Azure AD Connect 用户登录选项介绍

Azure AD Connect 相信大家都使用过,他的作用是让用户使用同一帐户密码访问本地和云资源。使IT管理员只需要对本地DC进行用户的管理即可。
在新版的Azure AD Connect中,用户的登录选项发生了一些变化,添加了一项:直通身份验证,目前的身份验证方式包括3种:
1) 密码同步
2) 直通身份验证
3) ADFS联合身份验证
并且增加了:无缝SSO,此功能可以和密码同步及直通身份验证配合使用,在本地加入域的PC使用域帐户登录系统后可以直接访问云资源,而不需要再输入凭据
如下图:

针对以上登录选项,我们应该选择哪种方式,大家可以参考下图:

SSO支持的浏览器见下表:


下面我会针对以下2种认证方式的区别进行重点介绍:
1) 使用SSO的密码同步
2) 使用SSO的直通身份验证

关于以上2种认证方式的优点如下:
? Great user experience
o Users are automatically signed into both on-premises and cloud-based applications.
o Users don‘t have to enter their passwords repeatedly.
? Easy to deploy & administer
o No additional components needed on-premises to make this work.
o Works with any method of cloud authentication - Password Hash Synchronizationor Pass-through Authentication.
o Can be rolled out to some or all your users using Group Policy.
Register non-Windows 10 devices with Azure AD without the need for any AD FS infrastructure. This capability needs you to use version 2.1 or later of the workplace-join client.

以上2种认证方式的工作原理见下图:

具体配置的操作过程,大家可以参考下面的链接:
https://docs.microsoft.com/en-us/azure/active-directory/connect/active-directory-aadconnect-sso-quick-start
需要注意的一点是:如果使用以上2种方式中的任意一种,我们都需要在所有加域的PC的浏览器中添加本地intranet地址:
https://autologon.microsoftazuread-sso.com
https://aadg.windows.net.nsatc.net
如下图:


添加方式,我们可以通过组策略实现(此过程也可以参考上面的链接)
重要的一点区别是:
使用SSO的密码同步如果本地Azure AD connect出现故障后,用户去登录云资源的时候会弹出凭据框,让用户输入凭据(因为SSO的密码同步已经将本地用户的密码hash值同步到的Azure AD),因此我们只需要输入本地帐户的用户名和密码即可登录;
如果我们使用的是SSO的直通身份验证,当本地Azure AD connect出现故障后,用户就无法登录云资源(因为此认证方式不会将用户的密码同步到Azure AD)。
因此,如果我们使用的是SSO的直通身份验证,建议使用高可用部署

原文地址:http://blog.51cto.com/liujb/2059160

时间: 2024-08-03 05:11:27

Azure AD Connect 用户登录选项介绍的相关文章

Office 365实现单点登录系列(3)—使用Azure AD Connect 进行目录同步

Hello 小伙伴们,我回来了~ 2017年底中招了流感,还得了结膜炎,我也是无奈的···但使命感驱使我还是要把文章更完(这么敬业还不点赞关注(*^__^*) ) 我们接着上一篇文章继续说,上一篇已经和大家介绍了安装Azure AD Connect的方法,现在我们可以开始同步Active Directory到Azure AD. 打开Azure AD Connect,选择"Customize synchronization Options"来自定义同步的选项. 输入 Office 365

Azure AD Connect 手动同步

我们目前采用工具Azure AD Connect 目录同步工具将本地域控制器的用户信息同步至office365和Azure 在之前目录同步工具中使用Windows 任务计划程序或单独的 Windows 服务用来触发同步过程 但是新的同步工具Azure AD Connect是内置计划程序,此功能是随内部版本 1.1.105.0(于 2016 年 2 月发布)一起推出的. 要查看当前配置设置,请转到 PowerShell 并运行 Get-ADSyncScheduler 如果需要手动运行周期,则从 P

Azure AD User 同步_部署Azure AD Connect考量点

Blog Address:https://blog.51cto.com/14669127 自2010年以来,随着云平台的不断推广和完善,很多企业都走上了云服务,保证了数据在公有云上管理的安全.可扩展的同时也减少了IT运维和维护的相关工作. 近几年来越来越多的企业先后把用户从本地Domain Controller 和Exchange服务器等平台都迁移到云端平台管理,为了方便管理员对实施方案的理解和部署实施的透明清晰化,这里分享一下相关经验,供大家学习和讨论. 本文以部署Azure AD Conne

Windows Azure AD密码自助重置功能介绍

说到windows azure大家并不陌生了,当然azure目前分为国际和国内(世纪互联)两个版本,两个版本的功能其实有很大差别,国际版本的azure的功能比国内版本的azure功能强大,功能多,当然国内的azure的功能一直在更新,需要一定的时间来完善及更新,具体再次就不多介绍了,前段时间看见windows azure国内版本更新了一些功能,所以就来尝试一下,今天呢主要介绍windows azure AD密码自助重置功能. 我们在前面的文章中有介绍,通过在windows2012r2上部署ADF

gitlab使用AD域用户登录

sudo vi /etc/gitlab/gitlab.rb 添加以下内容:gitlab_rails['ldap_enabled'] = true gitlab_rails['ldap_servers'] = YAML.load <<-'EOS' main: # 'main' is the GitLab 'provider ID' of this LDAP server label: 'LDAP' host: 'xxx.xxx.xxx.xxx' #指定ldap服务器地址 port: 389 #指

Windows Azure AD (5) 在单一目录下,使用Azure AD单点登录

<Windows Azure Platform 系列文章目录> 本文介绍的是,在单一目录下,使用Azure AD Connect,打通本地Domain Controller 我们需要准备的环境有: 1.Azure China订阅 2.在本地或者在微软云端,创建1台Windows VM,安装Domain Controller域控制器服务. 这里我们的测试环境为在云端创建1台Domain Controller机器,命名为CorpDC,安装的Domain Name为:leicorp.biz 3.注册

Azure AD和传统活动目录之间的差别

Azure AD和传统AD之间,到底有啥差别? 以下的图表准确地进行了解释.该图表由盆盆的好友EMS Huang和尊华整理制作. 传统AD依赖于Kerbose进行验***,Kerbose又叫做三头狗,要求计算机.用户和域控三方都要参与验证.这就是为什么在传统AD中,计算机也需要加域,因为它也有账号!计算机账号对人并不信任,它只信任域控!计算机也有登录到域的过程,甚至可以授权计算机账号访问文件夹和其他资源. 此外,在传统AD中,所有以Local System.Network Service身份运行

Windows Azure Active Directory (2) Windows Azure AD基础

<Windows Azure Platform 系列文章目录> Windows Azure AD (WAAD)是Windows Azure提供的一个REST风格的服务,为您的云服务提供了身份管理和访问控制的功能.微软的很多在线服务,例如微软Office 365, Dynamics CRM Online, Windows Intune及Windows Azure自身都在使用Windows Azure AD作为身份的提供方.通过使用Windows Azure AD,您可以将用户的管理验证交给Win

Azure AD User 同步 _ User Attribute 和 特定OU 同步考量点

Blog Address:https://blog.51cto.com/14669127 随着微软的云产品的市场推广,很多客户都纷纷使用Office 365 作为企业数据管理和业务交流平台,但很多大型企业经常会因为组织结构或者商务问题,对企业进行分离或者重组收购其他公司,这种情况下,Office 365 Tenant 就会分开管理,用户也会分开管理. 大多数情况下,为了保障企业账户和信息的安全,多数大型企业会采用Domain Controller on premise的部署方式管理用户,并且即便