Azure AD Tích hợp xác thực trên một máy độc lập


2

Tôi biết rõ rằng auth tích hợp Azure AD chỉ hoạt động trên các máy đã kết nối miền với bật đồng bộ hóa AD. Tôi (với tư cách là nhà phát triển) muốn sử dụng nó trên hộp Windows 10 Pro độc lập vì tính tiện dụng của nó.

Có mẹo / hack nào để kích hoạt tính năng này cho người dùng quản trị viên cục bộ không?

Tôi là người đóng góp cho đăng ký Azure mà tôi làm việc (nhưng có thể yêu cầu một số quyền nâng cao) nếu điều đó có ích.

Câu trả lời:


1

AzureAD chỉ là một thư mục. Luồng Auth có thể xảy ra theo một số cách khác nhau (các phiên bản do Microsoft cung cấp).

  1. Azure AD tài khoản và mật khẩu đám mây riêng. Xác thực và ủy quyền tất cả xảy ra trong Azure AD.
  2. AzureAD với AzureAD kết nối với đồng bộ hóa tài khoản và / hoặc mật khẩu băm. Điều này đồng bộ tài khoản miền. AzureAD Connect là một tùy chỉnh phiên bản Microsoft Identity Manager được cấu hình để hoạt động trực tiếp với tài khoản tên miền. Xác thực và ủy quyền vẫn xảy ra trong AzureAD.
  3. AzureAD với AzureAD Connect và Xác thực thông qua. Điều này là nơi mọi thứ chuyển lên - Xác thực xảy ra tại miền bộ điều khiển. AzureAD tin tưởng bộ điều khiển miền và sau đó ủy quyền truy cập vào tài nguyên
  4. AzureAD với ADFS (hoặc SAML IdP của bên thứ 3) - hoạt động như trên, xác thực được chuyển sang AD qua ADFS làm proxy.

Xác thực cũng được định cấu hình trên cơ sở tên miền trong AzureAD. Đó là các miền riêng lẻ được định cấu hình cho sơ đồ xác thực nhất định và không phải tài khoản người dùng riêng lẻ.

Đối với thiết lập Dev nếu bạn có một tên miền nhỏ, bạn có thể đồng bộ hóa tài khoản đó và giữ các tài khoản với nhau.

Nếu không có bộ điều khiển miền, bạn có thể sử dụng tài khoản đám mây và tập lệnh đơn giản để tạo lại tài khoản và mật khẩu. chẳng hạn, chạy tập lệnh PowerShell tạo đại diện tài khoản cục bộ trong AzureAD, đồng thời lấy mật khẩu và đặt nó cho tài khoản cục bộ và tài khoản đám mây. Chúng vẫn là các thực thể riêng biệt và không được liên kết, nhưng mang lại cho bạn một kết quả tương tự. Bây giờ nếu tên miền bạn muốn sử dụng đã được định cấu hình cho xác thực không phải đám mây (Truyền qua, được liên kết), bạn không thể tạo tài khoản chỉ trên đám mây với tên miền đó.

Để thực hiện bất kỳ điều này ở cấp tài khoản, bạn cần có quyền trong thư mục AzureAD. Quyền đóng góp cho phép bạn triển khai các tài sản trong đăng ký, nhưng không suy ra bất kỳ quyền nào ở cấp thư mục. Và hãy nhớ một số thay đổi ảnh hưởng đến toàn bộ miền được xác minh, vì vậy nó có thể ảnh hưởng đến tất cả người dùng có ID đăng nhập được gắn với các tên miền đó.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.