iT邦幫忙

2026 iThome 鐵人賽

DAY 19
0
Security

打通天地結界:AAD 修練之旅系列 第 19

Day 19: 【Lab 實戰】喚醒機房大腦!升級網域控制站 (DC) 與設定 Entra Connect

  • 分享至 

  • xImage
  •  

昨天,我們成功在本地的虛擬環境中,架設了一台熱騰騰的 Windows Server 2022 伺服器,此時此刻,它就像是一座與世隔絕的孤島,安靜地運作在我們打造的地端機房裡。
今天的終極目標,就是要將這座孤島般的地端機房,正式與微軟的 Azure 雲端世界連線!
要讓這兩個世界順利接軌,我們當然要請出前幾天介紹過的「橫跨天地的數位橋樑」——神奇郵差 Microsoft Entra Connect。

實作

  1. 前置作業 - 升級為 Active Directory 網域控制站
    a. 安裝 AD DS 角色
    • 新增角色及功能
      image
    • 在「伺服器角色」清單中勾選 「Active Directory 網域服務 (Active Directory Domain Services)」。
      image
      b. 升級為網域控制站 (DC)
    • 安裝完成後,伺服器管理員右上角的旗幟圖示會出現黃色警告,點擊選擇「將此伺服器升級為網域控制站」。
      image
    • 新增樹系,輸入網域名稱
      image
    • 設定一組「目錄服務還原模式 (DSRM)」的高強度密碼。
      image
    • 點擊下一步直到安裝完成後重新開機
      c. 建立測試帳號:
    • 開機請使用Administrator登入,密碼為「目錄服務還原模式 (DSRM)」的高強度密碼。
      image
    • 在剛剛建好的網域新增使用者
    • 右邊為系統內建的群組和預設的 Administrator 帳號
      image
    • 輸入姓名、使用者登入名稱
      image
    • 設定預設密碼,並勾選「使用者必須在下次登入時變更密碼 (User must change password at next logon)」
      image
    • 設定完成,右側清單中就會出現Cloud.User1 這個人員圖示了。
      image
      目前Cloud.User1測試帳號只會是Domain Users群組的一員,完全符合最小權限,接著我們要把這個號推上雲端!
  2. 下載並啟動 Microsoft Entra Connect
    a. 打開Microsoft Entra 系統管理中心
    image

b. 執行AzureADConnect.msi
image
c. 使用快速設定 (Use express settings),會自動設定「密碼雜湊同步 (PHS)」作為登入方式,這也是我們前幾天理論篇提到的最泛用架構
image
2. 連接到 Entra ID (雲端) 與 AD DS (地端)
a. 連接到 Microsoft Entra ID
* 畫面會要求你輸入 Azure 的管理員帳號。請輸入你這個實驗室的 Global Administrator (全域管理員) 帳號與密碼 (通常是你一開始註冊 Azure 的信箱)。
image

b. 連接到 AD DS
* 系統會要求地端的管理員權限。請輸入我們剛剛建好的網域管理員帳號:myseclab\Administrator,並輸入對應的密碼。
image
* 因為剛剛在設定地端網域時是設定my.seclab,然而在雲端上是myseclab2026outlook.onmicrosoft.com,所以雲端並不認識地端網域,正常來說公會會去買一個正式的網域(例如 seclab.com),並且在 Azure 後台完成 DNS 驗證,這樣地端的 user@seclab.com 同步上雲端後,才能無縫使用同一個信箱登入,但因為我們現在是建立測試 Lab,所以採用豁免條款,強行通關!勾選畫面左下方的核取方塊,地端的測試帳號(例如 Cloud.User1@my.seclab)依然會成功同步上雲端,微軟會自動幫這個帳號套用你雲端的「預設網域」。
image
c. 完成安裝
* 綠色區塊:這是最重要的訊息,代表設定不僅成功,而且背景已經自動觸發了第一次的完整同步,你的 Cloud.User1 正在搭乘高鐵前往微軟雲端的路上!
* 橘色區塊 (警告與建議):我們的 Lab 測試環境中完全不影響運作,可以放心忽略!
* AD Recycle Bin (AD 資源回收桶): 微軟建議企業要開這個功能,免得不小心刪除帳號救不回來。
* TPM (信賴平台模組): 建議伺服器要有硬體加密晶片。
* 藍色區塊: 這是微軟用來把地端帳號跟雲端帳號死死「綁定」在一起的底層錨點 (Source Anchor),精靈已經自動幫你把這個最複雜的架構設定好了。
image
3. 驗證同步

  • 回到entra系統管理中心,你就會看到使用者多出一個新的帳戶,並且跟你剛剛在地端新增的一樣。
    image

上一篇
Day 18: 【Lab 實戰】打造虛擬機房!架設 Windows Server 模擬地端 DC
下一篇
Day 20: 混合雲抓漏大師!同步故障排除與常見的 Sync 魔王
系列文
打通天地結界:AAD 修練之旅21
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言