{"id":3861,"date":"2018-11-21T19:19:00","date_gmt":"2018-11-21T22:19:00","guid":{"rendered":"http:\/\/www.radians.com.ar\/blog\/?p=3861"},"modified":"2018-11-21T19:21:57","modified_gmt":"2018-11-21T22:21:57","slug":"azure-ad-y-las-herramientas-para-su-administracion-azure","status":"publish","type":"post","link":"https:\/\/www.radians.com.ar\/blog\/?p=3861","title":{"rendered":"Azure AD y las herramientas para su administracion {Azure}"},"content":{"rendered":"<p align=\"justify\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images2018\/6141af321541_10FC5\/image.png\"><img loading=\"lazy\" decoding=\"async\" title=\"image\" style=\"float: left; display: inline; background-image: none;\" border=\"0\" alt=\"image\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images2018\/6141af321541_10FC5\/image_thumb.png\" width=\"304\" align=\"left\" height=\"316\" \/><\/a>Como usted puede saber a partir de la lectura de mis entradas aqu\u00ed, tiendo a recordar.&#160; Bueno, es el A\u00f1o Nuevo, as\u00ed que aqu\u00ed voy de nuevo \u2026 \u00bfHay alguien all\u00ed recuerda la &quot;Gu\u00eda de sistemas distribuidos&quot; de la serie Kit de recursos de Windows 2000 de los libros?&#160; Es probable que si usted es un administrador de AD de la vieja escuela, se lee de principio a fin m\u00e1s de una vez.&#160; Libra por libra, ese libro es uno de mis libros de la parte superior es que alguna vez (y pesada).&#160; Sigo aprendiendo algo cada vez que lo abro.&#160; Felicitaciones a los numerosos autores que ten\u00edan una mano en su creaci\u00f3n (algunos de los cuales he tenido el privilegio de trabajar con).&#160; Todav\u00eda me gusta tangibles &quot;en mi mano&quot; libros y me gustar\u00eda una actualizaci\u00f3n de esa pero la forma en la edici\u00f3n de libros ha cambiado, yo no creo que eso suceda. <\/p>\n<p align=\"justify\">Ok \u2013 Ahora, de vuelta al futuro \u2026 <\/p>\n<p align=\"justify\">Creo que todos hemos visto en la computaci\u00f3n en nube ha alterado la forma en que se desarrollaron las aplicaciones.&#160; Hoy en d\u00eda, es todo acerca de &quot;La App.&quot;&#160; Al igual que en \u2018una web basada en el acceso, desde cualquier lugar-en-nada-\u2018 estilo de aplicaci\u00f3n \u2013 no es el \u2018RunMe.MSI-installed-onto-a-single-server-using-a-service-account-and-accessed-via-a-dedicated-client-install\u2019&#160; estilo de aplicaci\u00f3n. <\/p>\n<p align=\"justify\">Al mismo tiempo, la naturaleza ubicua (frase agradable, \u00bfeh?) De los tel\u00e9fonos inteligentes, tabletas y otros dispositivos adem\u00e1s de una difuminaci\u00f3n de las l\u00edneas entre la vida laboral y la vida personal ha cambiado la forma de utilizar \/ acceder a esas aplicaciones.&#160; Entre dispositivos;&#160; Multiplataforma;&#160; en cualquier momento;&#160; en cualquier lugar \u2013 esto es la nueva norma.&#160; O al menos la nueva expectativa. <\/p>\n<p align=\"justify\">On-prem dominios y bosques de AD Windows Server son generalmente aislados o aislados del mundo exterior y no llegan a obtener lo que necesitamos para este nuevo modelo.&#160; Tendr\u00edamos que volver nuestros servidores de seguridad en queso suizo con una gran cantidad de puertos abiertos y que probablemente tendr\u00edamos problemas al DNS de Internet en conflicto con DNS interno.&#160; S\u00f3lo por nombrar un par de puntos de dolor obvias.&#160; Qu\u00e9 vamos a hacer? <\/p>\n<h3><em>Hola Azure Active Directory<\/em><\/h3>\n<p align=\"justify\">Azure Active Directory (AD Azure; AAD) es una escala de Internet de identidades y accesos servicio basado en web alojada en centros de datos Microsoft Azure. Combina servicios de directorio y de identidad y de la gobernabilidad, gesti\u00f3n de acceso a las aplicaciones, auditor\u00eda e informaci\u00f3n, as\u00ed como la autenticaci\u00f3n de m\u00faltiples factores y la contrase\u00f1a de autoservicio (y nuevas caracter\u00edsticas se a\u00f1aden regularmente). <\/p>\n<p align=\"justify\">A pesar de que el nombre es similar, Azure anuncio no es instancias de Windows Active Directory Server que se ejecutan en los pa\u00edses en desarrollo en los centros de datos Azure pero tiene algunos aspectos similares. Hay usuarios, grupos, particiones, la replicaci\u00f3n de contenido \u2013 Pienso en ello como AD LDS mediante servicios web terminado delanteros \/ API. No hay sitios de anuncios o unidades organizativas; no hay un dominio de funci\u00f3n para equipos unirse tampoco. Hay algo un poco como una combinaci\u00f3n de dominio, sin embargo. Registro del dispositivo ( <a href=\"http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/dn788908.aspx\">http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/dn788908.aspx<\/a> ) es sorta como un dominio m\u00ednimo unirse, utilizando Azure, AD FS y certificados para asociar dispositivo personal de un usuario determinado (s) que que le gustar\u00eda utilizar para acceder a los datos corporativos. E n el futuro cercano, la gente probablemente ser\u00e1 capaz de conectarse a un PC a trav\u00e9s de una cuenta AD Azure (similar a la sesi\u00f3n en un PC Windows 8 a trav\u00e9s de una cuenta de Microsoft).&#160; \u00bfQui\u00e9n sabe qu\u00e9 m\u00e1s espera en el futuro \u2013 el conjunto de caracter\u00edsticas de los servicios Azure se est\u00e1 expandiendo r\u00e1pidamente y con frecuencia. <\/p>\n<p align=\"justify\">Hay tres diferentes niveles de Azure Active Directory con juego de caracter\u00edsticas, la escala y las variaciones de costos. Aqu\u00ed hay dos recursos \u00fatiles para romperlo abajo para usted:    <br \/>\u2022 <a href=\"http:\/\/azure.microsoft.com\/en-us\/pricing\/details\/active-directory\/\">http:\/\/azure.microsoft.com\/en-us\/pricing\/details\/active-directory\/<\/a>     <br \/>\u2022 <a href=\"http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/dn532272.aspx\">http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/dn532272.aspx<\/a><\/p>\n<p align=\"justify\">Un buen art\u00edculo t\u00e9cnica con un gran AAD detalles &quot;mec\u00e1nicas&quot; se puede encontrar aqu\u00ed (lea los comentarios, tambi\u00e9n):    <br \/>\u2022 <a href=\"http:\/\/blogs.technet.com\/b\/ad\/archive\/2014\/09\/02\/azure-ad-under-the-hood-of-our-geo-redundant-highly-available-geo-distributed-cloud-directory.aspx\">http:\/\/blogs.technet.com\/b\/ad\/archive\/2014\/09\/02\/azure-ad-under-the-hood-of-our-geo-redundant-highly-available-geo-distributed-cloud-directory.aspx<\/a><\/p>\n<p align=\"justify\">Como un tipo AD desde hace mucho tiempo, Azure AD ha sido rebotando en mi noggin desde hace bastante tiempo.&#160; Para ser honesto, todav\u00eda est\u00e1 rebotando.&#160; Una forma llego a un acuerdo con las cosas nuevas es a tomar notas de mis propias maravillas sin rumbo y vaga, luego buscar respuestas.&#160; Hace un tiempo, empec\u00e9 a uno de estos para la nube \u2018cosas\u2019, incluyendo AD Azure. <\/p>\n<p align=\"justify\">Luego, recientemente, una ZFP pares y amigo m\u00edo presentado AD Azure a trav\u00e9s de las lentes de una &quot;vieja escuela de administraci\u00f3n de AD&quot; y ca\u00ed en la cuenta de que nuestros lectores se beneficiar\u00edan de este punto de vista y todos ustedes probablemente ten\u00eda muchas de las mismas preguntas que yo hab\u00eda perseguido en mi FAQ de la nube. <\/p>\n<p align=\"justify\">Una de mis primeras y las entradas m\u00e1s antiguas es FAQ: <\/p>\n<h3>\u00bfPor qu\u00e9 deber\u00eda preocuparme por Azure AD? <\/h3>\n<p align=\"justify\">Para entender mejor mi propia pregunta, se volte\u00f3 y se reformul\u00f3 un par de veces \u2013 ahora es: \u00bfPor qu\u00e9 utilizar las empresas \/ necesitar un servicio de directorio en la nube? <\/p>\n<p align=\"justify\">Como todos sabemos, los negocios est\u00e1 cambiando y tambi\u00e9n lo es de TI \/ tecnolog\u00eda.&#160; Antes de la revoluci\u00f3n nube, la mayor\u00eda de las aplicaciones estaban en la casa, que se ejecuta en los servidores en nuestro centro de datos on-prem, actualizado cada cierto tiempo a trav\u00e9s de los medios de CD-ROM que el vendedor enviar\u00eda.&#160; Hoy en d\u00eda, muchos de aquellos proveedores de aplicaciones para alojar sus aplicaciones como &quot;servicios&quot; (usted puede haber o\u00eddo esto se refer\u00eda a &quot;software como servicio&quot; o &quot;SaaS&quot;).&#160; Nuestra propia Oficina 365 es un ejemplo del modelo de entrega SaaS. <\/p>\n<p align=\"justify\">Otro ejemplo podr\u00eda ser un servicio de viajes corporativos \/ aplicaci\u00f3n que ha evolucionado con el tiempo a partir de ese estilo de cliente \/ servidor \u2018gruesa\u2019, a un sitio de intranet interna.&#160; A continuaci\u00f3n, el vendedor comenz\u00f3 a alojar el servicio en un sitio de Internet, pero cada usuario ten\u00eda que ir all\u00ed, crear su propio ID \/ pwd en ese sitio y recordar esas credenciales cada vez que necesitaban para reservar viajes.&#160; El proveedor decide integrar la aplicaci\u00f3n en AAD.&#160; Bingo \u2013 derecha hay un caso de uso s\u00f3lida para Azure AD \u2013 que web de inicio de sesi\u00f3n ahora puede ser manejado a trav\u00e9s de credenciales existentes en AD-prem para todos sus usuarios.&#160; Si un usuario abandona la org, se desactiva la cuenta de AD en Prem y que el cambio va a ser sincronizado a Azure AD \u2013 \u00e9l \/ ella no ser\u00e1 capaz de alto paso para salir de la aplicaci\u00f3n de viaje y reservar un vuelo alrededor de la mundo en la moneda de diez centavos empresa.&#160; Su \/ su acceso a eso, y cualesquiera otras aplicaciones SaaS ahora es controlado por TI a trav\u00e9s del mismo conjunto de credenciales que el usuario ya utiliza para acceder a su \/ su PC.&#160; La aplicaci\u00f3n \/ servicio puede estar disponible en un PC corporativo, una tableta de uso personal, un quiosco de Internet en un hotel o incluso un tel\u00e9fono inteligente. <\/p>\n<p align=\"justify\">Tomar ese ejemplo, y aplicarlo a cualquier n\u00famero de escenarios de hoy \u2013 Aplicaciones MUCHOS se ofrecen como &quot;Servicios&quot; y en lugar de sus usuarios cada creaci\u00f3n \/ gesti\u00f3n de identidades separadas para cada aplicaci\u00f3n \/ servicio, con EA Azure, el usuario controla el acceso del usuario a todos de esos nube aplicaciones \/ servicios importantes como una extensi\u00f3n de sus credenciales en AD-prem existentes. <\/p>\n<p align=\"justify\">\u00bfTener sentido?    <br \/>\u2022&#160; Los vendedores gestionar \/ actualizar las aplicaciones, a\u00f1adir nuevas funciones, etc.     <br \/>\u2022&#160; Las credenciales son los mismos que ya se gestiona dentro de su sobre-prem AD.     <br \/>\u2022&#160; Muchas aplicaciones est\u00e1n disponibles en varios dispositivos \/ factores de forma \u2013 (PC corporativos, smartphone, tablet). <\/p>\n<p align=\"justify\">Eso, mis amigos, es un poderoso negocio-habilitador.    <br \/>\u2022&#160; Sus usuarios pueden hacer sus trabajos \/ tareas a trav\u00e9s de dispositivos \/ plataformas \/ ubicaciones y mantener el control de las identidades. <\/p>\n<p align=\"justify\">Adem\u00e1s, considerar el potencial de ventas un ISV obtiene cuando se certifican su aplicaci\u00f3n para la integraci\u00f3n de AD Azure?&#160; Como los datos de la OCT 2014, AD Azure tiene 2400 puntos en SaaS aplicaciones pre-integradas, m\u00e1s de 200 millones de usuarios activos y procesa alrededor de 18 mil millones autenticaciones cada semana.&#160; Eso es grande. <\/p>\n<p align=\"justify\">Por supuesto, muchas aplicaciones SaaS \/ servicios pueden estar federados a AD en Prem trav\u00e9s de AD FS u otra tecnolog\u00eda de federaci\u00f3n.&#160; Sin embargo, como se ha mencionado, el n\u00famero de estas aplicaciones SaaS est\u00e1 creciendo r\u00e1pidamente y tener que gestionar la multitud de estas confianzas de federaci\u00f3n se convierte r\u00e1pidamente en una carga.&#160; Sobre todo cuando llega el momento de rodar sobre los certificados si las aplicaciones no controlan la configuraci\u00f3n de la federaci\u00f3n para los cambios. <\/p>\n<p align=\"justify\">Podemos aprovechar AD Azure para ayudarnos aqu\u00ed y establecer una sola confianza de federaci\u00f3n para su anuncio en el prem-y, a continuaci\u00f3n, a trav\u00e9s de la integraci\u00f3n de los proveedores de SaaS con Azure AD en la parte final, los usuarios pueden SSO a esas aplicaciones SaaS. <\/p>\n<p align=\"justify\">\u00bfTienes curiosidad en cuanto a lo AAD aplicaciones integradas est\u00e1n disponibles?&#160; Echa un vistazo a la AD mercado Azure (una lista que siempre est\u00e1 creciendo): <\/p>\n<p align=\"justify\">\u2022&#160; Aplicaciones de AAD-integrado \u2013 <a href=\"http:\/\/azure.microsoft.com\/en-us\/marketplace\/active-directory\/\">http:\/\/azure.microsoft.com\/en-us\/marketplace\/active-directory\/<\/a>     <br \/>\u2022&#160; En la parte inferior de la p\u00e1gina, hay enlaces para sugerir aplicaciones o realizar su aplicaci\u00f3n a\u00f1ade a la colecci\u00f3n de aplicaciones AAD-integrado <\/p>\n<p align=\"justify\">Usted puede preguntarse qu\u00e9 tan grande es el uso &quot;de base&quot; de la nube-aplicaciones para sus usuarios internos.&#160; \u00bfCu\u00e1ntas aplicaciones son personas realmente utilizan?&#160; \u00bfQu\u00e9 aplicaciones est\u00e1n utilizando?&#160; Puede que se sorprenda.&#160; He le\u00eddo que es m\u00e1s de 10 veces lo que se estima. <\/p>\n<p align=\"justify\">Para ayudar a conseguir una manija en esto, Microsoft ha creado una herramienta que se puede utilizar para inventariar lo que la nube aplicaciones est\u00e1n en uso en los sistemas de sus usuarios.&#160; La herramienta tiene que implementarse en los dispositivos de usuario final (o un piloto \/ muestra de ellos), pero una vez hecho esto, puede utilizar la herramienta para crear gr\u00e1ficos de uso, el volumen de datos intercambiados, mejores aplicaciones, etc.    <br \/>\u2022&#160; CloudApp Descubrimiento \u2013 <a href=\"http:\/\/appdiscovery.azure.com\/\">http:\/\/appdiscovery.azure.com\/<\/a><\/p>\n<p align=\"justify\">Por lo tanto, la autorizaci\u00f3n y la autenticaci\u00f3n de aplicaciones SaaS con credenciales en-prem v\u00eda Azure AD \u2013 consiguieron? <\/p>\n<h3>\u00bfC\u00f3mo puedo pueblan nuestro directorio AD azul con la informaci\u00f3n de usuario en AD-prem? <\/h3>\n<p align=\"justify\">Puede crear usuarios en el directorio de AD Azure uno por uno en el portal (o por medio de alguna de importaci\u00f3n CSV, la API de gr\u00e1ficos, o AAD m\u00f3dulo de PowerShell), pero muchos de mis clientes tienen 30k, 90k, 100k o m\u00e1s cuentas de usuario. Microsoft Azure AD ofrece algunas herramientas de sincronizaci\u00f3n \/ servicios simples de configuraci\u00f3n, pero muy robustas para que pueda llenar r\u00e1pidamente \/ mantener su directorio de AD azul con la informaci\u00f3n de usuario y grupo en el prem partir de uno o varios dominios \/ bosques. <\/p>\n<p align=\"justify\">Ampl\u00ede su sobre-prem AD en Azure AD y \u2018habilitado nube\u2019 simplemente todos sus documentos de identidad al-prem. Deseo reiterar que: los usuarios pueden acceder a cualquier aplicaci\u00f3n asignada a ellos que es (o ser\u00e1) integrado en AD Azure mediante la autenticaci\u00f3n a trav\u00e9s de un mensaje para proporcionar las mismas credenciales como su inicio de sesi\u00f3n actual en Prem ( &quot;el mismo inicio de sesi\u00f3n&quot; ) o por medio de un proceso federada &quot;single sign-on&quot;. Esa frase de marcha en inercia acaba de abrir un sitio World Wide Web de posibilidades.    <br \/>\u2022&#160; Opciones y detalles de sincronizaci\u00f3n de AD \u2013 <a href=\"http:\/\/technet.microsoft.com\/en-us\/library\/jj573653.aspx\">http:\/\/technet.microsoft.com\/en-us\/library\/jj573653.aspx<\/a><\/p>\n<p align=\"justify\">Con el servicio disponible autenticaci\u00f3n de m\u00faltiples factores (MFA) en Azure AD, puede habilitar la autenticaci\u00f3n de m\u00faltiples factores a cualquiera de estas aplicaciones SaaS para todos los usuarios en el corto plazo. Esto es sorprendente para m\u00ed. Lo que sol\u00eda tomar meses de 40 -50hr semanas de trabajo, coordinaci\u00f3n con los proveedores, el intercambio de certificados, la creaci\u00f3n de cuentas de servicio, la instalaci\u00f3n de la aplicaci\u00f3n de autenticaci\u00f3n de factores m\u00faltiples en un conjunto de servidores, compra, distribuci\u00f3n y seguimiento de los costosos dijes f\u00edsicas \/ tarjetas para el MFA aplicaci\u00f3n, gesti\u00f3n y copia de seguridad del servidores, etc. <\/p>\n<p align=\"justify\">Con el servicio de MFA de Azure, podemos obtener esta en marcha y funcionando, literalmente, en cuesti\u00f3n de minutos, el aprovechamiento de los tel\u00e9fonos m\u00f3viles de los usuarios (a trav\u00e9s de un mensaje de texto, una llamada telef\u00f3nica o una aplicaci\u00f3n en el tel\u00e9fono). <\/p>\n<p align=\"justify\">S\u00e9 que todo esto suena un poco \u2018 &quot;infommercialish&quot; pero es verdad. <\/p>\n<p align=\"justify\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a01.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"border-width: 0px; margin-right: auto; margin-left: auto; float: none; display: block;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a01_thumb.png\" width=\"544\" height=\"312\" \/><\/a><\/p>\n<p>Figura 1: Informaci\u00f3n general del acceso al recurso para la sincronizaci\u00f3n de directorio y federaci\u00f3n (imagen a partir de las orientaciones \/ detalles t\u00e9cnicos aqu\u00ed: <a href=\"https:\/\/translate.googleusercontent.com\/translate_c?depth=1&amp;hl=en&amp;ie=UTF8&amp;prev=_t&amp;rurl=translate.google.com&amp;sl=en&amp;tl=es&amp;u=http:\/\/technet.microsoft.com\/en-us\/library\/dn761716.aspx&amp;usg=ALkJrhgTdTm95BjWCA7WYBzHv9XlzjTxTQ\">http:\/\/technet.microsoft.com\/en-us\/library\/dn761716.aspx<\/a> )<\/p>\n<h3><em>AD es Azure un directorio compatible con LDAP?<\/em> <em>\u00bfC\u00f3mo nos relacionamos con AAD mediante programaci\u00f3n?<\/em><\/h3>\n<p align=\"justify\">Hay varias interfaces expuestas por Azure AD, pero AAD no soporta LDAP externamente hoy (internamente, es LDAP \u2013 v\u00e9ase el gr\u00e1fico 2). <\/p>\n<p align=\"justify\">Para realizar una consulta \/ lectura \/ escritura a Azure AD, podemos utilizar AAD PowerShell y \/ o aprovechar las interfaces API de gr\u00e1ficos basados \u200b\u200ben REST. <\/p>\n<p align=\"justify\">\u2022 RESTO = &quot;Transferencia de estado representacional&quot; es un tipo de web-estindar que permite a las aplicaciones web para interactuar con otras aplicaciones web <\/p>\n<p align=\"justify\">\u2022 La API de gr\u00e1ficos, en concreto, es una forma de interactuar con el contenido de Azure AD mediante GET, PUT, POST, etc.    <br \/>\u2022 <a href=\"http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/hh974476.aspx\">http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/hh974476.aspx<\/a>     <br \/>\u2022 &quot;Gr\u00e1fico&quot; se refiere a la idea de que los datos de la AAD se estructura y pueden ser l\u00f3gicamente \/ acceder predecible \u2013 se organiza; no s\u00f3lo una colecci\u00f3n de cosas al azar. <\/p>\n<p align=\"justify\">\u2022 Un ejemplo de una consulta ad-estilo LDAP familiarizado \u2013 &quot;(&amp; (objectCategory = persona) (objectClass = user) (cn = Santa Claus)&#160; <br \/>\u2022 La misma consulta en el Gr\u00e1fico sintaxis \u2013 GET <a href=\"https:\/\/graph.windows.net\/contoso.com\/Users?\">https:\/\/graph.windows.net\/contoso.com\/Users?<\/a>$filter=displayName eq \u2018Santa Claus\u2019 y api-version = 05\/04\/2013 <\/p>\n<p align=\"justify\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a02.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"border-width: 0px; display: inline;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a02_thumb.png\" width=\"544\" height=\"290\" \/><\/a> <\/p>\n<p align=\"justify\">Figura 2: vista general de AD Azure (de este documento excelente, que es una lectura requerida \u2013 <a href=\"http:\/\/blogs.microsoft.com\/cybertrust\/2014\/09\/09\/protecting-customer-data-in-our-cloud-through-microsoft-azure\/\">http:\/\/blogs.microsoft.com\/cybertrust\/2014\/09\/09\/protecting-customer-data-in-our-cloud-through-microsoft-azure\/<\/a> ) <\/p>\n<h3>\u00bfHay directiva de grupo en Azure AD? <\/h3>\n<p align=\"justify\">Como se ha mencionado antes, la DAA no es Windows Server Active Directory \u2013 no hay ninguna funcionalidad de directiva de grupo en Azure AD. <\/p>\n<p align=\"justify\">Sin embargo, Microsoft InTune es un servicio de gesti\u00f3n de dispositivos m\u00f3viles basado en la nube de Azure que permite un cierto control similar de usuarios, dispositivos y configuraci\u00f3n y abre la funcionalidad de los dispositivos de plataforma cruzada. <\/p>\n<p align=\"justify\">Algunos ejemplos de esto son: gesti\u00f3n tel\u00e9fono inteligente forzar un PIN, el cifrado del dispositivo, el borrado remoto de datos corporativos, etc. InTune integra f\u00e1cilmente a la derecha en SCCM para prever tanto en el prem y administraci\u00f3n de dispositivos basada en la nube.    <br \/>\u2022&#160; Para m\u00e1s detalles Intune: <a href=\"http:\/\/msdn.microsoft.com\/en-us\/library\/dn879015.aspx\">http:\/\/msdn.microsoft.com\/en-us\/library\/dn879015.aspx<\/a><\/p>\n<h3>\u00bfPuedo implementar una instancia \/ r\u00e9plica del Azure AD en mi centro de datos on-prem? <\/h3>\n<p align=\"justify\">No hay una manera de replicar el directorio de AAD (s) en una instancia en Prem.&#160; Uno de los valores de Azure es que Microsoft administra las infraestructuras \/ servicios de Azure y todo lo que necesita para gestionar es su contenido. <\/p>\n<p align=\"justify\">Adem\u00e1s, recuerde que usted es capaz de sincronizar algunos de sus contenidos AD en prem en una instancia directorio de AD Azure.&#160; He dicho &quot;algo&quot; porque s\u00f3lo sincronizar usuarios, grupos y contactos;&#160; que no se sincronizan los GPO, los registros DNS, sitios de anuncios, etc.&#160; <\/p>\n<h3>\u00bfPuedo implementar una instancia \/ replica de mi on-prem AD en Azure? <\/h3>\n<p align=\"justify\">No y s\u00ed. <\/p>\n<p align=\"justify\">No se puede crear una instancia de la sobre-prem AD en Azure Active Directory fuera de los procesos de creaci\u00f3n de directorios y sincronizaci\u00f3n que hemos estado discutiendo (la primera opci\u00f3n en el siguiente diagrama y el foco principal de este post). <\/p>\n<p align=\"justify\">Puede, sin embargo, crear \/ anfitri\u00f3n de una m\u00e1quina virtual en el servicio de M\u00e1quinas Virtuales de Azure ( <a href=\"http:\/\/azure.microsoft.com\/en-us\/services\/virtual-machines\/\">http:\/\/azure.microsoft.com\/en-us\/services\/virtual-machines\/<\/a> ) que est\u00e1 conectado a la red de a Prem y funcionando como una r\u00e9plica de DC a su sobre-prem AD.&#160; Esto es similar a una sucursal escenario (o DR) pero el \u2018sucursal\u2019 en este caso es Azure (la opci\u00f3n de en medio en el siguiente diagrama).&#160; Hemos publicado acerca de esto antes aqu\u00ed en nuestro blog \u2013 <a href=\"http:\/\/blogs.technet.com\/b\/askpfeplat\/archive\/2014\/03\/03\/connect-an-on-premises-network-to-azure-via-site-to-site-vpn-and-extend-your-active-directory-onto-an-iaas-vm-dc-in-azure.aspx\">http:\/\/blogs.technet.com\/b\/askpfeplat\/archive\/2014\/03\/03\/connect-an-on-premises-network-to-azure-via-site-to-site-vpn-and-extend-your-active-directory-onto-an-iaas-vm-dc-in-azure.aspx<\/a><\/p>\n<p align=\"justify\">Tambi\u00e9n puede utilizar Azure VM para configurar dev \/ prueba &quot;islas&quot; de AD, sin ninguna conexi\u00f3n \/ conocimiento de que en el prem AD (la opci\u00f3n inferior en el diagrama de abajo).&#160; Es posible que desee comprobar hacia fuera Windows Server vNext AD?&#160; En unos minutos, se puede configurar una m\u00e1quina virtual que ejecuta la t\u00e9cnica previa y luego promover su nueva m\u00e1quina virtual a un DC.&#160; Hemos publicado acerca de esto antes aqu\u00ed en nuestro blog (casi exactamente hace 2 a\u00f1os) \u2013 <a href=\"http:\/\/blogs.technet.com\/b\/askpfeplat\/archive\/2013\/01\/07\/windows-azure-virtualization-a-lab-in-the-clouds-for-every-it-pro.aspx\">http:\/\/blogs.technet.com\/b\/askpfeplat\/archive\/2013\/01\/07\/windows-azure-virtualization-a-lab-in-the-clouds-for-every-it-pro.aspx<\/a> There&#160; es m\u00e1s informaci\u00f3n y los pasos detallados here: <a href=\"http:\/\/azure.microsoft.com\/en-us\/documentation\/articles\/active-directory-new-forest-virtual-machine\/\">http:\/\/azure.microsoft.com\/en-us\/documentation\/articles\/active-directory-new-forest-virtual-machine\/<\/a><\/p>\n<p align=\"justify\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a03.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"border-width: 0px; display: inline;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a03_thumb.png\" width=\"544\" height=\"679\" \/><\/a> <\/p>\n<p>Figura 3: Opciones t\u00edpicas de alto nivel <\/p>\n<h3>El contenido del anuncio se Azure replica a trav\u00e9s de las fronteras internacionales? <\/h3>\n<p align=\"justify\">Otra pregunta que tuve fue \u2018\u00bfqu\u00e9 pasa con las leyes de privacidad de datos por pa\u00eds \/ regi\u00f3n que restringen donde los datos pueden \/ no pueden residir?\u2019 <\/p>\n<p align=\"justify\">En Azure AD, el contenido \/ datos se replican para la tolerancia a fallos y la recuperaci\u00f3n construido en aspectos (DR) pero la replicaci\u00f3n de datos est\u00e1 restringido a \/ desde \/ en ciertas regiones.&#160; La figura 4 muestra la interfaz de usuario actual para crear un DAA \u2013 Anuncio de especificar el pa\u00eds \/ regi\u00f3n. <\/p>\n<p><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a06.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"border-width: 0px; display: inline;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a06_thumb.png\" width=\"544\" height=\"414\" \/><\/a>     <br \/>Figura 4: La interfaz de usuario de portal de Azure para a\u00f1adir un nuevo directorio<\/p>\n<p align=\"center\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a07.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"border-width: 0px; display: inline;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a07_thumb.png\" width=\"544\" height=\"317\" \/><\/a>&#160; <br \/>Figura 5: Un mapa de punto en el tiempo de los centros de datos de Azure que le da una idea de las regiones <\/p>\n<p>M\u00e1s detalles se pueden encontrar aqu\u00ed acerca de lugares y regiones de datos de los clientes:    <br \/>\u2022 <a href=\"http:\/\/azure.microsoft.com\/en-us\/support\/trust-center\/privacy\/\">http:\/\/azure.microsoft.com\/en-us\/support\/trust-center\/privacy\/<\/a><\/p>\n<h3>\u00bfExisten relaciones padre \/ hijo si tengo m\u00e1s de un directorio AAD (como los de un bosque de AD de Windows Server)? <\/h3>\n<p align=\"justify\">En realidad, no \u2013 AD Azure es plana;&#160; no es el mismo tipo de jerarqu\u00eda relacional como un anuncio en-Prem.&#160; Cada directorio AAD se crea es una entidad separada, sino un directorio de AD Azure puede tener varios espacios de nombres DNS de Internet configuradas una vez que demostrar que son propiedad de la empresa (es decir, contoso.com; mycompany.org, etc).&#160; Estos son los llamados &quot;dominios personalizados \u2018en Azure AD. <\/p>\n<p align=\"justify\">Tenga en cuenta, sin embargo, hay un problema potencial relacionado con dominios principal \/ secundario en-Prem y el orden en que se configura para la integraci\u00f3n de AD Azure.&#160; V\u00e9ase el siguiente KB y pensar a trav\u00e9s de la orden que se desee vincular sus dominios en-prem a AD Azure para la mayor\u00eda de la flexibilidad (es decir, usted podr\u00eda considerar el establecimiento de dominio (s hijo) en primer lugar en su mayor flexibilidad): http: \/\/ support .microsoft.com \/ kb \/ 2174324 <\/p>\n<h3>\u00bfC\u00f3mo administro AD Azure? \u00bfHay un equivalente a los Usuarios y equipos de AD ( &quot;A-pato&quot; para que los administradores de AD de la vieja escuela)? <\/h3>\n<ul>\n<li>\n<div align=\"justify\">El ADUC de Azure AD es la secci\u00f3n &quot;Directorio Activo&quot; del portal web Azure (que tiene caracter\u00edsticas a\u00f1adidas \/ mejorado \/ actualizado con frecuencia) <\/div>\n<\/li>\n<li>\n<div align=\"justify\">Se puede realizar la administraci\u00f3n AAD desde casi cualquier dispositivo habilitado para la Web <\/div>\n<\/li>\n<li>\n<div align=\"justify\">Existe un m\u00f3dulo rica Azure AD PowerShell <\/div>\n<\/li>\n<li>\n<div align=\"justify\">Sin embargo, otra raz\u00f3n para obtener competentes en PowerShell (nota \u2013 No he dicho &quot;gur\u00fa&quot; o &quot;experto&quot; \u2013 acaba de obtener funcional) <\/div>\n<\/li>\n<li>\n<div align=\"justify\">Existen las API de gr\u00e1ficos <\/div>\n<\/li>\n<li>\n<div align=\"justify\">Los Intune y Office 365 portales tambi\u00e9n se pueden utilizar para gestionar ciertos aspectos de la EA Azure <\/div>\n<\/li>\n<li>\n<div align=\"justify\">Por supuesto, si usted tiene la configuraci\u00f3n de sincronizaci\u00f3n desde el-prem en Azure AD, muchas actividades de gesti\u00f3n que realice en-prem se sincronizar\u00e1n (es decir, se puede utilizar ADUC para editar la descripci\u00f3n de un usuario y que se refleja en la copia de AAD de ese usuario. ) <\/div>\n<\/li>\n<li>\n<div align=\"justify\">Nota \u2013 el intervalo predeterminado para la sincronizaci\u00f3n de directorios es cada 3 horas y hash de la contrase\u00f1a de sincronizaci\u00f3n es cada 2 minutos. <\/div>\n<\/li>\n<\/ul>\n<p align=\"center\"><a href=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a08.png\"><img loading=\"lazy\" decoding=\"async\" title=\"www.radians.com.ar\" style=\"border-width: 0px; display: inline;\" border=\"0\" alt=\"www.radians.com.ar\" src=\"http:\/\/www.radians.com.ar\/Articulos\/Images2016\/AzureActiveDirectoryparalaviejaescuelade_C075\/a08_thumb.png\" width=\"544\" height=\"402\" \/><\/a>&#160; <br \/>Figura 6: opciones de acceso de gesti\u00f3n de publicidad Azure <\/p>\n<h3>Por qu\u00e9 seguimos utilizando Kerberos, NTLM, LDAP, ADSI, y otros protocolos que estoy familiarizado? <\/h3>\n<p align=\"justify\">On-prem, s\u00ed (obviamente).&#160; Sin embargo, recuerde, la nube es un mundo centrado en la web (a trav\u00e9s del dispositivo \/ multiplataforma \/ cross-el-mundo) y la interfaz con DAA exige que usamos un lenguaje centrado en la web \u2013 SAML 2.0, WS-Federation, OAuth, OpenID, RESTO gr\u00e1fico, etc.    <br \/>\u2022&#160; Para m\u00e1s detalles acerca de los protocolos de autenticaci\u00f3n compatibles con AD Azure: <a href=\"http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/dn151124.aspx\">http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/dn151124.aspx<\/a>     <br \/>\u2022&#160; Para m\u00e1s detalles acerca de la especificaci\u00f3n API de gr\u00e1ficos: <a href=\"http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/hh974476.aspx\">http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/hh974476.aspx<\/a><\/p>\n<h3>\u00bfLo que hay en un nombre? <\/h3>\n<p align=\"justify\">&quot;\u00bfQu\u00e9 tan importante son las decisiones que tomo cuando el primer ajuste de Microsoft servicios en l\u00ednea tales como Azure, InTune, Office365, etc?&quot;    <br \/>\u2022&#160; En una palabra, MUY.&#160; Las opciones iniciales que se hacen cuando la creaci\u00f3n de servicios de Microsoft Online (Azure, Intune, O365, etc) son muy importantes y pueden tener graves consecuencias y de larga duraci\u00f3n.&#160; Piense en esto de manera similar a la selecci\u00f3n de la selva de la ra\u00edz para su FQDN en Prem AD.&#160; Como se ha mencionado, se puede a\u00f1adir nombres DNS p\u00fablicos que su compa\u00f1\u00eda posee pero no se puede cambiar el original &lt;entry&gt; .onmicrosoft.com nombre que usted fija.     <br \/>\u2022 Al igual que todas las decisiones de TI, es fundamental para planificar y pensar a trav\u00e9s de sus puntos de decisi\u00f3n actuales y posibles \/ futuro de la nube antes de saltar. He visto clientes que quer\u00edan &quot;poner un pie&quot; en el mundo Azure y el proceso de registro, eligieron el nombre a ser algo as\u00ed como INTUNE-MYBIZ.ONMICROSOFT.COM (es decir, para probar InTune).&#160; El problema se present\u00f3 cuando quer\u00edan otros servicios Azure \/ O365 light-up, que inicial &quot;nombre INTUNE-MyBiz era siempre alrededor. Esto caus\u00f3 mucha confusi\u00f3n cuando se trabaja con SharePoint Online, Exchange Online, Lync Online, DAA, etc. realmente recomiendo con lo que en algunos recursos de Microsoft para ayudar a planificar sus opciones de implementaci\u00f3n y documento algunos de los puntos clave de decisi\u00f3n para su infraestructura de nube, d o una vez;. hacerlo bien. <\/p>\n<p align=\"justify\">\u2022&#160; Trabajar con su administrador t\u00e9cnico de cuentas (si usted es un cliente Premier) y \/ o en la cabeza aqu\u00ed para obtener alguna ayuda \u2013 <a href=\"https:\/\/deploy.office.com\/\">https:\/\/deploy.office.com\/<\/a> Roma no se construy\u00f3 en un d\u00eda, pero imaginar si tuvieran que construirlo dos veces? <\/p>\n<h3>He estado haciendo trabajo de administraci\u00f3n de AD desde los albores de la EA con Windows 2000 \u2013 es mi profesi\u00f3n en peligro? <\/h3>\n<p align=\"justify\">En cierto modo, lo es.&#160; Esta es la tecnolog\u00eda \u2013 las cosas siempre est\u00e1n cambiando.&#160; Esto no es una sorpresa para cualquiera que lea esto.&#160; Todos hemos tenido que aprender a seguir aprendiendo;&#160; la pr\u00f3xima versi\u00f3n de un producto, un nuevo a usted caracter\u00edstica \/ aspecto, PowerShell o lo que sea.&#160; Esta carrera que hemos elegido es todo acerca de la adaptabilidad y la capacidad de uno para prosperar con el cambio.&#160; Como siempre que se pueda adaptar, el rol de administrador de AD no va a desaparecer \u2026 es solamente cambiando.&#160; Como hemos dicho, la DAA se sincroniza de AD en Prem.&#160; Alguien tiene que instalar \/ ejecutar \/ gestionar \/ supervisar las herramientas de sincronizaci\u00f3n;&#160; alguien tiene que gestionar \/ supervisar los servicios de configuraci\u00f3n \/ run \/ federaci\u00f3n;&#160; PKI y gesti\u00f3n de certificados es de importancia cr\u00edtica en la nube del mundo que nos encontramos ahora.&#160; Tambi\u00e9n hay &quot;trabajo&quot; que hacer dentro de Azure AD \u2013 el contenido \/ portal \/ etc. <\/p>\n<p align=\"justify\">Por lo tanto, si usted est\u00e1 listo en todos tus caminos y es \u2018on-prem AD o la muerte\u2019, es posible que se dirigen hacia unos tiempos dif\u00edciles.&#160; Por otro lado, si est\u00e1s dispuesto (S\u00e9 que eres capaz) para a\u00f1adir &quot;nube AD&quot; a su conjunto de habilidades t\u00e9cnicas, los a\u00f1os de experiencia y madurez que ha desarrollado seguir\u00e1n siendo de valor en el mundo nube.&#160; Ser capaz de comunicarse de manera efectiva;&#160; desarrollar y entregar la documentaci\u00f3n de calidad;&#160; siendo orientada al proceso y que posee un sistema flexible, &quot;se puede hacer&quot; actitud siempre ser\u00e1 muy codiciados habilidades. <\/p>\n<h3>Ok \u2013 Resoluci\u00f3n de mi A\u00f1o Nuevo es aprender m\u00e1s sobre Azure, Azure AD, centros de datos Azure, etc \u2013 donde puedo conseguir m\u00e1s informaci\u00f3n? <\/h3>\n<p align=\"justify\">Aqu\u00ed est\u00e1n algunas m\u00e1s enlaces para que te va:    <br \/>\u2022&#160; El enlace principal de AD administraci\u00f3n Azul \u2013 <a href=\"http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/hh967611.aspx\">http:\/\/msdn.microsoft.com\/en-us\/library\/azure\/hh967611.aspx<\/a><\/p>\n<p align=\"justify\">\u2022&#160; La p\u00e1gina de inicio para la documentaci\u00f3n Azure (echa un vistazo a la &quot;Documentaci\u00f3n a trav\u00e9s del servicio \u2018lista en la parte inferior de la p\u00e1gina) \u2013 <a href=\"http:\/\/azure.microsoft.com\/en-us\/documentation\/\">http:\/\/azure.microsoft.com\/en-us\/documentation\/<\/a>     <br \/>\u2022&#160; Los centros de datos son la ingenier\u00eda haza\u00f1as Azure \u2013 este enlace es un tesoro de informaci\u00f3n incre\u00edble tecnolog\u00eda \u2013 <a href=\"http:\/\/www.microsoft.com\/en-us\/server-cloud\/cloud-os\/global-datacenters.aspx\">http:\/\/www.microsoft.com\/en-us\/server-cloud\/cloud-os\/global-datacenters.aspx<\/a>     <br \/>\u2022Tambi\u00e9n hay una gran informaci\u00f3n en estos documentos t\u00e9cnicos: <a href=\"http:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=36391\">http:\/\/www.microsoft.com\/en-us\/download\/details.aspx?id=36391<\/a>     <br \/>\u2022 Un gr\u00e1fico \u00fatil puede ser descargado aqu\u00ed para ver la mayor parte de los elementos que implican AD Azul \u2013 <a href=\"http:\/\/go.microsoft.com\/fwlink\/?linkid=399120&amp;clcid=0x409\">http:\/\/go.microsoft.com\/fwlink\/?linkid=399120&amp;clcid=0x409<\/a><\/p>\n<p align=\"justify\">Espero que este post ayud\u00f3 a arrojar un poco m\u00e1s de luz sobre lo que Azure Active Directory es \u2013 y no lo es. <\/p>\n<p align=\"justify\">Un agradecimiento especial a mi amigo y compa\u00f1ero, JD, por compartir su conocimiento y comprensi\u00f3n de Azure AD.&#160; Su presentaci\u00f3n se solidific\u00f3 mis pensamientos acerca de esta entrada y provoc\u00f3 uno de los temas principales. <\/p>\n<p align=\"justify\">Su forma de trabajo a trav\u00e9s de la informaci\u00f3n y los enlaces aqu\u00ed y cuando haya terminado, te prometo que tendr\u00e1 una mejor comprensi\u00f3n de Azure, Azure AD y su futuro en la era de la nube de la tecnolog\u00eda. <\/p>\n<p align=\"justify\">\u00a1Aclamaciones!&#160; Michael Hildebrand <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Como usted puede saber a partir de la lectura de mis entradas aqu\u00ed, tiendo a&#8230;<\/p>\n","protected":false},"author":1,"featured_media":4291,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"footnotes":""},"categories":[303],"tags":[312],"class_list":["post-3861","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-azure","tag-azure"],"_links":{"self":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts\/3861","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=3861"}],"version-history":[{"count":1,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts\/3861\/revisions"}],"predecessor-version":[{"id":3862,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/posts\/3861\/revisions\/3862"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=\/wp\/v2\/media\/4291"}],"wp:attachment":[{"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=3861"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=3861"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.radians.com.ar\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=3861"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}