AzureAD chỉ là một thư mục. Luồng Auth có thể xảy ra theo một số cách khác nhau (các phiên bản do Microsoft cung cấp).
- Azure AD tài khoản và mật khẩu đám mây riêng. Xác thực và
ủy quyền tất cả xảy ra trong Azure AD.
- AzureAD với AzureAD kết nối với đồng bộ hóa tài khoản và / hoặc mật khẩu
băm. Điều này đồng bộ tài khoản miền. AzureAD Connect là một tùy chỉnh
phiên bản Microsoft Identity Manager được cấu hình để hoạt động trực tiếp
với tài khoản tên miền. Xác thực và ủy quyền vẫn xảy ra
trong AzureAD.
- AzureAD với AzureAD Connect và Xác thực thông qua. Điều này
là nơi mọi thứ chuyển lên - Xác thực xảy ra tại miền
bộ điều khiển. AzureAD tin tưởng bộ điều khiển miền và sau đó ủy quyền
truy cập vào tài nguyên
- AzureAD với ADFS (hoặc SAML IdP của bên thứ 3) - hoạt động như trên, xác thực được chuyển sang AD qua ADFS làm proxy.
Xác thực cũng được định cấu hình trên cơ sở tên miền trong AzureAD. Đó là các miền riêng lẻ được định cấu hình cho sơ đồ xác thực nhất định và không phải tài khoản người dùng riêng lẻ.
Đối với thiết lập Dev nếu bạn có một tên miền nhỏ, bạn có thể đồng bộ hóa tài khoản đó và giữ các tài khoản với nhau.
Nếu không có bộ điều khiển miền, bạn có thể sử dụng tài khoản đám mây và tập lệnh đơn giản để tạo lại tài khoản và mật khẩu. chẳng hạn, chạy tập lệnh PowerShell tạo đại diện tài khoản cục bộ trong AzureAD, đồng thời lấy mật khẩu và đặt nó cho tài khoản cục bộ và tài khoản đám mây. Chúng vẫn là các thực thể riêng biệt và không được liên kết, nhưng mang lại cho bạn một kết quả tương tự. Bây giờ nếu tên miền bạn muốn sử dụng đã được định cấu hình cho xác thực không phải đám mây (Truyền qua, được liên kết), bạn không thể tạo tài khoản chỉ trên đám mây với tên miền đó.
Để thực hiện bất kỳ điều này ở cấp tài khoản, bạn cần có quyền trong thư mục AzureAD. Quyền đóng góp cho phép bạn triển khai các tài sản trong đăng ký, nhưng không suy ra bất kỳ quyền nào ở cấp thư mục. Và hãy nhớ một số thay đổi ảnh hưởng đến toàn bộ miền được xác minh, vì vậy nó có thể ảnh hưởng đến tất cả người dùng có ID đăng nhập được gắn với các tên miền đó.