0Pricing
Cloud & IT Cert Prep · 课时

什么是 Microsoft Entra ID?

将 Entra ID 与传统 Active Directory 进行比较,了解租户和订阅,并学习云身份与本地身份的区别。

什么是 Microsoft Entra ID? 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

Microsoft Entra ID 简介

Microsoft Entra ID(前身为 Azure Active Directory)是 Microsoft 基于云的标识和访问管理服务。它是 Azure 和 Microsoft 365 的标识基础,负责处理全球数百万用户和应用程序的身份验证与授权。每个 Azure 订阅都与一个 Entra ID 租户关联,该租户存储用户标识并管理对资源的访问。

Entra ID 与传统 Active Directory

传统的本地部署 Active Directory 域服务 (AD DS) 使用 Kerberos 和 LDAP 协议管理身份,适用于企业网络中已加入域的 Windows 计算机。Entra ID 基于云原生架构,使用现代协议——OAuth 2.0、OpenID Connect 和 SAML——从任何设备、任何地点对访问 Web 应用、SaaS 服务和 API 的用户进行身份验证。两者可以通过 Microsoft Entra Connect 共存,该服务会将本地身份同步到云端。

租户和目录

租户是组织注册 Azure 或 Microsoft 365 后获得的 Entra ID 专用实例。它拥有自己的用户、组和应用程序目录。您的租户拥有类似 yourcompany.onmicrosoft.com 的域名,您还可以添加类似 yourcompany.com 的自定义域。每个 Azure 订阅仅信任一个租户进行身份验证。

# View your tenant information
az account show --query '{tenantId:tenantId, name:name}'

# List users in your directory
az ad user list --output table

订阅及其与 Entra ID 的关系

Azure 订阅是计费和资源边界,其中包含 VMs、数据库和存储帐户等 Azure 资源。订阅信任一个 Entra ID 租户,这意味着只有来自该租户的身份(或联合身份)才能获授予对订阅中资源的访问权限。多个订阅可以信任同一个租户,这正是大型企业通过一个身份存储管理多个环境的方式。

身份验证与授权

了解两者的区别非常重要。身份验证(AuthN)是证明您身份的过程——Entra ID 会验证您的用户名和密码(或 MFA 令牌)。授权(AuthZ)是确定您可以执行哪些操作的过程——身份验证成功后,Azure RBAC 会检查您的角色分配,以决定您的身份可以对 Azure 资源执行哪些操作。

Entra ID 许可层级

Entra ID 提供三个主要版本。免费版(包含在任何 Azure 订阅中)提供基本的用户和组管理、最多 10 个应用的 SSO,以及基本安全报告。P1 增加了条件访问、与本地 AD 的混合身份,以及自助式组管理。P2 增加了基于风险的条件访问身份保护,以及用于即时角色激活的特权身份管理(PIM)。

创建和管理用户

Entra ID 支持仅限云用户(直接在目录中创建)和同步用户(通过 Entra Connect 从本地 AD 同步)。您可以通过 Azure 门户、Microsoft 365 管理中心、Azure CLI 或 PowerShell 创建用户。每个用户对象都会存储显示名称、电子邮件、职位、部门和经理等属性,以及身份验证凭据。

# Create a new cloud-only user
az ad user create \
  --display-name 'Alice Smith' \
  --user-principal-name alice@yourcompany.onmicrosoft.com \
  --password 'TempPass123!' \
  --force-change-password-next-sign-in true

组:安全组和 Microsoft 365 组

Entra ID 支持两种组类型。安全组用于分配权限——将用户添加到安全组,再为该组授予 RBAC 角色,即可避免管理单个分配。Microsoft 365 组将共享邮箱、日历、SharePoint 网站和 Teams 工作区整合在一起,便于协作。组可以根据用户属性动态分配成员身份,从而减少手动管理。

# Create a security group
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Add a member to the group
az ad group member add \
  --group DevTeam \
  --member-id <user-object-id>

应用程序注册

如果您希望允许应用程序通过 Entra ID 对用户进行身份验证,就需要创建应用注册。它代表目录中的应用程序,并为其提供客户端 ID。然后,您可以配置允许的重定向 URI、API 权限,并为机密客户端生成客户端机密或上传证书。应用会使用 OAuth 2.0 / OIDC 流程代表用户获取访问令牌。

# Register an application
az ad app create \
  --display-name 'MyWebApp' \
  --web-redirect-uris 'https://myapp.example.com/auth/callback'

# Generate a client secret
az ad app credential reset \
  --id <app-id> \
  --append

托管身份:无需机密

托管身份是 Entra ID 中由系统自动管理、分配给 VM 或 App Service 等 Azure 资源的身份。资源无需存储凭据或管理凭据轮换,即可从 Entra ID 获取令牌。系统分配的托管身份与资源共存亡;用户分配的托管身份是独立对象,可以附加到多个资源。

# Enable system-assigned managed identity on a VM
az vm identity assign \
  --resource-group myRG \
  --name myVM

# Grant that VM read access to a Key Vault
az keyvault set-policy \
  --name myKeyVault \
  --object-id <vm-principal-id> \
  --secret-permissions get list

自助式密码重置

自助式密码重置 (SSPR)允许用户使用身份验证器应用、电话、电子邮件或安全问题等验证方式重置自己的 Entra ID 密码,而无需联系 IT 帮助台。SSPR 可大幅减少帮助台工单,并允许用户在工作时间之外自行解除账户锁定。Entra ID P1 和 P2 提供此功能,在混合环境中还可以将密码回写到本地 AD。

快速检查

请测试您对本课 Microsoft Azure 基础知识 (AZ-900) 概念的理解。

课程回顾

本课介绍了:Entra ID 是 Azure 的云原生身份服务,使用 OAuth 2.0 和 OpenID Connect;租户是订阅用于身份验证的专用目录实例;以及托管身份允许 Azure 资源在不存储凭据的情况下进行身份验证。接下来,我们将学习 Entra ID 中的用户、组和 RBAC 角色分配。

常见问题解答

「什么是 Microsoft Entra ID?」课时是免费的吗?

是的 — 「什么是 Microsoft Entra ID?」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「什么是 Microsoft Entra ID?」这节课中我会学到什么?

将 Entra ID 与传统 Active Directory 进行比较,了解租户和订阅,并学习云身份与本地身份的区别。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「什么是 Microsoft Entra ID?」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 什么是 Microsoft Entra ID?
  2. 用户、组和角色分配
  3. 多重身份验证和条件访问
  4. 单一登录和外部身份
← 返回 Cloud & IT Cert Prep