Что такое Microsoft Entra ID?
Сравните Entra ID с традиционной Active Directory, разберитесь с арендаторами и подписками и узнайте, чем облачная идентификация отличается от локальной.
«Что такое Microsoft Entra ID?» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.
Введение в Microsoft Entra ID
Microsoft Entra ID (ранее Azure Active Directory) — это облачная служба Microsoft для управления удостоверениями и доступом. Она является основой управления удостоверениями в Azure и Microsoft 365, обрабатывая аутентификацию и авторизацию миллионов пользователей и приложений по всему миру. Каждая подписка Azure связана с одним клиентом Entra ID, который хранит удостоверения пользователей и управляет доступом к ресурсам.
Entra ID и традиционная Active Directory
Традиционная локальная служба домена Active Directory Domain Services (AD DS) управляет удостоверениями с помощью протоколов Kerberos и LDAP и подходит для компьютеров Windows, подключённых к домену в корпоративной сети. Entra ID работает в облаке и использует современные протоколы — OAuth 2.0, OpenID Connect и SAML — для аутентификации пользователей в веб-приложениях, службах SaaS и API с любого устройства и из любой точки. Эти две системы могут работать совместно через Microsoft Entra Connect, который синхронизирует локальные удостоверения с облаком.
Тенанты и каталоги
Тенант — это выделенный экземпляр Entra ID, который организация получает при регистрации в Azure или Microsoft 365. У него есть собственный каталог пользователей, групп и приложений. У вашего тенанта есть доменное имя, например yourcompany.onmicrosoft.com, и вы можете добавить пользовательские домены, например yourcompany.com. Каждая подписка Azure доверяет ровно одному тенанту для аутентификации.
# View your tenant information
az account show --query '{tenantId:tenantId, name:name}'
# List users in your directory
az ad user list --output tableПодписки и их связь с Entra ID
Подписка Azure — это граница расчётов и ресурсов: в ней хранятся ресурсы Azure, например виртуальные машины, базы данных и учётные записи хранения. Подписка доверяет одному тенанту Entra ID, то есть доступ к ресурсам в подписке можно предоставить только удостоверениям из этого тенанта (или федеративным удостоверениям). Несколько подписок могут доверять одному тенанту, что позволяет крупным предприятиям управлять множеством сред в едином хранилище удостоверений.
Аутентификация и авторизация
Понимание этого различия имеет fundamentalное значение. Аутентификация (AuthN) — это процесс подтверждения вашей личности: Entra ID проверяет имя пользователя и пароль (или токен MFA). Авторизация (AuthZ) — это процесс определения разрешённых действий: Azure RBAC проверяет назначения ролей и решает, какие операции ваше удостоверение может выполнять с ресурсами Azure после успешной аутентификации.
Уровни лицензий Entra ID
Entra ID доступна в трёх основных редакциях. Free (входит в любую подписку Azure) предоставляет базовое управление пользователями и группами, SSO для не более чем 10 приложений и базовые отчёты о безопасности. P1 добавляет условный доступ, гибридное удостоверение с локальной AD и самостоятельное управление группами. P2 добавляет защиту удостоверений с условным доступом на основе риска и Privileged Identity Management (PIM) для активации ролей точно в нужный момент.
Создание пользователей и управление ими
Entra ID поддерживает облачных пользователей (созданных непосредственно в каталоге) и синхронизированных пользователей (синхронизированных из локальной AD через Entra Connect). Вы можете создавать пользователей через портал Azure, центр администрирования Microsoft 365, Azure CLI или PowerShell. Каждый объект пользователя хранит такие атрибуты, как отображаемое имя, адрес электронной почты, должность, отдел и руководитель, а также учётные данные для аутентификации.
# Create a new cloud-only user
az ad user create \
--display-name 'Alice Smith' \
--user-principal-name alice@yourcompany.onmicrosoft.com \
--password 'TempPass123!' \
--force-change-password-next-sign-in trueГруппы: безопасность и Microsoft 365
Entra ID поддерживает два типа групп. Группы безопасности используются для назначения разрешений: добавьте пользователя в группу безопасности и назначьте группе роль RBAC, чтобы не управлять отдельными назначениями. Группы Microsoft 365 объединяют общий почтовый ящик, календарь, сайт SharePoint и рабочую область Teams для совместной работы. Членство в группах можно назначать динамически на основе атрибутов пользователей, сокращая объём ручного управления.
# Create a security group
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Add a member to the group
az ad group member add \
--group DevTeam \
--member-id <user-object-id>Регистрация приложений
Если вы хотите разрешить приложению аутентифицировать пользователей через Entra ID, создайте регистрацию приложения. Она представляет ваше приложение в каталоге и предоставляет ему идентификатор клиента. Затем настройте разрешённые URI перенаправления, разрешения API и для конфиденциальных клиентов сгенерируйте секрет клиента или загрузите сертификат. Приложение использует потоки OAuth 2.0 / OIDC для получения токенов доступа от имени пользователей.
# Register an application
az ad app create \
--display-name 'MyWebApp' \
--web-redirect-uris 'https://myapp.example.com/auth/callback'
# Generate a client secret
az ad app credential reset \
--id <app-id> \
--appendУправляемые удостоверения: секреты не нужны
Управляемое удостоверение — это автоматически управляемое удостоверение в Entra ID, назначенное ресурсу Azure, например виртуальной машине или App Service. Ресурс может получать токены из Entra ID без сохранённых учётных данных и управления их ротацией. Управляемые удостоверения, назначаемые системой, существуют столько же, сколько и ресурс; управляемые удостоверения, назначаемые пользователем, являются отдельными объектами и могут быть подключены к нескольким ресурсам.
# Enable system-assigned managed identity on a VM
az vm identity assign \
--resource-group myRG \
--name myVM
# Grant that VM read access to a Key Vault
az keyvault set-policy \
--name myKeyVault \
--object-id <vm-principal-id> \
--secret-permissions get listСамостоятельный сброс пароля
Self-Service Password Reset (SSPR) позволяет пользователям самостоятельно сбрасывать пароли Entra ID без обращения в службу поддержки IT, используя такие методы проверки, как приложение для аутентификации, телефон, электронная почта или контрольные вопросы. SSPR значительно сокращает количество обращений в службу поддержки и позволяет пользователям самостоятельно восстановить доступ вне рабочего времени. Эта функция доступна в Entra ID P1 и P2 и может записывать пароли обратно в локальную AD для гибридных сред.
Быстрая проверка
Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900) из этого урока.
Итоги урока
В этом уроке вы узнали, что Entra ID — это облачная служба удостоверений Azure, использующая OAuth 2.0 и OpenID Connect, тенанты — это выделенные экземпляры каталогов, которым подписки доверяют при аутентификации, а управляемые удостоверения позволяют ресурсам Azure проходить аутентификацию без сохранённых учётных данных. Далее мы рассмотрим пользователей, группы и назначения ролей RBAC в Entra ID.
Часто задаваемые вопросы
Урок «Что такое Microsoft Entra ID?» бесплатный?
Да — полный текст урока «Что такое Microsoft Entra ID?» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.
Чему я научусь в уроке «Что такое Microsoft Entra ID?»?
Сравните Entra ID с традиционной Active Directory, разберитесь с арендаторами и подписками и узнайте, чем облачная идентификация отличается от локальной. Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Azure Fundamentals?
Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Что такое Microsoft Entra ID?»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Azure Fundamentals?
Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что такое Microsoft Entra ID?
- Пользователи, группы и назначения ролей
- Многофакторная аутентификация и условный доступ
- Единый вход и внешние удостоверения