilirsiniz.(Azure-provided)).
5. Yönetilen Domaine Kaynakları Katılın
Şimdi yönetilen alana ait bir kullanıcı adı ve diğer hizmetleri ekleyebilirsiniz. Windows Server ve Windows istemci VM'ler için, Azure AD'ye otomatik olarak etkinleştirilen bir kullanıcı adı ve kimlik bilgilerini sağlar: Domaine katılmanız veya size ait ayrıcalıklar (tipik olarak AAD DC Yöneticileri).
Katıldıktan sonra, Grup Politikaları uygulayabilirsiniz - Özel GPO'lar dahil - Grup Politika Yönetim Konsolu (GPMC) kendi yönetilen alana katılan bir yönetim iş istasyonu üzerine kuruludur. varsayılan GPOs adı altında adı verilir.
6. Test Doğrulama ve Fonksiyonellik
Aşağıdakileri doğrulamak için bir test VM kullanın:
- Kullanıcı, önceden belirlenmiş kimlik bilgilerini kullanarak oturum açabilir (görüler Azure AD DS’ye senkronize edilir).
- Grup Politikası doğru uygulanır (runduFLT:7).
- LDAP sorguları (örneğin, PowerShellüFLT:9) veya PowerShellüFLT:9 kullanılarak).
- Kerberos kimlik doğrulama uygulamaları için işlevseldir.
- Güvenli LDAP (LDAPS) yapılandırdıysanız, port 636 kullanarak bir araçla test edin.
Bu testlerden herhangi biri başarısız olursa, aşağıdaki sorun bölümüne bakınız.
En İyi Uygulamalar ve Tahminler
Güçlü ve güvenli bir hibrit dağıtım sağlamak için, bu en iyi uygulamaları takip edin:
Ağ Güvenliği Ağı
- [FONT:0) Network Security groups (NSGs)) inbound ve çıkış trafiği alan kontrolör altnete sınırlandırmak için. Sadece gerekli portlara izin verin - en önemlisi, TCP 389, 636, 3268, 3269, 445, 5985, 5986, ve UDP 389, 464, 123, 138 - güvenilir kaynaklardan (örneğin, IP aralığı ve Azure VNet alt ağlarını içeren)
- [FONT:0)Enable Azure DDoS Protection, eğer çevre kritik veya internet maruziyetine sahipse VNet'inizde.
- [[Döneticileri için özel IP'leri [Döneticileri için] kullanın; asla LDAP/ Kerberos'u doğrudan doğru güvenlik kontrolleri olmadan internete maruz bırakma ( VPN veya ExpressRoute bağlantı için gereklidir).
Kimlik Koruma ve Şifre Politikaları
- Azure AD Kimlik Koruma, uzlaşmalı kimlikleri tespit etmek için koruma sağlar. Azure AD DS, Azure AD'de yapılandırılan akıllı kilit ve şifre koruma politikalarına saygı duyar.
- Azure AD DS Enterprise SKU'su kullanarak iyi şifre stratejileri ve farklı kullanıcı setleri için son derece karmaşıklık kuralları sağlar (örneğin, yönetici vs. normal kullanıcılar için).
- Düzenli olarak, AAD DC Yöneticileri[Döneticileri 1) Grup üyeliği ve sadece çok ayrıcalıklı hesaplar atama.
Backup and Disaster Recovery
- Azure AD DS otomatik olarak yönetilen alan veritabanının düzenli yedeklerini alır. ancak, özel GPO'ların, DNS kayıtlarının konfigürasyonunu belgelemeniz ve Azure Otomasyonu yayın kitaplarını veya PowerShell scriptlerini bu ayarları periyodik olarak ihraç etmek için kullanmalıdır.
- yönetilen alanı belirli bir noktaya zamanında geri yüklemeniz gerekiyorsa, Microsoft Support ile iletişime geçin. yedekleme kataloğundan geri yükleme yapabilirler.
- Azure AD DS'nin ikincil bir bölge dağıtımı için plan, organizasyonunuzun bölge genelinde yüksek kullanılabilirlik gerektirdiği takdirde, bu, başka bir Azure bölgesinde ikinci yönetilen bir alan dağıtmayı ve ayrı bir VPN/ExpressRoute bağlantı kurmayı içerir.
İzleme ve Bakım
- Azure İzlemesi ve Azure AD DS sağlık loglarını entegre edin. Hizmet, alan kontrolörü sağlık, senkronizasyon hataları ve güvenlik uyarıları ile ilgili olayları yaymaktadır.ŞUygun AD DS Health) mevcut durumu görmek için portalda.
- [FONT=0) domain kontrolörü mevcut değildir[Dönemli başarısızlık ) veya [[DÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜDÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜN
- Azure AD Connect en son sürüme güncel olarak devam edin. Düzenli senkronizasyon döngüleri ve hataların senkronizasyon loglarını izleyin (örneğin, yanlış eşleştirmeler, tekrar UPNs).
Common Use Cases
Azure AD DS özellikle aşağıdaki senaryolar için iyi bir şekilde uygun:
- [FONT=0]Lift-andShift of Lineof-Business Applications:[Döneticileri: [Döneticileri:0) Birçok işletme uygulamaları (örneğin, SAP, Microsoft Dynamics, özel .NET uygulamaları), tümleşik Windows doğrulamalarına katılarak, Azure VM'lerine katılmak için bu iş yüklerini değiştirebilirsiniz.
- [FONT:0)Remote Desktop Services (RDS) Azure'da:[DÜDÜDÜDÜDÜDÜSÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ
- [FONTD:0)Geliştirme ve Test:[Dönetici:[Dönetici:0)Örnek:0)Gelişmiş alan, birden çok gelişim projesinde paylaşılabilir, maliyet ve idari yük azaltılabilir.
- [FONT:0]Mergers ve Acquisitions:[Dönetici:[Dönetici: 1 ) İki kimlik sistemini bütünleştirdiğinizde geçici bir Azure AD DS alanı tam bir alan göçü planlandığında köprü doğrulamasına yardımcı olabilir.
Sorun Ortak Konuları Sorun Gidermek
Dikkatli planlama ile bile, sorunlar ortaya çıkabilir. İşte bazı sık karşılaşılan sorunlar ve çözümleri:
- [FONT:0)Domain, "Domain bulunamadı" ile başarısız oluyor:[Dönetici:0) VM'deki DNS ayarlarının yönetilen alan kontrollerini kullandığı anlamına gelir. RunurFLT:11).If the DNS solution, update the VNet DNS servers or check Azure AD DS health.
- [[Kullanıcı giriş yapamıyor:[Dönetici: 0,4] Kullanıcının Azure AD DS'ye senkronize edildiğini onaylayın.Kullanıcının mevcut olup olmadığını kontrol etmek için Azure AD portalını kullanın.If the user was created after the managed domain was deploy, wait for the next senkronizasyon cycle (her 30 dakika)
- [FONT=0] Grup Politikası uygulanmaz: [Döneticiler için varsayılan Politika aralığı, rastgele bir denge ile 90 dakikadır. PowerSheurFLT:12] bir güncellemeyi zorlamak için bilgisayar hesabının doğru OU'da olduğunu kontrol edin. Azure AD yerleri bilgisayar nesneleri varsayılan olarak varsayılan olarak OU'dur.
- [[DÜSÜSÜSÜSÜSÜŞÜNÜ:0)LDAP sorguları yavaş veya başarısız olur:[DÜDÜSTRİYE) Uygulama veya araç doğru liman kullanıyor (SİLAP için 389, LDAPS için 636).Eğer güvenli LDAP kullanıyorsanız, sertifikanın doğru bir şekilde bağlı olduğunu onaylayın (SYS'ye bir sertifika yüklemeniz gerekir.
- [FONT=0)Synckizasyon hataları:[Dönetici:[Dönetici:0)[0] Azure AD Connect sağlık panolarını herhangi bir özellik için kontrol edin (örneğin, tekrarlamaFLT:13).
Sorunlar devam ederse, Azure AD DS sağlık loglarını gözden geçirin ve Microsoft ile bir destek bileti açın. Azure AD DS'nin yönetilen bir hizmet olduğunu unutmayın; doğrudan domain kontrolörlerine erişemezsiniz, ancak davranışlarını yapılandırma ve politikalar yoluyla etkileyebilirsiniz.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Azure Active Directory Domain Services, önbelleklere dikkat etmek için güçlü ve yönetilen bir yol sunar. Active Directory'ye bulut kontrollerini korumak ve yerel uyumluluk sağlama konusunda bilgi sahibi olmak için, doğru bir karma kimlik modeli sağlar -özellikle de açık bir şekilde Microsoft belgesine bağlanır - ve Wikimedia'nın güvenlik, izleme ve felaket kurtarma için belirtilen en iyi uygulamaları uygulayın.