Azure 标识管理安全概述

标识管理是对 安全主体进行身份验证和授权的过程。 Microsoft Entra ID 为组织中的应用程序和资源提供全面的标识和访问管理。 本文介绍有助于保护对资源的访问的核心 Azure 标识管理功能。

单一登录

单一登录(SSO)使用户能够使用一个用户帐户和密码访问多个应用程序和资源。 用户登录一次,无需重复身份验证即可访问其所有应用程序。 Microsoft Entra ID 支持数千个 SaaS 应用程序和本地 Web 应用程序的 SSO。

Microsoft Entra ID将本地 Active Directory扩展到云中。 用户可以使用其组织帐户登录到已加入域的设备、公司资源和集成应用程序。 SSO 通过最小化公开的凭据来减少密码疲劳并提高安全性。

如需了解更多信息,请参阅以下文章:

多重身份验证

Microsoft Entra 多重身份验证(MFA)通过要求两种或更多验证方法来添加关键的第二层安全性。 MFA 有助于防止未经授权的访问,同时为用户维护简单的登录体验。

验证方法包括:

  • Microsoft Authenticator 应用
  • Windows Hello 企业版
  • 基于证书的身份验证
  • OATH 软件令牌
  • 短信和语音呼叫

Microsoft Entra ID P1 和 P2 许可证支持条件访问策略,这些策略基于用户、位置、设备和应用程序上下文强制实施 MFA。

如需了解更多信息,请参阅以下文章:

Azure 基于角色的访问控制

Azure 基于角色的访问控制(Azure RBAC)为 Azure 资源提供精细的访问管理。 通过使用 Azure RBAC,可以向用户授予执行其作业所需的最低权限。

Azure RBAC 包括内置角色:

  • 所有者:对所有资源的完全访问权限,包括委派访问权限的权限
  • 参与者:创建和管理所有类型的 Azure 资源,但无法授予访问权限
  • 读取者:查看现有 Azure 资源
  • 用户访问管理员:管理对 Azure 资源的用户访问

还可以创建自定义角色,以满足你的特定需求。

如需了解更多信息,请参阅以下文章:

应用程序代理

Microsoft Entra 应用程序代理允许安全远程访问本地 Web 应用程序,而无需 VPN 连接。 应用程序代理将SharePoint网站、Outlook Web 应用和基于 IIS 的应用等应用程序发布到外部用户。 Microsoft Entra ID身份验证和条件访问策略有助于保护访问。

应用程序代理支持 SSO,并且可以与现有的本地身份验证方法集成。

如需了解更多信息,请参阅以下文章:

Privileged Identity Management

Microsoft Entra Privileged Identity Management (PIM)可帮助你管理、控制和监视对重要资源的特权访问。 PIM 提供实时特权访问,从而减少过多或不必要的权限风险。

通过使用 PIM,可以:

  • 提供对 Azure 和 Microsoft Entra 角色的限时访问权限
  • 激活特权角色需要审批
  • 为角色激活强制实施多重身份验证
  • 需要对角色激活进行理由说明
  • 接收特权角色激活通知
  • 进行访问评审,确保用户仍需要特权角色
  • 生成符合性审核报告

如需了解更多信息,请参阅以下文章:

Microsoft Entra 访问权限评审

Microsoft Entra 访问评审可有效管理组成员身份、对企业应用程序和特权角色分配的访问权限。 常规访问评审有助于确保用户仅具有所需的访问权限。

访问审核支持:

  • 自动评审:具有可自定义频率的计划定期评审。
  • 委派评审:业务所有者和经理可以查看其团队的访问权限。
  • 自证明:用户可以确认他们仍然需要访问权限。
  • 建议:机器学习建议哪些用户应基于登录活动失去访问权限。
  • 自动操作:在评审完成后自动删除访问权限。

如需了解更多信息,请参阅以下文章:

混合标识管理

对于具有本地 Active Directory 的组织,Microsoft提供了混合标识解决方案,用于在本地和云环境之间同步标识。

Microsoft Entra Connect现处于维护模式,可将本地环境中的 Active Directory 域服务 身份同步到 Microsoft Entra ID。 它在本地服务器上运行并提供:

  • 用户、组和联系人的目录同步
  • 密码哈希同步或直通身份验证
  • 使用 Active Directory 联合身份验证服务进行联合身份验证集成
  • 健康监测

Microsoft Entra Cloud Sync 是使用轻型预配代理的新式基于云的同步解决方案:

  • 通过使用轻量级代理简化部署
  • 支持多林断开连接的环境
  • 通过多个代理实现高可用性
  • 基于云的配置和管理

Microsoft建议使用云同步进行新的混合标识部署。

如需了解更多信息,请参阅以下文章:

设备注册

Microsoft Entra 设备注册启用基于设备的条件访问策略。 用户登录时,注册设备会接收用于身份验证的标识。 设备属性可以为云和本地应用程序强制实施条件访问策略。

将设备注册与移动设备管理解决方案(如Microsoft Intune)结合使用时,Microsoft Entra ID使用配置和符合性信息丰富设备属性。 此增强功能支持基于设备安全性和合规状态的条件访问规则。

如需了解更多信息,请参阅以下文章:

外部标识

Microsoft Entra 外部 ID 为面向客户的应用程序和 B2B 协作提供标识管理。 外部 ID 支持消费者通过基于电子邮件的凭据和社交身份提供商(例如 Apple)进行注册和登录。 它还支持 Microsoft Entra ID 联合身份验证以及自定义 OIDC 或 SAML/WS-Fed 身份提供程序。

对于 B2B 协作,外部 ID 可安全地与外部合作伙伴共享应用程序和资源,同时保持对公司数据的控制。 外部用户通过其家庭组织或受支持的标识提供者进行身份验证。

如需了解更多信息,请参阅以下文章:

后续步骤