Справочник по операциям управления удостоверениями и доступом Microsoft Entra

В этом разделе справочника по операциям Microsoft Entra описаны проверки и действия, которые следует учитывать для обеспечения безопасности и управления жизненным циклом удостоверений и их назначений.

Примечание.

Эти рекомендации актуальны на дату публикации, но со временем могут измениться. Организации должны постоянно оценивать свои методы идентификации, так как продукты и службы Майкрософт постоянно развиваются.

Ключевые операционные процессы

Назначьте владельцев на ключевые задачи

Для управления идентификатором Microsoft Entra id требуется непрерывное выполнение ключевых операционных задач и процессов, которые не могут быть частью проекта развертывания. Всё ещё важно настроить эти задачи для поддержания вашей среды. Ключевые задачи и их рекомендуемые владельцы включают в себя следующее:

Задача Владелец
Определите процесс создания подписок Azure Зависит от организации
Решите, кто получит лицензии Enterprise Mobility + Security Команда операций IAM
Решите, кто получит лицензии Microsoft 365 Команда продуктивности
Решите, кто получит другие лицензии, например Dynamics, Visual Studio Codespaces Владелец приложения
Назначьте лицензии Команда операций IAM
Устранение неполадок и исправление ошибок назначения лицензий Команда операций IAM
Управление удостоверениями для приложений в Microsoft Entra ID Команда операций IAM

При просмотре списка вам может потребоваться назначить владельца для задач, у которых нет владельца, или изменить владельцев для задач с владельцами, которые не соответствуют рекомендациям.

Локальная синхронизация удостоверений

Выявление и устранение проблем синхронизации

Майкрософт рекомендует иметь хорошую основу и понимание проблем в вашей локальной среде, которые могут привести к проблемам синхронизации с облаком. Так как автоматизированные средства, такие как IdFix и Microsoft Entra Connect Health, могут создавать большое количество ложных срабатываний, рекомендуется выявлять ошибки синхронизации, которые еще не устранены в течение более чем 100 дней путем очистки этих объектов в ошибке. Долговременные неразрешенные ошибки синхронизации могут привести к возникновению проблем со службой поддержки. Устранение ошибок во время синхронизации дает обзор различных типов ошибок синхронизации, некоторых возможных сценариев, вызывающих эти ошибки, и возможных способов их исправления.

Конфигурация синхронизации Microsoft Entra Connect

Чтобы включить все гибридные возможности, обеспечить безопасность на основе устройств и интеграцию с Microsoft Entra ID, необходимо синхронизировать учетные записи пользователей для входа сотрудников на рабочие столы.

Если вы не синхронизируете вход пользователей леса, вам следует изменить синхронизацию, чтобы она происходила из правильного леса.

Область синхронизации и фильтрация объектов

Удаление известных сегментов объектов, которые не требуется синхронизировать, дает следующие операционные преимущества:

  • Меньше источников ошибок синхронизации
  • Более быстрые циклы синхронизации
  • Меньше "мусора" для переноса из локальной инфраструктуры, например засорения глобального списка адресов для учетных записей локальных служб, которые не актуальны в облаке.

Примечание.

Если вы обнаружите, что импортируете много объектов, которые не экспортируются в облако, вам следует выполнить фильтрацию по организационным единицам (OU) или определенным атрибутам.

Примеры исключаемых объектов:

  • Учетные записи служб, которые не используются для облачных приложений
  • Группы, которые не предназначены для использования в облачных сценариях, например те, которые используются для предоставления доступа к ресурсам
  • Пользователи или контакты, являющиеся внешними идентификациями, которые должны быть представлены в Microsoft Entra для Совместная работа B2B.
  • Учетные записи компьютеров, с которых сотрудники не должны получать доступ к облачным приложениям, например, с серверов.

Примечание.

Если у одной идентичности человека есть несколько учетных записей, созданных в результате таких процессов, как миграция, слияние или приобретение унаследованного домена, вам следует синхронизировать лишь ту учетную запись, которую пользователь регулярно использует, например, для входа в свой компьютер.

В идеале необходимо достичь баланса между сокращением количества объектов для синхронизации и сложности в правилах. Как правило, фильтрация на уровне OU или контейнера в сочетании с простым сопоставлением атрибутов с атрибутом cloudFiltered является эффективной комбинацией для фильтрации.

Внимание

Если вы используете групповую фильтрацию в производственной среде, вам следует перейти на другой подход к фильтрации.

Синхронизация переключения на резерв или восстановление после сбоя

Microsoft Entra Connect играет ключевую роль в процессе развертывания. Если сервер синхронизации выходит в автономный режим по какой-либо причине, изменения в локальной среде не могут быть обновлены в облаке и могут привести к проблемам с доступом для пользователей. Поэтому важно определить стратегию резервирования, которая позволяет администраторам быстро возобновить синхронизацию после того, как сервер синхронизации выходит из строя. Такие стратегии могут быть разделены на следующие категории:

  • Развертывание серверов Microsoft Entra Connect в промежуточном режиме позволяет администратору "повысить уровень" промежуточного сервера до рабочей среды с помощью простого коммутатора конфигурации.
  • Используйте Виртуализацию - Если Microsoft Entra Connect развернута на виртуальной машине (VM), администраторы могут применить стек виртуализации для динамической миграции или быстрого развертывания виртуальной машины и, следовательно, возобновить синхронизацию.

Если вашей организации не хватает стратегии аварийного восстановления и резервного переключения для Sync, вам не следует сомневаться развертывать Microsoft Entra Connect в режиме подготовки. Аналогичным образом, если между конфигурацией в производственном и промежуточном режимах имеется несоответствие, следует пересинхронизировать промежуточный режим Microsoft Entra Connect, чтобы привести его в соответствие с производственной конфигурацией, включая версии программного обеспечения и настройки.

Снимок экрана: конфигурация промежуточного режима Microsoft Entra Connect

Последние новости

Корпорация Майкрософт регулярно обновляет Microsoft Entra Connect. Будьте в курсе событий, чтобы воспользоваться преимуществами повышения производительности, исправления ошибок и новых возможностей, которые предоставляет каждая новая версия.

Если версия Microsoft Entra Connect устарела на шесть месяцев или более, следует обновить до последней версии.

Привязка к источнику

Использование ms-DS-consistencyguid в качестве якоря источника упрощает миграцию объектов между лесами и доменами, что обычно происходит при консолидации и очистке доменов AD, а также при слияниях, поглощениях и разделениях.

Если вы в настоящее время используете ObjectGuid в качестве привязки к источнику, мы рекомендуем вам переключиться на использование ms-DS-ConsistencyGuid.

Настраиваемые правила

Пользовательские правила Microsoft Entra Connect позволяют управлять потоком атрибутов между локальными объектами и облачными объектами. Однако чрезмерное или неправильное использование пользовательских правил может привести к следующим рискам:

  • Сложность устранения неполадок
  • Снижение производительности при выполнении сложных операций над объектами
  • Более высокая вероятность расхождения конфигурации между производственным сервером и промежуточным сервером
  • Дополнительные издержки при обновлении Microsoft Entra Connect, если пользовательские правила создаются в пределах приоритета больше 100 (используется встроенными правилами)

Если вы используете слишком сложные правила, следует изучить причины сложности и найти возможности для упрощения. Аналогичным образом, если вы создали пользовательские правила со значением приоритета более 100, следует исправить правила, чтобы они не были подвержены риску или конфликтуют с набором по умолчанию.

Примеры неправильного использования пользовательских правил:

  • Устраните проблему грязных данных в каталоге. В этом случае рекомендуется сотрудничать с владельцами команды AD и очищать данные в каталоге как часть задачи по исправлению, а также корректировать процессы, чтобы избежать повторного ввода некорректных данных.
  • Одноразовое исправление отдельных пользователей — часто можно найти правила, которые обрабатывают особые случаи, как правило, из-за проблемы с конкретным пользователем.
  • Чрезмерно усложненный "CloudFiltering" — хотя снижение количества объектов является хорошей практикой, существует риск создания чрезмерно сложной области синхронизации при использовании слишком большого количества правил синхронизации. Если вы используете сложную логику для включения и исключения объектов за пределами процесса фильтрации OU, рекомендуется обрабатывать эту логику вне синхронизации. Для этого можно пометить объекты с помощью простого атрибута "cloudFiltered," который может следовать простому правилу синхронизации.

Документатор конфигурации Microsoft Entra Connect

Документатор конфигурации Microsoft Entra Connect — это средство создания документации по установке Microsoft Entra Connect. Это средство дает лучшее представление о конфигурации синхронизации и помогает обеспечить уверенность в правильности работы. Средство также сообщает о том, какие изменения произошли при применении новой сборки или конфигурации Microsoft Entra Connect, а также о том, какие пользовательские правила синхронизации были добавлены или обновлены.

Текущие возможности инструмента включают:

  • Документация по полной конфигурации Microsoft Entra Connects Sync.
  • Документация по любым изменениям в конфигурации двух серверов синхронизации Microsoft Entra Connect или изменений из заданной базовой конфигурации.
  • Создание сценария развертывания PowerShell для переноса различий в правилах синхронизации или настроек с одного сервера на другой.

Назначение приложений и ресурсов

Групповое лицензирование облачных сервисов Майкрософт

Идентификатор Microsoft Entra упрощает управление лицензиями с помощью группового лицензирования для облачных служб Майкрософт. Таким образом, IAM предоставляет инфраструктуру группы и делегирует управление этими группами соответствующим командам в организациях. Существует несколько способов настройки членства в группах в идентификаторе Microsoft Entra ID, в том числе:

  • Синхронизация из локальной среды — группы могут поступать из локальных каталогов, которые могут быть хорошим подходом для организаций, которые установили процессы управления группами, которые могут быть расширены для назначения лицензий в Microsoft 365.

  • Динамические группы членства - Группы, основанные на атрибутах, можно создавать в облаке с использованием выражения, основанного на атрибутах пользователя, например, когда отдел равен "продажам". Microsoft Entra ID поддерживает членов группы, сохраняя их в соответствии с определенным выражением. Использование динамических групп членства для назначения лицензий позволяет назначать лицензии на основе атрибутов, что хорошо подходит для организаций с высоким качеством данных в их каталоге.

  • Делегированное владение — группы могут быть созданы в облаке и назначены владельцами. Таким образом, вы можете дать возможность владельцам бизнеса, например команде совместной работы или группе бизнес-аналитики, определять, кто должен иметь доступ.

Если вы используете ручной процесс для назначения лицензий и компонентов пользователям, рекомендуется реализовать групповое лицензирование. Если текущий процесс не отслеживает ошибки лицензирования или определяет, какие лицензии назначены и доступны, необходимо определить улучшения процесса. Убедитесь, что ваш процесс адресует ошибки лицензирования и отслеживает распределение лицензий.

Другой аспект управления лицензиями — определение планов обслуживания (компонентов лицензии), которые должны быть включены в зависимости от должностных функций в организации. Предоставление доступа к планам обслуживания, которые не нужны, может привести к тому, что пользователи видят инструменты на портале Microsoft 365, на которых они еще не были обучены или не должны использовать. Эти сценарии могут обеспечить дополнительный объем службы технической поддержки, ненужную подготовку и поставить под угрозу соответствие требованиям и управление; Например, при подготовке OneDrive пользователям, которым может быть запрещен общий доступ к содержимому.

Используйте следующие рекомендации для определения планов обслуживания для пользователей.

  • Администраторы должны определять "пакеты" планов обслуживания, которые будут предлагаться пользователям на основе их роли. Например, офисным работникам и производственным рабочим.
  • Создайте группы по кластеру и назначьте лицензию с тарифным планом.
  • При желании можно определить атрибут для хранения пакетов для пользователей.

Внимание

Групповое лицензирование в Microsoft Entra ID вводит концепцию пользователей, находящихся в состоянии ошибки лицензии. Если вы заметили какие-либо ошибки лицензирования, вам следует немедленно выявить и решить любые проблемы с назначением лицензий.

Скриншот экрана компьютера. Описание автоматически сгенерировано

Управление жизненным циклом

Если вы используете в настоящее время средство, например Microsoft Identity Manager или стороннюю систему, которая использует локальную инфраструктуру, рекомендуется выгрузить назначение из существующего средства. Вместо этого следует реализовать групповое лицензирование и определить управление жизненным циклом группы на основе динамических групп членства.

Если существующий процесс не учитывает новых сотрудников или сотрудников, которые покидают организацию, необходимо развернуть групповое лицензирование на основе динамических групп членства и определить их жизненный цикл. Наконец, если лицензирование на основе групп развертывается в локальных группах, которые не имеют управления жизненным циклом, рассмотрите возможность использования облачных групп для включения таких возможностей, как делегированное владение или группы динамического членства на основе атрибутов.

Отнесение приложений к группе "Все пользователи"

Владельцы ресурсов могут поверить, что группа "Все пользователи" содержит только корпоративных сотрудников, если они могут содержать как корпоративных сотрудников, так и гостей. В результате вам следует проявлять особую осторожность при использовании группы Все пользователи для назначения приложений и предоставления доступа к таким ресурсам, как контент или приложения SharePoint.

Внимание

Если группа "Все пользователи" активирована и используется для политик условного доступа, приложений или распределения ресурсов, убедитесь, что группа защищена, если не хотите включать туда гостевых пользователей. Кроме того, вам следует исправить свои назначения лицензий, создав и назначив группы, содержащие только корпоративных сотрудников. С другой стороны, если вы обнаружите, что группа Все пользователи включена, но не используется для предоставления доступа к ресурсам, убедитесь, что операционное руководство вашей организации предполагает намеренное использование этой группы (в которую входят как корпоративные сотрудники, так и гости).

Автоматическое предоставление пользователей для приложений

Автоматизированное предоставление пользователей к приложениям — лучший способ создать согласованное управление, отключение и жизненный цикл учетных записей в нескольких системах.

Если вы в настоящее время подготавливаете приложения в нерегламентированном режиме или используете CSV-файлы, JIT или локальное решение, которое не отвечает управлению жизненным циклом, рекомендуется реализовать подготовку приложений с помощью идентификатора Microsoft Entra. Это решение предоставляет поддерживаемые приложения и определяет согласованный шаблон для приложений, которые еще не поддерживаются идентификатором Microsoft Entra.

Служба подготовки Microsoft Entra

Базовый цикл разностной синхронизации Microsoft Entra Connect

Важно понимать объем изменений в организации и убедиться, что это не занимает слишком много времени, чтобы обеспечить прогнозируемое время синхронизации.

Частота по умолчанию дельта-синхронизации составляет 30 минут. Если разностная синхронизация стабильно занимает более 30 минут или наблюдаются значительные расхождения между производительностью разностной синхронизации в промежуточной и рабочей средах, следует исследовать и проанализировать факторы, влияющие на производительность Microsoft Entra Connect.

Итоги

Есть пять аспектов безопасной инфраструктуры идентификации. Этот список помогает быстро найти и выполнить необходимые действия для обеспечения безопасности и управления жизненным циклом удостоверений и их правами доступа в организации.

  • Назначьте владельцев на ключевые задачи.
  • Найдите и устраните проблемы с синхронизацией.
  • Определите стратегию отказоустойчивости для восстановления после аварийных ситуаций.
  • Оптимизируйте управление лицензиями и назначением приложений.
  • Автоматизируйте предоставление пользователям доступа к приложениям.

Следующие шаги

Начните с проверок и действий управления аутентификацией.