Navigasjonsstien

Reisen mot skyen: Fra lokal AD til Cloud-Only

Denne artikkelen beskriver de ulike trinnene i prosessen med å bygge opp en identitetsarkitektur – fra et hybridoppsett med Active Directory til en fullstendig skybasert identitetsplattform – og forklarer avveiningene ved hvert trinn. Den er skrevet for IT-ledere i norske kommuner som planlegger eller diskuterer denne overgangen med Identum.

Hvorfor dette er viktig

Microsoft flytter gradvis investeringene bort fra lokalt installerte Active Directory (AD) og Exchange, og over til Microsoft Entra ID og Exchange Online. Norske kommuner befinner seg på svært forskjellige stadier i denne prosessen: De fleste bruker en hybridløsning med Entra ID Connect, noen har begynt å administrere utvalgte ressurser direkte via Entra ID (Hybrid+), og et økende antall har gått over til cloud-first cloud-only».

Begrepene «hybrid»,cloud-first ogcloud-only brukes på ulike måter i bransjen, noe som gjør det vanskelig å utveksle erfaringer med andre kommuner eller å avgrense omfanget av et migreringsprosjekt nøyaktig. Denne artikkelen gir Identum og dets kommunale kunder et felles vokabular for disse fasene, slik at samtaler om migrering, kostnader og risiko tar utgangspunkt i de samme definisjonene.

Fasene

Scene

Autoritetskilde (SOA)

Typiske kjennetegn

Hybrid

Lokalt installert Active Directory

AD er fortsatt hovedsystemet. Microsoft Entra ID Connect (eller Entra Cloud Sync) synkroniserer brukere, grupper og passord til Entra ID. Postkassene ligger vanligvis i Exchange Online som eksterne postkasser. Alle endringer må foretas lokalt; Entra ID inneholder kun skrivebeskyttede kopier.

Hybrid+

Lokalt installert Active Directory

Det er fortsatt en hybridløsning i streng forstand: AD er fortsatt SOA-en, og Entra ID Connect er fortsatt i drift. Forskjellen er at eADM har begynt å administrere enkelte ressurser – typisk medlemskap i Microsoft 365-grupper – direkte mot Entra ID, parallelt med den eksisterende AD-synkroniseringen. Dette er et forberedende tiltak, ikke et skifte av SOA.

Cloud-first

Microsoft Entra ID

Entra ID Connect er tatt ut av drift. Entra ID blir den primære og autoritative identitetsleverandøren for alle brukere og enheter, og eADM oppretter kontoer for alle brukere direkte i Entra ID. En lokal AD opprettholdes fortsatt, men kun for å tilby unntaksbaserte kontoer for bestemte eldre applikasjoner som foreløpig ikke kan fungere med Entra ID alene. Det foregår ingen synkronisering mellom de to katalogene: eADM oppretter kontoer i hver av dem uavhengig av hverandre og håndterer passordsynkroniseringen.

Cloud-only

Microsoft Entra ID

Det finnes ingen lokal Active Directory. Entra ID er den eneste katalogen, og eADM oppretter alle brukere, grupper og medlemskap direkte i Entra ID. Alle applikasjoner støtter enten Entra ID som standard, eller er tilgjengelige via skybaserte tilgangsløsninger. Dette er den enkleste driftsmodellen, men den forutsetter at avhengigheter til eldre applikasjoner er fullstendig løst eller avviklet.

Hybrid

Hybrid er fremdeles den vanligste driftsmodellen blant Identums kommunale kunder i dag. Lokalt installert AD er autoritetskilden, og Entra ID Connect (eller Entra Cloud Sync) speiler brukere, grupper og passord-hashverdier til Entra ID. eADM skriver til AD; for postkasser som er hostet i Exchange Online, kjører eADM også et skript mot det lokale Exchange-miljøet for å opprette det eksterne postkasseobjektet som knytter AD-brukeren til skypostkassen.

Hybrid+

Hybrid+ er et navngitt mellomtrinn i hybridfasen, ikke en endring i autoritetskilden (SOA). AD er fortsatt autoritetskilden, og Entra ID Connect kjører fortsatt, men eADM har begynt å utvide det som administreres direkte mot Entra ID – vanligvis medlemskap i Microsoft 365-grupper – parallelt med den eksisterende synkroniseringen av brukere og grupper til AD.

Dette gjør det mulig for en IT-avdeling å begynne å administrere cloud-only fra eADM, og bli fortrolig med direkte Entra ID-provisjonering via Microsoft Graph, før man tar det større skrittet med å avvikle Entra ID Connect og gå over til cloud-first. «Hybrid+» er en nyttig betegnelse for en kommune som tydeligvis har vokst ut av en ren hybridmodell, men som ennå ikke har overført sin «Source of Authority» til skyen.

Cloud-first

I cloud-first deaktiveres Entra ID Connect, og autoritetskilden for brukere, grupper og postkasser overføres formelt til skyen, vanligvis ved hjelp av Microsofts funksjon «Managed SOA Transfer». Entra ID blir den eneste, autoritative identitetsleverandøren, og sluttbrukernes enheter blir nå utelukkende tilknyttet Entra ID.

En lokal AD blir ikke fjernet på dette stadiet: den beholdes i en redusert, unntaksbasert form. eADM oppretter tilgang for det store flertallet av brukerne (i praksis nær 100 %) direkte til Entra ID. Kun brukere som trenger tilgang til spesifikke eldre, lokalt installerte applikasjoner, får også en egen, ikke-synkronisert konto i den lokale AD-en, opprettet av eADM som en egen arbeidsflyt i stedet for gjennom katalogsynkronisering. Når tilgangen til det eldre programmet trekkes tilbake, opphever eADM tilgangen til den lokale kontoen.

Denne modellen gir kommunene den driftsmessige enkelheten som følger med én enkelt, moderne skyidentitet for nesten alle, samtidig som den sikrer en kontrollert og revidert løsning for de eldre applikasjonene – som vanligvis utgjør den største utfordringen ved enhver skymigrering.

Merk: Dette er ofte like mye et prosjekt knyttet til tilgang til enheter og applikasjoner som det er et identitetsprosjekt. Å flytte sluttbrukerens enheter fra «Hybrid Entra ID Joined» til «Pure Entra ID Joined» krever vanligvis en fullstendig sletting og nyinnlasting av hele enhetsparken, og hver enkelt eldre lokal applikasjon må ha en støttet tilgangsvei (for eksempel Entra Application Proxy eller Remote Desktop Services) før overgangen kan gjennomføres på en sikker måte.

Eksempel: en cloud-first (eADM og eFeide)

Eksempel_ Cloud-first 1).jpg

Dette er et konkret eksempel på det unntaksbaserte prinsippet for AD-kontoer som er beskrevet ovenfor under Cloud-first»: En AD-konto opprettes kun der det foreligger et konkret behov knyttet til en bestemt applikasjon, ikke som standard for hver enkelt bruker.

Cloud-only

Cloud-only ett skritt videre enn cloud-first»: det lokale Active Directory-systemet avvikles fullstendig, inkludert de unntaksbaserte kontoene som brukes til eldre applikasjoner. Dette er først realistisk når alle gjenværende applikasjoner enten støtter Entra ID direkte eller har blitt migrert, erstattet eller avviklet. eADM administrerer hele livssyklusen til brukere og grupper direkte i Entra ID via Microsoft Graph, uten noen lokale komponenter i det hele tatt.

Sammenligning av fasene


Hybrid

Hybrid+

Cloud-first

Cloud-only

Autoritetskilde

Lokalt installert AD

Lokalt installert AD

Microsoft Entra ID

Microsoft Entra ID

Lokalt installert AD kreves

Ja, fullstendig

Ja, fullstendig

Ja, kun unntaksbasert

Nei

Entra ID Connect / Cloud Sync

Påkrevd

Påkrevd

Uttatt av drift

Ikke relevant

eADM skriver direkte til Entra ID

Nei

Ja, for utvalgte ressurser (for eksempel M365-grupper)

Ja, for nesten alle brukere og grupper

Ja, for alt

Type for tilkobling av enhet

Hybrid Entra ID har blitt medlem

Hybrid Entra ID har blitt medlem

Entra ID ble medlem

Entra ID ble medlem

Tilgang til eldre applikasjoner

Innebygd, lokalt installert

Innebygd, lokalt installert

Gjennom en unntaksbasert AD-konto og en gateway (RDS, Application Proxy)

Må allerede være løst

En typisk sjåfør som kjører videre

Ønske om å administrere cloud-only uten en fullstendig SOA-overføring

Kostnader og kompleksitet ved drift av Entra ID Connect og Exchange på egne servere

Gjenværende avhengigheter i eldre applikasjoner

Allerede oppnådd måltilstand

Å velge din vei

Det finnes ikke én eneste riktig sluttilstand som passer for alle kommuner, og cloud-only ikke automatisk det riktige målet for alle. Hvilket trinn man bør sikte mot, og hvilket tempo man bør holde for å nå dit, avhenger av noen praktiske spørsmål:

  • Hvor mange applikasjoner krever fortsatt en direkte, lokal AD-konto, og hvor vanskelig ville det være å erstatte eller supplere hver av dem med en skykompatibel tilgangsløsning?

  • Er den nåværende enhetsparken allerede klar for Entra ID (tilkoblingstype, OS-versjon, Intune-registrering), eller krever overgangen også en oppgradering av maskinvaren?

  • Hvor stor gevinst ville IT-avdelingen oppnå ved å avvikle Entra ID Connect og den lokale Exchange-løsningen, både når det gjelder lisenskostnader og administrasjonsarbeid?

  • Ønsker organisasjonen på sikt å oppnå et enkelt, forenklet cloud-only , eller er en stabil cloud-first med en liten, godt styrt liste over unntak for eldre systemer en akseptabel langsiktig løsning?

Mange kommuner betrakter cloud-first et bevisst og stabilt sluttmål snarere enn et mellomtrinn: Den unntaksbaserte, eldre tilgangsmodellen er langt enklere å drifte enn en fullstendig hybridsynkronisering, selv om en håndfull lokale kontoer forblir på ubestemt tid. Hybrid+ er et nyttig mellomtrinn for kommuner som ønsker å teste direkte Entra ID-administrasjon i liten skala før de bestemmer seg for om – og når – de skal overføre hele «Source of Authority».


Denne artikkelen definerer og sammenligner trinnene i Microsofts identitetsarkitektur som er relevante for eADM-kunder: hybrid, hybrid+, cloud-first cloud-only. Den omhandler hvor autoritetskilden befinner seg på hvert trinn, hvilken rolle Entra ID Connect spiller, type tilkobling av enheter og hvordan tilgang til eldre applikasjoner håndteres, inkludert et konkret eksempel på en cloud-first på tvers av eADM og eFeide. «Hybrid+» beskriver kommuner som har begynt å administrere enkelte ressurser, for eksempel medlemskap i Microsoft 365-grupper, direkte i Entra ID, samtidig som de forblir i en hybridmodell. Målgruppen er IT-ledere i norske kommuner som vurderer eller planlegger å gå bort fra en hybrid Active Directory-modell. Artikkelen utfyller den detaljerte gjennomføringsplanen cloud-first og artikkelen «Mailbox Provisioning in eADM».

Sist oppdatert: