Khi quản lý thiết bị trong môi trường Microsoft Cloud, một trong những kiến thức rất dễ nhầm là: Microsoft Entra registered, Microsoft Entra joined và Microsoft Entra hybrid joined khác nhau như thế nào?
Đây cũng là bài toán thực tế khi doanh nghiệp chuyển từ Active Directory truyền thống sang mô hình Cloud hoặc Hybrid.
Lưu ý về tên gọi: Azure Active Directory (Azure AD) hiện đã được đổi tên thành Microsoft Entra ID. Vì vậy, Azure AD Join trong các tài liệu cũ hiện được gọi là Microsoft Entra Join.
1. Microsoft Entra registered – phù hợp với BYOD
Registered thường được sử dụng khi nhân viên sử dụng thiết bị cá nhân để truy cập tài nguyên doanh nghiệp.
Ví dụ, một nhân viên có laptop cá nhân nhưng muốn sử dụng tài khoản công ty để truy cập Microsoft 365. Doanh nghiệp không cần "join" hoàn toàn chiếc laptop đó vào hệ thống mà chỉ cần đăng ký thiết bị với Microsoft Entra ID.
Mô hình này đặc biệt phù hợp với BYOD – Bring Your Own Device.
Thiết bị vẫn thuộc quyền sở hữu và kiểm soát chính của người dùng, nhưng được liên kết với tài khoản Microsoft Entra ID của tổ chức.
Doanh nghiệp có thể kết hợp với Microsoft Intune/MDM để áp dụng các chính sách quản lý phù hợp.
Registered hỗ trợ nhiều nền tảng như Windows, iOS, Android và macOS.
Có thể hiểu đơn giản:
Máy của nhân viên + đăng ký với Entra ID = Entra registered.
2. Microsoft Entra joined – dành cho doanh nghiệp Cloud-first
Entra joined phù hợp với những tổ chức muốn quản lý thiết bị trực tiếp bằng Cloud mà không cần Domain Controller On-Premises.
Thiết bị thuộc sở hữu của doanh nghiệp và được join trực tiếp vào Microsoft Entra ID.
Người dùng đăng nhập Windows bằng tài khoản của tổ chức, ví dụ:
user@vnpro.vn
Doanh nghiệp có thể kết hợp:
Microsoft Entra ID + Microsoft Intune + Conditional Access
để xây dựng mô hình quản lý thiết bị hiện đại.
Ví dụ, Conditional Access có thể yêu cầu:
User hợp lệ + MFA + thiết bị compliant → mới được truy cập Microsoft 365.
Đây là mô hình rất phù hợp với các tổ chức Cloud-first hoặc Cloud-only.
Có thể hiểu:
Máy công ty + quản lý bằng Cloud + Join Entra ID = Entra joined.
3. Microsoft Entra hybrid joined – cầu nối giữa AD và Cloud
Đây là mô hình rất phổ biến đối với các doanh nghiệp đã có hệ thống Active Directory Domain Services (AD DS) từ trước nhưng đang từng bước chuyển dịch lên Microsoft 365 và Azure.
Một máy tính trong mô hình này vừa:
Join vào Active Directory Domain On-Premises
vừa:
Có Device Identity trong Microsoft Entra ID.
Nhờ đó doanh nghiệp có thể tiếp tục sử dụng những công nghệ truyền thống như:
nhưng đồng thời có thể khai thác các khả năng Cloud như Microsoft 365, Intune, Conditional Access và các dịch vụ Microsoft Entra.
Có thể hiểu:
Máy công ty + AD Domain + Entra ID = Hybrid Joined. Vậy nên chọn mô hình nào?
Một cách ghi nhớ nhanh:
BYOD → Entra registered
Nhân viên sử dụng thiết bị cá nhân nhưng cần truy cập tài nguyên doanh nghiệp.
Cloud-first → Entra joined
Thiết bị thuộc doanh nghiệp và tổ chức muốn quản lý danh tính, thiết bị chủ yếu bằng Cloud.
Doanh nghiệp đang sử dụng AD truyền thống → Entra hybrid joined
Doanh nghiệp vẫn cần Domain Controller, GPO và các ứng dụng phụ thuộc AD nhưng đồng thời muốn khai thác Microsoft Cloud.
Một ví dụ thực tế
Giả sử VnPro có ba nhóm thiết bị.
Giảng viên sử dụng iPad cá nhân để truy cập Microsoft 365:
Entra registered
Laptop mới do công ty cấp và quản lý hoàn toàn bằng Intune:
Entra joined
Máy tính trong phòng LAB vẫn cần join Domain vnpro.local, nhận GPO từ Domain Controller nhưng cũng cần sử dụng các dịch vụ Microsoft Cloud:
Entra hybrid joined
Chỉ cần nhìn vào quyền sở hữu thiết bị, cách quản lý và mức độ phụ thuộc vào Active Directory On-Premises, chúng ta có thể xác định khá nhanh mô hình phù hợp. Điểm quan trọng cần nhớ
Microsoft Entra ID ngày nay không chỉ quản lý User Identity mà còn quản lý Device Identity.
Khi một thiết bị có danh tính trong Entra ID, doanh nghiệp có thể đưa trạng thái của thiết bị vào quyết định cấp quyền truy cập.
Đây là nền tảng quan trọng để triển khai tư duy Zero Trust:
Đừng chỉ hỏi "User này là ai?"
Hãy hỏi thêm:
"User đang đăng nhập từ thiết bị nào, thiết bị đó có được quản lý và đáp ứng yêu cầu bảo mật hay không?"
Đó chính là lý do Device Identity ngày càng trở thành một thành phần quan trọng trong kiến trúc bảo mật Microsoft hiện đại.
Đây cũng là bài toán thực tế khi doanh nghiệp chuyển từ Active Directory truyền thống sang mô hình Cloud hoặc Hybrid.
Lưu ý về tên gọi: Azure Active Directory (Azure AD) hiện đã được đổi tên thành Microsoft Entra ID. Vì vậy, Azure AD Join trong các tài liệu cũ hiện được gọi là Microsoft Entra Join.
1. Microsoft Entra registered – phù hợp với BYOD
Registered thường được sử dụng khi nhân viên sử dụng thiết bị cá nhân để truy cập tài nguyên doanh nghiệp.
Ví dụ, một nhân viên có laptop cá nhân nhưng muốn sử dụng tài khoản công ty để truy cập Microsoft 365. Doanh nghiệp không cần "join" hoàn toàn chiếc laptop đó vào hệ thống mà chỉ cần đăng ký thiết bị với Microsoft Entra ID.
Mô hình này đặc biệt phù hợp với BYOD – Bring Your Own Device.
Thiết bị vẫn thuộc quyền sở hữu và kiểm soát chính của người dùng, nhưng được liên kết với tài khoản Microsoft Entra ID của tổ chức.
Doanh nghiệp có thể kết hợp với Microsoft Intune/MDM để áp dụng các chính sách quản lý phù hợp.
Registered hỗ trợ nhiều nền tảng như Windows, iOS, Android và macOS.
Có thể hiểu đơn giản:
Máy của nhân viên + đăng ký với Entra ID = Entra registered.
2. Microsoft Entra joined – dành cho doanh nghiệp Cloud-first
Entra joined phù hợp với những tổ chức muốn quản lý thiết bị trực tiếp bằng Cloud mà không cần Domain Controller On-Premises.
Thiết bị thuộc sở hữu của doanh nghiệp và được join trực tiếp vào Microsoft Entra ID.
Người dùng đăng nhập Windows bằng tài khoản của tổ chức, ví dụ:
user@vnpro.vn
Doanh nghiệp có thể kết hợp:
Microsoft Entra ID + Microsoft Intune + Conditional Access
để xây dựng mô hình quản lý thiết bị hiện đại.
Ví dụ, Conditional Access có thể yêu cầu:
User hợp lệ + MFA + thiết bị compliant → mới được truy cập Microsoft 365.
Đây là mô hình rất phù hợp với các tổ chức Cloud-first hoặc Cloud-only.
Có thể hiểu:
Máy công ty + quản lý bằng Cloud + Join Entra ID = Entra joined.
3. Microsoft Entra hybrid joined – cầu nối giữa AD và Cloud
Đây là mô hình rất phổ biến đối với các doanh nghiệp đã có hệ thống Active Directory Domain Services (AD DS) từ trước nhưng đang từng bước chuyển dịch lên Microsoft 365 và Azure.
Một máy tính trong mô hình này vừa:
Join vào Active Directory Domain On-Premises
vừa:
Có Device Identity trong Microsoft Entra ID.
Nhờ đó doanh nghiệp có thể tiếp tục sử dụng những công nghệ truyền thống như:
- Group Policy (GPO)
- Kerberos
- NTLM
- Windows Integrated Authentication
- Các ứng dụng Win32 phụ thuộc vào AD
nhưng đồng thời có thể khai thác các khả năng Cloud như Microsoft 365, Intune, Conditional Access và các dịch vụ Microsoft Entra.
Có thể hiểu:
Máy công ty + AD Domain + Entra ID = Hybrid Joined. Vậy nên chọn mô hình nào?
Một cách ghi nhớ nhanh:
BYOD → Entra registered
Nhân viên sử dụng thiết bị cá nhân nhưng cần truy cập tài nguyên doanh nghiệp.
Cloud-first → Entra joined
Thiết bị thuộc doanh nghiệp và tổ chức muốn quản lý danh tính, thiết bị chủ yếu bằng Cloud.
Doanh nghiệp đang sử dụng AD truyền thống → Entra hybrid joined
Doanh nghiệp vẫn cần Domain Controller, GPO và các ứng dụng phụ thuộc AD nhưng đồng thời muốn khai thác Microsoft Cloud.
Một ví dụ thực tế
Giả sử VnPro có ba nhóm thiết bị.
Giảng viên sử dụng iPad cá nhân để truy cập Microsoft 365:
Entra registered
Laptop mới do công ty cấp và quản lý hoàn toàn bằng Intune:
Entra joined
Máy tính trong phòng LAB vẫn cần join Domain vnpro.local, nhận GPO từ Domain Controller nhưng cũng cần sử dụng các dịch vụ Microsoft Cloud:
Entra hybrid joined
Chỉ cần nhìn vào quyền sở hữu thiết bị, cách quản lý và mức độ phụ thuộc vào Active Directory On-Premises, chúng ta có thể xác định khá nhanh mô hình phù hợp. Điểm quan trọng cần nhớ
Microsoft Entra ID ngày nay không chỉ quản lý User Identity mà còn quản lý Device Identity.
Khi một thiết bị có danh tính trong Entra ID, doanh nghiệp có thể đưa trạng thái của thiết bị vào quyết định cấp quyền truy cập.
Đây là nền tảng quan trọng để triển khai tư duy Zero Trust:
Đừng chỉ hỏi "User này là ai?"
Hãy hỏi thêm:
"User đang đăng nhập từ thiết bị nào, thiết bị đó có được quản lý và đáp ứng yêu cầu bảo mật hay không?"
Đó chính là lý do Device Identity ngày càng trở thành một thành phần quan trọng trong kiến trúc bảo mật Microsoft hiện đại.