Bir Windows mağazası “her şeyi” buluta taşırsa, yine de Active Directory'ye ihtiyacı var mı?


49

Bu soruya bir son vermek: MS Active Directory'ye gerçekten ihtiyacım var mı? 2014 için yeni bir yönde.

Temel bir Windows altyapısını dikkate alarak:

  • etki alanı denetleyicileri
  • Değişim 2007/2010/2013
  • Paylaşım Noktası
  • SQL
  • Dosya Sunucuları / Baskı Sunucuları
  • AD Tümleşik DNS
  • AD kimliği doğrulanmış 3. taraf cihazları (diyelim ki ağ oluşturma ve belki de bazı içerik filtreleme vb. İçin 802.1X)
  • AD / LDAP, BT uygulamaları / donanım / vb.
  • belki bazı KMS şeyler
  • istersen bir CA'ya at
  • evde yetiştirilen uygulamalar
  • 3. parti şirket içi uygulamalar

Şimdi hepsini parçalayalım ve buluta gideceğimize karar verelim. Exchange / Sharepoint / Dosya Hizmetlerini Office 365'e taşımayı taahhüt ettik. SQL artık Azure gibi bir konuda da barındırılıyor. AD-DNS gereksiniminden kurtulduk ve basit bir Windows DNS sunucusu üzerinden her şeyi çalıştırdık. Hala 802.1X'e ihtiyacımız var ve çeşitli bulut uygulamalarımız için mümkünse SSO'yu istiyoruz. Evde yetiştirilen ve 3. parti şirket içi uygulamalar büyük olasılıkla kalır, ancak AD kimlik doğrulaması yerine dahili kullanıcı veritabanlarını kullanabilir

Sorun şu ki ... gerçekten Active Directory'ye ihtiyacımız var mı?

Veya dahası, şirket içi AD, hatta Azure veya benzeri (ADFS) aracılığıyla barındırılıyor veya barındırılan bir VM'de Azure veya benzeri aracılığıyla ADDS kullanıyor. / Biz gibi bir 3. parti TOA seçenek gibi başka bir şeye bakmak mı Could http://www.onelogin.com/partners/app-partners/office-365/ o kadar basit olsa bile SSO işlevselliği sağlayabilir veya benzeri LastPass veya her kullanıcı için benzer?

Buluttaki her şey ne olursa olsun, AD ne tür meşru ihtiyaçları karşılıyor?

MS merkezli bir altyapı, daha önce AD’ye dayanan her şeyi AD’nin kimlik doğrulamasına dayanmayan SaaS tekliflerine götürürse, hiç AD’ye sahip olmamaktan kurtulabilir mi?


7
Kullanıcılarınızın iş istasyonları "buluta" gitmeyecek ... ve eğer öyleyse, nasıl yaptığınızı bilmek isterim!
Michael Hampton

Amazon'da barındırılan bir VDI ürünü yok mu? (Bana delilik gibi geliyor, ama sonra sadece bir Fasulye sayacı ile OPEX savaşına karşı bir CAPEX'e gireceğim ...)
Evan Anderson,

1
Amazon'un beta sürümünde barındırılan bir VDI var. Bunu yapan başka şirketler var, ancak çoğu yazılım yüklemenize izin vermiyor. Eğer "Windows'u ipad'da çalıştır" google'ı kullanıyorsanız, muhtemelen her zamanki kullanım durumu gibi görünüyor. (Tipik örnek: nytimes.com/2012/02/23/technology/personaltech/… )
Katherine Villyard

Yanıtlar:


89

AD'siz çok sayıda iş istasyonunu yönettim. Elektrikli aletlerim vardı (Altiris Deployment Solution), ancak bazı durumlarda hala acıtıyor:

  1. Güvenlik denetçisi gelir ve varsayılan iş istasyonu şifre politikamızın yeterince iyi olmadığını söyler. Parola karmaşıklığını ve son kullanma tarihini vb. Değiştirmek için, 5.000 makinede, tüm makinelerde çalışacak (önemsiz) bir komut dosyası ve zamanlama yazmamız gerekti. (Bu arada dizüstü bilgisayarları yakalamakta iyi şanslar!)
  2. Harita departmanı yazıcıları. Elbette IP numarasını kullanabiliriz. Bu, eğer Bölüm A ve Bölüm B bir yazıcı savaşına girerse, çözüm yazıcının çıkarılmasını ve ardından işyerinden yazıcıyı çıkarmak için suçlunun iş istasyonuna geri gönderilmesini içerir. (Sanırım yerine baskı yönetimi yazılımı satın alabiliyorsunuz.) Ayrıca, kullanmaması gerekiyorsa bu yazıcı ilk etapta iş istasyonuna nasıl çıktı ve tekrar buraya gelmesini nasıl önleyeceksiniz?
  3. WSUS için kayıt defteri anahtarları vardır, bu nedenle teknik olarak yama yönetimi için AD'ye ihtiyacınız yoktur. Ancak, görüntüye bu kayıt defteri anahtarlarını eklerseniz, birkaç anahtar (SusClientID ve PingID) olduğundan emin olmanız veya silmeniz gerekir, aksi takdirde hiç güncelleme almazlar . Veya daha spesifik ve kesin olmak için, bunlardan sadece biri güncellemeler alacaktır.
  4. Yazılım yükler. Bunları elektrikli el aletleriyle (LANdesk, Altiris, vb.) Yapabilirsiniz.
  5. "Poison" yazıcı sürücüleri. Bunlardan birkaç tane gördüm. En iyi çözüm, güncellenmiş bir sürücünün bulunduğu bir yazdırma kuyruğuydu.
  6. İzin verilen orman / izin verilen ana bilgisayarları nokta ve yazdırma kısıtlamalarına koymadıkça, Windows 7 yazdırma epik bir öfke nöbetine sahip olacaktır. Belki de, tüm yazıcılar yalnızca ip kullanıyorsa, Kullanıcı1 Kullanıcı2'nin yerel yazıcısını kullanmak istemediği sürece bu önemli bir şey olmaz. AD olmadan, teknisyenlerimiz iş istasyonunda ya da ana görüntüde gpedit kullanmak zorunda kaldı.
  7. Cloud Exchange'i varsayıyorsunuz, ancak ayrıca, AD olmadan e-posta geçişlerinin ve diğer büyük altyapı değişikliklerinin müşteri tarafında acı verici olduğunu da ekleyeceğim. "Yazılımı eski başarısız göçten kaldır / iş istasyonunu AD'ye geçir / kullanıcının profilini yerelden etki alanına / indirgeyen kullanıcıyı yöneticiden güç kullanıcısına / güvenlik duvarında değişiklik yap" komutlarına yazdım ve bunları Altiris aracılığıyla çalıştırdım. (Microsoft danışmanları, onlara kung-fu'umu gösterene kadar parmak uçlu parmaklıklar ile temps tutmamızı öneriyorlardı.)

Ayrıca, alan adlarından ziyade çalışma grubunuz olduğunu söylerken size üç kafanız olduğu gibi görünen yazılım satıcıları var. Altiris çalışma gruplarında çalışır, ancak masaüstü teknolojilerinizin şifrelerini hiçbir zaman değiştirmelerine izin verilmez. (Tamam, tamam. Parolalarını değiştirebilirler. Ancak küpünüzü sallamaları ve yeni parolalarını sunucuya yazmaları veya size yeni parolalarının ne olduğunu söylemeleri gerekir .)

Neye ulaştığım şudur: Çok sayıda iş istasyonunu AD olmadan yönetebilirsiniz, ancak yeni bir yazılım satın almanız gerekebilir ve hatta hoş bir yazılımla bile acı verici durumlarla karşılaşırsınız.


15
Keşke bu cevabı iki defa daha fazla oylayabilsem. Bu özel ve nadir açmanın deneyimli bir tanımını okumak ödüllendiricidir.
ErikE

3
Meraktan, AD'siz bu boyutta bir ortamın arkasındaki iş nedenleri nelerdi?

2
Selefim ve ben de tekrar tekrar AD istedi. Genelde bu yıl yapmamızın çok zor olacağı ve belki de gelecek yıl yapabileceğimiz söylendi ve ayrıca Altiris'e sahipsin. Bir yıl, antik, ölmekte olan posta sunucumuz bizi (başarısız göç) ezdi. Ertesi yıl, bir VP Exchange'e ihtiyacımız olduğuna karar verdi ve Exchange'i yapmak için AD'ye ihtiyacımız vardı. Numfar, sevinç dansı yap!
Katherine Villyard

6
+1 - AD’ye sahip olmayan küçük bir Müşterim var ve onlarla çalışmak çok üzücü . AD’de almam DHCP’deki almamla aynıdır - sıfır istemci bilgisayardan daha fazlasına sahipseniz ihtiyacınız olur.
Evan Anderson,

4
AD’li korkunç bir çevre ile uğraşırken metanetinize hayran olmalıyım. Daha kötüsü daha iyi gelirse, istifa ederdim veya bir Samba alanını konuşlandırırdım. (Ayrıca, bu son bölümde fu yazma komutunu da beğenirim. Temel işlemleri otomatik hale getiremeyen "sysadmins" in ölümünden bıktım. Danışmanlar da beklentilerini bu kadar düşük tuttuğunda üzücü bir durumdur.)
Evan Anderson,

13

AD ve GPO, iş istasyonlarının yönetimine devam edecek. Onsuz, bir üçüncü taraf uygulaması için para ödüyorsunuz ya da gerçekten kullanıcılarınıza gerçekten güveniyorsunuz.

Kesinlikle BYOD gibi bir şey yapıyorsanız veya çalışmak için yalnızca durumsuz VM'leri dağıtıyorsanız, bu geçerli değildir.


8

Bulut bir başka ISS'dir

Her ne kadar heyecan verici olsa da, herhangi bir Cloud başka bir dış kaynak sağlayıcısıdır - altyapı ve işlemleriniz için esneklik sunmaya çalışan, genellikle düşük maliyetle ve (umarım) daha iyi güvenilirlik sunan bir şirket. Tabii ki, Bulut, ölçeklenebilirlik, güvenilirlik ve performans gibi yaygın olarak aranan hizmet hedeflerini basitleştirmeyi hedefliyor - ancak yine de sadece bir barındırma seçeneği

Bir Kimlik ve Erişim Yönetimi platformuna ihtiyacınız var ve şirket içi veya barındırma sağlayıcınıza zaten ihtiyacı olan Active Directory uyuyor mu?

Şebeke servislerinizin fiziksel konumunu değiştirmek, gereksinimlerinizi değiştirmez.

Active Directory, doğrudan AD DS'ye bağlı olmayan çok sayıda sistemde bile oldukça genişletilebilir olsa da, Bulut'ta veya başka bir yerde barındırılan "bağımsız" altyapı bileşenlerini yönetmek için hala kullanabilirsiniz.

Windows platformunu ve Microsoft ara katman yazılımını kullanmaya devam ederseniz, Cloud'daki Active Directory kimlik doğrulaması için tam destek düzeyi, Active Directory Etki Alanı Hizmetleri için kurum içi olmaktan çok daha fazlasını gerektirir.

Bütünüyle bulut

Hala her şeyi Bulut'a taşımaya gerçekten hevesli misin? Yap! Etki Alanı Denetleyicilerinizi sanallaştırın , bu bir gösteri durdurucu değil. Sadece başka bir dış kaynak çözümü :-)

Gerçek soru Cloud için MS-merkezli "Windows dükkanı" hareket edip olduğunu düşünüyorum olmadan AD DS


Bu esasen orijinal soruyu yinelemenin daha az kesin bir yolu değil mi? Cevabı birkaç kez okudum, çünkü amacınızı görmek istiyorum ama göremiyorum. Netleştirmek mümkün mü? (ve 'değişmeyenler' kısmı tüm kaynak kullanım sıkıntısı eksik değil mi? Hem işlevsel hem de işlevsel olmayan gereksinimler güçlü bir inceleme altında ve sık sık bir satın alma projesinde değişiklik görüyor).
ErikE

Son ifaden tam olarak benim açımdan, belirsiz ifadeler için üzgünüm. Bulut yönü, herhangi bir başka konut / barındırma / sanallaştırma çözümü üzerinde bulut seçmeniz durumunda iş gereksinimlerinizin önemli ölçüde değişmemesi nedeniyle herhangi bir diğer satın alma projesinden farklı değildir. Olduğu söyleniyor, hakkınız, cevabım korkakça kaynak bulma ile ilgili herhangi bir gerçek anlamlı tavsiyeden geçersizdir
Mathias R. Jessen

Benim izlenimim, işletme gereksinimleri kavramının önemli ölçüde değişmeyen kavramının bulut satıcılarının tipik bir satış noktası olduğu yönünde. Satın alma noktaları mutlaka bu görüşe uymuyor. Örnek 1: veri depolama ve işleme, nerede (hangi ülkede) yapılabileceğine ilişkin yasal değerlendirmeye ihtiyaç duyabilir. Örnek02: Snowden olayı, buluta gizlilik ve bütünlük konusunda aktif bir tehdit olduğunu ortaya koyuyor. İsveç aslında yıllar önce dış devlet endüstriyel bulut casusluğu hakkında kanıta dayalı bir uyarı aldı: svd.se/naringsliv/myndighet-slar-larm-om-it-lackor_5909395.svd
ErikE

... Bir rastlantı: İsveç gazete yazısı sadece küçük takibini var, bilgilere nispeten yetersiz olsa bile: theguardian.com/world/2014/jan/26/... Benim noktasıdır sadece o iş gereksinimleri değerlendirme Kriterler, dış konut / barındırma / bulut satıcıları değerlendirilen alternatif olduğunda ortaya çıkma eğilimindedir. Doğal olarak, açık işletme gereksinimleri, bazı durumlarda önemli ölçüde, bundan dolayı az ya da çok değişiklik görüyor.
ErikE

1
Bu satır için +1: "Ağ servislerinizin fiziksel konumunu değiştirmek gereksinimlerinizi değiştirmez."
Thomas

8

Bu sorunun asıl amacı, AD'nin sizin için ne yaptığını gördüğünüze bağlıdır. Yalnızca yalnızca bulut uygulamalarını doğrulamak için kullanılan SSO kimlik bilgileri için merkezi mağaza olarak kullanılıyorsa, elbette başka bir merkezi mağaza ile değiştirilebilir.

Fakat AD bundan daha fazlasını yapabilir:

  • Yazılım dağıtımı.

  • İşletim Sistemi Dağıtımı.

  • Yazıcı Yönetimi

  • Kullanıcı profili yönetimi (örneğin kullanıcıların herhangi bir yerde oturum açmasına ve yerel verilerini ve özelleştirmelerini korumasına izin vermek için gezici profilleri veya UE-V'yi kullanma). Tüm hizmetleriniz bulutta olsa bile, bunun hala önemli olduğunu düşünüyorum, çünkü veriler hala yerel olabilir ve müşteri makineleri hala bozuluyor ya da değiştiriliyor.

  • Ölçeklenebilirlik: Binlerce kullanıcı hesabımın temini ve devam eden yönetimini ADUC ve 'yerel' powershell komut dosyası vb.

  • Standart olmayan uygulamalarla entegrasyon - örneğin, AD ile entegre olan RFID tabanlı bir kimlik kartı sistemimiz var ve Azure tabanlı ADFS ile konuşmaya çalışmaktan gerçekten hoşlanmıyorum.

Tabii ki, bunların hepsi her zaman alakalı olmayacak - ölçeklenebilirlik hakkındaki yorumumun tersi, sadece birkaç kullanıcılı küçük bir işletmenin kesinlikle Office 365 veya Google Apps satın alabilmesi, artı bu hafta hangi dizüstü bilgisayarda satılacağıdır. en yakın süpermarket, her yeni işe alım için bunun daha az acı verici olduğuna karar verirse.


Hangi süpermarkette dizüstü bilgisayar satılıyor?
kittykittybangbang

Aldi onları var, Tesco, Asda / Walmart ...
Rob Moir

Hmm, hala karıştı. Avrupa bir şey olmalı ..?
kittykittybangbang

5

Yapabildin mi? Evet. İster misin? Sanmıyorum Bahsettiğiniz tüm barındırılan çözümler AD Federasyonu'nu destekliyor ve SSO'yu her yerde görmek istediğinizden, AD'yi gerçekleştirmenin tek evrensel yoludur.

LastPass gibi ürünler de SSO değil bir şifre kasasıdır.


LastPass'ın SSO olmadığı doğru olsa da, son kullanıcı için bir önemi yoktur. Tek bildikleri birden çok şifreyi hatırlamak zorunda olmadıkları. OneLogin burada daha iyi bir örnektir. Tartışmanın diğer tarafını bir saniyeliğine çekti (ben senin tarafındayım, sadece tartışıyorum) ... belki de lisans / genel gider / vs ile uğraşmak istemezsin. % 100 bulut gittiğinde bir kez AD’ye sahip olmanız. Belki bir 3. parti SSO seçeneği, AD'ye uygulanabilir bir alternatif olabilir mi?
TheCleaner

Tamamen lisanslama maliyetiyle ilgiliyse, OpenLDAP ihtiyaçlarınızı karşılayacaktır, ancak bakım / zaman maliyeti muhtemelen lisanslama maliyetini aşacaktır.
James Snell

2

Bazı iyi cevapların yanı sıra, soruyu tersine çevirmek isterim: Microsoft mağazası kullanıyorsanız, Active Directory sahibi olmamanın anlamı nedir? Sen edebilirsiniz kullanmak ve AD olmadan Microsoft ürünlerini yönetmek için toparlamaya, ama sadece onunla çalışmak üzere tasarlanmıştır ve yerli AD entegrasyonu her zaman içinde atabilir herhangi bir geçici daha iyi olacaktır.

Daha az karmaşıklık? AD'ye sahip olmamak, aslında ortamınıza daha fazla karmaşıklık ekler , çünkü AD'nin hazır olduğu her şey için uygun alternatifler bulmanız gerekir; AD ekleyenler ... ne? Birkaç etki alanı denetleyicisi (ki bunlar VM olabilir, dolayısıyla ek donanım gerektirmez)? Herhangi bir küçük Windows yöneticisi, küçük bir AD'yi yönetebilir ve tüm üst düzey yöneticiler büyük bir tane yönetebilir. Microsoft ürünlerinde, AD olmadığı için geçici çözümler bulabilmeniz ve uygulayabilmeniz için yeterli düzeyde uzmanınız varsa, kesinlikle kullanmak için yeterince yetenekli olursunuz .

Maliyetleri? Hangi masraflar? Zaten tam bulut yapacağınızı söylemiştiniz, bu nedenle birkaç ek Azure VM'si bütçenizde küçük bir engel bile oluşturamayacak; Çevrimiçi hizmetlerde zaten ne harcadığınıza bakılmaksızın, fiziksel DC'ler için birkaç Windows Server lisansı bile olmaz (tüm kullanıcılarınız için hala ihtiyaç duyduğunuz istemci Windows ve Office lisanslarından bahsetmeyin).

TL; DR: Sonuçta, gerçekten ne kadar önemsiz olduğu (büyük ölçekte) ve ne kadar kazandığına bakıldığında, AD’ye sahip olmama konusunda hiçbir şey görmüyorum .


Buna katılıyorum ve diğer bazı cevaplara ve kilit noktalarına / paketlerine benzer. Bence, çoğu teklifin AD’den yararlanmadan zorla yaşamaktan çok daha kolay bir şekilde yararlanabileceğini düşünüyorum. Ek olarak (OP'mle devam etmek için), şimdi Azure, AD365'e O365'e sıkı entegrasyon ile sunmaya başladı; Azure / O365'in her şeyi "bulutta" koyarak küçük bir mağaza için sadece yolundan aşağı inecekseniz daha fazlası olurdu. AD kullanmamak için bir acı.
TheCleaner

-2

AD'ye "ihtiyacınız yok", ancak hayatınızı kolaylaştıracak. Bedeninize bağlı olarak, 2 Sunucunuz olduğundan, 1 birincil, 1 yedek olduğundan emin olun, aksi takdirde AD sunucunuzu kaybederseniz (ve yalnızca 1 tane varsa), yedekleriniz SOLID değilse, bir etki alanı yeniden oluşturmanız gerekir.


4
Üzgünüm, ama sorunun konusunu tamamen kaçırdığınızı düşünüyorum.
Rob Moir
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.