Microsoft Azure Active Directory
Microsoft Azure Active Directory (Azure AD, с 2023 года — Microsoft Entra ID) — это облачная служба управления идентификацией и доступом (IDaaS) от компании Microsoft, входящая в состав платформы Microsoft Azure. Она предоставляет возможности для аутентификации пользователей, управления правами доступа к облачным и локальным ресурсам, а также для реализации единого входа (SSO) и многофакторной аутентификации (MFA). Azure AD является эволюцией локальной службы Active Directory (AD) для облачной среды, но не является её полным аналогом.
История
Предпосылки и запуск
Служба Azure AD была анонсирована в 2008 году как часть облачной платформы Windows Azure (позднее — Microsoft Azure). Изначально она предназначалась для управления учётными записями пользователей и доступа к облачным приложениям Microsoft, таким как Office 365 (ныне Microsoft 365). Первоначальная версия была простой службой каталогов, не поддерживающей многие функции локальной Active Directory.
Развитие и интеграция
С 2010-х годов Azure AD активно развивалась. В 2013 году была добавлена поддержка единого входа для сторонних облачных приложений (SaaS). В 2014 году появилась возможность синхронизации с локальной Active Directory через Azure AD Connect. В 2015 году была внедрена многофакторная аутентификация (MFA). В 2016 году — условный доступ (Conditional Access), позволяющий управлять доступом на основе политик, а не только паролей.
Ребрендинг и расширение
В 2023 году Microsoft объявила о переименовании Azure AD в Microsoft Entra ID. Это было связано с расширением семейства продуктов Entra, включающего решения для управления удостоверениями, защитой от угроз и управлением разрешениями. Переименование не повлияло на функциональность, но подчеркнуло позиционирование как самостоятельного продукта, а не только компонента Azure.
Архитектура и принципы работы
Модель идентификации
Azure AD использует модель идентификации на основе облачного каталога. В отличие от локальной Active Directory, которая основана на протоколе LDAP и Kerberos, Azure AD работает на основе REST API и протоколов OAuth 2.0, OpenID Connect и SAML. Это позволяет легко интегрироваться с веб-приложениями и мобильными устройствами.
Основные компоненты
- Тенант (Tenant) — экземпляр Azure AD, создаваемый для организации. Каждый тенант имеет уникальное имя (например,
contoso.onmicrosoft.com) и содержит все объекты каталога (пользователи, группы, приложения). - Пользователи (Users) — учётные записи, которые могут быть облачными (созданными в Azure AD) или синхронизированными из локальной Active Directory.
- Группы (Groups) — логические объединения пользователей для упрощения управления доступом. Поддерживаются динамические группы, состав которых автоматически обновляется на основе правил.
- Приложения (Enterprise Applications) — зарегистрированные приложения, которые могут использовать Azure AD для аутентификации.
- Управление устройствами (Device Management) — поддержка регистрации устройств (Windows, iOS, Android) для условного доступа.
Синхронизация с локальной Active Directory
Для гибридных сред используется Azure AD Connect — инструмент, который синхронизирует объекты (пользователи, группы, пароли) из локальной Active Directory в Azure AD. Это позволяет использовать единый набор учётных данных для доступа как к локальным, так и к облачным ресурсам. Поддерживаются различные режимы синхронизации, включая синхронизацию хэшей паролей (PHS) и сквозную аутентификацию (PTA).
Классификация и редакции
Azure AD доступна в нескольких редакциях, различающихся по функциональности и стоимости:
| Редакция | Основные возможности | Целевая аудитория |
|---|---|---|
| Free | Управление пользователями, группы, единый вход для приложений Microsoft, базовый мониторинг | Небольшие организации, использующие Microsoft 365 |
| Office 365 Apps | Включает функции Free, а также доступ к приложениям Office 365 | Подписчики Office 365 |
| Premium P1 | Расширенное управление доступом (условный доступ, динамические группы), самообслуживание паролей, интеграция с локальной AD | Средние и крупные организации |
| Premium P2 | Включает все функции P1, а также защиту идентификации (Identity Protection) и управление привилегированными пользователями (Privileged Identity Management) | Организации с высокими требованиями к безопасности |
Применение
Управление доступом к облачным приложениям
Azure AD является основой для аутентификации в Microsoft 365, Dynamics 365, Power Platform, а также в тысячах сторонних SaaS-приложений (Salesforce, Dropbox, Slack и др.). Пользователь может войти один раз (SSO) и получить доступ ко всем разрешённым приложениям.
Условный доступ (Conditional Access)
Это ключевая функция Azure AD Premium, позволяющая создавать политики, которые проверяют условия входа (местоположение, устройство, риск) и на основе этого разрешают или блокируют доступ. Например, можно запретить доступ к корпоративным данным с недоверенных устройств или требовать MFA при входе из-за пределов офиса.
Многофакторная аутентификация (MFA)
Azure AD MFA требует от пользователя предоставить второй фактор (например, код из приложения-аутентификатора, SMS или звонок) в дополнение к паролю. Это значительно снижает риск компрометации учётных записей.
Управление привилегированными пользователями (Privileged Identity Management, PIM)
Функция Azure AD Premium P2, позволяющая управлять, контролировать и отслеживать доступ к привилегированным ролям (например, глобальный администратор). PIM предоставляет временный доступ по запросу, а не постоянный, что снижает риски злоупотреблений.
Защита идентификации (Identity Protection)
Azure AD Identity Protection использует машинное обучение для выявления подозрительных действий, таких как атаки на пароли, вход с необычных местоположений или использование скомпрометированных учётных данных. На основе этих данных можно автоматически блокировать доступ или требовать смены пароля.
Критика и ограничения
Отсутствие полной функциональности локальной Active Directory
Azure AD не является заменой локальной Active Directory для всех сценариев. В ней отсутствуют:
- Поддержка протоколов LDAP и Kerberos (для приложений, требующих этих протоколов).
- Управление групповыми политиками (GPO).
- Иерархическая структура подразделений (OU) — в Azure AD используется плоская модель.
- Доверительные отношения между доменами.
Сложности с миграцией
Перенос больших и сложных локальных сред в Azure AD может быть трудоёмким, особенно если приложения зависят от локальной AD. Для гибридных сценариев требуется тщательная настройка Azure AD Connect.
Зависимость от интернет-соединения
Для работы Azure AD требуется постоянное подключение к интернету. В случае сбоя сети доступ к облачным ресурсам может быть нарушен, хотя локальные кэшированные учётные данные могут работать ограниченно.
Стоимость
Расширенные функции (условный доступ, PIM, защита идентификации) доступны только в платных редакциях Premium, что может быть дорого для небольших организаций.
Интересные факты
- Azure AD используется более чем 500 000 организаций по всему миру (данные на 2023 год).
- Ежедневно Azure AD обрабатывает более 1 миллиарда запросов на аутентификацию.
- Служба поддерживает федерацию с другими поставщиками удостоверений (например, ADFS, Okta, Ping Identity).
- Microsoft Entra ID (ранее Azure AD) является частью более широкой платформы Microsoft Entra, которая также включает Microsoft Entra Permissions Management и Microsoft Entra Verified ID.
Источники
- Microsoft Docs: «What is Azure Active Directory?» (Microsoft, 2023)
- Microsoft Docs: «Azure AD vs. Active Directory» (Microsoft, 2022)
- Microsoft Docs: «Conditional Access in Azure AD» (Microsoft, 2023)
- Microsoft Docs: «Privileged Identity Management» (Microsoft, 2023)
- Microsoft Docs: «Azure AD Connect» (Microsoft, 2023)
- Microsoft Docs: «Identity Protection in Azure AD» (Microsoft, 2023)
- Microsoft Docs: «Azure AD pricing» (Microsoft, 2023)
- Microsoft Docs: «Azure AD architecture» (Microsoft, 2022)
- Microsoft Docs: «Azure AD vs. Windows Server Active Directory» (Microsoft, 2023)
- Microsoft Docs: «Azure AD Premium P1 vs P2» (Microsoft, 2023)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →