iT邦幫忙

2026 iThome 鐵人賽

DAY 1
0
Security

打通天地結界:AAD 修練之旅系列 第 1

Day 01: 護城河崩塌的那天!為什麼我們需要管雲端身分?

  • 分享至 

  • xImage
  •  

大家好啊!我是那位來自弓箭手村的資安初心者,今年又回到鐵人賽的戰場啦!
回想一下十年前的企業 IT 架構,那時候的公會就像座防禦工事完整的城堡。我們在周圍挖好了護城河、架高了實體防火牆,只要員工乖乖坐在辦公室裡,插著內網的實體網路線,系統就預設你是「安全的自己人」。
還記得去年我們以弓箭手村為背景,一起修練了 CC 準則的基礎心法;今年,我們要繼續這場升級之旅,挑戰全新的主線任務——為期 30 天的「Microsoft Entra ID 地端與雲端同步及身分管理」大冒險。

在我們衝出村外、打開 Azure 結界大開殺戒之前,先在長老斯坦的屋子前坐下來聊聊基礎心法:為什麼現在維多利亞島上的各大世界,都在瘋狂討論「雲端身分管理」?這東西到底解決了什麼大麻煩?

實體城牆的沒落:當威脅不在村外

回想一下十年前的企業 IT 架構,那時候的公會就像座防禦工事完整的城堡,我們在周圍挖好了護城河、架高了實體防火牆,只要員工乖乖坐在辦公室裡,插著內網的實體網路線,系統就預設你是「安全的自己人」。

但現在時代變了,想一想我們現在的日常,大家會在路易莎或星巴克用筆電連公用 Wi-Fi 處理公事,在通勤的捷運上用私人手機滑 Teams,而且公會一大堆系統和武器庫,早就搬到了 Microsoft 365、Salesforce 或 GitHub 這些 SaaS 雲端服務上。

既然村莊的城牆打不破,不如直接對「人」施展幻術。
他們只要寄幾封假冒赫麗娜的信件(釣魚攻擊),騙走你手上那組合法的通行帳密,接下來,暗影神偷就能大搖大擺地走進世界大廳,連警衛的哨音都不會響,悄悄把稀有裝備全部搬空。

當實體城牆再也擋不住無孔不入的威脅時,防線就必須轉移。
在雲端世代的真理是:「你的數位身分,就是最後一道城牆。」

所以,IAM 這位守門員到底在忙什麼?

遇到這種危機,我們就需要請出 IAM(身分識別與存取管理)這位終極守門員,他每天只忙兩件生死交關的大事:

  1. Authentication (身分驗證) —— 「你真的是那位弓箭手嗎?」
    光有密碼早就擋不住攻擊了,現在沒綁個 MFA(多因素驗證),資安魔導團晚上根本睡不著覺。
  2. Authorization (授權) —— 「進村後你憑什麼開這個寶箱?」
    這就是我們維運時經常強調的最小權限原則,系統會嚴格檢視你的職業與位階,決定你能拿什麼資源,該你的就是你的;越級打怪或偷看機密?門都沒有。

為什麼這 30 天我們只專注修練 Microsoft Entra ID?

因為他幾乎無處不在,只要你們世界有在用 Windows 系統,或是引進了 M365 處理日常公文,背後就絕對有一個 Entra ID 靈魂在默默運轉,不管你們的資安魔導團買了多少頂級的防禦卷軸、看過多少 Log 殘影,所有防禦的根基,都離不開「身分與權限」。

在接下來的 30 天裡,我會帶著初心者們一步步解任務:
打造專屬修練場:教你零成本蓋一間自己的微軟世界,就算把伺服器炸了也不用怕被長老罵。
微軟世界日常維運:搞懂帳號與群組的派司邏輯,避免不同職業的權限互相打架。
打通天地結界:親手架設伺服器,模擬最真實的「地端村莊與雲端世界 (Hybrid)」同步難題。
安全防護拉滿頂級防護結界:佈署條件式存取原則 (Conditional Access) 魔法,把壞人擋在門外,確保安全又不會把老闆擋在門外。


下一篇
Day 02: 陪伴老手多年的 Azure AD 為什麼變成 Entra ID?
系列文
打通天地結界:AAD 修練之旅2
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言