昨天我們破除了微軟改名的迷思,今天我們要面對「菜鳥殺手」的經典大坑:雲端的 Entra ID 跟我們機房裡那台隆隆作響的傳統 Active Directory (地端 AD),兩者之間是什麼關係?
很多剛出初心者村的玩家,看到它以前叫 Azure AD,就會很自然地腦補:「啊不就是微軟在雲端開了一台虛擬機,然後把我們熟悉的 AD 系統灌進去而已嗎?」
如果你也這麼想,請趕快打住!這兩套系統的底層架構跟運作邏輯,完全是不同次元的產物。
傳統的 Windows Server AD(AD DS)大概在西元 2000 年就誕生了,你可以把他想像成弓箭手村裡那位資深、死忠但有點不知變通的「大門老警衛」。
只要你乖乖坐在辦公室裡辦公,老警衛絕對是安控界的模範生,但如果今天世界長老飛到天空之城出差,想用飯店的 Wi-Fi 拿 iPad 登入系統簽核機密公文?抱歉,老警衛會直接兩手一攤,這完全超出他的業務範圍。
為了解決「離開公會內網就無法辦公」的痛點,Entra ID 誕生了,它不再是守在門口的警衛,而是一本發給你的「數位護照」。
從資安防禦的角度來看,這幾年的攻擊趨勢早就變了,暗影神偷知道企業最值錢的機密(財報、原始碼、客戶名單)早就搬到了 SharePoint 或 OneDrive 這些雲端空間。
如果暗影神偷今天潛入內網,試圖用傳統工具到處橫向移動(Lateral Movement)找最高權限,很容易就會觸發 EDR 或 SOC 監控設備的警報,所以他們改變了戰術:與其在內網偷偷摸摸,不如直接偷走你的「雲端身分憑證」或是「存取權杖 (Token)」,拿到這些東西,就能直接繞過老警衛的視線,光明正大地從雲端把資料端走。
看到這裡,你可能會想:「既然傳統 AD 已經跟不上時代,那我們是不是明天進辦公室就把地端 AD 的伺服器關機退役?」
理想很豐滿,現實很骨感,答案是:沒辦法,你還不能拔他插頭。
因為你們公會一定還有一台寫死綁定 LDAP 的十幾年老 ERP 系統、一堆還沒壞的網路印表機,以及需要派發 GPO 的舊電腦,這些老骨頭都還需要地端 AD 的照顧;而員工出差、遠距辦公、存取 SaaS 服務時,又絕對需要 Entra ID 來把關。
這就是我們現在在企業 IT 環境中最常面對的真實架構——「混合身分 (Hybrid Identity)」。雲端與地端不是誰取代誰的關係,而是必須攜手合作、共同守護世界資源的好夥伴。