各位弓箭手村的冒險者,恭喜大家!我們終於一起度過了一半的修練日程(Day 15/30),正式踏入第三週的全新篇章:混合式身分基礎架構 (Hybrid Identity Infrastructure)。
在前兩週的訓練中,我們針對 Entra ID 實驗室創建了許多帳號,但這些帳號都是純粹的「雲端原住民 (Cloud-only Users)」,然而在真實世界裡,目前大多數的公會都還擁有一座冷氣吹得很冷的地端機房,裡面躺著努力奔跑的 Windows Server,而上面運行的,正是傳統且龐大的 Active Directory (AD DS)。
今天,我們先來聊聊雲端架構與 資安魔導團 必修的觀念課:究竟什麼是混合身分?為什麼我們不能乾脆把地端 AD 直接丟進垃圾桶?
歷史共業(丟不掉的舊包袱)
公會裡可能有一套用了 15 年的 ERP 系統、老舊的打卡系統,或者是龐大的檔案伺服器,這些系統當初在設計時,只聽得懂地端 AD 的 Kerberos 驗證魔法,要把這些系統全部改寫成支援雲端驗證,成本可能高到公會長根本不願意簽核,因此,地端 AD 必須存在。
擁抱未來(擋不住的雲端化)
同時,公會也想導入 Microsoft 365、Salesforce、ServiceNow 等現代化雲端服務來提升戰力,這些服務無法直接連回你的地端機房進行驗證,它們只認得 Entra ID 發出來的權杖 (Token)。因此,雲端 Entra ID 也必須存在。
終極的使用者體驗
如果沒有混合身分,村民早上登入辦公室電腦要輸入一組帳號密碼,開啟網頁收 M365 信件又要另外輸入一組,這不僅會讓大家覺得麻煩,更可怕的是,為了記住多組密碼,村民很容易將帳密寫在便利貼上並貼在螢幕旁邊——這對資安魔導團來說,絕對是致命的資安破口!混合身分讓村民只要記住「唯一一組」密碼,就能暢行無阻。
IT 維運與資安的「單一真理來源 (Single Source of Truth)」
如果地端與雲端帳號脫鉤,當有村民離職退會時,IT 騎士團必須在地端刪一次帳號,再登入雲端刪一次帳號,只要有一次忘記或交接失誤,就會產生危險的「幽靈帳號」。
在混合身分架構下,地端 AD 通常會作為「授權來源 (Source of Authority)」,當員工離職時,IT 騎士只要在地端 AD 將帳號停權,同步橋樑就會在幾分鐘內,瞬間將雲端的 Entra ID 帳號同步鎖定,完美阻斷任何雲端存取與資料外洩的風險!