iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0
Security

打通天地結界:AAD 修練之旅系列 第 17

Day 17: 密碼怎麼驗證?PHS (密碼雜湊同步) vs. PTA (傳遞驗證)

  • 分享至 

  • xImage
  •  

昨天我們認識了混合身分世界裡的神奇郵差:Microsoft Entra Connect。我們知道它能把地端 AD 的資料打包,穩穩地送上雲端。但是,當村民(員工)打開網頁準備登入 M365 的那一刻,雲端到底要怎麼確認他輸入的「密碼」是對的呢?
今天,我們就要來深入解析微軟混合身分架構中最核心的兩大驗證魔法:PHS 與 PTA。

  1. 魔法一:密碼雜湊同步 (Password Hash Synchronization, PHS)
  • 運作原理
    Entra Connect 會把地端 AD 裡的密碼抓出來,經過複雜的加密運算後,定期同步到雲端的 Entra ID。當員工登入 M365 時,是由雲端的 Entra ID 直接負責驗證密碼。
  • 破除迷思:「把密碼丟上雲端?太危險了吧!」
    很多公會長一聽到要同步密碼,直覺就是微軟會知道所有員工的「明文密碼」,其實完全不會!地端 AD 原本儲存的就已經是雜湊值 (Hash) 了,Entra Connect 在傳送前,會再套用更嚴格的演算法(加上 HMAC-SHA256)進行加鹽與雜湊。雲端拿到的是「雜湊的雜湊」,這是一種不可逆的魔法,即使是微軟或暗影神偷,也無法還原出你的原始密碼。
  • 優勢 1:極致的營運韌性 (Resilience)
    假設今天遇上全台大停電,或是公會機房的對外網路被挖斷了,如果使用 PHS,因為密碼在雲端已經有一份備份,那些在家上班或在外出差的員工,依然可以順利登入 M365 收發信件與開會,公會的營運完全不會中斷!
  • 優勢 2:外洩憑證偵測 (Leaked Credentials)
    這是資安魔導團最愛的功能!只有在使用 PHS 的情況下,Entra ID 才能拿著你雲端的密碼雜湊,去跟暗網上流出的暗影神偷資料庫進行匿名比對。一旦發現員工的密碼在外洩名單中,系統就能立刻觸發高風險警報,強制作廢密碼。
  1. 魔法二:傳遞驗證 (Pass-through Authentication, PTA)
  • 運作原理:雲端完全不儲存任何密碼(連雜湊都沒有),當員工登入 M365 時,Entra ID 會把這個驗證請求打包,透過一個安裝在地端機房的「傳遞驗證 Agent」安全通道,傳回地端 AD 進行驗證。地端 AD 確認無誤後,才會回傳一個「OK」的放行訊號給雲端。
  • 優勢 1:符合極端嚴格的法規
    對於某些金融業或政府機關,法規明文規定「密碼實體絕對不可離開境內或機房」,PTA 完美解決了這個合規性問題。
  • 優勢 2:即時套用地端資安原則
    如果員工在地端 AD 因為密碼輸入錯誤太多次被鎖住,或是被 IT 騎士團限制只能在「週一至週五 09:00~18:00」登入,在 PTA 架構下,這些限制會「零時差」立刻在雲端生效!因為雲端沒有密碼,每一次登入都必須直接問地端,地端說不行,雲端就絕對進不去。
  • 優勢 3:優雅的防火牆實踐
    雖然需要地端 Agent 與雲端溝通,但這個設計非常符合「最小權限原則」,傳遞驗證 Agent 只需要對外開放 Outbound Port 443 (HTTPS) 去接聽雲端的請求,公會的防火牆完全不需要開啟任何 Inbound (連入) 連接埠。這大幅縮減了外部的攻擊面,讓暗影神偷找不到可以鑽的網路漏洞。

上一篇
Day 16: 認識幕後功臣:Microsoft Entra Connect 運作原理
系列文
打通天地結界:AAD 修練之旅17
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言