Microsoft Entra ID คืออะไร
เปรียบเทียบ Entra ID กับ Active Directory แบบดั้งเดิม ทำความเข้าใจผู้เช่าและการสมัครใช้งาน และเรียนรู้ว่าอัตลักษณ์บนระบบคลาวด์แตกต่างจากอัตลักษณ์ภายในองค์กรอย่างไร
Microsoft Entra ID คืออะไร เป็นบทเรียน Azure Fundamentals ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Azure Fundamentals และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
บทนำสู่ Microsoft Entra ID
Microsoft Entra ID (เดิมคือ Azure Active Directory) เป็นบริการจัดการข้อมูลประจำตัวและการเข้าถึงบนคลาวด์ของ Microsoft บริการนี้เป็นแกนหลักด้านข้อมูลประจำตัวของ Azure และ Microsoft 365 โดยจัดการการตรวจสอบสิทธิ์และการอนุญาตสำหรับผู้ใช้และแอปพลิเคชันหลายล้านรายทั่วโลก ทุกการสมัครใช้งาน Azure เชื่อมโยงกับผู้เช่า Entra ID หนึ่งราย ซึ่งจัดเก็บข้อมูลประจำตัวผู้ใช้และจัดการการเข้าถึงทรัพยากร
Entra ID เทียบกับ Active Directory แบบดั้งเดิม
Active Directory Domain Services (AD DS) แบบติดตั้งภายในองค์กรจัดการข้อมูลประจำตัวโดยใช้โพรโทคอล Kerberos และ LDAP ซึ่งเหมาะสำหรับเครื่อง Windows ที่เข้าร่วมโดเมนในเครือข่ายองค์กร ส่วน Entra ID เป็นบริการบนคลาวด์โดยกำเนิด และใช้โพรโทคอลสมัยใหม่ ได้แก่ OAuth 2.0, OpenID Connect และ SAML เพื่อยืนยันตัวตนผู้ใช้กับเว็บแอป บริการ SaaS และ API จากอุปกรณ์ใดก็ได้และจากที่ใดก็ได้ ทั้งสองระบบสามารถใช้งานร่วมกันผ่าน Microsoft Entra Connect ซึ่งจะซิงโครไนซ์ข้อมูลประจำตัวภายในองค์กรไปยังคลาวด์
ผู้เช่าและไดเรกทอรี
ผู้เช่า คืออินสแตนซ์เฉพาะของ Entra ID ที่องค์กรได้รับเมื่อสมัครใช้งาน Azure หรือ Microsoft 365 โดยมีไดเรกทอรีของผู้ใช้ กลุ่ม และแอปพลิเคชันเป็นของตนเอง ผู้เช่าของคุณมีชื่อโดเมนในลักษณะ yourcompany.onmicrosoft.com และคุณสามารถเพิ่มโดเมนแบบกำหนดเอง เช่น yourcompany.com ได้ การสมัครใช้งาน Azure แต่ละรายการจะเชื่อถือผู้เช่าเพียงหนึ่งรายสำหรับการยืนยันตัวตน
# View your tenant information
az account show --query '{tenantId:tenantId, name:name}'
# List users in your directory
az ad user list --output tableการสมัครใช้งานและความสัมพันธ์กับ Entra ID
การสมัครใช้งาน Azure เป็นขอบเขตด้านการเรียกเก็บเงินและทรัพยากร โดยใช้เก็บทรัพยากร Azure เช่น VM ฐานข้อมูล และบัญชีที่เก็บข้อมูล การสมัครใช้งานจะ เชื่อถือผู้เช่า Entra ID หนึ่งราย ซึ่งหมายความว่าสามารถให้สิทธิ์เข้าถึงทรัพยากรในการสมัครใช้งานได้เฉพาะข้อมูลประจำตัวจากผู้เช่ารายนั้น (หรือข้อมูลประจำตัวแบบสหพันธ์) เท่านั้น การสมัครใช้งานหลายรายการสามารถเชื่อถือผู้เช่ารายเดียวกันได้ ซึ่งช่วยให้องค์กรขนาดใหญ่จัดการสภาพแวดล้อมจำนวนมากภายใต้แหล่งจัดเก็บข้อมูลประจำตัวเดียว
การยืนยันตัวตนเทียบกับการอนุญาต
การทำความเข้าใจความแตกต่างนี้เป็นพื้นฐานสำคัญ การยืนยันตัวตน (AuthN) คือกระบวนการพิสูจน์ว่าคุณเป็นใคร โดย Entra ID จะตรวจสอบชื่อผู้ใช้และรหัสผ่านของคุณ (หรือโทเค็น MFA) ส่วน การอนุญาต (AuthZ) คือกระบวนการกำหนดว่าคุณได้รับอนุญาตให้ทำอะไรได้บ้าง โดย Azure RBAC จะตรวจสอบการกำหนดบทบาทของคุณ เพื่อพิจารณาว่าข้อมูลประจำตัวของคุณสามารถดำเนินการใดกับทรัพยากร Azure ได้บ้าง หลังจากการยืนยันตัวตนสำเร็จ
ระดับสิทธิ์การใช้งาน Entra ID
Entra ID มีรุ่นหลักสามรุ่น ได้แก่ แบบฟรี (รวมอยู่ในการสมัครใช้งาน Azure ทุกรายการ) ซึ่งมีการจัดการผู้ใช้และกลุ่มขั้นพื้นฐาน, SSO สำหรับแอปสูงสุด 10 แอป และรายงานความปลอดภัยขั้นพื้นฐาน P1 เพิ่มการเข้าถึงแบบมีเงื่อนไข ข้อมูลประจำตัวแบบไฮบริดร่วมกับ AD ภายในองค์กร และการจัดการกลุ่มด้วยตนเอง P2 เพิ่มการป้องกันข้อมูลประจำตัวด้วยการเข้าถึงแบบมีเงื่อนไขตามความเสี่ยง และ Privileged Identity Management (PIM) สำหรับการเปิดใช้งานบทบาทตามเวลาที่ต้องการ
การสร้างและจัดการผู้ใช้
Entra ID รองรับทั้ง ผู้ใช้บนคลาวด์เท่านั้น (สร้างโดยตรงในไดเรกทอรี) และ ผู้ใช้ที่ซิงโครไนซ์ (ซิงค์จาก AD ภายในองค์กรผ่าน Entra Connect) คุณสามารถสร้างผู้ใช้ผ่านพอร์ทัล Azure ศูนย์การจัดการ Microsoft 365 Azure CLI หรือ PowerShell ออบเจ็กต์ผู้ใช้แต่ละรายการจะจัดเก็บแอตทริบิวต์ต่าง ๆ เช่น ชื่อที่แสดง อีเมล ตำแหน่งงาน แผนก และผู้จัดการ รวมถึงข้อมูลรับรองสำหรับการยืนยันตัวตน
# Create a new cloud-only user
az ad user create \
--display-name 'Alice Smith' \
--user-principal-name alice@yourcompany.onmicrosoft.com \
--password 'TempPass123!' \
--force-change-password-next-sign-in trueกลุ่ม: Security และ Microsoft 365
Entra ID รองรับกลุ่มสองประเภท กลุ่มความปลอดภัยใช้สำหรับกำหนดสิทธิ์ โดยเพิ่มผู้ใช้ลงในกลุ่มความปลอดภัยและกำหนดบทบาท RBAC ให้กลุ่ม เพื่อหลีกเลี่ยงการจัดการการกำหนดสิทธิ์รายบุคคล ส่วน กลุ่ม Microsoft 365จะรวมกล่องจดหมาย ปฏิทิน ไซต์ SharePoint และพื้นที่ทำงาน Teams ที่ใช้ร่วมกันสำหรับการทำงานร่วมกัน กลุ่มสามารถกำหนดสมาชิกแบบ ไดนามิกตามแอตทริบิวต์ของผู้ใช้ได้ ช่วยลดการจัดการด้วยตนเอง
# Create a security group
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Add a member to the group
az ad group member add \
--group DevTeam \
--member-id <user-object-id>การลงทะเบียนแอปพลิเคชัน
เมื่อคุณต้องการอนุญาตให้แอปพลิเคชันยืนยันตัวตนผู้ใช้ผ่าน Entra ID คุณจะสร้าง การลงทะเบียนแอป ซึ่งแสดงแอปพลิเคชันของคุณในไดเรกทอรีและมอบรหัสไคลเอ็นต์ให้ จากนั้นคุณจะกำหนดค่า URI การเปลี่ยนเส้นทางที่อนุญาต สิทธิ์ API และสำหรับไคลเอ็นต์ที่เก็บข้อมูลลับ ให้สร้างข้อมูลลับของไคลเอ็นต์หรืออัปโหลดใบรับรอง แอปจะใช้โฟลว์ OAuth 2.0 / OIDC เพื่อรับโทเค็นการเข้าถึงในนามของผู้ใช้
# Register an application
az ad app create \
--display-name 'MyWebApp' \
--web-redirect-uris 'https://myapp.example.com/auth/callback'
# Generate a client secret
az ad app credential reset \
--id <app-id> \
--appendข้อมูลประจำตัวที่มีการจัดการ: ไม่ต้องใช้ข้อมูลลับ
ข้อมูลประจำตัวที่มีการจัดการคือข้อมูลประจำตัวใน Entra ID ที่มีการจัดการโดยอัตโนมัติและกำหนดให้กับทรัพยากร Azure เช่น VM หรือ App Service ทรัพยากรดังกล่าวสามารถขอโทเค็นจาก Entra ID ได้โดยไม่ต้องจัดเก็บข้อมูลรับรองหรือจัดการการหมุนเวียนข้อมูลรับรอง ข้อมูลประจำตัวที่มีการจัดการแบบกำหนดโดยระบบจะมีอายุเท่ากับทรัพยากร ส่วน ข้อมูลประจำตัวที่มีการจัดการแบบกำหนดโดยผู้ใช้เป็นออบเจ็กต์อิสระที่สามารถแนบกับทรัพยากรหลายรายการได้
# Enable system-assigned managed identity on a VM
az vm identity assign \
--resource-group myRG \
--name myVM
# Grant that VM read access to a Key Vault
az keyvault set-policy \
--name myKeyVault \
--object-id <vm-principal-id> \
--secret-permissions get listการรีเซ็ตรหัสผ่านด้วยตนเอง
Self-Service Password Reset (SSPR) ช่วยให้ผู้ใช้รีเซ็ตรหัสผ่าน Entra ID ของตนเองได้โดยไม่ต้องติดต่อฝ่ายช่วยเหลือด้าน IT โดยใช้วิธียืนยัน เช่น แอปตัวตรวจสอบความถูกต้อง โทรศัพท์ อีเมล หรือคำถามเพื่อความปลอดภัย SSPR ช่วยลดจำนวนคำขอไปยังฝ่ายช่วยเหลือได้อย่างมาก และทำให้ผู้ใช้ปลดล็อกบัญชีของตนเองได้แม้นอกเวลาทำการ ฟีเจอร์นี้พร้อมใช้งานใน Entra ID P1 และ P2 และสามารถเขียนรหัสผ่านกลับไปยัง AD ภายในองค์กรสำหรับสภาพแวดล้อมแบบไฮบริดได้
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
ทบทวนบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า Entra ID เป็นบริการข้อมูลประจำตัวบนคลาวด์โดยกำเนิดของ Azure ที่ใช้ OAuth 2.0 และ OpenID Connect ผู้เช่าเป็นอินสแตนซ์ไดเรกทอรีเฉพาะที่การสมัครใช้งานเชื่อถือสำหรับการยืนยันตัวตน และ ข้อมูลประจำตัวที่มีการจัดการช่วยให้ทรัพยากร Azure ยืนยันตัวตนได้โดยไม่ต้องใช้ข้อมูลรับรองที่จัดเก็บไว้ ต่อไปเราจะศึกษาเรื่องผู้ใช้ กลุ่ม และการกำหนดบทบาท RBAC ใน Entra ID
คำถามที่พบบ่อย
บทเรียน “Microsoft Entra ID คืออะไร” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “Microsoft Entra ID คืออะไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Azure Fundamentals ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “Microsoft Entra ID คืออะไร”
เปรียบเทียบ Entra ID กับ Active Directory แบบดั้งเดิม ทำความเข้าใจผู้เช่าและการสมัครใช้งาน และเรียนรู้ว่าอัตลักษณ์บนระบบคลาวด์แตกต่างจากอัตลักษณ์ภายในองค์กรอย่างไร คุณปฏิบัติ Azure Fundamentals ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Azure Fundamentals หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Azure Fundamentals บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “Microsoft Entra ID คืออะไร” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Azure Fundamentals นี้ได้ไหม
ได้ บทเรียน Azure Fundamentals ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Microsoft Entra ID คืออะไร
- ผู้ใช้ กลุ่ม และการกำหนดบทบาท
- การตรวจสอบสิทธิ์หลายปัจจัยและการเข้าถึงตามเงื่อนไข
- การลงชื่อเข้าใช้ครั้งเดียวและอัตลักษณ์ภายนอก