U kunt in Office 365 kiezen uit drie identiteitsmodellen wanneer u gebruikersaccounts instelt en beheert:
Beheer uw gebruikersaccounts alleen in Office 365. Er zijn geen lokale servers vereist om gebruikers te beheren; Het gebeurt allemaal in de cloud. |
Synchroniseer on-premises directory-objecten met Office 365 en beheer uw gebruikers on-premise. U kunt ook wachtwoorden synchroniseren, zodat de gebruikers on-premises en in de cloud hetzelfde wachtwoord hebben, maar ze zich opnieuw moeten aanmelden om Office 365 te kunnen gebruiken. |
Synchroniseer on-premises directory-objecten met Office 365 en beheer uw gebruikers on-premise. De gebruikers hebben hetzelfde wachtwoord op locatie en in de cloud en ze hoeven zich niet opnieuw aan te melden om Office 365 te gebruiken. Dit wordt ook wel single sign-on genoemd. |
Het is belangrijk om goed te overwegen welk identiteitsmodel u moet gebruiken om aan de slag te gaan. Denk aan tijd, bestaande complexiteit en kosten. Deze factoren zijn voor elke organisatie anders; In dit onderwerp worden deze belangrijke concepten voor elk identiteitsmodel besproken om u te helpen de identiteit te kiezen die u voor uw implementatie wilt gebruiken.
U kunt ook overschakelen naar een ander identiteitsmodel als uw vereisten veranderen.
In dit model maakt en beheert u gebruikers in de Microsoft Office-portal en slaat u de accounts op in Azure AD. Azure AD verifieert de wachtwoorden. Azure AD is de clouddirectory die wordt gebruikt door Office 365. Er zijn geen on-premises servers nodig: Microsoft beheert dat allemaal voor u. Wanneer identiteit en verificatie volledig in de cloud worden afgehandeld, kunt u gebruikersaccounts en gebruikerslicenties beheren via de Microsoft Online Portal of Windows PowerShell-cmdlets.
De volgende afbeelding biedt een overzicht van het beheren van gebruikers in het cloudidentiteitsmodel.
De beheerder maakt verbinding met de Microsoft Online Portal in het Microsoft-cloudplatform om gebruikers te maken of te beheren.
De aanvragen voor maken of beheren worden doorgegeven aan Azure AD.
Als dit een wijzigingsaanvraag is, wordt de wijziging doorgevoerd en teruggekopieerd naar de Microsoft Office-portal
Nieuwe gebruikersaccounts en wijzigingen in bestaande gebruikersaccounts worden teruggekopieerd naar de Microsoft Office Portal.
Wanneer zou u cloud identity gebruiken? Cloudidentiteit is een goede keuze als:
Als u een bestaande adreslijstomgeving on-premises hebt, kunt u Office 365 integreren met uw adreslijst door gebruik te maken van een gesynchroniseerde identiteit of eenmalige aanmelding en federatieve identiteit om uw gebruikers in Office 365 te maken en te beheren.
In dit model beheert u de gebruikersidentiteit op een on-premises server en synchroniseert u de accounts en, optioneel, wachtwoorden met de cloud. De gebruiker voert on-premises hetzelfde wachtwoord in als in de cloud en bij het aanmelden wordt het wachtwoord geverifieerd door Azure AD. Dit model maakt gebruik van een hulpprogramma voor adreslijstsynchronisatie om de on-premises identiteit te synchroniseren met Office 365.
Als u het gesynchroniseerde identiteitsmodel wilt configureren, moet u een on-premises map hebben om van te synchroniseren en moet u een hulpprogramma voor mapsynchronisatie installeren. U voert enkele consistentiecontroles uit op uw on-premises directory voordat u de accounts synchroniseert.
Wanneer gebruik je gesynchroniseerde of federatieve identiteiten:
Dit model: |
Werkt in deze situaties: |
Gesynchroniseerde identiteiten |
Wanneer u een on-premises directory hebt en u gebruikersaccounts en optioneel wachtwoorden wilt synchroniseren. Als u ook wachtwoorden synchroniseert, gebruiken uw gebruikers hetzelfde wachtwoord om toegang te krijgen tot on-premises bronnen en Office 365. Wanneer u uiteindelijk federatieve identiteiten wilt, maar u een pilot van Office 365 uitvoert of om een andere reden nog niet klaar bent om tijd te besteden aan het implementeren van de Active Directory Federation Services (AD FS)-servers. |
Federatieve identiteiten |
Wanneer u een geavanceerd scenario nodig hebt, zoals: bestaande federatie, beleid of technische vereisten |
In het volgende diagram ziet u een scenario met een gesynchroniseerde identiteit met een wachtwoordsynchronisatie. De synchronisatietool zorgt ervoor dat de on-premise en in-the-cloud gebruikersidentiteiten van uw bedrijf gesynchroniseerd blijven.
U installeert een Microsoft Azure Active Directory Connect.
U maakt nieuwe gebruikers in uw on-premises directory.
De synchronisatietool controleert regelmatig uw on-premises directory op nieuwe identiteiten die u hebt gemaakt. Vervolgens worden deze identiteiten ingericht in Azure AD, worden de on-premises en cloudidentiteiten aan elkaar gekoppeld, worden wachtwoorden gesynchroniseerd en worden ze voor u zichtbaar gemaakt via de Microsoft Office-portal.
Wanneer u wijzigingen aanbrengt in de gebruikers in de on-premises map, worden deze wijzigingen gesynchroniseerd met Azure AD en voor u beschikbaar gesteld via de Microsoft Office-portal.
Dit model vereist een gesynchroniseerde identiteit, maar met één wijziging in dat model: het gebruikerswachtwoord wordt geverifieerd door de on-premises identiteitsprovider. Dit betekent dat de wachtwoord-hash niet hoeft te worden gesynchroniseerd met Azure AD. Dit model maakt gebruik van Active Directory Federation Services (AD FS) of een externe identiteitsprovider.
De redenen voor het gebruik van een federatieve identiteit zijn onder meer:
Bestaande infrastructuur
Technische vereisten
Beleidsvereisten
Het volgende diagram toont een scenario van federatieve identiteit met een hybride implementatie op locatie en in de cloud. De on-premises directory in dit voorbeeld is AD FS. De synchronisatietool zorgt ervoor dat de on-premise en in-the-cloud gebruikersidentiteiten van uw bedrijf gesynchroniseerd blijven.
U installeert Azure Active Directory Connect Het synchronisatieprogramma helpt Azure AD up-to-date te houden met de nieuwste wijzigingen die u aanbrengt in uw on-premises directory. U moet een aangepaste installatie van Azure AD Connect gebruiken om eenmalige aanmelding in te stellen.
U maakt nieuwe gebruikers in uw lokale Active Directory.
De synchronisatietool controleert regelmatig uw lokale Active Directory-server op nieuwe identiteiten die u hebt gemaakt. Vervolgens worden deze identiteiten ingericht in Azure AD, worden de on-premises en cloudidentiteiten aan elkaar gekoppeld en worden ze voor u zichtbaar gemaakt via de Microsoft Office-portal.
Wanneer wijzigingen worden aangebracht in de identiteit in de on-premises Active Directory, worden deze wijzigingen gesynchroniseerd met de Azure AD.
Deze wijzigingen worden u aangeboden via de Microsoft Office-portal.
Uw gefedereerde gebruikers melden zich aan met uw AD FS.
AD FS genereert een beveiligingstoken en dat token wordt doorgegeven aan Azure AD. Het token wordt geverifieerd en gevalideerd en de gebruikers worden vervolgens geautoriseerd voor Office 365.