Verbinden Sie Azure VM mit Azure AD

8

Mit Microsoft Azure habe ich (anscheinend) eine Standard-Active Directory-Domäne und kann VMs erstellen. Zu meiner Überraschung werden solche VMs nicht automatisch der AD-Domäne hinzugefügt, und Domänenbenutzer können sich nicht bei ihr anmelden.

Ist es möglich, diese Azure-VMs mit dem Azure-Standard-AD zu verbinden? Wie oder warum nicht?

Vielen Dank!

Jason Kleban
quelle

Antworten:

14

Azure AD ist nicht Ihre "normale" AD. Sie können keine Computer daran anschließen. Sie KÖNNEN Folgendes tun: Richten Sie Ihre eigenen Domänencontroller ein (diese können auch unter Azure ausgeführt werden) und verwenden Sie Azure Dirsync (einen Dienst, den Sie auf einer VM installieren), um Benutzerobjekte zwischen Ihrem "normalen" AD und zu synchronisieren Azure AD. Auf diese Weise verfügen Sie über eine normale AD-Gesamtstruktur, die Sie für Computerverknüpfungen usw. verwenden können. Sie profitieren jedoch auch von den Vorteilen der einmaligen Anmeldung bei Azure-Websites, Office365 usw. mithilfe der replizierten Konten in Azure AD. Es gibt ein sehr gutes Dokument, das diese Art von Architektur beschreibt (obwohl es für Office365 erstellt wurde, gilt es auch für Azure, da die Azure AD-Instanz dieselbe ist), das hier zu finden ist. Es lohnt sich zu lesen: Bereitstellen von Office 365 Single Sign-On unter Windows Azure

Trondh
quelle
1
Vielen Dank. Um ein echtes Active Directory zu haben, benötige ich eine VM, die ich als Domänencontroller reserviere und die ständig ausgeführt wird. Das ist lahm!
Jason Kleban
2
Richtig. Stellen Sie sich Azure AD als Mitgliedschafts-Datenbank- und Authentifizierungssystem vor, nicht als vollwertiges AD. Und das Synchronisierungsmaterial macht es eigentlich ziemlich cool.
Trondh
4
Dies hat sich möglicherweise mit den Azure AD-Domänendiensten (derzeit in der Vorschau) azure.microsoft.com/en-us/documentation/services/…
Rory vom
Sie können Computer mit Azure AD verbinden, solange der Client Windows 10 ist.
MrHinsh - Martin Hinshelwood
1
@ MrHinsh Windows 10 Pro oder Enterprise
Shai
3

Überprüfen Sie die Azure Active Directory-Domänendienste (noch in der Vorschau). Mit dieser Funktion können Sie eine Azure-VM mit Ihrer Azure AD-Domäne verbinden. Sie können auch Gruppenrichtlinienobjekte für Computer und Benutzer verwenden.

Michael Brown
quelle
Im Jahr 2020 sollte dies die akzeptierte Antwort sein.
Emiswelt
2

Ich konnte dies mit Azure-VMs (Windows Server 2012 R2) tun.

Es sind Azure AD-Domänendienste erforderlich. Wenn Sie gruppenbasierte Berechtigungen festlegen (z. B. für Ordner- oder RDP-Zugriff), müssen Sie eine Sicherheitsgruppe verwenden (Verteilerlisten und O365-Gruppen, einschließlich integrierter Gruppen, funktionieren nicht).

Möglicherweise müssen Sie die DNS-Server konfigurieren, wenn sie nicht richtig eingerichtet sind.

Sie benötigen ein lokales Konto auf VM-Administratorebene und ein Azure AD-Administratorkonto.

Sie ändern einfach die Domäne unter meinem Computer wie beim Beitritt zu einer regulären Domäne (Sie müssen die Azure AD-Administratoranmeldeinformationen eingeben).

Hinweis: Vergessen Sie nicht, dass Sie auch RDP-Zugriff für die Benutzer / Gruppen hinzufügen müssen, bevor sie mit ihren Azure-Konten RDP in die VM übertragen können.

Sie benötigen keinen separaten Domänencontroller oder DirSync.

user228546
quelle
0

Beachten Sie, dass Sie einen der Server auf einen Domänencontroller hochstufen und ihn dann für die Benutzer und Gruppen mit Azure AD synchronisieren können. Wenn wir über den Beitritt von Windows 10 zu Azure AD sprechen, werden Sie nur beitreten, um die Liste der verfügbaren Anwendungen und die Authentifizierung für den Benutzer anzuzeigen. Dies ist nicht dasselbe wie der Beitritt zu einer typischen lokalen Active Directory-Domäne. Es wird empfohlen, zwei AD-Controller in Azure-VMs zu erstellen und diese dann mit Azure AD synchronisieren zu lassen. Lassen Sie alle erstellten Server oder Computer demselben virtuellen Netzwerk beitreten, zu dem die Domänencontroller gehören. Hier finden Sie eine schrittweise Anleitung zum Einrichten einer Laborumgebung mit derselben Idee: http://www.virtuallycloud9.com/index.php/2015/02/it-camp-azure-labs-lab-1-building- die Stiftung Schritt für Schritt /

Tommy Patterson
quelle
Leider ist die Synchronisierung nur eine Möglichkeit, wenn Sie sowohl AD-Server als auch O365 haben. Es wird nur vom AD-Server mit O365 synchronisiert. Wenn also jemand beispielsweise neue Konten von O365 hinzufügen möchte, werden diese nicht tatsächlich zum AD-Server hinzugefügt. Für dieses Ticket wollten sie, dass die O365-Konten die "Quelle der Wahrheit" sind.
user228546