Denne artikel beskriver de forskellige faser i overgangen fra en hybrid Active Directory-opsætning til en fuldt ud cloudbaseret identitetsplatform og redegør for de fordele og ulemper, der er forbundet med hver fase. Artiklen er rettet mod IT-ledere i norske kommuner, der planlægger eller drøfter denne overgang med Identum.
Hvorfor er det vigtigt?
Microsoft flytter gradvist sine investeringer væk fra lokalt installerede Active Directory (AD) og Exchange og over mod Microsoft Entra ID og Exchange Online. De norske kommuner befinder sig på meget forskellige stadier i denne udvikling: De fleste kører en hybridløsning med Entra ID Connect, nogle er begyndt at administrere udvalgte ressourcer direkte via Entra ID (Hybrid+), og et stigende antal er gået over til cloud-first cloud-only.
Begreberne »hybrid«,cloud-first ogcloud-only anvendes ikke ensartet i branchen, hvilket gør det vanskeligt at udveksle erfaringer med andre kommuner eller at afgrænse omfanget af et migrationsprojekt præcist. Denne artikel giver Identum og virksomhedens kommunale kunder et fælles ordforråd for disse faser, så drøftelser om migration, omkostninger og risici tager udgangspunkt i de samme definitioner.
Faserne
|
Scene |
Autoritetskilde (SOA) |
Typiske kendetegn |
|---|---|---|
|
Hybrid |
Lokalt Active Directory |
AD er stadig den primære løsning. Microsoft Entra ID Connect (eller Entra Cloud Sync) synkroniserer brugere, grupper og adgangskoder til Entra ID. Postkasserne findes typisk i Exchange Online som fjernpostkasser. Alle ændringer skal foretages lokalt; Entra ID indeholder kun skrivebeskyttede kopier. |
|
Hybrid+ |
Lokalt Active Directory |
Det er stadig en hybridløsning i snæver forstand: AD fungerer fortsat som SOA, og Entra ID Connect kører stadig. Forskellen er, at eADM er begyndt at administrere visse ressourcer – typisk medlemskab af Microsoft 365-grupper – direkte via Entra ID sideløbende med den eksisterende AD-synkronisering. Dette er et forberedende skridt, ikke et skift af SOA. |
|
Cloud-first |
Microsoft Entra ID |
Entra ID Connect er taget ud af drift. Entra ID bliver den primære og autoritative identitetsudbyder for alle brugere og enheder, og eADM opretter alle brugere direkte i Entra ID. Der opretholdes stadig et lokalt AD, men udelukkende for at tilvejebringe undtagelsesbaserede konti til specifikke ældre applikationer, der endnu ikke kan fungere udelukkende med Entra ID. Der foregår ingen synkronisering mellem de to kataloger: eADM opretter brugerne uafhængigt i hvert katalog og varetager synkroniseringen af adgangskoder. |
|
Cloud-only |
Microsoft Entra ID |
Der findes ikke noget lokalt Active Directory. Entra ID er det eneste katalog, og eADM opretter alle brugere, grupper og medlemskaber direkte i Entra ID. Alle applikationer understøtter enten Entra ID indbygget eller tilgås via cloudbaserede adgangs løsninger. Dette er den enkleste endelige tilstand at administrere, men det forudsætter, at afhængigheder til ældre applikationer er blevet fuldt ud løst eller udfaset. |
Hybrid
Hybrid er stadig den mest udbredte løsning blandt Identums kommunale kunder i dag. On-premises AD er autoritetskilden, og Entra ID Connect (eller Entra Cloud Sync) spejler brugere, grupper og password-hashes til Entra ID. eADM skriver til AD; for postkasser, der hostes i Exchange Online, kører eADM også et script mod det on-premises Exchange-miljø for at oprette det eksterne postkasseobjekt, der forbinder AD-brugeren med cloud-postkassen.
Hybrid+
Hybrid+ er et specifikt mellemtrin i hybridfasen, ikke en ændring af autoritetskilden (SOA). AD er stadig autoritetskilden, og Entra ID Connect kører stadig, men eADM er begyndt at udvide de oplysninger, som systemet administrerer direkte i forhold til Entra ID – typisk medlemskab af Microsoft 365-grupper – sideløbende med den eksisterende synkronisering af brugere og grupper til AD.
Dette giver en IT-afdeling mulighed for at begynde at administrere cloud-only fra eADM og blive fortrolig med direkte Entra ID-provisionering via Microsoft Graph, inden man tager det større skridt at afvikle Entra ID Connect og skifte til cloud-first. »Hybrid+« er en nyttig betegnelse for en kommune, der klart er vokset ud af den rene hybridmodel, men endnu ikke har flyttet sin »Source of Authority« til skyen.
Cloud-first
I cloud-first deaktiveres Entra ID Connect, og den autoritative kilde for brugere, grupper og postkasser overføres formelt til skyen, typisk ved hjælp af Microsofts »Managed SOA Transfer«-funktion. Entra ID bliver den eneste autoritative identitetsudbyder, og slutbrugernes enheder overgår til udelukkende at være tilknyttet Entra ID.
Et lokalt AD fjernes ikke på dette trin: Det bevares i en reduceret, undtagelsesbaseret form. eADM opretter adgang for langt størstedelen af brugerne (i praksis tæt på 100 %) direkte til Entra ID. Kun brugere, der har brug for adgang til specifikke ældre, lokalt installerede applikationer, får også en separat, ikke-synkroniseret konto i det lokale AD, som eADM opretter som en særskilt arbejdsgang i stedet for via katalogsynkronisering. Når adgangen til den pågældende ældre applikation tilbagekaldes, ophæver eADM den lokale konto.
Denne model giver kommunerne den driftsmæssige enkelhed, der følger med en enkelt, moderne cloud-identitet til næsten alle, samtidig med at den sikrer en kontrolleret og revideret overgang for de ældre applikationer, som normalt udgør den største udfordring ved enhver cloud-migrering.
Bemærk: Dette er ofte lige så meget et projekt vedrørende adgang til enheder og applikationer som et identitetsprojekt. Overgangen af slutbrugeres enheder fra »Hybrid Entra ID Joined« til »Pure Entra ID Joined« kræver typisk en fuldstændig sletning og geninstallation af hele enhedsparken, og alle ældre on-premises-applikationer skal have en understøttet adgangsvej (f.eks. Entra Application Proxy eller Remote Desktop Services), før overgangen kan gennemføres sikkert.
Eksempel: en cloud-first (eADM og eFeide)
Dette er et konkret eksempel på det undtagelsesbaserede princip for AD-konti, der er beskrevet ovenfor under Cloud-first: En AD-konto oprettes kun, når der er et specifikt behov i forbindelse med en bestemt applikation, og ikke som standard for alle brugere.
Cloud-only
Cloud-only et skridt videre end cloud-first: Det lokale Active Directory udfases fuldstændigt, herunder de undtagelsesbaserede konti, der bruges til ældre applikationer. Dette er kun realistisk, når alle tilbageværende applikationer enten understøtter Entra ID indbygget eller er blevet migreret, udskiftet eller udfaset. eADM administrerer hele bruger- og gruppelivscyklussen direkte i Entra ID via Microsoft Graph, helt uden lokale komponenter.
Sammenligning af faserne
|
|
Hybrid |
Hybrid+ |
Cloud-first |
Cloud-only |
|---|---|---|---|---|
|
Retsgrundlag |
Lokalt AD |
Lokalt AD |
Microsoft Entra ID |
Microsoft Entra ID |
|
Lokalt installeret AD kræves |
Ja, fuldt ud |
Ja, fuldt ud |
Ja, udelukkende undtagelsesbaseret |
Nej |
|
Log ind på ID Connect / Cloud Sync |
Påkrævet |
Påkrævet |
Taget ud af drift |
Ikke relevant |
|
eADM skriver direkte til Entra ID |
Nej |
Ja, for udvalgte ressourcer (f.eks. M365-grupper) |
Ja, for næsten alle brugere og grupper |
Ja, til alt |
|
Enhedens tilslutningstype |
Hybrid Entra ID er nu medlem |
Hybrid Entra ID er nu medlem |
Entra ID er blevet medlem |
Entra ID er blevet medlem |
|
Adgang til ældre applikationer |
Indbygget, lokalt installeret |
Indbygget, lokalt installeret |
Via en undtagelsesbaseret AD-konto og en gateway (RDS, Application Proxy) |
Må allerede være løst |
|
En typisk bilist, der kører videre |
Ønske om at administrere cloud-only , uden en fuldstændig SOA-overførsel |
Omkostninger og kompleksitet ved vedligeholdelse af Entra ID Connect og Exchange på egne servere |
Gældende afhængigheder i ældre applikationer |
Allerede nået måltilstanden |
At vælge sin vej
Der findes ikke én eneste rigtig slutmålsituation, der passer til alle kommuner, og cloud-only ikke automatisk det rigtige mål for alle. Hvilket trin man bør sigte mod, og hvilket tempo man bør holde for at nå dertil, afhænger af nogle praktiske spørgsmål:
-
Hvor mange applikationer kræver stadig en direkte, lokal AD-konto, og hvor svært ville det være at erstatte eller supplere hver enkelt af dem med en cloud-kompatibel adgangsløsning?
-
Er den nuværende enhedspark allerede kompatibel med Entra ID (tilslutningstype, OS-version, Intune-registrering), eller kræver overgangen også en udskiftning af hardware?
-
Hvor stor en gevinst ville IT-afdelingen opnå ved at udfase Entra ID Connect og den lokale Exchange-løsning, både hvad angår licensomkostninger og administrativt tidsforbrug?
-
Ønsker organisationen på sigt at nå frem til et enkelt, forenklet cloud-only , eller er en stabil cloud-first med en kort, velreguleret liste over undtagelser for ældre systemer en acceptabel langsigtet løsning?
Mange kommuner betragter cloud-first en bevidst og stabil slutmålsituation snarere end et mellemtrin: Den undtagelsesbaserede, traditionelle adgangsmodel er langt enklere at administrere end en fuldstændig hybridsynkronisering, selvom en håndfuld lokale konti forbliver på ubestemt tid. Hybrid+ er et nyttigt mellemtrin for kommuner, der ønsker at afprøve direkte Entra ID-administration i et begrænset omfang, inden de beslutter, om og hvornår de vil overføre den fulde »Source of Authority«.
Denne artikel beskriver og sammenligner de faser i Microsofts identitetsarkitektur, der er relevante for eADM-kunder: hybrid, hybrid+, cloud-first cloud-only. Den gennemgår, hvor autoritetskilden befinder sig i hver fase, hvilken rolle Entra ID Connect spiller, hvilken type enhedstilknytning der anvendes, og hvordan adgangen til ældre applikationer håndteres, herunder et konkret eksempel på en cloud-first på tværs af eADM og eFeide. Hybrid+ beskriver kommuner, der er begyndt at administrere visse ressourcer, såsom medlemskab af Microsoft 365-grupper, direkte via Entra ID, samtidig med at de forbliver i en hybridmodel. Målgruppen er IT-ledere i norske kommuner, der vurderer eller planlægger at gå væk fra en hybrid Active Directory-model. Artiklen supplerer den detaljerede plan cloud-first samt artiklen om postkasseprovisionering i eADM.