Navigationsspår

Resan mot molnet: Från lokal AD till Cloud-Only

I den här artikeln beskrivs de olika stegen i arbetet med att omvandla identitetsarkitekturen från en hybridlösning med Active Directory till en helt molnbaserad identitetsplattform, och de olika avvägningarna i varje steg förklaras. Artikeln riktar sig till IT-chefer i norska kommuner som planerar eller diskuterar denna övergång med Identum.

Varför detta är viktigt

Microsoft flyttar successivt sina investeringar från lokalt installerade Active Directory (AD) och Exchange till Microsoft Entra ID och Exchange Online. De norska kommunerna befinner sig i mycket olika skeden av denna övergång: de flesta använder en hybridlösning med Entra ID Connect, vissa har börjat hantera utvalda resurser direkt via Entra ID (Hybrid+), och ett växande antal har gått över till cloud-first cloud-only.

Begreppen ”hybrid”,cloud-first ochcloud-only används på olika sätt inom branschen, vilket gör det svårt att utbyta erfarenheter med andra kommuner eller att korrekt avgränsa omfattningen av ett migreringsprojekt. Den här artikeln ger Identum och dess kommunala kunder ett gemensamt vokabulär för dessa faser, så att diskussioner om migrering, kostnader och risker utgår från samma definitioner.

Etapperna

Scen

Källa till auktoritet (SOA)

Typiska egenskaper

Hybrid

Lokalt installerat Active Directory

AD är fortfarande huvudsystemet. Microsoft Entra ID Connect (eller Entra Cloud Sync) synkroniserar användare, grupper och lösenord till Entra ID. Postlådorna finns vanligtvis i Exchange Online som fjärrpostlådor. Alla ändringar måste göras lokalt; Entra ID innehåller endast skrivskyddade kopior.

Hybrid+

Lokalt installerat Active Directory

Det är fortfarande en hybridlösning i strikt bemärkelse: AD fungerar fortfarande som SOA och Entra ID Connect är fortfarande i drift. Skillnaden är att eADM har börjat hantera vissa resurser, främst medlemskap i Microsoft 365-grupper, direkt via Entra ID parallellt med den befintliga AD-synkroniseringen. Detta är ett förberedande steg, inte ett byte av SOA.

Cloud-first

Microsoft Entra ID

Entra ID Connect har tagits ur drift. Entra ID blir den primära och auktoritativa identitetsleverantören för alla användare och enheter, och eADM tilldelar alla användare direkt till Entra ID. En lokal AD behålls fortfarande, men endast för att tillhandahålla undantagsbaserade konton för specifika äldre applikationer som ännu inte kan fungera enbart med Entra ID. Det sker ingen synkronisering mellan de två katalogerna: eADM tilldelar var och en av dem oberoende av varandra och hanterar lösenordssynkroniseringen.

Cloud-only

Microsoft Entra ID

Det finns ingen lokal Active Directory. Entra ID är den enda katalogen, och eADM hanterar alla användare, grupper och medlemskap direkt i Entra ID. Alla applikationer stöder antingen Entra ID inbyggt eller nås via molnbaserade åtkomstlösningar. Detta är det enklaste slutläget att driva, men det kräver att beroenden av äldre applikationer har lösts helt eller avvecklats.

Hybrid

Hybridmodellen är fortfarande den vanligaste lösningen bland Identums kommunala kunder idag. Lokalt installerad AD är auktoritetskällan, och Entra ID Connect (eller Entra Cloud Sync) speglar användare, grupper och lösenordshashar till Entra ID. eADM skriver till AD; för postlådor som är hostade i Exchange Online kör eADM även ett skript mot den lokalt installerade Exchange-miljön för att skapa det fjärrpostlådeobjekt som länkar AD-användaren till molnpostlådan.

Hybrid+

Hybrid+ är ett specifikt mellanliggande steg inom hybridfasen, inte en förändring av auktoritetskällan (SOA). AD är fortfarande SOA och Entra ID Connect körs fortfarande, men eADM har börjat utvidga det som hanteras direkt mot Entra ID – vanligtvis medlemskap i Microsoft 365-grupper – parallellt med den befintliga synkroniseringen av användare och grupper till AD.

Detta gör det möjligt för en IT-avdelning att börja hantera cloud-only via eADM och att bekanta sig med direkt tilldelning av Entra ID via Microsoft Graph, innan man tar det större steget att avveckla Entra ID Connect och övergå till cloud-first. Hybrid+ är en användbar benämning för en kommun som tydligt har vuxit ur den rena hybridmodellen men som ännu inte har flyttat sin auktoritetskälla till molnet.

Cloud-first

I cloud-first inaktiveras Entra ID Connect och den auktoritativa källan för användare, grupper och e-postkonton överförs formellt till molnet, vanligtvis med hjälp av Microsofts funktion ”Managed SOA Transfer”. Entra ID blir den enda auktoritativa identitetsleverantören, och slutanvändarnas enheter övergår till att enbart vara anslutna till Entra ID.

En lokal AD tas inte bort i detta skede: den behålls i en förenklad, undantagsbaserad form. eADM tilldelar den stora majoriteten av användarna (i praktiken nära 100 %) direkt till Entra ID. Endast användare som behöver åtkomst till specifika äldre, lokalt installerade applikationer får även ett separat, icke-synkroniserat konto i den lokala AD:n, vilket tilldelas av eADM som ett separat arbetsflöde snarare än genom katalogsynkronisering. När behörigheten till den äldre applikationen återkallas avregistrerar eADM det lokala kontot.

Denna modell ger kommunerna den operativa enkelheten som en enda, modern molnbaserad identitetslösning innebär för nästan alla, samtidigt som den säkerställer en kontrollerad och granskad övergång för de äldre applikationerna – något som vanligtvis utgör den svåraste delen av en molnmigrering.

Obs! Detta är ofta lika mycket ett projekt som rör åtkomst till enheter och applikationer som ett identitetsprojekt. Att flytta slutanvändarnas enheter från ”Hybrid Entra ID Joined” till ”Pure Entra ID Joined” kräver vanligtvis en fullständig radering och ominstallation av hela enhetsparken, och varje äldre lokal applikation måste ha en stödd åtkomstväg (till exempel Entra Application Proxy eller Remote Desktop Services) innan övergången kan genomföras på ett säkert sätt.

Exempel: ett cloud-first (eADM och eFeide)

Eksempel_ Cloud-first 1).jpg

Detta är ett konkret exempel på den undantagsbaserade principen för AD-konton som beskrivs ovan under Cloud-first”: ett AD-konto skapas endast när det finns ett specifikt behov för en viss applikation, inte som standard för varje användare.

Cloud-only

Cloud-only ett steg längre än cloud-first”: det lokalt installerade Active Directory fasas ut helt, inklusive de undantagsbaserade konton som används för äldre applikationer. Detta är endast realistiskt när alla kvarvarande applikationer antingen har inbyggt stöd för Entra ID eller har migrerats, ersatts eller fasats ut. eADM hanterar hela livscykeln för användare och grupper direkt i Entra ID via Microsoft Graph, helt utan lokala komponenter.

Jämförelse mellan stadierna


Hybrid

Hybrid+

Cloud-first

Cloud-only

Rättslig grund

Lokalt installerad AD

Lokalt installerad AD

Microsoft Entra ID

Microsoft Entra ID

Lokalt installerat AD krävs

Ja, fullständigt

Ja, fullständigt

Ja, endast undantagsbaserat

Nej

Logga in på ID Connect / Molnsynkronisering

Obligatoriskt

Obligatoriskt

Uttagen ur drift

Ej tillämpligt

eADM skriver direkt till Entra ID

Nej

Ja, för vissa resurser (till exempel M365-grupper)

Ja, för nästan alla användare och grupper

Ja, för allt

Typ av enhetsanslutning

Hybrid Entra ID har anslutit sig

Hybrid Entra ID har anslutit sig

Entra ID har anslutit sig

Entra ID har anslutit sig

Åtkomst till äldre applikationer

Inbyggd, lokalt installerad

Inbyggd, lokalt installerad

Via ett undantagsbaserat AD-konto och en gateway (RDS, applikationsproxy)

Måste redan vara löst

En typisk förare som kör vidare

Att vilja hantera cloud-only utan en fullständig SOA-migrering

Kostnad och komplexitet vid underhåll av Entra ID Connect och Exchange på plats

Återstående beroenden i äldre applikationer

Redan i måltillstånd

Att välja sin väg

Det finns inget enda rätt slutmål som passar alla kommuner, och cloud-only inte automatiskt det rätta målet för alla. Vilket steg man bör sträva efter, och i vilken takt man ska ta sig dit, beror på några praktiska frågor:

  • Hur många applikationer kräver fortfarande ett direkt AD-konto på plats, och hur svårt skulle det vara att ersätta respektive applikation eller koppla den till en molnkompatibel åtkomstlösning?

  • Är den befintliga enhetsparken redan kompatibel med Entra ID (anslutningstyp, operativsystemversion, Intune-registrering), eller kräver migreringen även en uppgradering av hårdvaran?

  • Hur stora fördelar skulle IT-avdelningen få av att fasa ut Entra ID Connect och den lokalt installerade Exchange-lösningen, både vad gäller licenskostnader och administrativ tid?

  • Vill organisationen på sikt uppnå en enda, förenklad cloud-only , eller är en stabil cloud-first med en liten, välreglerad lista över undantag för äldre system ett acceptabelt långsiktigt tillstånd?

Många kommuner betraktar cloud-first ett medvetet och stabilt slutmål snarare än ett steg på vägen: den undantagsbaserade äldre åtkomstmodellen är betydligt enklare att hantera än en fullständig hybridsynkronisering, även om ett fåtal lokala konton kvarstår på obestämd tid. Hybrid+ är en användbar mellanfas för kommuner som vill testa direkt Entra ID-hantering i liten skala innan de beslutar om, och när, de ska överföra hela ”Source of Authority”.


Denna artikel definierar och jämför de olika stadierna i Microsofts identitetsarkitektur som är relevanta för eADM-kunder: hybrid, hybrid+, cloud-first cloud-only. Den behandlar var auktoritetskällan (Source of Authority) finns i varje stadium, vilken roll Entra ID Connect spelar, typ av enhetsanslutning samt hur åtkomst till äldre applikationer hanteras, inklusive ett konkret exempel på ett cloud-first mellan eADM och eFeide. ”Hybrid+” beskriver kommuner som har börjat hantera vissa resurser, till exempel medlemskap i Microsoft 365-grupper, direkt via Entra ID samtidigt som de förblir i en hybridmodell. Målgruppen är IT-chefer vid norska kommuner som utvärderar eller planerar en övergång från en hybrid Active Directory-modell. Artikeln kompletterar den detaljerade cloud-first och artikeln om postlådesprovisionering i eADM.

Senast uppdaterad: