标识管理是对 安全主体进行身份验证和授权的过程。 Microsoft Entra ID 为组织中的应用程序和资源提供全面的标识和访问管理。 本文介绍有助于保护对资源的访问的核心 Azure 标识管理功能。
单一登录
单一登录(SSO)使用户能够使用一个用户帐户和密码访问多个应用程序和资源。 用户登录一次,无需重复身份验证即可访问其所有应用程序。 Microsoft Entra ID 支持数千个 SaaS 应用程序和本地 Web 应用程序的 SSO。
Microsoft Entra ID将本地 Active Directory扩展到云中。 用户可以使用其组织帐户登录到已加入域的设备、公司资源和集成应用程序。 SSO 通过最小化公开的凭据来减少密码疲劳并提高安全性。
如需了解更多信息,请参阅以下文章:
多重身份验证
Microsoft Entra 多重身份验证(MFA)通过要求两种或更多验证方法来添加关键的第二层安全性。 MFA 有助于防止未经授权的访问,同时为用户维护简单的登录体验。
验证方法包括:
- Microsoft Authenticator 应用
- Windows Hello 企业版
- 基于证书的身份验证
- OATH 软件令牌
- 短信和语音呼叫
Microsoft Entra ID P1 和 P2 许可证支持条件访问策略,这些策略基于用户、位置、设备和应用程序上下文强制实施 MFA。
如需了解更多信息,请参阅以下文章:
Azure 基于角色的访问控制
Azure 基于角色的访问控制(Azure RBAC)为 Azure 资源提供精细的访问管理。 通过使用 Azure RBAC,可以向用户授予执行其作业所需的最低权限。
Azure RBAC 包括内置角色:
- 所有者:对所有资源的完全访问权限,包括委派访问权限的权限
- 参与者:创建和管理所有类型的 Azure 资源,但无法授予访问权限
- 读取者:查看现有 Azure 资源
- 用户访问管理员:管理对 Azure 资源的用户访问
还可以创建自定义角色,以满足你的特定需求。
如需了解更多信息,请参阅以下文章:
应用程序代理
Microsoft Entra 应用程序代理允许安全远程访问本地 Web 应用程序,而无需 VPN 连接。 应用程序代理将SharePoint网站、Outlook Web 应用和基于 IIS 的应用等应用程序发布到外部用户。 Microsoft Entra ID身份验证和条件访问策略有助于保护访问。
应用程序代理支持 SSO,并且可以与现有的本地身份验证方法集成。
如需了解更多信息,请参阅以下文章:
Privileged Identity Management
Microsoft Entra Privileged Identity Management (PIM)可帮助你管理、控制和监视对重要资源的特权访问。 PIM 提供实时特权访问,从而减少过多或不必要的权限风险。
通过使用 PIM,可以:
- 提供对 Azure 和 Microsoft Entra 角色的限时访问权限
- 激活特权角色需要审批
- 为角色激活强制实施多重身份验证
- 需要对角色激活进行理由说明
- 接收特权角色激活通知
- 进行访问评审,确保用户仍需要特权角色
- 生成符合性审核报告
如需了解更多信息,请参阅以下文章:
Microsoft Entra 访问权限评审
Microsoft Entra 访问评审可有效管理组成员身份、对企业应用程序和特权角色分配的访问权限。 常规访问评审有助于确保用户仅具有所需的访问权限。
访问审核支持:
- 自动评审:具有可自定义频率的计划定期评审。
- 委派评审:业务所有者和经理可以查看其团队的访问权限。
- 自证明:用户可以确认他们仍然需要访问权限。
- 建议:机器学习建议哪些用户应基于登录活动失去访问权限。
- 自动操作:在评审完成后自动删除访问权限。
如需了解更多信息,请参阅以下文章:
混合标识管理
对于具有本地 Active Directory 的组织,Microsoft提供了混合标识解决方案,用于在本地和云环境之间同步标识。
Microsoft Entra Connect现处于维护模式,可将本地环境中的 Active Directory 域服务 身份同步到 Microsoft Entra ID。 它在本地服务器上运行并提供:
- 用户、组和联系人的目录同步
- 密码哈希同步或直通身份验证
- 使用 Active Directory 联合身份验证服务进行联合身份验证集成
- 健康监测
Microsoft Entra Cloud Sync 是使用轻型预配代理的新式基于云的同步解决方案:
- 通过使用轻量级代理简化部署
- 支持多林断开连接的环境
- 通过多个代理实现高可用性
- 基于云的配置和管理
Microsoft建议使用云同步进行新的混合标识部署。
如需了解更多信息,请参阅以下文章:
设备注册
Microsoft Entra 设备注册启用基于设备的条件访问策略。 用户登录时,注册设备会接收用于身份验证的标识。 设备属性可以为云和本地应用程序强制实施条件访问策略。
将设备注册与移动设备管理解决方案(如Microsoft Intune)结合使用时,Microsoft Entra ID使用配置和符合性信息丰富设备属性。 此增强功能支持基于设备安全性和合规状态的条件访问规则。
如需了解更多信息,请参阅以下文章:
外部标识
Microsoft Entra 外部 ID 为面向客户的应用程序和 B2B 协作提供标识管理。 外部 ID 支持消费者通过基于电子邮件的凭据和社交身份提供商(例如 Apple)进行注册和登录。 它还支持 Microsoft Entra ID 联合身份验证以及自定义 OIDC 或 SAML/WS-Fed 身份提供程序。
对于 B2B 协作,外部 ID 可安全地与外部合作伙伴共享应用程序和资源,同时保持对公司数据的控制。 外部用户通过其家庭组织或受支持的标识提供者进行身份验证。
如需了解更多信息,请参阅以下文章: