Voit valita Office 365:n kolmesta päätunnistetietomallista, kun määrität ja hallitset käyttäjätilejä:
Hallitse käyttäjätilejäsi vain Office 365:ssä. Käyttäjien hallintaan ei tarvita paikallisia palvelimia. Kaikki tapahtuu pilvessä. |
Synkronoi paikalliset hakemisto-objektit Office 365:n kanssa ja hallitse käyttäjiä paikallisesti. Voit myös synkronoida salasanat niin, että käyttäjillä on sama salasana paikallisesti ja pilvipalvelussa, mutta heidän on kirjauduttava uudelleen sisään Office 365:n käyttöä varten. |
Synkronoi paikalliset hakemisto-objektit Office 365:n kanssa ja hallitse käyttäjiä paikallisesti. Käyttäjillä on sama salasana paikallisesti ja pilvipalvelussa, eikä heidän tarvitse kirjautua uudelleen sisään käyttääkseen Office 365:tä. Tätä kutsutaan usein kertakirjautumiseksi. |
On tärkeää harkita tarkkaan, mitä identiteettimallia käytetään, jotta pääset vauhtiin. Ajattele aikaa, olemassa olevaa monimutkaisuutta ja kustannuksia. Nämä tekijät ovat erilaisia jokaisessa organisaatiossa; Tässä ohjeaiheessa tarkastellaan näitä keskeisiä käsitteitä jokaiselle tunnistetietomallille, jotta voit valita käyttöönotossa käytettävät käyttäjätiedot.
Voit myös vaihtaa toiseen tunnistetietomalliin, jos vaatimukset muuttuvat.
Tässä mallissa voit luoda ja hallita käyttäjiä Microsoft Office -portaalissa ja tallentaa tilit Azure AD:hen. Azure AD vahvistaa salasanat. Azure AD on Office 365:n käyttämä pilvihakemisto. Paikallisia palvelimia ei tarvita – Microsoft hoitaa kaiken puolestasi. Kun käyttäjätiedot ja todennus hoidetaan kokonaan pilvessä, voit hallita käyttäjätilejä ja käyttöoikeuksia Microsoft Online Portalin tai Windows PowerShellin cmdlet-komentojen kautta.
Seuraavassa kuvassa on yhteenveto käyttäjien hallinnasta pilvipohjaisen identiteettimallin avulla.
Järjestelmänvalvoja muodostaa yhteyden Microsoft Online -portaaliin Microsoftin pilviympäristössä käyttäjien luomista tai hallintaa varten.
Luo tai hallitse pyyntöjä välitetään Azure AD:hen.
Jos kyseessä on muutospyyntö, muutos tehdään ja kopioidaan takaisin Microsoft Office -portaaliin
Uudet käyttäjätilit ja olemassa olevien käyttäjätilien muutokset kopioidaan takaisin Microsoft Office -portaaliin.
Milloin käyttäisit pilvi-identiteettiä? Pilvi-identiteetti on hyvä valinta, jos:
Jos sinulla on aiemmin luotu hakemistoympäristö paikallisesti, voit integroida Office 365:n hakemistoosi käyttämällä joko synkronoituja käyttäjätietoja tai kertakirjautumista ja yhdistettyjä käyttäjätietoja käyttäjien luomiseen ja hallintaan Office 365:ssä.
Tässä mallissa hallitaan paikallisen palvelimen käyttäjätietoja ja synkronoidaan tilit ja valinnaisesti salasanat pilveen. Käyttäjä syöttää saman salasanan paikallisesti kuin pilvipalvelussa, ja Azure AD vahvistaa salasanan kirjautumisen yhteydessä. Tämä malli synkronoi paikalliset käyttäjätiedot Office 365:een hakemistosynkronointityökalun avulla.
Jos haluat määrittää synkronoidun tunnistetietomallin, sinulla on oltava paikallinen hakemisto, josta voit synkronoida, ja sinun on asennettava hakemistosynkronointityökalu. Suoritat paikallisen hakemiston muutaman yhtenäisyystarkistuksen ennen tilien synkronointia.
Milloin synkronoituja tai yhdistettyjä identiteettejä käytetään?
Tämä malli: |
Toimii näissä tilanteissa: |
Synkronoidut identiteetit |
Kun sinulla on paikallinen hakemisto ja haluat synkronoida käyttäjätilit ja valinnaisesti salasanat. Jos synkronoit myös salasanat, käyttäjät käyttävät samaa salasanaa paikallisten resurssien ja Office 365:n käyttämiseen. Kun lopulta haluat yhdistettyjä käyttäjätietoja, mutta sinulla on käynnissä Office 365 -pilotti tai jostain muusta syystä et ole vielä valmis käyttämään aikaa Active Directory Federation Services (AD FS) -palvelinten käyttöönottoon. |
Federoidut identiteetit |
Kun tarvitset edistyneen skenaarion, kuten olemassa olevat liittoutumisen, käytännön tai tekniset vaatimukset |
Seuraavassa kaaviossa on synkronoitu identiteettiskenaario salasanan synkronoinnin kanssa. Synkronointityökalu pitää paikalliset ja pilvessä olevat yrityskäyttäjien käyttäjätiedot synkronoituina.
Asennat Microsoft Azure Active Directory Connectin.
Luot uusia käyttäjiä paikalliseen hakemistoon.
Synkronointityökalu tarkistaa säännöllisesti paikallisen hakemiston luomiesi uusien käyttäjätietojen varalta. Sitten se valmistelee nämä käyttäjätiedot Azure AD:hen, linkittää paikalliset ja pilvi-identiteetit toisiinsa, synkronoi salasanat ja tuo ne näkyviin Microsoft Office -portaalin kautta.
Kun teet muutoksia paikallisen hakemiston käyttäjiin, muutokset synkronoidaan Azure AD:hen ja ovat käytettävissäsi Microsoft Office -portaalin kautta.
Tämä malli edellyttää synkronoituja tunnistetietoja, mutta siihen on tehtävä yksi muutos: paikallinen tunnistetietojen toimittaja vahvistaa käyttäjän salasanan. Tämä tarkoittaa, että salasanan hajautusta ei tarvitse synkronoida Azure AD:hen. Tämä malli käyttää Active Directory Federation Services (AD FS) -palveluita tai kolmannen osapuolen tunnistetietojen toimittajaa.
Syitä yhdistettyjen käyttäjätietojen käyttöön ovat seuraavat:
Olemassa oleva infrastruktuuri
Tekniset vaatimukset
Käytännön vaatimukset
Seuraavassa kaaviossa on skenaario, jossa yhdistetään käyttäjätiedot sekä paikallinen hybridimalli että pilvikäyttöönotto. Paikallinen hakemisto tässä esimerkissä on AD FS. Synkronointityökalu pitää paikalliset ja pilvessä olevat yrityskäyttäjien käyttäjätiedot synkronoituina.
Asennat Azure Active Directory Connectin Synkronointityökalu auttaa pitämään Azure AD:n ajan tasalla uusimpien paikalliseen hakemistoon tekemiesi muutosten kanssa. Sinun on käytettävä mukautettua Azure AD Connect -asennusta kertakirjautumisen määrittämiseen.
Voit luoda uusia käyttäjiä paikalliseen Active Directoryyn.
Synkronointityökalu tarkistaa paikallisen Active Directory -palvelimen säännöllisesti luomiesi uusien käyttäjätietojen varalta. Sitten se valmistelee nämä käyttäjätiedot Azure AD:hen, linkittää paikalliset ja pilvi-identiteetit toisiinsa ja tekee niistä sinulle näkyviä Microsoft Office -portaalin kautta.
Kun paikallisen Active Directoryn käyttäjätietoihin tehdään muutoksia, muutokset synkronoidaan Azure AD:hen.
Nämä muutokset ovat käytettävissäsi Microsoft Office -portaalin kautta.
Liitetyt käyttäjät kirjautuvat sisään AD FS:lläsi.
AD FS luo suojaustunnuksen ja kyseinen tunnus välitetään Azure AD:hen. Tunnus tarkistetaan ja vahvistetaan, minkä jälkeen käyttäjät valtuutetaan käyttämään Office 365:tä.