iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

打通天地結界:AAD 修練之旅系列 第 3

Day 03: 拿前朝的劍斬本朝的怪?解開 Entra ID 與地端 AD 的百年恩怨

  • 分享至 

  • xImage
  •  

昨天我們破除了微軟改名的迷思,今天我們要面對「菜鳥殺手」的經典大坑:雲端的 Entra ID 跟我們機房裡那台隆隆作響的傳統 Active Directory (地端 AD),兩者之間是什麼關係?

很多剛出初心者村的玩家,看到它以前叫 Azure AD,就會很自然地腦補:「啊不就是微軟在雲端開了一台虛擬機,然後把我們熟悉的 AD 系統灌進去而已嗎?」
如果你也這麼想,請趕快打住!這兩套系統的底層架構跟運作邏輯,完全是不同次元的產物。

地端 AD:忠誠卻跨不出村莊的老警衛

傳統的 Windows Server AD(AD DS)大概在西元 2000 年就誕生了,你可以把他想像成弓箭手村裡那位資深、死忠但有點不知變通的「大門老警衛」。

  • 守備範圍:這位老警衛的管轄範圍非常死,他只負責看管「村莊內網」的資源,不管是你桌上的舊電腦、角落那台卡紙的印表機,還是機房裡的檔案伺服器,只要插著實體網路線,他都能管得服服貼貼。
  • 溝通方言:老警衛習慣講一套古老且封閉的方言,叫做 Kerberos、NTLM 跟 LDAP,這套語言在內網環境裡溝通起來效率極高,但致命傷是:他完全聽不懂現代網際網路的共通語言。
  • 組織架構:他喜歡用極度官僚的方式管理村民,也就是所謂的組織單位 (OU),整個架構像樹狀圖一樣層層疊疊、壁壘分明。

只要你乖乖坐在辦公室裡辦公,老警衛絕對是安控界的模範生,但如果今天世界長老飛到天空之城出差,想用飯店的 Wi-Fi 拿 iPad 登入系統簽核機密公文?抱歉,老警衛會直接兩手一攤,這完全超出他的業務範圍。

Microsoft Entra ID:跨次元通用的冒險者護照

為了解決「離開公會內網就無法辦公」的痛點,Entra ID 誕生了,它不再是守在門口的警衛,而是一本發給你的「數位護照」。

  • 守備範圍:無遠弗屆,它不在乎你手上拿的是什麼神兵利器(硬體),它只在乎你要存取哪些「雲端服務」(例如 Microsoft 365、Salesforce、GitHub)。
  • 國際語言:它講的都是基於 Web (HTTP/HTTPS) 的現代標準協定,像是 SAML、OAuth 2.0 跟 OpenID Connect1,這些協定天生就具備在網際網路上安全傳輸的基因。
  • 組織架構:拋棄了地端那套複雜的樹狀結構,改成極度扁平化的管理,單純以「使用者」和「群組」來劃分。

暗影神偷視角:為什麼老警衛擋不住現代的暗黑魔法?

從資安防禦的角度來看,這幾年的攻擊趨勢早就變了,暗影神偷知道企業最值錢的機密(財報、原始碼、客戶名單)早就搬到了 SharePoint 或 OneDrive 這些雲端空間。

如果暗影神偷今天潛入內網,試圖用傳統工具到處橫向移動(Lateral Movement)找最高權限,很容易就會觸發 EDR 或 SOC 監控設備的警報,所以他們改變了戰術:與其在內網偷偷摸摸,不如直接偷走你的「雲端身分憑證」或是「存取權杖 (Token)」,拿到這些東西,就能直接繞過老警衛的視線,光明正大地從雲端把資料端走。

既然雲端這麼香,地端 AD 可以準備拔插頭了嗎?

看到這裡,你可能會想:「既然傳統 AD 已經跟不上時代,那我們是不是明天進辦公室就把地端 AD 的伺服器關機退役?」

理想很豐滿,現實很骨感,答案是:沒辦法,你還不能拔他插頭。
因為你們公會一定還有一台寫死綁定 LDAP 的十幾年老 ERP 系統、一堆還沒壞的網路印表機,以及需要派發 GPO 的舊電腦,這些老骨頭都還需要地端 AD 的照顧;而員工出差、遠距辦公、存取 SaaS 服務時,又絕對需要 Entra ID 來把關。
這就是我們現在在企業 IT 環境中最常面對的真實架構——「混合身分 (Hybrid Identity)」。雲端與地端不是誰取代誰的關係,而是必須攜手合作、共同守護世界資源的好夥伴。


上一篇
Day 02: 陪伴老手多年的 Azure AD 為什麼變成 Entra ID?
系列文
打通天地結界:AAD 修練之旅3
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言