Systém záložního ověřování Microsoft Entra ID
Organizace po celém světě závisí na vysoké dostupnosti ověřování Microsoft Entra pro uživatele a služby 24 hodin denně, sedm dní v týdnu. Slibujeme 99,99% dostupnost na úrovni služby pro ověřování a neustále se snažíme zlepšit tím, že zvýšíme odolnost naší ověřovací služby. Kvůli dalšímu zlepšení odolnosti během výpadků jsme implementovali záložní systém v roce 2021.
Systém ověřování zálohování Microsoft Entra se skládá z několika zálohovaných služeb, které spolupracují na zvýšení odolnosti ověřování, pokud dojde k výpadku. Tento systém transparentně a automaticky zpracovává ověřování pro podporované aplikace a služby, pokud primární služba Microsoft Entra není k dispozici nebo je degradovaná. Přidá další vrstvu odolnosti nad několika úrovněmi stávající redundance. Tato odolnost je popsána v blogovém příspěvku Zlepšení odolnosti služeb v Microsoft Entra ID s jeho zálohovací ověřovací službou. Tento systém synchronizuje metadata ověřování, když je systém zdravý, a používá je, aby uživatelé mohli nadále přistupovat k aplikacím během výpadků primární služby, zatímco systém nadále vynucuje řízení zásad.
Během výpadku primární služby můžou uživatelé dál pracovat se svými aplikacemi, pokud k nim během posledních tří dnů přistupovali ze stejného zařízení a neexistují žádné blokující zásady, které by omezily jejich přístup:
Kromě aplikací Microsoftu podporujeme:
- Nativní e-mailové klienty v iOSu a Androidu
- Aplikace Typu Software jako služba (SaaS) dostupné v galerii aplikací, jako jsou ADP, Atlassian, AWS, GoToMeeting, Kronos, Marketo, SAP, Trello, Workday a další.
- Vybrané obchodní aplikace založené na vzorech ověřování
Ověřování mezi službami, které závisí na spravovaných identitách pro prostředky Azure, nebo které využívají služeb Azure, jako jsou virtuální počítače, cloudové úložiště, služby Azure AI a App Service, získává zvýšenou odolnost od systému pro záložní ověřování.
Microsoft neustále rozšiřuje počet podporovaných scénářů.
Které úlohy jiné společnosti než Microsoft jsou podporované?
Systém ověřování záloh automaticky poskytuje přírůstkovou odolnost vůči desítkám tisíc podporovaných aplikací jiných společností než Microsoft na základě jejich vzorů ověřování. V dodatku najdete seznam nejběžnějších aplikací, které nejsou od Microsoftu, a jejich stav pokrytí. Podrobné vysvětlení podporovaných vzorů ověřování najdete v článku Principy podpory aplikací pro systém ověřování zálohování.
- Nativní aplikace používající protokol Open Authorization (OAuth) 2.0 pro přístup k aplikacím zdrojů, jako jsou oblíbené e-mailové klienty a chatové aplikace jiných společností než Microsoft, jako jsou Apple Mail, Aqua Mail, Gmail, Samsung Email a Spark.
- Obchodní webové aplikace nakonfigurované pro ověřování pomocí OpenID Connect s využitím pouze tokenů ID.
- Webové aplikace ověřující pomocí protokolu SAML (Security Assertion Markup Language) při konfiguraci jednotného přihlašování iniciovaného protokolem IDP, jako jsou ADP, Atlassian Cloud, AWS, GoToMeeting, Kronos, Marketo, Palo Alto Networks, SAP Cloud Identity Services, Trello, Workday a Zscaler.
Typy aplikací jiných společností než Microsoft, které nejsou chráněné
V současné době se nepodporují následující vzory autentizace:
- Webové aplikace, které se ověřují pomocí OpenID Connect a požadují přístupové tokeny
- Webové aplikace, které k ověřování používají protokol SAML, pokud jsou nakonfigurované jako SSO iniciované poskytovatelem služby.
Co umožňuje, aby byl uživatel podporován systémem záložního ověřování?
Během výpadku se uživatel může ověřit pomocí systému ověřování zálohování, pokud jsou splněny následující podmínky:
- Uživatel se během posledních tří dnů úspěšně ověřil pomocí stejné aplikace a zařízení.
- Uživatel není vyžadován pro interaktivní ověřování.
- Uživatel přistupuje k prostředku jako člen svého domovského tenanta a nevyužívá scénář B2B nebo B2C.
- Na uživatele se nevztahují zásady podmíněného přístupu, které omezují systém ověřování zálohování, jako je zakázání výchozích hodnot odolnosti.
- Od posledního úspěšného ověření nebyl uživatel vystaven události zrušení, například změně přihlašovacích údajů.
Jaký vliv má interaktivní ověřování a aktivita uživatelů na odolnost?
Systém záložního ověřování spoléhá na metadata z předchozího ověření k tomu, aby znovu ověřil uživatele během výpadku. Z tohoto důvodu musí být uživatel během posledních tří dnů ověřen pomocí stejné aplikace na stejném zařízení, aby služba zálohování byla efektivní. Uživatelé, kteří jsou neaktivní nebo se neověřili v dané aplikaci, nemohou pro danou aplikaci používat záložní autentizační systém.
Jak zásady podmíněného přístupu ovlivňují odolnost?
Některé zásady se nedají vyhodnotit v reálném čase systémem ověřování zálohování a musí se spoléhat na předchozí vyhodnocení těchto zásad. Za podmínek výpadku služba ve výchozím nastavení používá předchozí vyhodnocení k maximalizaci odolnosti. Například přístup, který je podmíněný pro uživatele, který má určitou roli (například správce aplikace), pokračuje během výpadku na základě role, kterou měl uživatel během tohoto nejnovějšího ověřování. Pokud je třeba omezit použití předchozího hodnocení pouze na dobu výpadku, mohou správci nájemníka zvolit přísné hodnocení všech zásad Podmíněného Přístupu, dokonce i během výpadků, zakázáním výchozího nastavení odolnosti. Toto rozhodnutí by mělo být pečlivě přijato, protože zakázání výchozích hodnot odolnosti pro danou zásadu zakáže uživatelům používat ověřování zálohování. Výchozí nastavení odolnosti musí být znovu povoleno, než dojde k výpadku, aby systém zálohování zajistil odolnost.
Některé jiné typy zásad nepodporují použití systému ověřování zálohování. Použití následujících zásad snižuje odolnost:
- Použití prvku pro řízení frekvence přihlašování jako součásti zásad podmíněného přístupu.
- Použití zásad metod ověřování.
- Použití klasických zásad podmíněného přístupu
Odolnost identifikátorů pracovního zatížení v systému záložního ověřování
Kromě ověřování uživatelů zajišťuje systém ověřování záloh odolnost spravovaných identit a další klíč infrastruktury Azure tím, že nabízí geograficky izolovanou ověřovací službu, která je redundantně vrstvená s primární ověřovací službou. Tento systém umožňuje ověřování infrastruktury v rámci oblasti Azure, aby bylo odolné vůči problémům, ke kterým může dojít v jiné oblasti nebo ve větší službě Microsoft Entra. Tento systém doplňuje architekturu Azure mezi oblastmi. Vytváření vlastních aplikací s využitím MI a dodržování osvědčených postupů Azure pro odolnost a dostupnost zajišťuje vysokou odolnost vašich aplikací. Kromě MI tento regionálně odolný systém zálohování chrání klíčovou infrastrukturu a služby Azure, které udržují cloud funkční.
Shrnutí podpory ověřování infrastruktury
- Vaše služby založené na infrastruktuře Azure využívající spravované identity jsou chráněné systémem ověřování záloh.
- Služby Azure, které se vzájemně ověřují, jsou chráněné systémem ověřování záloh.
- Vaše služby postavené na Azure či mimo něj, pokud jsou identity registrovány jako aplikační identitky a nikoliv jako spravované identity, nejsou chráněny systémem pro záložní ověřování.
Cloudová prostředí, která podporují systém ověřování zálohování
Systém ověřování zálohování je podporován ve všech cloudových prostředích s výjimkou Microsoft Azure provozovaný společností 21Vianet. Typy identit podporovaných v cloudu se liší a mají samostatné koncové body ověřování, jak je popsáno v následující tabulce.
Prostředí Azure | Prostředí Microsoftu 365 | Chráněné identity | Koncový bod ověřování Microsoft Entra |
---|---|---|---|
Azure Commercial | Komerční a státní verze M365 | Uživatelé a spravované identity | https://login.microsoftonline.com |
Azure pro vládní účely | M365 GCC High a DoD | Uživatelé a spravované identity | https://login.microsoftonline.us |
Tajná služba vlády Azure | M365 Státní tajemství | Uživatelé a spravované identity | Není k dispozici |
Azure Government Přísně tajné | M365 Státní správa – nejvyšší tajemství | Uživatelé a spravované identity | Není k dispozici |
Azure provozovaný společností 21Vianet | Není k dispozici | Spravované identity | https://login.partner.microsoftonline.cn |
Dodatek
Oblíbené nativní klientské aplikace jiných než Microsoftu a aplikace v galerii aplikací
Název aplikace | Chráněno | Proč není chráněný? |
---|---|---|
ABBYY FlexiCapture 12 | Ne | Inicializováno poskytovatelem služby SAML |
Adobe Experience Manager | Ne | Inicializováno poskytovatelem služby SAML |
Adobe Identity Management (OIDC) | Ne | OIDC s přístupovým tokenem |
ADP | Ano | Chráněno |
Apple Business Manager | Ne | Inicializováno poskytovatelem služby SAML |
Internetové účty Apple | Ano | Chráněno |
Školní správce Apple | Ne | OIDC s přístupovým tokenem |
Aqua Mail | Ano | Chráněno |
Atlassian Cloud | Ano* | Chráněno |
Blackboard Learn (systém pro správu výuky) | Ne | SAML inicializovaný poskytovatelem služby |
Krabice | Ne | Inicializováno poskytovatelem služby SAML |
Brightspace by Desire2Learn | Ne | Inicializováno poskytovatelem služby SAML |
Plátno | Ne | Inicializováno poskytovatelem služby SAML |
Ceridian Dayforce HCM | Ne | Inicializováno poskytovatelem služby SAML |
Cisco AnyConnect | Ne | Inicializováno poskytovatelem služby SAML |
Cisco Webex | Ne | Inicializováno poskytovatelem služby SAML |
Konektor SAML Citrix ADC pro Azure AD | Ne | Inicializováno poskytovatelem služby SAML |
Chytrý | Ne | Inicializováno poskytovatelem služby SAML |
Mapovač cloudových disků | Ano | Chráněno |
Cornerstone jednotné přihlášení | Ne | Inicializováno poskytovatelem služby SAML |
Docusign | Ne | Inicializováno poskytovatelem služby SAML |
Druva | Ne | SAML iniciováno poskytovatelem služby |
Integrace Azure AD s F5 BIG-IP APM | Ne | Inicializováno poskytovatelem služby SAML |
FortiGate SSL VPN | Ne | Inicializováno poskytovatelem služby SAML |
Freshworks | Ne | Inicializováno poskytovatelem služby SAML |
Gmail | Ano | Chráněno |
Google Cloud / G Suite Connector od Microsoftu | Ne | Inicializováno poskytovatelem služby SAML |
HubSpot Sales | Ne | Inicializováno poskytovatelem služby SAML |
Kronos | Ano* | Chráněno |
Aplikace Madrasati | Ne | SAML - inicializováno poskytovatelem služby |
OpenAthens | Ne | Inicializováno poskytovatelem služby SAML |
Oracle Fusion ERP | Ne | Inicializováno poskytovatelem služby SAML |
Palo Alto Networks – GlobalProtect | Ne | Inicializováno poskytovatelem služby SAML |
Polycom – Skype pro firmy certifikovaný telefon | Ano | Chráněno |
Salesforce | Ne | Inicializováno poskytovatelem služby SAML |
Samsung Email | Ano | Chráněno |
SAP Cloud Platform Identity Authentication | Ne | Inicializováno poskytovatelem služby SAML |
SAP Concur | Ano* | Inicializováno poskytovatelem služby SAML |
SAP Concur Cestování a výdaje | Ano* | Chráněno |
SAP Fiori | Ne | SAML iniciováno SP |
SAP NetWeaver | Ne | Inicializováno poskytovatelem služby SAML |
SAP SuccessFactors | Ne | Inicializováno poskytovatelem služby SAML |
ServiceNow | Ne | Inicializováno poskytovatelem služby SAML |
Slack | Ne | Inicializováno poskytovatelem služby SAML |
Smartsheet | Ne | Inicializováno poskytovatelem služby SAML |
Spark | Ano | Chráněno |
UKG Pro | Ano* | Chráněno |
VMware Boxer | Ano | Chráněno |
walkMe | Ne | Inicializováno poskytovatelem služby SAML |
pracovní den | Ne | Inicializováno poskytovatelem služby SAML |
Workplace od společnosti Facebook | Ne | Inicializováno poskytovatelem služby SAML |
Zoom | Ne | Inicializováno poskytovatelem služby SAML |
Zscaler | Ano* | Chráněno |
Zscaler Private Access (ZPA) | Ne | Inicializováno poskytovatelem služby SAML |
Zscaler ZSCloud | Ne | Inicializováno poskytovatelem služby SAML |
Poznámka:
* Aplikace nakonfigurované k ověření pomocí protokolu SAML jsou chráněné při použití ověřování iniciovaného protokolem IDP. Konfigurace SAML iniciované poskytovatelem služeb (SP) se nepodporují.
Prostředky Azure a jejich stav
zdroj | Název prostředku Azure | Stav |
---|---|---|
Microsoft.ApiManagement | Služba API Management v oblastech Azure Government a Čína | Chráněno |
microsoft.app | Aplikační služba | Chráněno |
Microsoft.AppConfiguration | Konfigurace aplikace Azure | Chráněno |
Microsoft.AppPlatform | Azure App Service | Chráněno |
Microsoft.Authorization | Microsoft Entra ID | Chráněno |
Microsoft.Automation | Automatizační služba | Chráněno |
Microsoft.AVX | Azure VMware Solution | Chráněno |
Microsoft.Batch | Azure Batch | Chráněno |
Microsoft.Cache | Azure Cache for Redis (mezipaměť od Azure pro Redis) | Chráněno |
Microsoft.Cdn | Síť pro doručování obsahu Azure | Nechráněné |
Microsoft.Chaos | Azure Chaos Engineering | Chráněno |
Microsoft.CognitiveServices | Rozhraní API a kontejnery služeb Azure AI | Chráněno |
Microsoft.Communication | Azure Communication Services | Nechráněné |
Microsoft.Compute | Azure Virtual Machines | Chráněno |
Microsoft.ContainerInstance | Azure Container Instances — služba pro spuštění kontejnerových aplikací | Chráněno |
Microsoft.ContainerRegistry | Azure Container Registry (Registr služebních kontejnerů Azure) | Chráněno |
Microsoft.ContainerService | Azure Kubernetes Service (zastaralé) | Chráněno |
Microsoft Dashboard | Řídicí panely Azure | Chráněno |
Microsoft.DatabaseWatcher | Automatické ladění Azure SQL Databáze | Chráněno |
Microsoft.DataBox | Azure Data Box | Chráněno |
Microsoft.Databricks | Azure Databricks | Nechráněné |
Microsoft.DataCollaboration | Azure Data Share | Chráněno |
Microsoft.Datadog | Datadog | Chráněno |
Microsoft.DataFactory | Azure Data Factory | Chráněno |
Microsoft.DataLakeStore | Azure Data Lake Storage Gen1 a Gen2 | Nechráněné |
Microsoft.DataProtection | Microsoft Defender pro ochranu dat v cloudových aplikacích API | Chráněno |
Microsoft.DBforMySQL | Azure databáze pro MySQL | Chráněno |
Microsoft.DBforPostgreSQL | Databáze Azure pro PostgreSQL | Chráněno |
Microsoft.DelegatedNetwork | Delegovaná služba pro správu sítě | Chráněno |
Microsoft.DevCenter | Microsoft Store pro firmy a Microsoft Store pro vzdělávání | Chráněno |
Microsoft.Devices | Azure IoT Hub a IoT Central | Nechráněné |
Microsoft.DeviceUpdate | Aktualizace zařízení windows 10 IoT Core Services | Chráněno |
Microsoft.DevTestLab | Azure DevTest Labs | Chráněno |
Microsoft.DigitalTwins | Azure Digital Twins (digitální dvojčata Azure) | Chráněno |
Microsoft.DocumentDB | Azure Cosmos DB | Chráněno |
Microsoft.EventGrid | Azure Event Grid | Chráněno |
Microsoft.EventHub | Azure Event Hubs | Chráněno |
Microsoft.HealthBot | Služba Health Bot | Chráněno |
Microsoft.HealthcareApis | Rozhraní FHIR API pro Azure API for FHIR a řešení Microsoft Cloud v oblasti zdravotní péče | Chráněno |
Microsoft.HybridContainerService | Kubernetes s podporou Azure Arc | Chráněno |
Microsoft.HybridNetwork | Azure Virtual WAN | Chráněno |
Microsoft.Insights | "Application Insights" a "Log Analytics" | Nechráněné |
Microsoft.IoTCentral | IoT Central | Chráněno |
Microsoft.Kubernetes | Azure Kubernetes Service (AKS) | Chráněno |
Microsoft.Kusto | Azure Data Explorer (Kusto) | Chráněno |
Microsoft.LoadTestService | Visual Studio Služba zátěžového testování | Chráněno |
Microsoft.Logic | Azure Logic Apps | Chráněno |
Microsoft.MachineLearningServices | Služby strojového učení na platformě Azure | Chráněno |
Microsoft.managed Identity | Spravované identity pro zdroje Microsoftu | Chráněno |
Microsoft.Maps | Azure Maps | Chráněno |
Microsoft.Media | Azure Media Services | Chráněno |
Microsoft.Migrate | Azure Migrate | Chráněno |
Microsoft.MixedReality | Služby hybridní reality, včetně vzdáleného vykreslování, prostorových ukotvení a ukotvení objektů | Nechráněné |
Microsoft.NetApp | Azure NetApp Files | Chráněno |
Microsoft.Network | Azure Virtual Network | Chráněno |
Microsoft.OpenEnergyPlatform | Open Energy Platform (OEP) na Azure | Chráněno |
Microsoft.OperationalInsights | Azure Monitor Logs | Chráněno |
Microsoft.PowerPlatform | Microsoft Power Platform | Chráněno |
Microsoft.Purview | Microsoft Purview (dříve Azure Data Catalog) | Chráněno |
Microsoft.Quantum | Microsoft Quantum Development Kit | Chráněno |
Microsoft.RecommendationsService | Rozhraní API pro doporučení služeb Azure AI | Chráněno |
Microsoft.RecoveryServices | Azure Site Recovery | Chráněno |
Microsoft.ResourceConnector | Azure konektor zdrojů | Chráněno |
Microsoft.Scom | System Center Operations Manager (software pro správu a monitorování) | Chráněno |
Microsoft.Search | Azure Cognitive Search | Nechráněné |
Microsoft.Security | Microsoft Defender for Cloud | Nechráněné |
Microsoft.SecurityDetonation | Detonační služba Microsoft Defender for Endpoint | Chráněno |
Microsoft.ServiceBus | Témata týkající se zasílání zpráv služby Service Bus a domény služby Event Grid | Chráněno |
Microsoft.ServiceFabric | Azure Service Fabric | Chráněno |
Microsoft.SignalRService | Azure SignalR Service | Chráněno |
Microsoft.Solutions | Řešení Azure | Chráněno |
Microsoft.Sql | SQL Server na virtuálních počítačích a SQL Managed Instance v Azure | Chráněno |
Microsoft.Storage | Azure Storage | Chráněno |
Microsoft.StorageCache | Azure Storage Cache | Chráněno |
Microsoft.StorageSync | Synchronizace souborů Azure | Chráněno |
Microsoft.StreamAnalytics | Azure Stream Analytics | Nechráněné |
Microsoft.Synapse | Synapse Analytics (dříve SQL DW) a Synapse Studio (dříve SQL DW Studio) | Chráněno |
Microsoft.UsageBilling | Portál Využití a fakturace Azure | Nechráněné |
Microsoft.VideoIndexer | Video Indexer | Chráněno |
Microsoft.VoiceServices | Azure Communication Services – Hlasová rozhraní API | Nechráněné |
microsoft.web | Webové aplikace | Chráněno |