iT邦幫忙

2026 iThome 鐵人賽

DAY 8
0
Security

打通天地結界:AAD 修練之旅系列 第 8

Day 08: 【動手做】雲端原住民:建立與管理雲端限定使用者 (Cloud-only Users)

  • 分享至 

  • xImage
  •  

目前這個雲端世界裡,只有你那個擁有「全域管理員」生殺大權的會長帳號,實在是有點孤單,而且在實戰中,天天穿著這套最高權限的神裝在外面晃蕩,絕對是資安防禦的大忌,萬一被暗黑勢力盜用可是會直接滅團的,為了保護世界,我們必須嚴格落實最小權限原則,將日常維運與最高權限的帳號徹底分開。

今天我們的世界要正式開門收人啦!帶大家走一遍 IT 每天都在解的日常任務:在 Entra ID 中建立並管理你的第一位「雲端限定使用者」。

釐清血統:誰才是「雲端原住民」?

在企業的混合雲架構中,帳號通常分為兩大門派:

  1. 地端同步使用者 (Hybrid Users): 這類帳號的根基在公會機房裡那台傳統的 Active Directory,由地端建立後,再透過同步工具(例如 Entra Connect)定時拋轉上雲端。
  2. 雲端限定使用者 (Cloud-only Users): 這就是我們今天要招募的對象,他們是純粹的「雲端原住民」,從出生(建立帳號)、修改屬性到死亡(刪除或停權),所有的生命週期都在 Entra ID 的雲端控制台裡獨立完成,跟地端的舊機房沒有半毛錢關係。

實作

  1. 進入造物主介面
    登入 Entra 系統管理中心,點開左側的「使用者」>「所有使用者」,接著大膽地按下上方的「新增使用者」>「建立新使用者」。
    image
  2. 填寫基本資料
  • 使用者主體名稱 (UPN):這就是我們上週提到的登入帳號。實務上通常會用員工編號或英文拼音(例如 EMP001@你的網域.onmicrosoft.com)。
  • 顯示名稱:同事們在 Outlook 或 Teams 通訊錄上會看到的名字。
  • 密碼:你可以讓系統亂數產生,或是手動打一組初始密碼給他。通常我們會勾選「要求使用者在第一次登入時變更密碼」,確保 IT 自己也不會知道使用者的最終密碼。
  • 屬性設定(重點防坑區):
    • 使用位置:請務必滑到底下,把這個欄位選成「台灣 (Taiwan)」,如果你留白,之後微軟會因為各國法規與稅務限制,死活不讓你發 M365 授權給這個人!
    • 部門與職稱:千萬不要因為懶惰而跳過不填,請乖乖輸入他的所屬部門、職稱或辦公處所。為什麼?因為明天的「動態群組」,甚至未來的條件式存取原則,系統都是靠這些屬性標籤來判斷「要不要自動派發權限」給他。

image
3. 檢閱與建立
資料確認無誤後,按下建立,畫面上就會跳出綠色的成功提示。恭喜你,你的雲端世界終於有第一位正式居民了!
image


上一篇
Day 07: 第一週檢核點!那些最常搞混的雲端身分大辭典
下一篇
Day 09: 用「動態群組」施展自動化授權魔法
系列文
打通天地結界:AAD 修練之旅13
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言