0Pricing
Cloud & IT Cert Prep · Lekcja

Czym jest Microsoft Entra ID?

Porównaj Entra ID z tradycyjną usługą Active Directory, poznaj dzierżawy i subskrypcje oraz dowiedz się, czym tożsamość w chmurze różni się od tożsamości lokalnej.

Czym jest Microsoft Entra ID? to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Wprowadzenie do Microsoft Entra ID

Microsoft Entra ID (dawniej Azure Active Directory) to oparta na chmurze usługa firmy Microsoft do zarządzania tożsamością i dostępem. Stanowi podstawę zarządzania tożsamościami w Azure i Microsoft 365, obsługując uwierzytelnianie i autoryzację milionów użytkowników i aplikacji na całym świecie. Każda subskrypcja Azure jest powiązana z jedną dzierżawą Entra ID, która przechowuje tożsamości użytkowników i zarządza dostępem do zasobów.

Entra ID a tradycyjny Active Directory

Tradycyjna lokalna usługa Active Directory Domain Services (AD DS) zarządza tożsamościami za pomocą protokołów Kerberos i LDAP. Jest przeznaczona dla komputerów z systemem Windows dołączonych do domeny w sieci firmowej. Entra ID działa natywnie w chmurze i korzysta z nowoczesnych protokołów — OAuth 2.0, OpenID Connect, and SAML — aby uwierzytelniać użytkowników w aplikacjach internetowych, usługach SaaS i interfejsach API z dowolnego urządzenia i miejsca. Obie usługi mogą współistnieć dzięki rozwiązaniu Microsoft Entra Connect, które synchronizuje lokalne tożsamości z chmurą.

Dzierżawy i katalogi

Dzierżawa to dedykowana instancja Entra ID, którą organizacja otrzymuje podczas rejestracji usługi Azure lub Microsoft 365. Ma własny katalog użytkowników, grup i aplikacji. Dzierżawa ma nazwę domeny taką jak yourcompany.onmicrosoft.com, a także można do niej dodać domeny niestandardowe, takie jak yourcompany.com. Każda subskrypcja platformy Azure ufa dokładnie jednej dzierżawie w zakresie uwierzytelniania.

# View your tenant information
az account show --query '{tenantId:tenantId, name:name}'

# List users in your directory
az ad user list --output table

Subskrypcje i ich relacja z Entra ID

Subskrypcja platformy Azure stanowi granicę rozliczeń i zasobów — zawiera zasoby platformy Azure, takie jak maszyny wirtualne, bazy danych i konta magazynu. Subskrypcja ufa jednej dzierżawie Entra ID, co oznacza, że tylko tożsamości z tej dzierżawy (lub tożsamości federacyjne) mogą otrzymać dostęp do zasobów w subskrypcji. Wiele subskrypcji może ufać tej samej dzierżawie, dzięki czemu duże przedsiębiorstwa mogą zarządzać wieloma środowiskami w ramach jednego magazynu tożsamości.

Uwierzytelnianie a autoryzacja

Zrozumienie tej różnicy ma fundamentalne znaczenie. Uwierzytelnianie (AuthN) to proces potwierdzania, kim jesteś — Entra ID weryfikuje nazwę użytkownika i hasło (lub token MFA). Autoryzacja (AuthZ) to proces ustalania, jakie działania możesz wykonywać — Azure RBAC sprawdza przypisane Ci role, aby określić, jakie operacje Twoja tożsamość może wykonywać na zasobach platformy Azure po pomyślnym uwierzytelnieniu.

Poziomy licencji Entra ID

Entra ID jest dostępne w trzech głównych edycjach. Free (dołączona do każdej subskrypcji platformy Azure) zapewnia podstawowe zarządzanie użytkownikami i grupami, logowanie jednokrotne (SSO) dla maksymalnie 10 aplikacji oraz podstawowe raporty zabezpieczeń. P1 dodaje dostęp warunkowy, tożsamość hybrydową z lokalnym AD oraz samoobsługowe zarządzanie grupami. P2 dodaje ochronę tożsamości z dostępem warunkowym opartym na ryzyku oraz funkcję Privileged Identity Management (PIM) umożliwiającą aktywowanie ról na żądanie.

Tworzenie użytkowników i zarządzanie nimi

Entra ID obsługuje użytkowników tylko w chmurze (tworzonych bezpośrednio w katalogu) oraz użytkowników synchronizowanych (synchronizowanych z lokalnego AD za pomocą Entra Connect). Użytkowników można tworzyć w portalu Azure, centrum administracyjnym Microsoft 365, interfejsie Azure CLI lub za pomocą PowerShell. Każdy obiekt użytkownika przechowuje atrybuty, takie jak nazwa wyświetlana, adres e-mail, stanowisko, dział i przełożony, a także dane uwierzytelniające.

# Create a new cloud-only user
az ad user create \
  --display-name 'Alice Smith' \
  --user-principal-name alice@yourcompany.onmicrosoft.com \
  --password 'TempPass123!' \
  --force-change-password-next-sign-in true

Grupy: zabezpieczeń i Microsoft 365

Entra ID obsługuje dwa typy grup. Grupy zabezpieczeń służą do przypisywania uprawnień — można dodać użytkownika do grupy zabezpieczeń i przypisać grupie rolę RBAC, aby uniknąć zarządzania pojedynczymi przypisaniami. Grupy Microsoft 365 łączą udostępnioną skrzynkę pocztową, kalendarz, witrynę SharePoint i obszar roboczy Teams na potrzeby współpracy. Członkostwo w grupach może być przypisywane dynamicznie na podstawie atrybutów użytkowników, co ogranicza konieczność ręcznego zarządzania.

# Create a security group
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Add a member to the group
az ad group member add \
  --group DevTeam \
  --member-id <user-object-id>

Rejestracje aplikacji

Aby umożliwić aplikacji uwierzytelnianie użytkowników za pomocą Entra ID, należy utworzyć App Registration. Reprezentuje ona aplikację w katalogu i nadaje jej identyfikator klienta. Następnie konfiguruje się dozwolone identyfikatory URI przekierowania i uprawnienia interfejsu API, a w przypadku klientów poufnych generuje klucz tajny klienta lub przekazuje certyfikat. Aplikacja korzysta z przepływów OAuth 2.0 / OIDC w celu uzyskiwania tokenów dostępu w imieniu użytkowników.

# Register an application
az ad app create \
  --display-name 'MyWebApp' \
  --web-redirect-uris 'https://myapp.example.com/auth/callback'

# Generate a client secret
az ad app credential reset \
  --id <app-id> \
  --append

Tożsamości zarządzane: bez konieczności używania kluczy tajnych

Tożsamość zarządzana to automatycznie zarządzana tożsamość w Entra ID przypisana do zasobu platformy Azure, takiego jak maszyna wirtualna lub App Service. Zasób może uzyskiwać tokeny z Entra ID bez przechowywanych danych uwierzytelniających i zarządzania ich rotacją. Tożsamości zarządzane przypisane przez system istnieją tak długo, jak zasób; tożsamości zarządzane przypisane przez użytkownika są niezależnymi obiektami, które można dołączać do wielu zasobów.

# Enable system-assigned managed identity on a VM
az vm identity assign \
  --resource-group myRG \
  --name myVM

# Grant that VM read access to a Key Vault
az keyvault set-policy \
  --name myKeyVault \
  --object-id <vm-principal-id> \
  --secret-permissions get list

Samoobsługowe resetowanie hasła

Funkcja Self-Service Password Reset (SSPR) umożliwia użytkownikom samodzielne resetowanie haseł Entra ID bez kontaktowania się z pomocą techniczną IT, przy użyciu metod weryfikacji, takich jak aplikacja uwierzytelniająca, telefon, poczta e-mail lub pytania zabezpieczające. SSPR znacząco ogranicza liczbę zgłoszeń do pomocy technicznej i pozwala użytkownikom samodzielnie odblokować konto poza godzinami pracy. Funkcja jest dostępna w wersjach Entra ID P1 i P2 oraz może zapisywać hasła z powrotem w lokalnym AD w środowiskach hybrydowych.

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące informacje: Entra ID to natywna dla chmury usługa tożsamości platformy Azure korzystająca z OAuth 2.0 i OpenID Connect, dzierżawy to dedykowane instancje katalogów, którym subskrypcje ufają w zakresie uwierzytelniania, a tożsamości zarządzane umożliwiają zasobom platformy Azure uwierzytelnianie bez przechowywanych danych uwierzytelniających. W następnej części omówimy użytkowników, grupy i przypisywanie ról RBAC w Entra ID.

Często zadawane pytania

Czy lekcja „Czym jest Microsoft Entra ID?” jest bezpłatna?

Tak — pełny tekst „Czym jest Microsoft Entra ID?” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Czym jest Microsoft Entra ID?”?

Porównaj Entra ID z tradycyjną usługą Active Directory, poznaj dzierżawy i subskrypcje oraz dowiedz się, czym tożsamość w chmurze różni się od tożsamości lokalnej. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Czym jest Microsoft Entra ID?”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Czym jest Microsoft Entra ID?
  2. Użytkownicy, grupy i przypisania ról
  3. Uwierzytelnianie wieloskładnikowe i dostęp warunkowy
  4. Logowanie jednokrotne i tożsamości zewnętrzne
← Powrót do Cloud & IT Cert Prep