Sdílet prostřednictvím


Systém záložního ověřování Microsoft Entra ID

Organizace po celém světě závisí na vysoké dostupnosti ověřování Microsoft Entra pro uživatele a služby 24 hodin denně, sedm dní v týdnu. Slibujeme 99,99% dostupnost na úrovni služby pro ověřování a neustále se snažíme zlepšit tím, že zvýšíme odolnost naší ověřovací služby. Kvůli dalšímu zlepšení odolnosti během výpadků jsme implementovali záložní systém v roce 2021.

Systém ověřování zálohování Microsoft Entra se skládá z několika zálohovaných služeb, které spolupracují na zvýšení odolnosti ověřování, pokud dojde k výpadku. Tento systém transparentně a automaticky zpracovává ověřování pro podporované aplikace a služby, pokud primární služba Microsoft Entra není k dispozici nebo je degradovaná. Přidá další vrstvu odolnosti nad několika úrovněmi stávající redundance. Tato odolnost je popsána v blogovém příspěvku Zlepšení odolnosti služeb v Microsoft Entra ID s jeho zálohovací ověřovací službou. Tento systém synchronizuje metadata ověřování, když je systém zdravý, a používá je, aby uživatelé mohli nadále přistupovat k aplikacím během výpadků primární služby, zatímco systém nadále vynucuje řízení zásad.

Během výpadku primární služby můžou uživatelé dál pracovat se svými aplikacemi, pokud k nim během posledních tří dnů přistupovali ze stejného zařízení a neexistují žádné blokující zásady, které by omezily jejich přístup:

Kromě aplikací Microsoftu podporujeme:

  • Nativní e-mailové klienty v iOSu a Androidu
  • Aplikace Typu Software jako služba (SaaS) dostupné v galerii aplikací, jako jsou ADP, Atlassian, AWS, GoToMeeting, Kronos, Marketo, SAP, Trello, Workday a další.
  • Vybrané obchodní aplikace založené na vzorech ověřování

Ověřování mezi službami, které závisí na spravovaných identitách pro prostředky Azure, nebo které využívají služeb Azure, jako jsou virtuální počítače, cloudové úložiště, služby Azure AI a App Service, získává zvýšenou odolnost od systému pro záložní ověřování.

Microsoft neustále rozšiřuje počet podporovaných scénářů.

Které úlohy jiné společnosti než Microsoft jsou podporované?

Systém ověřování záloh automaticky poskytuje přírůstkovou odolnost vůči desítkám tisíc podporovaných aplikací jiných společností než Microsoft na základě jejich vzorů ověřování. V dodatku najdete seznam nejběžnějších aplikací, které nejsou od Microsoftu, a jejich stav pokrytí. Podrobné vysvětlení podporovaných vzorů ověřování najdete v článku Principy podpory aplikací pro systém ověřování zálohování.

  • Nativní aplikace používající protokol Open Authorization (OAuth) 2.0 pro přístup k aplikacím zdrojů, jako jsou oblíbené e-mailové klienty a chatové aplikace jiných společností než Microsoft, jako jsou Apple Mail, Aqua Mail, Gmail, Samsung Email a Spark.
  • Obchodní webové aplikace nakonfigurované pro ověřování pomocí OpenID Connect s využitím pouze tokenů ID.
  • Webové aplikace ověřující pomocí protokolu SAML (Security Assertion Markup Language) při konfiguraci jednotného přihlašování iniciovaného protokolem IDP, jako jsou ADP, Atlassian Cloud, AWS, GoToMeeting, Kronos, Marketo, Palo Alto Networks, SAP Cloud Identity Services, Trello, Workday a Zscaler.

Typy aplikací jiných společností než Microsoft, které nejsou chráněné

V současné době se nepodporují následující vzory autentizace:

  • Webové aplikace, které se ověřují pomocí OpenID Connect a požadují přístupové tokeny
  • Webové aplikace, které k ověřování používají protokol SAML, pokud jsou nakonfigurované jako SSO iniciované poskytovatelem služby.

Co umožňuje, aby byl uživatel podporován systémem záložního ověřování?

Během výpadku se uživatel může ověřit pomocí systému ověřování zálohování, pokud jsou splněny následující podmínky:

  1. Uživatel se během posledních tří dnů úspěšně ověřil pomocí stejné aplikace a zařízení.
  2. Uživatel není vyžadován pro interaktivní ověřování.
  3. Uživatel přistupuje k prostředku jako člen svého domovského tenanta a nevyužívá scénář B2B nebo B2C.
  4. Na uživatele se nevztahují zásady podmíněného přístupu, které omezují systém ověřování zálohování, jako je zakázání výchozích hodnot odolnosti.
  5. Od posledního úspěšného ověření nebyl uživatel vystaven události zrušení, například změně přihlašovacích údajů.

Jaký vliv má interaktivní ověřování a aktivita uživatelů na odolnost?

Systém záložního ověřování spoléhá na metadata z předchozího ověření k tomu, aby znovu ověřil uživatele během výpadku. Z tohoto důvodu musí být uživatel během posledních tří dnů ověřen pomocí stejné aplikace na stejném zařízení, aby služba zálohování byla efektivní. Uživatelé, kteří jsou neaktivní nebo se neověřili v dané aplikaci, nemohou pro danou aplikaci používat záložní autentizační systém.

Jak zásady podmíněného přístupu ovlivňují odolnost?

Některé zásady se nedají vyhodnotit v reálném čase systémem ověřování zálohování a musí se spoléhat na předchozí vyhodnocení těchto zásad. Za podmínek výpadku služba ve výchozím nastavení používá předchozí vyhodnocení k maximalizaci odolnosti. Například přístup, který je podmíněný pro uživatele, který má určitou roli (například správce aplikace), pokračuje během výpadku na základě role, kterou měl uživatel během tohoto nejnovějšího ověřování. Pokud je třeba omezit použití předchozího hodnocení pouze na dobu výpadku, mohou správci nájemníka zvolit přísné hodnocení všech zásad Podmíněného Přístupu, dokonce i během výpadků, zakázáním výchozího nastavení odolnosti. Toto rozhodnutí by mělo být pečlivě přijato, protože zakázání výchozích hodnot odolnosti pro danou zásadu zakáže uživatelům používat ověřování zálohování. Výchozí nastavení odolnosti musí být znovu povoleno, než dojde k výpadku, aby systém zálohování zajistil odolnost.

Některé jiné typy zásad nepodporují použití systému ověřování zálohování. Použití následujících zásad snižuje odolnost:

Odolnost identifikátorů pracovního zatížení v systému záložního ověřování

Kromě ověřování uživatelů zajišťuje systém ověřování záloh odolnost spravovaných identit a další klíč infrastruktury Azure tím, že nabízí geograficky izolovanou ověřovací službu, která je redundantně vrstvená s primární ověřovací službou. Tento systém umožňuje ověřování infrastruktury v rámci oblasti Azure, aby bylo odolné vůči problémům, ke kterým může dojít v jiné oblasti nebo ve větší službě Microsoft Entra. Tento systém doplňuje architekturu Azure mezi oblastmi. Vytváření vlastních aplikací s využitím MI a dodržování osvědčených postupů Azure pro odolnost a dostupnost zajišťuje vysokou odolnost vašich aplikací. Kromě MI tento regionálně odolný systém zálohování chrání klíčovou infrastrukturu a služby Azure, které udržují cloud funkční.

Shrnutí podpory ověřování infrastruktury

  • Vaše služby založené na infrastruktuře Azure využívající spravované identity jsou chráněné systémem ověřování záloh.
  • Služby Azure, které se vzájemně ověřují, jsou chráněné systémem ověřování záloh.
  • Vaše služby postavené na Azure či mimo něj, pokud jsou identity registrovány jako aplikační identitky a nikoliv jako spravované identity, nejsou chráněny systémem pro záložní ověřování.

Cloudová prostředí, která podporují systém ověřování zálohování

Systém ověřování zálohování je podporován ve všech cloudových prostředích s výjimkou Microsoft Azure provozovaný společností 21Vianet. Typy identit podporovaných v cloudu se liší a mají samostatné koncové body ověřování, jak je popsáno v následující tabulce.

Prostředí Azure Prostředí Microsoftu 365 Chráněné identity Koncový bod ověřování Microsoft Entra
Azure Commercial Komerční a státní verze M365 Uživatelé a spravované identity https://login.microsoftonline.com
Azure pro vládní účely M365 GCC High a DoD Uživatelé a spravované identity https://login.microsoftonline.us
Tajná služba vlády Azure M365 Státní tajemství Uživatelé a spravované identity Není k dispozici
Azure Government Přísně tajné M365 Státní správa – nejvyšší tajemství Uživatelé a spravované identity Není k dispozici
Azure provozovaný společností 21Vianet Není k dispozici Spravované identity https://login.partner.microsoftonline.cn

Dodatek

Název aplikace Chráněno Proč není chráněný?
ABBYY FlexiCapture 12 Ne Inicializováno poskytovatelem služby SAML
Adobe Experience Manager Ne Inicializováno poskytovatelem služby SAML
Adobe Identity Management (OIDC) Ne OIDC s přístupovým tokenem
ADP Ano Chráněno
Apple Business Manager Ne Inicializováno poskytovatelem služby SAML
Internetové účty Apple Ano Chráněno
Školní správce Apple Ne OIDC s přístupovým tokenem
Aqua Mail Ano Chráněno
Atlassian Cloud Ano* Chráněno
Blackboard Learn (systém pro správu výuky) Ne SAML inicializovaný poskytovatelem služby
Krabice Ne Inicializováno poskytovatelem služby SAML
Brightspace by Desire2Learn Ne Inicializováno poskytovatelem služby SAML
Plátno Ne Inicializováno poskytovatelem služby SAML
Ceridian Dayforce HCM Ne Inicializováno poskytovatelem služby SAML
Cisco AnyConnect Ne Inicializováno poskytovatelem služby SAML
Cisco Webex Ne Inicializováno poskytovatelem služby SAML
Konektor SAML Citrix ADC pro Azure AD Ne Inicializováno poskytovatelem služby SAML
Chytrý Ne Inicializováno poskytovatelem služby SAML
Mapovač cloudových disků Ano Chráněno
Cornerstone jednotné přihlášení Ne Inicializováno poskytovatelem služby SAML
Docusign Ne Inicializováno poskytovatelem služby SAML
Druva Ne SAML iniciováno poskytovatelem služby
Integrace Azure AD s F5 BIG-IP APM Ne Inicializováno poskytovatelem služby SAML
FortiGate SSL VPN Ne Inicializováno poskytovatelem služby SAML
Freshworks Ne Inicializováno poskytovatelem služby SAML
Gmail Ano Chráněno
Google Cloud / G Suite Connector od Microsoftu Ne Inicializováno poskytovatelem služby SAML
HubSpot Sales Ne Inicializováno poskytovatelem služby SAML
Kronos Ano* Chráněno
Aplikace Madrasati Ne SAML - inicializováno poskytovatelem služby
OpenAthens Ne Inicializováno poskytovatelem služby SAML
Oracle Fusion ERP Ne Inicializováno poskytovatelem služby SAML
Palo Alto Networks – GlobalProtect Ne Inicializováno poskytovatelem služby SAML
Polycom – Skype pro firmy certifikovaný telefon Ano Chráněno
Salesforce Ne Inicializováno poskytovatelem služby SAML
Samsung Email Ano Chráněno
SAP Cloud Platform Identity Authentication Ne Inicializováno poskytovatelem služby SAML
SAP Concur Ano* Inicializováno poskytovatelem služby SAML
SAP Concur Cestování a výdaje Ano* Chráněno
SAP Fiori Ne SAML iniciováno SP
SAP NetWeaver Ne Inicializováno poskytovatelem služby SAML
SAP SuccessFactors Ne Inicializováno poskytovatelem služby SAML
ServiceNow Ne Inicializováno poskytovatelem služby SAML
Slack Ne Inicializováno poskytovatelem služby SAML
Smartsheet Ne Inicializováno poskytovatelem služby SAML
Spark Ano Chráněno
UKG Pro Ano* Chráněno
VMware Boxer Ano Chráněno
walkMe Ne Inicializováno poskytovatelem služby SAML
pracovní den Ne Inicializováno poskytovatelem služby SAML
Workplace od společnosti Facebook Ne Inicializováno poskytovatelem služby SAML
Zoom Ne Inicializováno poskytovatelem služby SAML
Zscaler Ano* Chráněno
Zscaler Private Access (ZPA) Ne Inicializováno poskytovatelem služby SAML
Zscaler ZSCloud Ne Inicializováno poskytovatelem služby SAML

Poznámka:

* Aplikace nakonfigurované k ověření pomocí protokolu SAML jsou chráněné při použití ověřování iniciovaného protokolem IDP. Konfigurace SAML iniciované poskytovatelem služeb (SP) se nepodporují.

Prostředky Azure a jejich stav

zdroj Název prostředku Azure Stav
Microsoft.ApiManagement Služba API Management v oblastech Azure Government a Čína Chráněno
microsoft.app Aplikační služba Chráněno
Microsoft.AppConfiguration Konfigurace aplikace Azure Chráněno
Microsoft.AppPlatform Azure App Service Chráněno
Microsoft.Authorization Microsoft Entra ID Chráněno
Microsoft.Automation Automatizační služba Chráněno
Microsoft.AVX Azure VMware Solution Chráněno
Microsoft.Batch Azure Batch Chráněno
Microsoft.Cache Azure Cache for Redis (mezipaměť od Azure pro Redis) Chráněno
Microsoft.Cdn Síť pro doručování obsahu Azure Nechráněné
Microsoft.Chaos Azure Chaos Engineering Chráněno
Microsoft.CognitiveServices Rozhraní API a kontejnery služeb Azure AI Chráněno
Microsoft.Communication Azure Communication Services Nechráněné
Microsoft.Compute Azure Virtual Machines Chráněno
Microsoft.ContainerInstance Azure Container Instances — služba pro spuštění kontejnerových aplikací Chráněno
Microsoft.ContainerRegistry Azure Container Registry (Registr služebních kontejnerů Azure) Chráněno
Microsoft.ContainerService Azure Kubernetes Service (zastaralé) Chráněno
Microsoft Dashboard Řídicí panely Azure Chráněno
Microsoft.DatabaseWatcher Automatické ladění Azure SQL Databáze Chráněno
Microsoft.DataBox Azure Data Box Chráněno
Microsoft.Databricks Azure Databricks Nechráněné
Microsoft.DataCollaboration Azure Data Share Chráněno
Microsoft.Datadog Datadog Chráněno
Microsoft.DataFactory Azure Data Factory Chráněno
Microsoft.DataLakeStore Azure Data Lake Storage Gen1 a Gen2 Nechráněné
Microsoft.DataProtection Microsoft Defender pro ochranu dat v cloudových aplikacích API Chráněno
Microsoft.DBforMySQL Azure databáze pro MySQL Chráněno
Microsoft.DBforPostgreSQL Databáze Azure pro PostgreSQL Chráněno
Microsoft.DelegatedNetwork Delegovaná služba pro správu sítě Chráněno
Microsoft.DevCenter Microsoft Store pro firmy a Microsoft Store pro vzdělávání Chráněno
Microsoft.Devices Azure IoT Hub a IoT Central Nechráněné
Microsoft.DeviceUpdate Aktualizace zařízení windows 10 IoT Core Services Chráněno
Microsoft.DevTestLab Azure DevTest Labs Chráněno
Microsoft.DigitalTwins Azure Digital Twins (digitální dvojčata Azure) Chráněno
Microsoft.DocumentDB Azure Cosmos DB Chráněno
Microsoft.EventGrid Azure Event Grid Chráněno
Microsoft.EventHub Azure Event Hubs Chráněno
Microsoft.HealthBot Služba Health Bot Chráněno
Microsoft.HealthcareApis Rozhraní FHIR API pro Azure API for FHIR a řešení Microsoft Cloud v oblasti zdravotní péče Chráněno
Microsoft.HybridContainerService Kubernetes s podporou Azure Arc Chráněno
Microsoft.HybridNetwork Azure Virtual WAN Chráněno
Microsoft.Insights "Application Insights" a "Log Analytics" Nechráněné
Microsoft.IoTCentral IoT Central Chráněno
Microsoft.Kubernetes Azure Kubernetes Service (AKS) Chráněno
Microsoft.Kusto Azure Data Explorer (Kusto) Chráněno
Microsoft.LoadTestService Visual Studio Služba zátěžového testování Chráněno
Microsoft.Logic Azure Logic Apps Chráněno
Microsoft.MachineLearningServices Služby strojového učení na platformě Azure Chráněno
Microsoft.managed Identity Spravované identity pro zdroje Microsoftu Chráněno
Microsoft.Maps Azure Maps Chráněno
Microsoft.Media Azure Media Services Chráněno
Microsoft.Migrate Azure Migrate Chráněno
Microsoft.MixedReality Služby hybridní reality, včetně vzdáleného vykreslování, prostorových ukotvení a ukotvení objektů Nechráněné
Microsoft.NetApp Azure NetApp Files Chráněno
Microsoft.Network Azure Virtual Network Chráněno
Microsoft.OpenEnergyPlatform Open Energy Platform (OEP) na Azure Chráněno
Microsoft.OperationalInsights Azure Monitor Logs Chráněno
Microsoft.PowerPlatform Microsoft Power Platform Chráněno
Microsoft.Purview Microsoft Purview (dříve Azure Data Catalog) Chráněno
Microsoft.Quantum Microsoft Quantum Development Kit Chráněno
Microsoft.RecommendationsService Rozhraní API pro doporučení služeb Azure AI Chráněno
Microsoft.RecoveryServices Azure Site Recovery Chráněno
Microsoft.ResourceConnector Azure konektor zdrojů Chráněno
Microsoft.Scom System Center Operations Manager (software pro správu a monitorování) Chráněno
Microsoft.Search Azure Cognitive Search Nechráněné
Microsoft.Security Microsoft Defender for Cloud Nechráněné
Microsoft.SecurityDetonation Detonační služba Microsoft Defender for Endpoint Chráněno
Microsoft.ServiceBus Témata týkající se zasílání zpráv služby Service Bus a domény služby Event Grid Chráněno
Microsoft.ServiceFabric Azure Service Fabric Chráněno
Microsoft.SignalRService Azure SignalR Service Chráněno
Microsoft.Solutions Řešení Azure Chráněno
Microsoft.Sql SQL Server na virtuálních počítačích a SQL Managed Instance v Azure Chráněno
Microsoft.Storage Azure Storage Chráněno
Microsoft.StorageCache Azure Storage Cache Chráněno
Microsoft.StorageSync Synchronizace souborů Azure Chráněno
Microsoft.StreamAnalytics Azure Stream Analytics Nechráněné
Microsoft.Synapse Synapse Analytics (dříve SQL DW) a Synapse Studio (dříve SQL DW Studio) Chráněno
Microsoft.UsageBilling Portál Využití a fakturace Azure Nechráněné
Microsoft.VideoIndexer Video Indexer Chráněno
Microsoft.VoiceServices Azure Communication Services – Hlasová rozhraní API Nechráněné
microsoft.web Webové aplikace Chráněno

Další kroky