昨天,我們成功在本地的虛擬環境中,架設了一台熱騰騰的 Windows Server 2022 伺服器,此時此刻,它就像是一座與世隔絕的孤島,安靜地運作在我們打造的地端機房裡。
今天的終極目標,就是要將這座孤島般的地端機房,正式與微軟的 Azure 雲端世界連線!
要讓這兩個世界順利接軌,我們當然要請出前幾天介紹過的「橫跨天地的數位橋樑」——神奇郵差 Microsoft Entra Connect。


b. 執行AzureADConnect.msi
c. 使用快速設定 (Use express settings),會自動設定「密碼雜湊同步 (PHS)」作為登入方式,這也是我們前幾天理論篇提到的最泛用架構
2. 連接到 Entra ID (雲端) 與 AD DS (地端)
a. 連接到 Microsoft Entra ID
* 畫面會要求你輸入 Azure 的管理員帳號。請輸入你這個實驗室的 Global Administrator (全域管理員) 帳號與密碼 (通常是你一開始註冊 Azure 的信箱)。
b. 連接到 AD DS
* 系統會要求地端的管理員權限。請輸入我們剛剛建好的網域管理員帳號:myseclab\Administrator,並輸入對應的密碼。
* 因為剛剛在設定地端網域時是設定my.seclab,然而在雲端上是myseclab2026outlook.onmicrosoft.com,所以雲端並不認識地端網域,正常來說公會會去買一個正式的網域(例如 seclab.com),並且在 Azure 後台完成 DNS 驗證,這樣地端的 user@seclab.com 同步上雲端後,才能無縫使用同一個信箱登入,但因為我們現在是建立測試 Lab,所以採用豁免條款,強行通關!勾選畫面左下方的核取方塊,地端的測試帳號(例如 Cloud.User1@my.seclab)依然會成功同步上雲端,微軟會自動幫這個帳號套用你雲端的「預設網域」。
c. 完成安裝
* 綠色區塊:這是最重要的訊息,代表設定不僅成功,而且背景已經自動觸發了第一次的完整同步,你的 Cloud.User1 正在搭乘高鐵前往微軟雲端的路上!
* 橘色區塊 (警告與建議):我們的 Lab 測試環境中完全不影響運作,可以放心忽略!
* AD Recycle Bin (AD 資源回收桶): 微軟建議企業要開這個功能,免得不小心刪除帳號救不回來。
* TPM (信賴平台模組): 建議伺服器要有硬體加密晶片。
* 藍色區塊: 這是微軟用來把地端帳號跟雲端帳號死死「綁定」在一起的底層錨點 (Source Anchor),精靈已經自動幫你把這個最複雜的架構設定好了。
3. 驗證同步