Navigointipolku

Pilvipalveluun siirtyminen: paikallisesta Active Directorysta Cloud-Only ratkaisuun

Tässä artikkelissa määritellään identiteettiarkkitehtuurin siirtymävaiheet hybridi-Active Directory -ympäristöstä täysin pilvipohjaiseen identiteettialustaan ja selitetään kunkin vaiheen etuja ja haittoja. Artikkeli on tarkoitettu norjalaisissa kunnissa työskenteleville IT-johtajille, jotka suunnittelevat tätä siirtymää tai keskustelevat siitä Identumin kanssa.

Miksi tämä on tärkeää

Microsoft siirtää investointejaan tasaisesti pois paikallisesti asennetuista Active Directory (AD) - ja Exchange-ratkaisuista kohti Microsoft Entra ID:tä ja Exchange Onlinea. Norjalaiset kunnat ovat tässä muutoksessa hyvin eri vaiheissa: suurin osa käyttää Entra ID Connectin avulla toteutettua hybridiympäristöä, osa on alkanut hallinnoida valikoituja resursseja suoraan Entra ID:n kautta (Hybrid+), ja yhä useammat ovat siirtyneet cloud-first cloud-only malliin.

Termejä ”hybridi”,cloud-first jacloud-only” käytetään alalla epäjohdonmukaisesti, mikä vaikeuttaa vertailua muiden kuntien kanssa tai siirtymäprojektin laajuuden tarkkaa määrittelyä. Tämä artikkeli tarjoaa Identumille ja sen kunnallisille asiakkaille yhteisen sanaston näitä vaiheita varten, jotta keskustelut siirtymästä, kustannuksista ja riskeistä perustuvat samoihin määritelmiin.

Vaiheet

Vaihe

Valtuutuslähde (SOA)

Tyypilliset ominaisuudet

Hybridi

Paikallinen Active Directory

AD on edelleen pääjärjestelmä. Microsoft Entra ID Connect (tai Entra Cloud Sync) synkronoi käyttäjät, ryhmät ja salasanat Entra ID:hen. Postilaatikot sijaitsevat yleensä Exchange Onlinessa etäpostilaatikoina. Kaikki muutokset on tehtävä paikallisesti; Entra ID:ssä on vain lukuoikeudella varustetut kopiot.

Hybrid+

Paikallinen Active Directory

Kyseessä on edelleen hybridi tiukassa merkityksessä: AD toimii edelleen palvelualustana (SOA), ja Entra ID Connect on edelleen käytössä. Ero on siinä, että eADM on alkanut hallinnoida joitakin resursseja – tyypillisesti Microsoft 365 -ryhmien jäsenyyksiä – suoraan Entra ID:n kautta rinnakkain olemassa olevan AD-synkronoinnin kanssa. Tämä on valmisteleva vaihe, ei palvelualustan (SOA) vaihtoa.

Cloud-first

Microsoft Entra ID

Entra ID Connect on poistettu käytöstä. Entra ID:stä tulee kaikkien käyttäjien ja laitteiden ensisijainen ja virallinen identiteetin tarjoaja, ja eADM määrittää kaikki käyttäjät suoraan Entra ID:hen. Paikallista AD-hakemistoa pidetään edelleen yllä, mutta ainoastaan poikkeustapauksissa tiettyjä vanhoja sovelluksia varten, jotka eivät vielä toimi pelkästään Entra ID:n kanssa. Näiden kahden hakemiston välillä ei ole synkronointia: eADM määrittää kumpikin hakemiston itsenäisesti ja huolehtii salasanojen synkronoinnista.

Cloud-only

Microsoft Entra ID

Paikallista Active Directory -hakemistoa ei ole. Entra ID on ainoa hakemisto, ja eADM määrittää kaikki käyttäjät, ryhmät ja jäsenyydet suoraan Entra ID:hen. Kaikki sovellukset joko tukevat Entra ID:tä natiivisti tai niihin pääsee pilvipohjaisten pääsyratkaisujen kautta. Tämä on käytön kannalta yksinkertaisin lopputila, mutta se edellyttää, että vanhojen sovellusten riippuvuudet on ratkaistu kokonaan tai poistettu käytöstä.

Hybridi

Hybridimalli on edelleen yleisin käyttöönottovaihe Identumin kunnallisissa asiakaskunnissa. Paikallinen AD toimii auktoriteettilähteenä, ja Entra ID Connect (tai Entra Cloud Sync) peilaa käyttäjät, ryhmät ja salasanahashit Entra ID:hen. eADM kirjoittaa AD:hen; Exchange Onlinessa isännöityjen postilaatikoiden osalta eADM suorittaa myös skriptin paikallisessa Exchange-ympäristössä luodakseen etäpostilaatikkokohteen, joka linkittää AD-käyttäjän pilvipostilaatikkoon.

Hybrid+

Hybrid+ on hybridivaiheen nimetty välivaihe, ei muutos auktoriteettilähteessä (SOA). AD on edelleen SOA ja Entra ID Connect on edelleen käytössä, mutta eADM on alkanut laajentaa suoraan Entra ID:n kautta hallinnoimiaan asioita – tyypillisesti Microsoft 365 -ryhmien jäsenyyksiä – rinnakkain olemassa olevan käyttäjä- ja ryhmäsynkronoinnin kanssa AD:hen.

Tämän ansiosta IT-osasto voi alkaa hallinnoida cloud-only eADM:n kautta ja tutustua Entra ID:n suoraan käyttöönottoon Microsoft Graphin kautta, ennen kuin se ryhtyy suurempaan muutokseen, eli Entra ID Connectin käytöstä poistamiseen ja siirtymiseen cloud-first malliin. Hybrid+ on hyödyllinen nimitys kunnalle, joka on selvästi kasvanut tavallisen hybridimallin ulkopuolelle, mutta joka ei ole vielä siirtänyt auktoriteettilähdettään pilveen.

Cloud-first

cloud-first Entra ID Connect kytketään pois päältä ja käyttäjien, ryhmien ja postilaatikoiden auktoriteettilähde siirretään virallisesti pilveen, yleensä Microsoftin Managed SOA Transfer -ominaisuuden avulla. Entra ID:stä tulee ainoa virallinen identiteetin tarjoaja, ja loppukäyttäjien laitteet siirtyvät toimimaan yksinomaan Entra ID Joined -tilassa.

Paikallista AD:tä ei poisteta tässä vaiheessa: se säilytetään supistettuna, poikkeustapauksiin perustuvana versiona. eADM luo valtaosalle käyttäjistä (käytännössä lähes 100 %) tunnukset suoraan Entra ID:hen. Ainoastaan ne käyttäjät, jotka tarvitsevat pääsyn tiettyihin vanhoihin, paikallisesti asennettuihin sovelluksiin, saavat myös erillisen, synkronoimattoman tilin paikallisessa AD:ssä, jonka eADM luo erillisenä työnkuluna eikä hakemistosynkronoinnin kautta. Kun kyseisen vanhan sovelluksen käyttöoikeus peruutetaan, eADM poistaa paikallisen tilin.

Tämä malli tarjoaa kunnille yhden modernin pilvipohjaisen tunnistusratkaisun, joka on helppokäyttöinen lähes kaikille, ja samalla varmistaa hallitun ja auditoidun siirtymäreitin vanhoille sovelluksille, jotka ovat yleensä pilvisiirtymän vaikein osa.

Huomautus: kyseessä on usein yhtä lailla laite- ja sovelluspääsyprojekti kuin identiteettiprojekti. Loppukäyttäjien laitteiden siirtäminen Hybrid Entra ID Joined -mallista puhtaaseen Entra ID Joined -malliin edellyttää yleensä laitteistokannan täydellistä tyhjentämistä ja uudelleenasennusta, ja jokaiselle vanhalle paikalliselle sovellukselle on määritettävä tuettu pääsyreitti (esimerkiksi Entra Application Proxy tai Remote Desktop Services), ennen kuin siirtyminen voidaan toteuttaa turvallisesti.

Esimerkki: cloud-first tilinavausprosessi (eADM ja eFeide)

Eksempel_ Cloud-first 1).jpg

Tämä on konkreettinen esimerkki edellä Cloud-first-kohdassa kuvatusta poikkeuspohjaisesta AD-tilien periaatteesta: AD-tili luodaan vain silloin, kun sille on olemassa konkreettinen sovellustarve, eikä sitä luoda oletuksena jokaiselle käyttäjälle.

Cloud-only

Cloud-only askeleen pidemmälle kuin cloud-first: paikallisesti ylläpidettävä Active Directory poistetaan kokonaan käytöstä, mukaan lukien vanhoissa sovelluksissa käytetyt poikkeuspohjaiset tilit. Tämä on realistista vasta, kun kaikki jäljellä olevat sovellukset joko tukevat Entra ID:tä natiivisti tai ne on siirretty, korvattu tai poistettu käytöstä. eADM hallinnoi käyttäjien ja ryhmien koko elinkaarta suoraan Entra ID:ssä Microsoft Graphin kautta ilman minkäänlaisia paikallisia komponentteja.

Vaiheiden vertailu


Hybridi

Hybrid+

Cloud-first

Cloud-only

Lähde ja perustelut

Paikallinen AD

Paikallinen AD

Microsoft Entra ID

Microsoft Entra ID

Paikallinen AD vaaditaan

Kyllä, kokonaan

Kyllä, kokonaan

Kyllä, ainoastaan poikkeuksiin perustuen

Ei

Kirjaudu sisään ID Connectiin / Pilvisynkronointi

Pakollinen

Pakollinen

Käytöstä poistettu

Ei sovelleta

eADM tallentaa tiedot suoraan Entra ID:hen

Ei

Kyllä, tietyissä resursseissa (esimerkiksi M365-ryhmissä)

Kyllä, lähes kaikille käyttäjille ja ryhmille

Kyllä, kaikkeen

Laitteen liittymistyyppi

Hybrid Entra ID liittyi

Hybrid Entra ID liittyi

Entra ID liittyi

Entra ID liittyi

Vanhojen sovellusten käyttö

Alkuperäinen, paikallisesti asennettu

Alkuperäinen, paikallisesti asennettu

Poikkeuspohjaisen AD-tilin ja yhdyskäytävän (RDS, sovellusvälityspalvelin) kautta

Tämän pitäisi olla jo ratkaistu

Tyypillinen kuljettaja, joka jatkaa matkaansa

Halu hallita pelkästään cloud-only ilman täydellistä SOA-siirtymää

Entra ID Connectin ja paikallisesti asennetun Exchange-palvelimen ylläpidon kustannukset ja monimutkaisuus

Jäljellä olevat vanhojen sovellusten riippuvuudet

Jo tavoitetilassa

Oman polun valitseminen

Ei ole olemassa yhtä ainoaa oikeaa lopputulosta kaikille kunnille, eikä cloud-only automaattisesti oikea tavoite kaikille. Se, mihin vaiheeseen kannattaa pyrkiä ja millä vauhdilla sinne päästään, riippuu muutamasta käytännön kysymyksestä:

  • Kuinka monessa sovelluksessa vaaditaan edelleen suoraa, paikallista AD-tiliä, ja kuinka vaikeaa kunkin sovelluksen korvaaminen tai sen edessä käytettävä pilvipalveluyhteensopiva pääsyratkaisu olisi?

  • Onko nykyinen laiteparkki jo Entra ID -yhteensopiva (liittymistyyppi, käyttöjärjestelmän versio, Intune-rekisteröinti), vai edellyttääkö siirtymä myös laitteiston uusimista?

  • Kuinka paljon hyötyä IT-osasto saisi Entra ID Connectin ja paikallisesti asennetun Exchange-järjestelmän käytöstä poistamisesta sekä lisenssikustannusten että hallinnointiin käytetyn ajan kannalta?

  • Pyrkiikö organisaatio lopulta kohti yhtä ainoaa, yksinkertaistettua, cloud-only , vai onko vakaa cloud-first , johon sisältyy pieni, hyvin hallinnoitu poikkeusluettelo vanhoille järjestelmille, hyväksyttävä pitkän aikavälin tilanne?

Monet kunnat pitävät cloud-first tarkoituksellisena ja vakaana lopullisena til cloud-first pikemminkin kuin välivaiheena: poikkeuksiin perustuva vanha pääsymalli on huomattavasti yksinkertaisempi käyttää kuin täysimittainen hybridisynkronointi, vaikka muutama paikallinen tili jäisikin käyttöön toistaiseksi. Hybrid+ on hyödyllinen välivaihe kunnille, jotka haluavat testata suoraa Entra ID -hallintaa pienessä mittakaavassa ennen kuin päättävät, siirretäänkö auktoriteettilähde kokonaan ja milloin.


Tässä artikkelissa määritellään ja verrataan eADM-asiakkaille merkityksellisiä Microsoftin identiteettiarkkitehtuurin vaiheita: hybridi, hybridi+, cloud-first cloud-only. Artikkelissa käsitellään, missä auktoriteettilähde sijaitsee kussakin vaiheessa, Entra ID Connectin roolia, laitteen liittymistyyppiä sekä sitä, miten vanhojen sovellusten käyttöoikeuksia hallitaan. Mukana on myös käytännön esimerkki cloud-first luontiprosessista eADM:n ja eFeiden välillä. Hybrid+-vaihe kuvaa kuntia, jotka ovat alkaneet hallinnoida joitakin resursseja, kuten Microsoft 365 -ryhmän jäsenyyttä, suoraan Entra ID:n kautta pysyen samalla hybridimallissa. Kohderyhmänä ovat norjalaisten kuntien IT-päälliköt, jotka arvioivat tai suunnittelevat siirtymistä pois hybridi-Active Directory -mallista. Artikkeli täydentää yksityiskohtaista cloud-first toteutussuunnitelmaa sekä artikkelia ”Mailbox Provisioning in eADM”.

Viimeksi päivitetty: