AD与AAD区别和联系

Azure AD混合部署,实现在本地AD同步到AAD上面 4、 配置全局管理员,这里的账号就是上面我们在AAD上面创建的。4、添加自定义域名,这里要做下验证,所以你要有个线上的域名。1、我是安装在本地AD上面的,生产环境建议安装单独安装。6、 输入本地AD的管理员,这里我专门建一个AD管理员。8、选择同步的OU,这里我们只选SHA这个OU。二、安装 Azure AD Connect。2、安装后打开软件,这里我们选择自定义。1、进入 Azure云 注册一个账号。6、登陆本地AD,创建一个UNP。5、创建一个全局管理员。3、创建一个新的租户。7、AAD 登陆配置。 阅读详情

AD 与AAD 的区别与联系

2022-01-07

AD是什么

Active Directory(AD) 活动目录

Active Directory (AD)是一个数据库和一组服务,将用户与他们完成工作所需的网络资源连接起来。

活动目录(Active Directory)主要提供以下功能:1、服务器及客户端计算机管理,2、用户服务,3、资源管理,4、桌面配置,5、应用系统支撑等。

AD(Active Directory)概述:

传统AD依赖于Kerbose进行身份验证,Kerbose又叫做三头狗,要求计算机、用户和域控三方都要参与验证。因此,在传统AD中,计算机也拥有账号,也需要加域。另外,计算机也有登录到域的过程,甚至可以授权计算机账号访问文件夹和其他资源。在传统AD中,所有以Local System、Network Service身份运行的服务在访问域中其他共享资源时,都是以计算机账户的身份进行验证的。

传统AD的登录会由用户向域控申请和计算机之间通信的会话票据(默认存活8小时),用户登录计算机时,向计算机出示会话票据,同时加上时间戳证明没有篡改过,计算机才会授权用户登录。登录以后,会在该计算机上生成登录会话,并查询该用户所属的域组和本地组,以此来创建访问令牌,如果是本地管理员,则会生成2张访问令牌(普通用户令牌和管理员令牌)。

传统AD协议(如Kerbose和LDAP)太沉重,一般只能适合内网C/S架构,无法穿透Internet。如果要穿透Internet,通常要将其转为基于Claim的形式,例如ADFS。ADFS类似于调制解调器,能够把Kerbose协议"转换"为其他Internet验证协议(SAML等),但这其实并不是真正意义上的"转换"。

ADDS 是什么

What is Active Directory?

Active Directory Domain Services (AD DS) 域控服务

运行AD DS的服务器称为域控制器(DCs, domain controllers)

组织通常具有多个DCS,每个组织都有一个用于整个域的目录的副本。对一个域控制器上的目录 - 例如密码更新或删除用户帐户的更改将复制到其他DCS,以便它们保持最新状态。全局目录服务器是一个DC,它存储其域目录中的所有对象的完整副本以及森林中所有其他域的所有对象的部分副本;这使用户和应用程序能够在其林的任何域中查找对象。桌面,笔记本电脑和运行Windows(而不是Windows Server)的其他设备可以是Active Directory环境的一部分,但它们不会运行AD DS。AD DS依赖于多种建立的协议和标准,包括LDAP(轻量级目录访问协议),Kerberos和DNS(域名系统)。

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-932Gz1QQ-1649581215103)(Q:/whx/Dropbox/Master/Blog/blog/source/_posts/img_article/2022-02-23-AD%E4%B8%8EAAD%E5%8C%BA%E5%88%AB%E5%92%8C%E8%81%94%E7%B3%BB/NLRxYiBq9S2s7mX.png)]

AAD是什么

Azure Active Directory (Azure AD)

是 Microsoft 基于云的身份和访问管理服务,可实现的员工登录和访问 Azure 中的资源:

What is Azure Active Directory

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-ew6eRaYI-1649581215104)(Q:/whx/Dropbox/Master/Blog/blog/source/_posts/img_article/2022-02-23-AD%E4%B8%8EAAD%E5%8C%BA%E5%88%AB%E5%92%8C%E8%81%94%E7%B3%BB/3ghsbeXnqIjmiSu.png)]

AAD(Azure Active Directory)概述

Azure 提供通过AAD管理身份验证和授权的服务,AAD是一种基于云的标识服务,管理员和开发人员可以使用Azure AD配置的集中式规则和策略来控制对内部和外部数据及应用程序的访问。 AAD支持常见的Internet验证协议,例如WS-Federation、SAML等轻量级的基于Claim的验证协议。与传统AD类似,AAD同样有访问令牌,不过其中的内容是Claim属性,而且由于需要在Internet上交付,所以需要对其进行数字签名和加密。下面是AAD主要包含的四个服务:

  • 身份验证: 包括验证身份以访问应用程序和资源、自助密码重置、多重身份验证(MFA)等功能。

  • 单一登录(SSO):用户只需记住一个ID和一个密码即可访问多个应用程序。

  • 应用程序管理:可以使用AAD应用程序代理、SSO、“访问”面板和SaaS应用来管理云应用和本地应用。

  • 设备管理:管理云设备或本地设备访问企业数据的方式

AADDS是什么

Azure Active Directory Domain Services( Azure AD DS) 提供托管域服务

类似ADDS,例如域加入、组策略、轻型目录访问协议 (LDAP) 和 Kerberos/NTLM 身份验证。 无需在云中部署、管理和修补域控制器 (DC) 即可使用这些域服务。

Azure AD DS 托管域使你能够在云中或你不希望目录查找始终返回到本地 AD DS 环境的位置,运行无法使用现代身份验证方法的旧版应用程序。 你可以将这些旧版应用程序从本地环境直接迁移到托管域,而无需在云中管理 AD DS 环境。

Azure AD DS 与现有的 Azure AD 租户集成。 通过此集成,用户可以使用其现有凭据登录到与托管域相连的服务和应用程序。 还可以使用现有组和用户帐户来保护对资源的访问。 这些功能可更顺畅地将本地资源直接迁移到 Azure。

什么是 Azure Active Directory 域服务

AD与AAD的区别与联系

将 Active Directory 与 Azure Active Directory 进行比较

image-20220107150753638

image-20220107185446160

AD和AAD的区别

    AAD与传统AD是完全不同的,前者是云服务,只管验证与授权, 而AAD更像是传统AD向云端的一个扩展,用以满足更多的应用场景与验证需求。AAD 通过为组织提供一种适用于在云中和本地所有应用的标识即服务解决方案,将目录服务方案提升到了一个新层次。同时,AAD是基于云的身份和访问管理解决方案,它也可以与本地AD同步,为本地和基于云的系统提供身份验证。AAD相较于AD的扩展功能概述如下:
  1. AAD 解决了传统AD无法扩展到外部的局限性问题。传统AD在验证和授权方面更多的是做验证,并且无法扩展到外部(受限于Kerbose和LDAP),只能局限在企业环境。而AAD恰好能够解决这一问题,它支持如OAuth2、SAML、WS-Federation和OpenID等轻量级的基于Claim的验证协议,同时也提供了Rest接口。

  2. AAD 更关注于验证与授权。除去验证,传统AD更关注于资源的发现与管理,如最常用的组策略,而这部分内容在AAD里是不关注的,AAD关注的是验证与授权,而非管理本身。

  3. AAD 通过多重身份验证和无密码技术提高了密码安全性。传统AD中的凭据基于密码、证书或智能卡的身份验证,通过密码策略来管理密码的长度、到期时间和复杂性,以此确保AD中密码的安全性;而AAD对云和本地使用智能密码保护,AAD通过多重身份验证和无密码技术显著的提高了密码安全性,同时也为用户提供了自助重置密码的功能来提升用户体验,降低技术支持成本。

  4. AAD 使用AAD应用程序代理访问本地应用。AD当中大多数本地应用都使用LDAP、NTLM或kerberos协议来控制用户的访问。AAD则可使用在本地运行的AAD应用程序代理来访问这些类型的本地应用。

  5. AAD 完全基于云。AAD 的优势在于它完全基于云所提供的灵活性,这意味着它既可以充当组织的唯一目录,也可以通过 AAD Connect 与本地AD目录服务同步。无论采取哪种方式,它都使本地和基于云的用户能够访问相同的应用程序和资源,同时受益于诸如单点登录 (SSO)、多重身份验证 (MFA)、条件访问等功能。更重要的是,它提供了一个单一位置来管理整个 IT 资产中的身份、安全性和合规性控制。

    下表展示了AD与AAD的具体区别:

On-Premises Active DirectoryAzure Active Directory
AuthenticationkerberosA number of protocols such as SAML,WS-Federation and OAuth,OIDC
Locator mechanismDNS
StructureHierarchical(based on X.500)Flat
QueryLDAPA rest API, called AD Graph API
Communication typesAll kinds of typesHTTP(port 80) HTTP(port 443)
DevicesCorporate assets, mostly PCBYOD
Focus onOn-perm servicesInternet-based services, such as O365, Azure and Facebook(Any services federated with Azure AD)
Domain joined
User
Group
OU
GPO
计算机网络:什么是AD 摘要: AD域(Active Directory Domain)是微软基于活动目录技术的网络管理架构,用于集中管理用户、设备权限等资源。其核心功能包括统一身份管理、组策略安全控制、资源共享、单点登录(SSO)操作审计。关键组件涵盖域控制器(DC)、活动目录数据库、组策略对象(GPO)组织单位(OU)。AD域能简化企业IT运维、增强安全并提升效率,适用于多场景如企业内部网络、教育机构及跨地域组织,是微软生态的重要基础组件。(150字) 阅读详情

相关推荐

AADC(Azure AD Connect)同步 本地 AD Azure AD 数据

微软的 AADC()是用于在之间同步数据的工具。它的主要作用是将本地 AD 用户、组等信息同步到 Azure AD,以便在云端(如 Microsoft 365、Azure 等服务)使用相同的账户进行身份验证访问控制。AADC 主要用来公司同时使用 Microsoft 365(例如 Outlook 邮箱、Teams 等)。如果使用如果你的企业同时使用本地服务器 Azure 云服务,AADC 是一个非常重要的工具,可以帮助你统一用户身份、简化管理、提升安全性。

zhaoyong631的博客 1719

AAD】单独停止某一个用户账号ADAAD之间的同步

由于一些外部员工只需要AAD上的O365服务器,不需要本地AD中账号继续使用,需要将本地账号禁用,保持AAD中账号继续使用。

u012153104的博客 1094

AD域控到云端办公:AAD Connect同步后,Office 365用户管理许可分配实操指南

本文详细解析了AAD Connect同步后Office 365用户管理许可分配的关键操作,包括同步用户状态解析、许可证分配技巧、登录问题排查及高级管理场景实战。特别针对混合办公环境中常见的许可证冲突、属性同步等问题提供专业解决方案,帮助管理员高效实现从AD域控到云端办公的平滑过渡。

weixin_30596735的博客 171

AD迁移至AAD,看体外诊断领军企业如何用网络准入方案提升内网安全基线

AD迁移至AAD为契机,借助宁盾网络准入系统持续平滑、稳定提供AAD+802.1X证书认证(无密码认证),并联动深信服EDR制定终端准入基线。

yuzijiang11111的博客 1264

WINDOWS注册到INTUNE的几种方式

设备管理员注册(DEM)是一个Intune权限,可应用AAD用户账户,使用户可应用AAD用户账户,使用户能注册多达1000台设备。此场景比较特殊,适用于在BYOD设备中下发Windows Information Protection(WIP)策略,但无需将设备注册到Intune。该场景仅限于已加入混合Azure AD的Win10 1707以上版本的设备:即设备已注册到Azure AD同时也加入到本地AD。这种注册方式属于BYOD场景,设备将以个人设备注册到Intune。

qq_45502533的博客 3429

SC2161 AD2S1210应用上的区别

我们结合推广过程中用户的反馈,总结了SC2161AD2S1210在应用上的区别以及应对策略。

weixin_53330536的博客 1589

嵌入式GPMC接口时序配置:从异步到同步AAD复用实战解析

在嵌入式系统开发中,处理器外部存储器的通信效率是系统性能的关键。通用存储器控制器(GPMC)作为连接两者的核心接口,通过分时复用技术,在有限的物理引脚资源下实现了高带宽灵活性。其工作原理基于精密的时序状态机,通过可编程的时序参数(如CSONTIME、RDACCESSTIME等)生成符合各种存储器芯片要求的通信波形。这项技术的核心价值在于其高度可配置性,能够适配从异步NOR Flash到支持突发传输的PSRAM等不同协议速度的存储器,极大地节省了处理器引脚并提升了系统设计的通用性。在工程实践中,GPMC

weixin_30718391的博客 415

企业级PDF问答系统安全架构:从AAD认证到审计溯源

企业级PDF问答系统本质上是AI驱动的敏感文档访问服务,其核心挑战不在RAG召回或大模型能力,而在身份可信传递、数据权限隔离操作全程可审计。它依托Azure AD实现用户身份断言(Claims)、On-Behalf-Of(OBO)委托授权及存储层RBAC三重校验,构建端到端的权限链;通过Assistants线程级文件挂载、元数据标记Immutable Blob策略,确保文档级隔离防篡改;最终借由Azure Monitor、AD日志KQL跨服务关联分析,将一次提问还原为可追溯的完整行为链。本文聚焦Se

weixin_30905981的博客 474

别再傻傻分不清了!一文搞懂Active DirectoryAzure AD到底该怎么选(附场景对比)

本文深入解析Active Directory(ADAzure Active Directory(AAD)的核心差异应用场景,帮助企业IT架构师做出明智选择。从架构设计、业务场景匹配到混合部署实战,提供全面的决策框架技术方案,特别适合需要进行身份验证系统升级的企业参考。

weixin_30274627的博客 179

新版Azure Automation Account 浅析(三) --- 用Runbook管理AAD Application Key

新版Azure Automation Account 浅析(三) --- 用Runbook管理AAD应用的Key 前篇讲过有一个面向公众的Runbook库,社区微软一直往其中加入新的Runbook,用户可以下载也可以在直接在Azure Portal中导入。这样大家都可以参考全世界范围内工程师怎样利用Runbook来解决工作中的难题,提高生产效率。https://gallery....

weixin_30722589的博客 271

SharePoint CSOM: Online On-premises 版本在身份认证方面的一个小区别

在 SharePoint Online On-Premises 环境中,需要用不同的方式指定用户账号?

陈海宁的专栏 1070

Implementing Azure AD Single Sign-Out in ASP.NET Core(转载)

Let's start with a scenario. Bob the user has logged in to your ASP.NET Core application through Azure AD authentication. Bob then also opens their email through Office 365 in the same browser wi...

327

AAD Connect 微软官方的描述准确吗?

最近有一个客户问到我一个问题:AAD Connect服务器能不能改FQDN我当时愣了一下问为什么要改名字,对方也没有告知原因。我虽然知道微软官方文档描述是不能更改,但是我没有直接告知客户,下来我搭了个测试环境进行验证更改AAD Connect服务器名字。先看下微软官方是怎么说的微软官方说明链接:https://docs.azure.cn/zh-cn/active-direct...

weixin_34007291的博客 426

Azure DevOps Server 用户组加入 Azure AD Domain Service 管理用户

今天我们继续讲解 Azure DevOps Server 的内容,对于管理用户组除了在 Azure DevOps Server 服务器上添加管理员方式外,还有没有其他方式,Azure DevOps 需要加入Azure ADDS 服务域后,Azure DevOps Server 的管理员组是如何控制的,带着这些疑问,让我们开始今天的分享课程吧!-------------------- 我是分割线 --------------------等待创建完成后,点击 “Go to resource” 跳转到该资源。

sinat_40572875的博客 1198

单片机学习笔记---AD/DA工作原理(含运算放大器的工作原理)

AD(Analog to Digital):模拟-数字转换,将模拟信号转换为计算机可操作的数字信号。有时候我们也把AD叫做ADC(C是转换器converter的缩写)。比如说模拟电压,单片机是数字信号,数字信号是只有0V5V两种状态,如果说输入个2.5V时,那我们怎么读它呢?它是属于高电平还是低电平呢?这时候,我们要读它就需要用一个AD转换器,将2.5V转换为一个数字存储在空间里。这就是AD转换的一个作用。

xiaobaivera的博客 3万+

计算机网络AD名词解释,计算机网络名词解释 AD是什么意思?

匿名用户1级2009-01-09 回答AD就是Active Directory 是指Windows 2000网络中的目录服务。它有两个作用:1.目录服务功能。Active Directory提供了一系列集中组织 管理访问网络资源的目录服务功能。Active Directory使网络拓扑协议对用户e68a84e8a2ade799bee5baa631333238636663变得透明,从而使网络上...

weixin_32515349的博客 5870

Office 365 ADFS联合身份认证AAD身份认证

蓝云企业服务云计算运维 836

不是活动目录的Azure活动目录!

摘要 在现代云时代的大环境下,云服务的概念已经是无人不知无人不晓了。像阿里云、谷歌云、AWS、Azure等等已经深入日常的方方面面。那对于云中的身份,我们今天特别的介绍一下Azure Active Directory(AAD)的概念,希望可以帮助您了解的更加清晰。Azure活动目录是一种新的现代化身份验证提供程序,但它不是云中的活动目录。AAD的操作不像您所知道钟爱的活动目录,而且我们并没必要...

808
上一篇: Miui13-mi10s刷twrp和Magisk
下一篇: rust学习1-入门
sizaif
博客等级 码龄10年 386粉丝 · 451原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值