Tässä artikkelissa määritellään identiteettiarkkitehtuurin siirtymävaiheet hybridi-Active Directory -ympäristöstä täysin pilvipohjaiseen identiteettialustaan ja selitetään kunkin vaiheen etuja ja haittoja. Artikkeli on tarkoitettu norjalaisissa kunnissa työskenteleville IT-johtajille, jotka suunnittelevat tätä siirtymää tai keskustelevat siitä Identumin kanssa.
Miksi tämä on tärkeää
Microsoft siirtää investointejaan tasaisesti pois paikallisesti asennetuista Active Directory (AD) - ja Exchange-ratkaisuista kohti Microsoft Entra ID:tä ja Exchange Onlinea. Norjalaiset kunnat ovat tässä muutoksessa hyvin eri vaiheissa: suurin osa käyttää Entra ID Connectin avulla toteutettua hybridiympäristöä, osa on alkanut hallinnoida valikoituja resursseja suoraan Entra ID:n kautta (Hybrid+), ja yhä useammat ovat siirtyneet cloud-first cloud-only malliin.
Termejä ”hybridi”,cloud-first jacloud-only” käytetään alalla epäjohdonmukaisesti, mikä vaikeuttaa vertailua muiden kuntien kanssa tai siirtymäprojektin laajuuden tarkkaa määrittelyä. Tämä artikkeli tarjoaa Identumille ja sen kunnallisille asiakkaille yhteisen sanaston näitä vaiheita varten, jotta keskustelut siirtymästä, kustannuksista ja riskeistä perustuvat samoihin määritelmiin.
Vaiheet
|
Vaihe |
Valtuutuslähde (SOA) |
Tyypilliset ominaisuudet |
|---|---|---|
|
Hybridi |
Paikallinen Active Directory |
AD on edelleen pääjärjestelmä. Microsoft Entra ID Connect (tai Entra Cloud Sync) synkronoi käyttäjät, ryhmät ja salasanat Entra ID:hen. Postilaatikot sijaitsevat yleensä Exchange Onlinessa etäpostilaatikoina. Kaikki muutokset on tehtävä paikallisesti; Entra ID:ssä on vain lukuoikeudella varustetut kopiot. |
|
Hybrid+ |
Paikallinen Active Directory |
Kyseessä on edelleen hybridi tiukassa merkityksessä: AD toimii edelleen palvelualustana (SOA), ja Entra ID Connect on edelleen käytössä. Ero on siinä, että eADM on alkanut hallinnoida joitakin resursseja – tyypillisesti Microsoft 365 -ryhmien jäsenyyksiä – suoraan Entra ID:n kautta rinnakkain olemassa olevan AD-synkronoinnin kanssa. Tämä on valmisteleva vaihe, ei palvelualustan (SOA) vaihtoa. |
|
Cloud-first |
Microsoft Entra ID |
Entra ID Connect on poistettu käytöstä. Entra ID:stä tulee kaikkien käyttäjien ja laitteiden ensisijainen ja virallinen identiteetin tarjoaja, ja eADM määrittää kaikki käyttäjät suoraan Entra ID:hen. Paikallista AD-hakemistoa pidetään edelleen yllä, mutta ainoastaan poikkeustapauksissa tiettyjä vanhoja sovelluksia varten, jotka eivät vielä toimi pelkästään Entra ID:n kanssa. Näiden kahden hakemiston välillä ei ole synkronointia: eADM määrittää kumpikin hakemiston itsenäisesti ja huolehtii salasanojen synkronoinnista. |
|
Cloud-only |
Microsoft Entra ID |
Paikallista Active Directory -hakemistoa ei ole. Entra ID on ainoa hakemisto, ja eADM määrittää kaikki käyttäjät, ryhmät ja jäsenyydet suoraan Entra ID:hen. Kaikki sovellukset joko tukevat Entra ID:tä natiivisti tai niihin pääsee pilvipohjaisten pääsyratkaisujen kautta. Tämä on käytön kannalta yksinkertaisin lopputila, mutta se edellyttää, että vanhojen sovellusten riippuvuudet on ratkaistu kokonaan tai poistettu käytöstä. |
Hybridi
Hybridimalli on edelleen yleisin käyttöönottovaihe Identumin kunnallisissa asiakaskunnissa. Paikallinen AD toimii auktoriteettilähteenä, ja Entra ID Connect (tai Entra Cloud Sync) peilaa käyttäjät, ryhmät ja salasanahashit Entra ID:hen. eADM kirjoittaa AD:hen; Exchange Onlinessa isännöityjen postilaatikoiden osalta eADM suorittaa myös skriptin paikallisessa Exchange-ympäristössä luodakseen etäpostilaatikkokohteen, joka linkittää AD-käyttäjän pilvipostilaatikkoon.
Hybrid+
Hybrid+ on hybridivaiheen nimetty välivaihe, ei muutos auktoriteettilähteessä (SOA). AD on edelleen SOA ja Entra ID Connect on edelleen käytössä, mutta eADM on alkanut laajentaa suoraan Entra ID:n kautta hallinnoimiaan asioita – tyypillisesti Microsoft 365 -ryhmien jäsenyyksiä – rinnakkain olemassa olevan käyttäjä- ja ryhmäsynkronoinnin kanssa AD:hen.
Tämän ansiosta IT-osasto voi alkaa hallinnoida cloud-only eADM:n kautta ja tutustua Entra ID:n suoraan käyttöönottoon Microsoft Graphin kautta, ennen kuin se ryhtyy suurempaan muutokseen, eli Entra ID Connectin käytöstä poistamiseen ja siirtymiseen cloud-first malliin. Hybrid+ on hyödyllinen nimitys kunnalle, joka on selvästi kasvanut tavallisen hybridimallin ulkopuolelle, mutta joka ei ole vielä siirtänyt auktoriteettilähdettään pilveen.
Cloud-first
cloud-first Entra ID Connect kytketään pois päältä ja käyttäjien, ryhmien ja postilaatikoiden auktoriteettilähde siirretään virallisesti pilveen, yleensä Microsoftin Managed SOA Transfer -ominaisuuden avulla. Entra ID:stä tulee ainoa virallinen identiteetin tarjoaja, ja loppukäyttäjien laitteet siirtyvät toimimaan yksinomaan Entra ID Joined -tilassa.
Paikallista AD:tä ei poisteta tässä vaiheessa: se säilytetään supistettuna, poikkeustapauksiin perustuvana versiona. eADM luo valtaosalle käyttäjistä (käytännössä lähes 100 %) tunnukset suoraan Entra ID:hen. Ainoastaan ne käyttäjät, jotka tarvitsevat pääsyn tiettyihin vanhoihin, paikallisesti asennettuihin sovelluksiin, saavat myös erillisen, synkronoimattoman tilin paikallisessa AD:ssä, jonka eADM luo erillisenä työnkuluna eikä hakemistosynkronoinnin kautta. Kun kyseisen vanhan sovelluksen käyttöoikeus peruutetaan, eADM poistaa paikallisen tilin.
Tämä malli tarjoaa kunnille yhden modernin pilvipohjaisen tunnistusratkaisun, joka on helppokäyttöinen lähes kaikille, ja samalla varmistaa hallitun ja auditoidun siirtymäreitin vanhoille sovelluksille, jotka ovat yleensä pilvisiirtymän vaikein osa.
Huomautus: kyseessä on usein yhtä lailla laite- ja sovelluspääsyprojekti kuin identiteettiprojekti. Loppukäyttäjien laitteiden siirtäminen Hybrid Entra ID Joined -mallista puhtaaseen Entra ID Joined -malliin edellyttää yleensä laitteistokannan täydellistä tyhjentämistä ja uudelleenasennusta, ja jokaiselle vanhalle paikalliselle sovellukselle on määritettävä tuettu pääsyreitti (esimerkiksi Entra Application Proxy tai Remote Desktop Services), ennen kuin siirtyminen voidaan toteuttaa turvallisesti.
Esimerkki: cloud-first tilinavausprosessi (eADM ja eFeide)
Tämä on konkreettinen esimerkki edellä Cloud-first-kohdassa kuvatusta poikkeuspohjaisesta AD-tilien periaatteesta: AD-tili luodaan vain silloin, kun sille on olemassa konkreettinen sovellustarve, eikä sitä luoda oletuksena jokaiselle käyttäjälle.
Cloud-only
Cloud-only askeleen pidemmälle kuin cloud-first: paikallisesti ylläpidettävä Active Directory poistetaan kokonaan käytöstä, mukaan lukien vanhoissa sovelluksissa käytetyt poikkeuspohjaiset tilit. Tämä on realistista vasta, kun kaikki jäljellä olevat sovellukset joko tukevat Entra ID:tä natiivisti tai ne on siirretty, korvattu tai poistettu käytöstä. eADM hallinnoi käyttäjien ja ryhmien koko elinkaarta suoraan Entra ID:ssä Microsoft Graphin kautta ilman minkäänlaisia paikallisia komponentteja.
Vaiheiden vertailu
|
|
Hybridi |
Hybrid+ |
Cloud-first |
Cloud-only |
|---|---|---|---|---|
|
Lähde ja perustelut |
Paikallinen AD |
Paikallinen AD |
Microsoft Entra ID |
Microsoft Entra ID |
|
Paikallinen AD vaaditaan |
Kyllä, kokonaan |
Kyllä, kokonaan |
Kyllä, ainoastaan poikkeuksiin perustuen |
Ei |
|
Kirjaudu sisään ID Connectiin / Pilvisynkronointi |
Pakollinen |
Pakollinen |
Käytöstä poistettu |
Ei sovelleta |
|
eADM tallentaa tiedot suoraan Entra ID:hen |
Ei |
Kyllä, tietyissä resursseissa (esimerkiksi M365-ryhmissä) |
Kyllä, lähes kaikille käyttäjille ja ryhmille |
Kyllä, kaikkeen |
|
Laitteen liittymistyyppi |
Hybrid Entra ID liittyi |
Hybrid Entra ID liittyi |
Entra ID liittyi |
Entra ID liittyi |
|
Vanhojen sovellusten käyttö |
Alkuperäinen, paikallisesti asennettu |
Alkuperäinen, paikallisesti asennettu |
Poikkeuspohjaisen AD-tilin ja yhdyskäytävän (RDS, sovellusvälityspalvelin) kautta |
Tämän pitäisi olla jo ratkaistu |
|
Tyypillinen kuljettaja, joka jatkaa matkaansa |
Halu hallita pelkästään cloud-only ilman täydellistä SOA-siirtymää |
Entra ID Connectin ja paikallisesti asennetun Exchange-palvelimen ylläpidon kustannukset ja monimutkaisuus |
Jäljellä olevat vanhojen sovellusten riippuvuudet |
Jo tavoitetilassa |
Oman polun valitseminen
Ei ole olemassa yhtä ainoaa oikeaa lopputulosta kaikille kunnille, eikä cloud-only automaattisesti oikea tavoite kaikille. Se, mihin vaiheeseen kannattaa pyrkiä ja millä vauhdilla sinne päästään, riippuu muutamasta käytännön kysymyksestä:
-
Kuinka monessa sovelluksessa vaaditaan edelleen suoraa, paikallista AD-tiliä, ja kuinka vaikeaa kunkin sovelluksen korvaaminen tai sen edessä käytettävä pilvipalveluyhteensopiva pääsyratkaisu olisi?
-
Onko nykyinen laiteparkki jo Entra ID -yhteensopiva (liittymistyyppi, käyttöjärjestelmän versio, Intune-rekisteröinti), vai edellyttääkö siirtymä myös laitteiston uusimista?
-
Kuinka paljon hyötyä IT-osasto saisi Entra ID Connectin ja paikallisesti asennetun Exchange-järjestelmän käytöstä poistamisesta sekä lisenssikustannusten että hallinnointiin käytetyn ajan kannalta?
-
Pyrkiikö organisaatio lopulta kohti yhtä ainoaa, yksinkertaistettua, cloud-only , vai onko vakaa cloud-first , johon sisältyy pieni, hyvin hallinnoitu poikkeusluettelo vanhoille järjestelmille, hyväksyttävä pitkän aikavälin tilanne?
Monet kunnat pitävät cloud-first tarkoituksellisena ja vakaana lopullisena til cloud-first pikemminkin kuin välivaiheena: poikkeuksiin perustuva vanha pääsymalli on huomattavasti yksinkertaisempi käyttää kuin täysimittainen hybridisynkronointi, vaikka muutama paikallinen tili jäisikin käyttöön toistaiseksi. Hybrid+ on hyödyllinen välivaihe kunnille, jotka haluavat testata suoraa Entra ID -hallintaa pienessä mittakaavassa ennen kuin päättävät, siirretäänkö auktoriteettilähde kokonaan ja milloin.
Tässä artikkelissa määritellään ja verrataan eADM-asiakkaille merkityksellisiä Microsoftin identiteettiarkkitehtuurin vaiheita: hybridi, hybridi+, cloud-first cloud-only. Artikkelissa käsitellään, missä auktoriteettilähde sijaitsee kussakin vaiheessa, Entra ID Connectin roolia, laitteen liittymistyyppiä sekä sitä, miten vanhojen sovellusten käyttöoikeuksia hallitaan. Mukana on myös käytännön esimerkki cloud-first luontiprosessista eADM:n ja eFeiden välillä. Hybrid+-vaihe kuvaa kuntia, jotka ovat alkaneet hallinnoida joitakin resursseja, kuten Microsoft 365 -ryhmän jäsenyyttä, suoraan Entra ID:n kautta pysyen samalla hybridimallissa. Kohderyhmänä ovat norjalaisten kuntien IT-päälliköt, jotka arvioivat tai suunnittelevat siirtymistä pois hybridi-Active Directory -mallista. Artikkeli täydentää yksityiskohtaista cloud-first toteutussuunnitelmaa sekä artikkelia ”Mailbox Provisioning in eADM”.