Открыть сервис

Microsoft Azure Active Directory

Microsoft Azure Active Directory (Azure AD, с 2023 года — Microsoft Entra ID) — это облачная служба управления идентификацией и доступом (IDaaS) от компании Microsoft, входящая в состав платформы Microsoft Azure. Она предоставляет возможности для аутентификации пользователей, управления правами доступа к облачным и локальным ресурсам, а также для реализации единого входа (SSO) и многофакторной аутентификации (MFA). Azure AD является эволюцией локальной службы Active Directory (AD) для облачной среды, но не является её полным аналогом.

История

Предпосылки и запуск

Служба Azure AD была анонсирована в 2008 году как часть облачной платформы Windows Azure (позднее — Microsoft Azure). Изначально она предназначалась для управления учётными записями пользователей и доступа к облачным приложениям Microsoft, таким как Office 365 (ныне Microsoft 365). Первоначальная версия была простой службой каталогов, не поддерживающей многие функции локальной Active Directory.

Развитие и интеграция

С 2010-х годов Azure AD активно развивалась. В 2013 году была добавлена поддержка единого входа для сторонних облачных приложений (SaaS). В 2014 году появилась возможность синхронизации с локальной Active Directory через Azure AD Connect. В 2015 году была внедрена многофакторная аутентификация (MFA). В 2016 году — условный доступ (Conditional Access), позволяющий управлять доступом на основе политик, а не только паролей.

Ребрендинг и расширение

В 2023 году Microsoft объявила о переименовании Azure AD в Microsoft Entra ID. Это было связано с расширением семейства продуктов Entra, включающего решения для управления удостоверениями, защитой от угроз и управлением разрешениями. Переименование не повлияло на функциональность, но подчеркнуло позиционирование как самостоятельного продукта, а не только компонента Azure.

Архитектура и принципы работы

Модель идентификации

Azure AD использует модель идентификации на основе облачного каталога. В отличие от локальной Active Directory, которая основана на протоколе LDAP и Kerberos, Azure AD работает на основе REST API и протоколов OAuth 2.0, OpenID Connect и SAML. Это позволяет легко интегрироваться с веб-приложениями и мобильными устройствами.

Основные компоненты

  • Тенант (Tenant) — экземпляр Azure AD, создаваемый для организации. Каждый тенант имеет уникальное имя (например, contoso.onmicrosoft.com) и содержит все объекты каталога (пользователи, группы, приложения).
  • Пользователи (Users) — учётные записи, которые могут быть облачными (созданными в Azure AD) или синхронизированными из локальной Active Directory.
  • Группы (Groups) — логические объединения пользователей для упрощения управления доступом. Поддерживаются динамические группы, состав которых автоматически обновляется на основе правил.
  • Приложения (Enterprise Applications) — зарегистрированные приложения, которые могут использовать Azure AD для аутентификации.
  • Управление устройствами (Device Management) — поддержка регистрации устройств (Windows, iOS, Android) для условного доступа.

Синхронизация с локальной Active Directory

Для гибридных сред используется Azure AD Connect — инструмент, который синхронизирует объекты (пользователи, группы, пароли) из локальной Active Directory в Azure AD. Это позволяет использовать единый набор учётных данных для доступа как к локальным, так и к облачным ресурсам. Поддерживаются различные режимы синхронизации, включая синхронизацию хэшей паролей (PHS) и сквозную аутентификацию (PTA).

Классификация и редакции

Azure AD доступна в нескольких редакциях, различающихся по функциональности и стоимости:

РедакцияОсновные возможностиЦелевая аудитория
FreeУправление пользователями, группы, единый вход для приложений Microsoft, базовый мониторингНебольшие организации, использующие Microsoft 365
Office 365 AppsВключает функции Free, а также доступ к приложениям Office 365Подписчики Office 365
Premium P1Расширенное управление доступом (условный доступ, динамические группы), самообслуживание паролей, интеграция с локальной ADСредние и крупные организации
Premium P2Включает все функции P1, а также защиту идентификации (Identity Protection) и управление привилегированными пользователями (Privileged Identity Management)Организации с высокими требованиями к безопасности

Применение

Управление доступом к облачным приложениям

Azure AD является основой для аутентификации в Microsoft 365, Dynamics 365, Power Platform, а также в тысячах сторонних SaaS-приложений (Salesforce, Dropbox, Slack и др.). Пользователь может войти один раз (SSO) и получить доступ ко всем разрешённым приложениям.

Условный доступ (Conditional Access)

Это ключевая функция Azure AD Premium, позволяющая создавать политики, которые проверяют условия входа (местоположение, устройство, риск) и на основе этого разрешают или блокируют доступ. Например, можно запретить доступ к корпоративным данным с недоверенных устройств или требовать MFA при входе из-за пределов офиса.

Многофакторная аутентификация (MFA)

Azure AD MFA требует от пользователя предоставить второй фактор (например, код из приложения-аутентификатора, SMS или звонок) в дополнение к паролю. Это значительно снижает риск компрометации учётных записей.

Управление привилегированными пользователями (Privileged Identity Management, PIM)

Функция Azure AD Premium P2, позволяющая управлять, контролировать и отслеживать доступ к привилегированным ролям (например, глобальный администратор). PIM предоставляет временный доступ по запросу, а не постоянный, что снижает риски злоупотреблений.

Защита идентификации (Identity Protection)

Azure AD Identity Protection использует машинное обучение для выявления подозрительных действий, таких как атаки на пароли, вход с необычных местоположений или использование скомпрометированных учётных данных. На основе этих данных можно автоматически блокировать доступ или требовать смены пароля.

Критика и ограничения

Отсутствие полной функциональности локальной Active Directory

Azure AD не является заменой локальной Active Directory для всех сценариев. В ней отсутствуют:

  • Поддержка протоколов LDAP и Kerberos (для приложений, требующих этих протоколов).
  • Управление групповыми политиками (GPO).
  • Иерархическая структура подразделений (OU) — в Azure AD используется плоская модель.
  • Доверительные отношения между доменами.

Сложности с миграцией

Перенос больших и сложных локальных сред в Azure AD может быть трудоёмким, особенно если приложения зависят от локальной AD. Для гибридных сценариев требуется тщательная настройка Azure AD Connect.

Зависимость от интернет-соединения

Для работы Azure AD требуется постоянное подключение к интернету. В случае сбоя сети доступ к облачным ресурсам может быть нарушен, хотя локальные кэшированные учётные данные могут работать ограниченно.

Стоимость

Расширенные функции (условный доступ, PIM, защита идентификации) доступны только в платных редакциях Premium, что может быть дорого для небольших организаций.

Интересные факты

  • Azure AD используется более чем 500 000 организаций по всему миру (данные на 2023 год).
  • Ежедневно Azure AD обрабатывает более 1 миллиарда запросов на аутентификацию.
  • Служба поддерживает федерацию с другими поставщиками удостоверений (например, ADFS, Okta, Ping Identity).
  • Microsoft Entra ID (ранее Azure AD) является частью более широкой платформы Microsoft Entra, которая также включает Microsoft Entra Permissions Management и Microsoft Entra Verified ID.

Источники

  • Microsoft Docs: «What is Azure Active Directory?» (Microsoft, 2023)
  • Microsoft Docs: «Azure AD vs. Active Directory» (Microsoft, 2022)
  • Microsoft Docs: «Conditional Access in Azure AD» (Microsoft, 2023)
  • Microsoft Docs: «Privileged Identity Management» (Microsoft, 2023)
  • Microsoft Docs: «Azure AD Connect» (Microsoft, 2023)
  • Microsoft Docs: «Identity Protection in Azure AD» (Microsoft, 2023)
  • Microsoft Docs: «Azure AD pricing» (Microsoft, 2023)
  • Microsoft Docs: «Azure AD architecture» (Microsoft, 2022)
  • Microsoft Docs: «Azure AD vs. Windows Server Active Directory» (Microsoft, 2023)
  • Microsoft Docs: «Azure AD Premium P1 vs P2» (Microsoft, 2023)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →