昨天我們聊完守護「數位身分」這扇大門有多重要之後,相信有些行動派的夥伴,已經迫不及待去翻找攻略本了。但這時你可能會一頭霧水:「怎麼網路上的前輩都在講 Azure AD,可是微軟最新的官方通緝令上,卻變成一個叫 Microsoft Entra ID 的陌生名字?」
別懷疑你的眼睛,你沒有找錯資料,今天我們就來聊聊這段八卦:微軟為什麼要大費周章,推動這場驚天動地的「正名運動」。
從2012~2023年大約11年左右,Azure Active Directory (Azure AD) 在 IT 江湖上的名號響噹噹,但也因為名字取得太「直白」,背負了兩個讓微軟非常頭痛的歷史包袱,讓很多剛踏出初心者村的玩家產生嚴重錯覺:
初心者錯覺一:「既然冠上 Azure,是不是代表我沒買微軟雲端伺服器就用不到?」
大錯特錯,其實只要你們公會有在收發 M365 信件或開 Teams 會議,背後的帳號守衛就是它,很多主機架在 AWS 或純地端機房的企業,也都是靠它在驗證身分。
初心者錯覺二:「叫 Active Directory,那不就是把地端機房的那台 AD 原封不動搬上雲端而已嗎?」
這絕對是跌死最多初心者的陷阱!雲端的 Azure AD 和我們地端機房裡那台傳統的 Windows AD,兩者的底層運作邏輯跟通訊協定,根本是完全不同次元的產物(這點我們後面的副本會詳細打)。
為了一次撕掉這些容易讓人誤判的標籤,微軟牙一咬,決定幫這位老戰友換發一張全新的身分證——Microsoft Entra ID。
"Entra" 這個字,其實源自於英文的 Entrance(入口)。
如果有在發摟最近的資安戰況,你會發現暗影神偷的攻擊套路早就變了,與其費盡心思去打破實體防火牆、把你的地端電腦加密,現在的暗黑世界更愛用「竊取資料」來勒索,那要怎麼最快偷走世界的跨部門機密?直接偷你的「身分憑證」最省事!
只要想辦法騙到你的帳號、密碼跟 MFA 驗證,暗影神偷就能偽裝成合法村民,大搖大擺地從正門走進來,連警報器都不會響,這也就是為什麼在現代防禦體系中,死守入口的憑證不被偷,絕對比事後在那邊抓惡意程式重要一百倍。
於是,Microsoft Entra 誕生了,它現在不再只是一套單一系統,而是一個龐大的「防禦家族」,原先的大哥 Azure AD 換上 Microsoft Entra ID 的披風繼續帶頭衝,家族裡還招募了其他專精各項防禦的菁英。例如專門揪出過度授權、幫企業嚴格落實最小權限原則的 Entra Permissions Management,以及負責安全連線的 Entra Private Access 等。
對於跟我這種剛開始闖蕩 Entra ID 副本的初心者,看到改名千萬別緊張,請把這三句口訣刻在牆上: