IT人員對於微軟Active Directory (AD)一定都不陌生,而微軟在雲端也推出了Azure Active Directory (Azure AD aka AAD),雲端的Azure AD跟地端的AD有什麼差別,本篇就來介紹一下。
Azure AD介紹
Azure AD(Azure Active Directory)是微軟提供的雲端身份驗證和授權服務,用於管理使用者身份、訪問權限和企業資源的解決方案。它是Azure雲端平台的一部分,為企業提供了安全、可擴展和可信賴的身份管理功能。
Azure AD的主要功能包括身份驗證、單一登入(Single Sign-On,SSO)、多因素驗證(Multi-Factor Authentication,MFA)、應用程式管理和訪問控制等。透過Azure AD,企業可以集中管理使用者帳戶、組織架構和訪問策略,並將其應用到各種雲端和本地應用程式。
Azure AD支援多種身份驗證方式,包括使用者名稱和密碼、企業內部身份供應商(IdP)或外部身份供應商(如Microsoft、Google、Facebook等)的帳戶,以及各種標準的身份驗證協議(如SAML、OAuth和OpenID Connect)。這使得企業可以根據需要選擇合適的驗證方式,提供便捷且安全的身份驗證體驗。
另外,Azure AD還提供了強大的單一登入功能,使用者只需一次登入就能夠訪問多個應用程式和資源,無需再次輸入使用者名稱和密碼。這提高了使用者的工作效率,同時也降低了應用程式和系統管理的負擔。
多因素驗證是Azure AD的另一個重要功能,它要求使用者在登入過程中提供多個驗證因素,例如密碼、簡訊驗證碼、指紋辨識等。這種方式增加了帳戶的安全性,有效地防止了未經授權的存取和資料洩漏。
Azure AD是微軟提供的一個雲端身份驗證和授權服務,可以幫助企業管理使用者身份、訪問權限和企業資源。它提供了身份驗證、單一登入、多因素驗證、應用程式管理和訪問控制等功能,使企業能夠實現安全、可擴展和可信賴的身份管理。透過Azure AD,企業可以集中管理使用者帳戶、組織架構和訪問策略,並提供便捷且安全的身份驗證體驗,同時增強資源的安全性和合規性。
Azure AD VS AD
Azure AD(Azure Active Directory)與AD(Active Directory)是兩個不同的身份管理服務,下面是它們之間的差異:
- 部署位置:AD是一個本地部署的身份管理服務,運行在企業內部的伺服器上;而Azure AD是一個雲端身份管理服務,運行在Microsoft Azure的雲端平台上。
- 環境依賴性:AD主要用於管理和控制企業內部的網域環境,包括使用者帳戶、組織架構、應用程式和資源;而Azure AD更加面向雲端環境,能夠集中管理和控制雲端應用程式、軟體即服務(SaaS)應用程式以及混合雲環境中的身份和存取控制。
- 可用性和擴展性:AD通常需要企業自行建立和維護,對於擴展性和高可用性有一定的限制;而Azure AD是由Microsoft提供和管理的服務,具有高度可用性和擴展性,可以自動調整以應對使用量和需求的變化。
- 跨組織和跨雲端整合:Azure AD支援多組織和跨雲端整合,可以輕鬆建立跨組織的信任關係和單一登入體驗,使使用者能夠在不同組織和雲端應用程式之間無縫切換和存取資源。
AD主要專注於企業內部環境的身份管理,而Azure AD則擴展到了雲端環境和跨組織整合的領域,提供了更多雲端特性和彈性,以滿足現代企業的需求。
IT如何導入Azure AD
如果你的環境已經有AD,則可以透過Azure AD Connect,該程式會定時將地端的AD帳號同步上Azure AD,管理員可以自行設定要同步上雲的帳號資訊,要注意的是,同步上雲是單向的,無法再雲端修改使用者資訊並同步回地端。
若是目前沒有地端AD,就可以直接在雲端啟用Azure AD,並管理使用者。

AAD Connect架構圖,擷取自https://learn.microsoft.com/zh-tw/azure/active-directory/fundamentals/sync-directory
系統如何導入Azure AD
通常地端服務、Windows都會整合AD帳密驗證機制,但會僅限於企業內網能夠使用。
各網頁服務要導入Azure AD,就需要將網頁改成SSO驗證機制,Azure AD提供oAuth、SAML等方式可以借接,詳見官方文件,後續文章也會說明範例實作。另外,Windows登入也可以透過Azure AD,並透過後台與Intune管理使用者與設備,詳見官方文件。
由於傳統上許多網站直接與AD驗證,若希望使用雲端來驗證AD帳密,則需要透過Azure AD Domain Services (AAD-DS) 來支援,詳見官方文件。

AAD-DS架構圖,擷取自https://learn.microsoft.com/zh-tw/azure/active-directory/fundamentals/auth-ldap
結語
目前許多企業都已經導入雲端運算,將使用者驗證方式,由AD轉移到AAD SSO。除了更高可用外,也更加安全,企業也能簡單的盤點管理使用者與裝置設備。