Khi bắt đầu làm quen với Microsoft Entra ID (trước đây là Azure Active Directory), nhiều người thường nhầm lẫn giữa các khái niệm như Identity, Account, User, Group, hay giữa Azure AD và Active Directory Domain Services (AD DS). Đây đều là những kiến thức nền tảng mà bất kỳ quản trị viên hệ thống hay Cloud Engineer nào cũng cần nắm vững.
Bài viết này sẽ giúp bạn hiểu rõ các khái niệm đó một cách trực quan.
Identity và Account khác nhau như thế nào?
Hai thuật ngữ này thường được sử dụng thay thế cho nhau, nhưng thực tế chúng không hoàn toàn giống nhau.
Identity (Danh tính) là một đối tượng có thể được hệ thống xác thực (Authentication). Danh tính có thể là:
Nói cách khác, Identity đại diện cho "bạn là ai" trong hệ thống.
Trong khi đó, Account (Tài khoản) là một Identity có thêm các thông tin và thuộc tính phục vụ cho việc sử dụng dịch vụ.
Ví dụ, một tài khoản Microsoft Entra ID ngoài khả năng đăng nhập còn có thể chứa:
Có thể hiểu đơn giản:
Azure Active Directory khác gì Active Directory Domain Services?
Đây là câu hỏi rất phổ biến đối với những người chuyển từ Windows Server sang Azure.
Mặc dù cùng mang tên "Active Directory", nhưng hai dịch vụ này được thiết kế cho những mục đích khác nhau. Active Directory Domain Services (AD DS)
AD DS là dịch vụ thư mục truyền thống chạy trên Windows Server.
Đặc điểm:
AD DS phù hợp với các hệ thống nội bộ và môi trường Windows truyền thống.
Microsoft Entra ID (Azure Active Directory)
Microsoft Entra ID là dịch vụ quản lý danh tính trên nền tảng Cloud của Microsoft.
Khác với AD DS, Entra ID:
Ngoài ra, Entra ID có một số điểm khác biệt quan trọng:
Đồng bộ Active Directory lên Azure
Nhiều doanh nghiệp hiện nay triển khai mô hình Hybrid Identity.
Trong mô hình này:
Đây là mô hình được triển khai rất phổ biến trong các doanh nghiệp hiện đại.
User Account có những đặc điểm gì?
Mọi người dùng đều cần có User Account để truy cập tài nguyên.
Một User Account thường có ba đặc điểm quan trọng:
Thứ nhất, dùng để xác thực (Authentication).
Hệ thống sẽ kiểm tra danh tính người dùng khi đăng nhập.
Thứ hai, dùng để phân quyền (Authorization).
Sau khi xác thực thành công, hệ thống sẽ xác định người dùng được phép truy cập tài nguyên nào.
Thứ ba, chứa hồ sơ người dùng (User Profile).
Ngoài thông tin đăng nhập, tài khoản còn lưu nhiều thuộc tính như:
Các thuộc tính này thường được sử dụng trong Microsoft 365, Teams và nhiều ứng dụng doanh nghiệp khác.
Để tạo hoặc quản lý người dùng trong Microsoft Entra ID, tài khoản quản trị cần có quyền Global Administrator hoặc User Administrator.
Group trong Microsoft Entra ID
Group giúp quản trị viên quản lý người dùng hiệu quả hơn bằng cách cấp quyền hoặc gán tài nguyên cho cả nhóm thay vì từng cá nhân.
Microsoft Entra ID hỗ trợ hai loại Group phổ biến:
Security Group
Được sử dụng để phân quyền truy cập vào tài nguyên như Azure Resources, SharePoint, File Server hoặc ứng dụng.
Microsoft 365 Group
Ngoài chức năng phân quyền, loại nhóm này còn hỗ trợ cộng tác, tự động tạo các tài nguyên dùng chung như:
Hai cách đưa người dùng vào Group
Microsoft Entra ID hỗ trợ hai phương thức thêm người dùng vào nhóm. Assigned Membership
Quản trị viên chủ động thêm hoặc xóa từng người dùng khỏi Group.
Phương pháp này đơn giản và phù hợp với các nhóm có ít thành viên hoặc ít thay đổi. Dynamic Membership
Hệ thống tự động đưa người dùng vào Group dựa trên các quy tắc (Rule) do quản trị viên định nghĩa.
Ví dụ:
Khi thuộc tính của người dùng thay đổi và thỏa mãn điều kiện, hệ thống sẽ tự động cập nhật thành viên của nhóm mà không cần thao tác thủ công.
Đây là tính năng rất hữu ích đối với các doanh nghiệp có hàng nghìn tài khoản người dùng.
Kết luận
Microsoft Entra ID không chỉ là dịch vụ xác thực trên nền tảng Cloud mà còn là trung tâm quản lý danh tính cho toàn bộ hệ sinh thái Microsoft và nhiều ứng dụng bên thứ ba. Việc hiểu rõ sự khác biệt giữa Identity và Account, cũng như giữa Active Directory Domain Services và Microsoft Entra ID, sẽ giúp bạn lựa chọn đúng giải pháp khi triển khai môi trường Hybrid hoặc Cloud.
Bên cạnh đó, việc sử dụng Security Group, Microsoft 365 Group và Dynamic Membership sẽ giúp tự động hóa công tác quản trị người dùng, giảm đáng kể thời gian vận hành và hạn chế sai sót trong quá trình cấp quyền.
Bài viết này sẽ giúp bạn hiểu rõ các khái niệm đó một cách trực quan.
Identity và Account khác nhau như thế nào?
Hai thuật ngữ này thường được sử dụng thay thế cho nhau, nhưng thực tế chúng không hoàn toàn giống nhau.
Identity (Danh tính) là một đối tượng có thể được hệ thống xác thực (Authentication). Danh tính có thể là:
- Người dùng (User)
- Thiết bị (Device)
- Ứng dụng (Application)
- Service Principal
- Managed Identity
Nói cách khác, Identity đại diện cho "bạn là ai" trong hệ thống.
Trong khi đó, Account (Tài khoản) là một Identity có thêm các thông tin và thuộc tính phục vụ cho việc sử dụng dịch vụ.
Ví dụ, một tài khoản Microsoft Entra ID ngoài khả năng đăng nhập còn có thể chứa:
- User Principal Name (UPN)
- Số điện thoại
- Phòng ban
- Chức vụ
- License Microsoft 365
- Vai trò (Role)
Có thể hiểu đơn giản:
Mọi Account đều là một Identity, nhưng không phải mọi Identity đều là Account.
Azure Active Directory khác gì Active Directory Domain Services?
Đây là câu hỏi rất phổ biến đối với những người chuyển từ Windows Server sang Azure.
Mặc dù cùng mang tên "Active Directory", nhưng hai dịch vụ này được thiết kế cho những mục đích khác nhau. Active Directory Domain Services (AD DS)
AD DS là dịch vụ thư mục truyền thống chạy trên Windows Server.
Đặc điểm:
- Triển khai On-Premises.
- Giao tiếp chủ yếu bằng LDAP, Kerberos và NTLM.
- Quản lý Domain, Forest và Organizational Unit (OU).
- Hỗ trợ Group Policy (GPO).
- Domain Controller do doanh nghiệp tự quản lý.
AD DS phù hợp với các hệ thống nội bộ và môi trường Windows truyền thống.
Microsoft Entra ID (Azure Active Directory)
Microsoft Entra ID là dịch vụ quản lý danh tính trên nền tảng Cloud của Microsoft.
Khác với AD DS, Entra ID:
- Được xây dựng theo kiến trúc Cloud Native.
- Chủ yếu sử dụng các giao thức HTTP/HTTPS.
- Hỗ trợ OAuth 2.0, OpenID Connect và SAML cho xác thực hiện đại.
- Có thể truy vấn thông qua Microsoft Graph REST API thay vì LDAP.
- Dễ dàng tích hợp với Microsoft 365, Azure và hàng nghìn ứng dụng SaaS như Salesforce, ServiceNow, Zoom hay Dropbox.
Ngoài ra, Entra ID có một số điểm khác biệt quan trọng:
- Không sử dụng Organizational Unit (OU).
- Không có Group Policy Object (GPO).
- Người dùng và nhóm được tổ chức theo mô hình phẳng (Flat Structure).
- Hỗ trợ xác thực với các nhà cung cấp danh tính bên ngoài (External Identity Providers) như Google hoặc Facebook thông qua cơ chế liên kết danh tính (Federation).
- Hỗ trợ Azure AD Connect (Microsoft Entra Connect) để đồng bộ người dùng từ Active Directory On-Premises lên Cloud.
Đồng bộ Active Directory lên Azure
Nhiều doanh nghiệp hiện nay triển khai mô hình Hybrid Identity.
Trong mô hình này:
- Người dùng được tạo trong Active Directory On-Premises.
- Microsoft Entra Connect đồng bộ các tài khoản lên Microsoft Entra ID.
- Người dùng chỉ cần một tài khoản để đăng nhập cả hệ thống nội bộ và các dịch vụ Cloud như Microsoft 365 hay Azure.
Đây là mô hình được triển khai rất phổ biến trong các doanh nghiệp hiện đại.
User Account có những đặc điểm gì?
Mọi người dùng đều cần có User Account để truy cập tài nguyên.
Một User Account thường có ba đặc điểm quan trọng:
Thứ nhất, dùng để xác thực (Authentication).
Hệ thống sẽ kiểm tra danh tính người dùng khi đăng nhập.
Thứ hai, dùng để phân quyền (Authorization).
Sau khi xác thực thành công, hệ thống sẽ xác định người dùng được phép truy cập tài nguyên nào.
Thứ ba, chứa hồ sơ người dùng (User Profile).
Ngoài thông tin đăng nhập, tài khoản còn lưu nhiều thuộc tính như:
- Họ tên
- Số điện thoại
- Phòng ban
- Chức vụ
- Địa điểm làm việc
- Ảnh đại diện
Các thuộc tính này thường được sử dụng trong Microsoft 365, Teams và nhiều ứng dụng doanh nghiệp khác.
Để tạo hoặc quản lý người dùng trong Microsoft Entra ID, tài khoản quản trị cần có quyền Global Administrator hoặc User Administrator.
Group trong Microsoft Entra ID
Group giúp quản trị viên quản lý người dùng hiệu quả hơn bằng cách cấp quyền hoặc gán tài nguyên cho cả nhóm thay vì từng cá nhân.
Microsoft Entra ID hỗ trợ hai loại Group phổ biến:
Security Group
Được sử dụng để phân quyền truy cập vào tài nguyên như Azure Resources, SharePoint, File Server hoặc ứng dụng.
Microsoft 365 Group
Ngoài chức năng phân quyền, loại nhóm này còn hỗ trợ cộng tác, tự động tạo các tài nguyên dùng chung như:
- Microsoft Teams
- Outlook Group
- Shared Mailbox
- SharePoint Site
- Planner
Hai cách đưa người dùng vào Group
Microsoft Entra ID hỗ trợ hai phương thức thêm người dùng vào nhóm. Assigned Membership
Quản trị viên chủ động thêm hoặc xóa từng người dùng khỏi Group.
Phương pháp này đơn giản và phù hợp với các nhóm có ít thành viên hoặc ít thay đổi. Dynamic Membership
Hệ thống tự động đưa người dùng vào Group dựa trên các quy tắc (Rule) do quản trị viên định nghĩa.
Ví dụ:
- Department = IT
- Country = Vietnam
- Job Title = Manager
Khi thuộc tính của người dùng thay đổi và thỏa mãn điều kiện, hệ thống sẽ tự động cập nhật thành viên của nhóm mà không cần thao tác thủ công.
Đây là tính năng rất hữu ích đối với các doanh nghiệp có hàng nghìn tài khoản người dùng.
Kết luận
Microsoft Entra ID không chỉ là dịch vụ xác thực trên nền tảng Cloud mà còn là trung tâm quản lý danh tính cho toàn bộ hệ sinh thái Microsoft và nhiều ứng dụng bên thứ ba. Việc hiểu rõ sự khác biệt giữa Identity và Account, cũng như giữa Active Directory Domain Services và Microsoft Entra ID, sẽ giúp bạn lựa chọn đúng giải pháp khi triển khai môi trường Hybrid hoặc Cloud.
Bên cạnh đó, việc sử dụng Security Group, Microsoft 365 Group và Dynamic Membership sẽ giúp tự động hóa công tác quản trị người dùng, giảm đáng kể thời gian vận hành và hạn chế sai sót trong quá trình cấp quyền.