Czym jest Microsoft Entra ID?
Porównaj Entra ID z tradycyjną usługą Active Directory, poznaj dzierżawy i subskrypcje oraz dowiedz się, czym tożsamość w chmurze różni się od tożsamości lokalnej.
Czym jest Microsoft Entra ID? to bezpłatna lekcja Azure Fundamentals na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Azure Fundamentals, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.
Wprowadzenie do Microsoft Entra ID
Microsoft Entra ID (dawniej Azure Active Directory) to oparta na chmurze usługa firmy Microsoft do zarządzania tożsamością i dostępem. Stanowi podstawę zarządzania tożsamościami w Azure i Microsoft 365, obsługując uwierzytelnianie i autoryzację milionów użytkowników i aplikacji na całym świecie. Każda subskrypcja Azure jest powiązana z jedną dzierżawą Entra ID, która przechowuje tożsamości użytkowników i zarządza dostępem do zasobów.
Entra ID a tradycyjny Active Directory
Tradycyjna lokalna usługa Active Directory Domain Services (AD DS) zarządza tożsamościami za pomocą protokołów Kerberos i LDAP. Jest przeznaczona dla komputerów z systemem Windows dołączonych do domeny w sieci firmowej. Entra ID działa natywnie w chmurze i korzysta z nowoczesnych protokołów — OAuth 2.0, OpenID Connect, and SAML — aby uwierzytelniać użytkowników w aplikacjach internetowych, usługach SaaS i interfejsach API z dowolnego urządzenia i miejsca. Obie usługi mogą współistnieć dzięki rozwiązaniu Microsoft Entra Connect, które synchronizuje lokalne tożsamości z chmurą.
Dzierżawy i katalogi
Dzierżawa to dedykowana instancja Entra ID, którą organizacja otrzymuje podczas rejestracji usługi Azure lub Microsoft 365. Ma własny katalog użytkowników, grup i aplikacji. Dzierżawa ma nazwę domeny taką jak yourcompany.onmicrosoft.com, a także można do niej dodać domeny niestandardowe, takie jak yourcompany.com. Każda subskrypcja platformy Azure ufa dokładnie jednej dzierżawie w zakresie uwierzytelniania.
# View your tenant information
az account show --query '{tenantId:tenantId, name:name}'
# List users in your directory
az ad user list --output tableSubskrypcje i ich relacja z Entra ID
Subskrypcja platformy Azure stanowi granicę rozliczeń i zasobów — zawiera zasoby platformy Azure, takie jak maszyny wirtualne, bazy danych i konta magazynu. Subskrypcja ufa jednej dzierżawie Entra ID, co oznacza, że tylko tożsamości z tej dzierżawy (lub tożsamości federacyjne) mogą otrzymać dostęp do zasobów w subskrypcji. Wiele subskrypcji może ufać tej samej dzierżawie, dzięki czemu duże przedsiębiorstwa mogą zarządzać wieloma środowiskami w ramach jednego magazynu tożsamości.
Uwierzytelnianie a autoryzacja
Zrozumienie tej różnicy ma fundamentalne znaczenie. Uwierzytelnianie (AuthN) to proces potwierdzania, kim jesteś — Entra ID weryfikuje nazwę użytkownika i hasło (lub token MFA). Autoryzacja (AuthZ) to proces ustalania, jakie działania możesz wykonywać — Azure RBAC sprawdza przypisane Ci role, aby określić, jakie operacje Twoja tożsamość może wykonywać na zasobach platformy Azure po pomyślnym uwierzytelnieniu.
Poziomy licencji Entra ID
Entra ID jest dostępne w trzech głównych edycjach. Free (dołączona do każdej subskrypcji platformy Azure) zapewnia podstawowe zarządzanie użytkownikami i grupami, logowanie jednokrotne (SSO) dla maksymalnie 10 aplikacji oraz podstawowe raporty zabezpieczeń. P1 dodaje dostęp warunkowy, tożsamość hybrydową z lokalnym AD oraz samoobsługowe zarządzanie grupami. P2 dodaje ochronę tożsamości z dostępem warunkowym opartym na ryzyku oraz funkcję Privileged Identity Management (PIM) umożliwiającą aktywowanie ról na żądanie.
Tworzenie użytkowników i zarządzanie nimi
Entra ID obsługuje użytkowników tylko w chmurze (tworzonych bezpośrednio w katalogu) oraz użytkowników synchronizowanych (synchronizowanych z lokalnego AD za pomocą Entra Connect). Użytkowników można tworzyć w portalu Azure, centrum administracyjnym Microsoft 365, interfejsie Azure CLI lub za pomocą PowerShell. Każdy obiekt użytkownika przechowuje atrybuty, takie jak nazwa wyświetlana, adres e-mail, stanowisko, dział i przełożony, a także dane uwierzytelniające.
# Create a new cloud-only user
az ad user create \
--display-name 'Alice Smith' \
--user-principal-name alice@yourcompany.onmicrosoft.com \
--password 'TempPass123!' \
--force-change-password-next-sign-in trueGrupy: zabezpieczeń i Microsoft 365
Entra ID obsługuje dwa typy grup. Grupy zabezpieczeń służą do przypisywania uprawnień — można dodać użytkownika do grupy zabezpieczeń i przypisać grupie rolę RBAC, aby uniknąć zarządzania pojedynczymi przypisaniami. Grupy Microsoft 365 łączą udostępnioną skrzynkę pocztową, kalendarz, witrynę SharePoint i obszar roboczy Teams na potrzeby współpracy. Członkostwo w grupach może być przypisywane dynamicznie na podstawie atrybutów użytkowników, co ogranicza konieczność ręcznego zarządzania.
# Create a security group
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Add a member to the group
az ad group member add \
--group DevTeam \
--member-id <user-object-id>Rejestracje aplikacji
Aby umożliwić aplikacji uwierzytelnianie użytkowników za pomocą Entra ID, należy utworzyć App Registration. Reprezentuje ona aplikację w katalogu i nadaje jej identyfikator klienta. Następnie konfiguruje się dozwolone identyfikatory URI przekierowania i uprawnienia interfejsu API, a w przypadku klientów poufnych generuje klucz tajny klienta lub przekazuje certyfikat. Aplikacja korzysta z przepływów OAuth 2.0 / OIDC w celu uzyskiwania tokenów dostępu w imieniu użytkowników.
# Register an application
az ad app create \
--display-name 'MyWebApp' \
--web-redirect-uris 'https://myapp.example.com/auth/callback'
# Generate a client secret
az ad app credential reset \
--id <app-id> \
--appendTożsamości zarządzane: bez konieczności używania kluczy tajnych
Tożsamość zarządzana to automatycznie zarządzana tożsamość w Entra ID przypisana do zasobu platformy Azure, takiego jak maszyna wirtualna lub App Service. Zasób może uzyskiwać tokeny z Entra ID bez przechowywanych danych uwierzytelniających i zarządzania ich rotacją. Tożsamości zarządzane przypisane przez system istnieją tak długo, jak zasób; tożsamości zarządzane przypisane przez użytkownika są niezależnymi obiektami, które można dołączać do wielu zasobów.
# Enable system-assigned managed identity on a VM
az vm identity assign \
--resource-group myRG \
--name myVM
# Grant that VM read access to a Key Vault
az keyvault set-policy \
--name myKeyVault \
--object-id <vm-principal-id> \
--secret-permissions get listSamoobsługowe resetowanie hasła
Funkcja Self-Service Password Reset (SSPR) umożliwia użytkownikom samodzielne resetowanie haseł Entra ID bez kontaktowania się z pomocą techniczną IT, przy użyciu metod weryfikacji, takich jak aplikacja uwierzytelniająca, telefon, poczta e-mail lub pytania zabezpieczające. SSPR znacząco ogranicza liczbę zgłoszeń do pomocy technicznej i pozwala użytkownikom samodzielnie odblokować konto poza godzinami pracy. Funkcja jest dostępna w wersjach Entra ID P1 i P2 oraz może zapisywać hasła z powrotem w lokalnym AD w środowiskach hybrydowych.
Szybkie sprawdzenie
Sprawdź swoją wiedzę na temat zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji poznali Państwo następujące informacje: Entra ID to natywna dla chmury usługa tożsamości platformy Azure korzystająca z OAuth 2.0 i OpenID Connect, dzierżawy to dedykowane instancje katalogów, którym subskrypcje ufają w zakresie uwierzytelniania, a tożsamości zarządzane umożliwiają zasobom platformy Azure uwierzytelnianie bez przechowywanych danych uwierzytelniających. W następnej części omówimy użytkowników, grupy i przypisywanie ról RBAC w Entra ID.
Często zadawane pytania
Czy lekcja „Czym jest Microsoft Entra ID?” jest bezpłatna?
Tak — pełny tekst „Czym jest Microsoft Entra ID?” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Azure Fundamentals, przejdź na CoddyKit PRO. Kurs Azure Fundamentals zawiera 4 lekcji w sumie.
Co nauczysz się w „Czym jest Microsoft Entra ID?”?
Porównaj Entra ID z tradycyjną usługą Active Directory, poznaj dzierżawy i subskrypcje oraz dowiedz się, czym tożsamość w chmurze różni się od tożsamości lokalnej. Ćwiczysz Azure Fundamentals z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Azure Fundamentals?
Nie wymagamy żadnego doświadczenia. Azure Fundamentals w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Czym jest Microsoft Entra ID?”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Azure Fundamentals?
Tak. Każda lekcja Azure Fundamentals zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Czym jest Microsoft Entra ID?
- Użytkownicy, grupy i przypisania ról
- Uwierzytelnianie wieloskładnikowe i dostęp warunkowy
- Logowanie jednokrotne i tożsamości zewnętrzne