将团队加入 Azure AD 和 Microsoft Entra ID 的完整指南

最后更新: 07/05/2026
作者: 艾萨克
  • Microsoft Entra ID 允许您使用 Entra Connect 加入 Windows 计算机并从本地 Active Directory 同步身份。
  • 明确谁可以加入设备、身份验证方法(PHS、PTA 或联合身份验证)和同步规则至关重要。
  • 条件访问、身份保护和 Connect Health 的使用增强了混合环境的安全性和监控能力。
  • Entra Connect 的拓扑结构、过滤和高可用性的合理设计可以提高性能和服务连续性。

逐步将团队加入 Azure AD

如果您使用的是 Windows 10 或 Windows 11,并且正在考虑将您的计算机加入 Azure AD 或 Microsoft Entra ID,您可能已经意识到,这并非只是“点击下一步并接受所有条款”那么简单。在后台,您需要对身份验证、与本地 Active Directory 的同步、安全性、远程访问以及其他一些事项进行充分了解,以避免在生产环境中出现问题。

本指南将一步一步、轻松易懂地介绍如何将计算机加入 Azure AD 和 Azure AD 域服务,如果您之前使用的是传统 Active Directory,有哪些选项可供选择,Microsoft Entra Connect 如何融入其中,以及您应该应用哪些最佳实践来确保安全性、高可用性和高性能。无论您只是想将几台笔记本电脑加入云端,还是正在构建复杂的混合架构,本指南的目标都是让您在阅读完本文后获得全面而实用的概述。

什么是 Azure AD / Microsoft Entra ID?它与经典 AD 有何不同?

在对生产环境进行任何更改之前,请务必记住Azure AD(现为 Microsoft Entra ID)与传统的 Active Directory 域服务并不相同。虽然两者都管理身份,但它们的运行方式不同,适用场景也不同。

另一方面,Microsoft Entra ID 是一款完全基于云的身份和目录服务。它无需通过 GPO 配置或 LDAP 访问;它专注于现代身份验证(OAuth、OpenID Connect、SAML)、SaaS 应用程序登录、条件访问控制以及面向现代远程办公的设备管理。

在这个生态系统中,Azure AD 域服务 (AAD DS)也发挥着重要作用。它是一项托管服务,可在 Azure 中提供域功能(LDAP、Kerberos、加入域),而无需您部署自己的域控制器。对于需要在 Azure 中加入域但又不想维护完整 Active Directory 的虚拟机来说,它尤其有用。

基于 Azure AD 的身份架构

如何在 Windows 中加入域
相关文章:
如何在 Windows 中加入域:完整的分步指南

用户类型和可用身份验证方法

在您的组织中,您可以拥有直接在 Microsoft Entra ID 中创建的用户(即众所周知的“云”用户),以及通过 Microsoft Entra Connect 从本地 Active Directory 同步的用户。了解这一点至关重要,因为它决定了身份验证方法以及设备如何加入目录。

Microsoft Entra ID 支持多种身份验证方法,每种方法都有其优点和缺点,明智的做法是根据您的安全策略和基础架构仔细选择。

云认证

在此模式下,凭据验证直接通过 Microsoft Entra ID 完成。这意味着用户在云端进行身份验证,无需连接到本地网络。云身份验证主要有两种形式:

  • 密码哈希同步 (PHS)系统会将本地 Active Directory 中的一个额外密码哈希值同步到 Microsoft Entra。用户可以使用与本地相同的密码登录云端,但实际的身份验证由 Microsoft Entra ID 完成。这是最简单的方案,通常建议使用,除非存在非常严格的安全限制。
  • 直通式认证(PTA)凭据在本地环境中通过安装在本地服务器上的 PTA 代理进行验证。Microsoft Entra 不会存储身份验证所需的密码哈希值;而是将请求转发到本地代理,由其根据本地 Active Directory 进行验证。当安全策略禁止将密码哈希值同步到云端时,此功能非常有用。

联合身份验证

在联合身份验证中,Microsoft Entra 将身份验证委托给受信任的外部系统,例如 Active Directory 联合身份验证服务 (AD FS) 或其他联合身份验证提供程序。该系统颁发安全令牌,并支持高级集成、复杂的单点登录 (SSO) 或高度特定的合规性要求。

这种方法实施和维护起来更复杂,但对于已经拥有联合基础架构且不想改变多年来一直使用的身份验证模型的大型组织来说,它可能比较合适。

将设备连接到 Microsoft 登录 ID:基本知识

当我们谈到将设备加入 Azure AD 或 Microsoft Entra ID 时,指的是Windows 10/11 设备成为“已加入 Azure AD 的设备”。这与将它们加入传统域并不完全相同,尽管实际效果(使用企业帐户登录)非常相似。

加入 Azure AD 的设备允许您使用Microsoft 租户中的组织帐户(Entra ID)登录,并应用条件访问、合规性、MFA 等策略。此外,它还能与 Intune 等解决方案良好集成,实现集中式配置和应用程序管理。

  2025 年 Windows Android 子系统 (WSA) 的替代品

要实现此功能,必须正确配置Microsoft Entra 设备注册服务,并且您的用户帐户必须具有加入设备的权限。您还应注意每个用户的设备数量限制,因为存在一个可配置的最大值,请勿忽略。

如果想稍后检查计算机是否已加入 Azure AD,可以在 Windows 上转到“工作或学校访问”并检查状态:您的组织目录和设备应显示为已连接到租户。

设备已加入 Azure AD

允许用户将设备关联到 Microsoft 登录 ID

许多人忽略的一点是,默认情况下,并非所有用户都能随意加入 Microsoft Entra ID 的团队。此功能由 Azure 门户控制,应根据您的管理模式进行调整。

要配置谁可以加入设备,您必须以目录管理员权限进入Azure 门户,并按照 Microsoft 输入 ID 到设备选项及其配置的特定路径进行操作。

通常的操作步骤如下:在门户网站上,转到“Microsoft Entra ID”,然后在管理菜单中找到“设备”部分,再访问“设备设置”。在那里,您会看到“用户可以将设备加入 Microsoft Entra…”选项,正是这个选项起到了关键作用。

此选项可设置为“所有人”或“选定用户”。如果选择“所有人”,则租户中的任何用户都可以将计算机加入 Microsoft Entra ID。如果选择“选定用户”,则只有您指定的成员(用户或组)才能执行此操作,这通常在中大型环境中更为合理。

要添加用户或群组,请点击“已选”链接,使用“添加”按钮,然后从列表中选择有权关联设备的用户和群组。完成后,点击“选择”和“确定”进行确认,并记得在设备屏幕上点击“保存”以使更改生效。

Windows Autopilot 和用户控制的加入

在现代大规模部署场景中,尤其是在笔记本电脑直接发货给用户的情况下,Windows Autopilot是一项关键组件。其最常用的模式之一是“用户控制的 Microsoft 登录”组合,这大大简化了设备的初始设置。

在此工作流程中,最终用户在启动新设备或重置设备后,会按照向导完成将设备连接到 Microsoft Entra 的过程,并且通常还会将其注册到 Intune 进行管理。如果设备之前已注册为自动驾驶设备,则 IT 部门无需实际操作该设备。

要将自动驾驶功能与此类连接配合使用,用户必须被允许将设备连接到 Microsoft Entra ID,如前所述。否则,连接过程将在中途失败,需要重新进行配置。

组织良好的部署的下一步是将设备注册为 Windows Autopilot,为其分配部署配置文件,配置 Intune 策略,并做好一切准备,以便用户只需打开电脑,连接到互联网,并使用其公司帐户进行身份验证即可。

将本地 Active Directory 与 Microsoft Entra ID 集成

如果您拥有本地 Active Directory 环境并希望利用 Azure AD,最常见的方法是设置混合身份架构。在这种架构中,您的本地 Active Directory 仍然是身份的主要来源,但这些身份会与 Microsoft Entra ID 同步,以便在云端使用。

该集成的核心部分是Microsoft Entra Connect(以前称为 Azure AD Connect),它安装在本地服务器或虚拟机上,负责将有关用户、组和其他对象的信息从本地 AD 复制到 Microsoft Entra ID。

借助 Entra Connect,您可以选择要同步的域、组织单元或组,要复制到云端的属性,以及同步周期的运行频率。您还可以定义身份验证方法(PHS、PTA、联合身份验证),以及(如果适用)单点登录。

此参考架构通常包含以下几个元素:接收数据的Microsoft Entra 租户、作为数据源的一个或多个本地 AD DS 域、用于同步的 Microsoft Entra Connect 服务器,以及(如果您的应用程序需要)Azure 中用于使用 Entra ID 作为身份提供程序的 n 层 Web 应用程序的其他虚拟机。

Active Directory 与 Azure AD 集成

Microsoft Entra Connect 支持的拓扑结构

Microsoft Entra Connect 的优势之一是它支持多种同步拓扑结构,旨在适应拥有一个或多个林,甚至多个 Microsoft Entra 目录的组织。

最简单的拓扑结构是只有一个林和一个 Microsoft Entra 目录。在这种情况下,同一林中的一个或多个域使用同一个 Microsoft Entra 租户 ID 进行同步。这是最常见的选项,也是快速安装时默认创建的拓扑结构。

  如何在Excel中调整小数位数上限

如果您的企业架构较为复杂,可能需要处理多个本地林。在这种情况下,您仍然可以使用单个 Microsoft Entra 目录,通过筛选和适当的配置,整合所有林中的身份信息,并防止重复。这样,即使用户存在于多个林中,最终在云端也只会显示一次。

有些组织需要维护独立的林,但共享同一个 Microsoft Entra ID;这种配置称为具有独立拓扑的多林。它涉及将每个林视为一个独立的实体,即使它们都与云端的同一目录同步。

另一种有趣的模式是使用一个暂存或辅助的 Microsoft Entra Connect Sync 服务器,该服务器以暂存模式运行。此服务器导入并处理数据,但只有在暂存模式禁用后才会将其上传到 Microsoft Entra。这对于引入配置更改、测试更改或确保解决方案的高可用性非常有用。

对象筛选和同步设置

默认情况下,Microsoft Entra Connect仅同步符合预设规则的对象,这些规则涵盖用户、组、联系人、团队和其他对象类型。您可以使用“同步规则编辑器”查看和调整这些规则。

例如,用户对象必须具有唯一的 sourceAnchor 属性和已填充的 accountEnabled 属性才能进行同步。此外,它们必须具有有效的 sAMAccountName,并且不能以“Azure AD_”或“MSOL_”等保留字符串开头。

如果您不想按原样同步整个本地目录,可以按域、组织单元、组或特定属性进行筛选。例如,您可以排除不活跃的帐户、测试组织单元或不需要访问云资源的用户。

通过属性筛选,您可以创建更复杂的规则,例如“仅同步此域中具有此特定属性值的对象”。这有助于清理数据并减少 Microsoft Entra ID 中的攻击面。

如果您有多个 Microsoft Entra 目录,则必须确保本地林中的每个对象仅同步到一个目录,以避免写入冲突和延迟密码写入问题。这可以通过使用独立的 Entra Connect 服务器和筛选功能来创建互斥的对象集来实现。

登录方式和用户体验

使用快速安装程序安装 Microsoft Entra Connect 时,密码哈希同步通常会被启用作为默认登录方式。这样,用户就可以在云端使用与本地相同的密码,从而获得流畅的使用体验。

然而,这并非总是最佳选择。如果您的安全策略明确禁止将密码哈希值同步到云端,则应认真考虑使用传递身份验证 (PTA),该技术可将所有密码验证保留在您的本地环境中。

另一个重要因素是单点登录 (SSO)。在许多环境中,目标是让用户从企业网络中已加入域的计算机连接时,无需重复输入凭据即可访问云资源。这可以通过 Microsoft Entra Connect 的 SSO 选项或与 Active Directory Server (AD FS) 的联合身份验证来实现。

如果您已经部署了 AD FS 或其他身份提供程序,那么将其与 Microsoft Entra ID 集成,利用该身份验证基础架构,并在本地和 SaaS 应用程序之间保持一致的登录体验,可能就很有意义了。

使用 Microsoft 应用程序代理登录

除了团队合并和身份验证之外,Microsoft Entra ID 还提供应用程序代理,允许您将本地 Web 应用程序发布到 Internet,而无需在防火墙中打开传统的入站端口。

其思路是在内部网络上安装一个应用程序代理连接器,该连接器会打开一个到 Microsoft Entra 的安全出站连接。来自远程用户的请求到达云端后,会根据 Entra ID 目录进行验证,然后通过此连接器转发到本地 Web 应用程序。

这样可以减少暴露的攻击面,使用 Entra 策略(包括 MFA 和条件访问)集中访问控制,并为已经在云端使用其企业身份进行身份验证的用户提供更集成的体验。

Microsoft Entra Connect 中的监控和高可用性

为了使整个设置能够长期有效运行,您需要监控同步状态,并确保如果出现故障,您可以在不丢失身份服务的情况下进行恢复。

Microsoft Entra Connect 会安装一个Connect Health 代理,用于收集有关性能和同步错误的信息。在 Azure 门户的 Connect Health 部分,您可以查看警报、图表和技术详细信息,以便及早发现问题。

  Windows Classic Remastered:赢得用户青睐的怀旧概念

除了同步代理之外,还有Connect Health 代理 for AD DS,它安装在本地域中,用于监控域控制器的运行状况并检测目录服务的问题。同样,如果您已部署联合身份验证基础架构,Connect Health 代理 for AD FS 可以帮助您监控该基础架构。

为了实现高可用性,最佳实践是在暂存模式下部署第二个 Microsoft Entra Connect Sync 实例,作为备用服务器。该实例维护着自己的同步数据库,但在停用暂存模式之前不会写入 Microsoft Entra,停用后即可承担主服务器的角色。

如果您选择不使用默认的 LocalDB 数据库,而是选择专用的 SQL Server,则可以使用 SQL 集群来提高可用性。某些功能(例如经典镜像或 Always On)不受支持,因此建议您在设计解决方案之前仔细阅读相关文档。

安全、条件访问和身份保护

在 Microsoft Entra ID 中,遵循良好的安全实践是不可妥协的。身份是新的安全边界,因此必须采用基于风险和上下文的方法来保护登录和资源访问。

您还可以将设备类型及其合规状态作为决策依据:受管加密的企业设备与不受控制的个人电脑截然不同。Entra ID 允许您考虑平台(Windows、iOS、Android 等)以及设备是否已启用。

Microsoft Entra ID P2 版本包含身份保护功能,该功能利用高级算法检测风险活动,例如来自异常位置的登录、被标记为可疑的 IP 地址或被入侵的设备。这些信息可用于生成警报并应用基于风险的访问策略。

另一个需要考虑的重要方面是密码管理。P1 和 P2 版本支持密码回写功能,允许用户通过 Azure 门户自动重置密码,更改将应用​​到本地 Active Directory。启用此功能之前,务必彻底审查组织的密码策略,并明确规定哪些人可以进行更改以及如何更改。

成本、性能和日常运营

虽然许多功能都包含在相应的许可证中,但仍值得评估成本影响并进行合理的规模规划。Azure 定价计算器可以根据用户数量、高级功能(P1/P2)、应用程序代理使用情况等因素帮助您估算费用。

从性能角度来看,微软的Entra ID服务采用地理分布式架构,使用副本:一个主副本用于执行写入操作,多个只读副本分布在全球各地。由于大部分操作都是读取操作,因此变更会逐步传播,从而实现良好的扩展性。

对于同步服务器,您应该预先估算要同步的对象数量。如果对象数量少于 100.000 万个,SQL Server Express LocalDB 通常就足够了。如果超过这个数量,建议使用生产环境的 SQL Server,并自定义安装 Entra Connect 以指向该实例。

在操作层面,您需要将通过 Azure 门户管理 Microsoft Entra ID与维护 Entra Connect 服务器结合起来。Entra Connect 控制台允许您调整同步设置、更改登录方式、启用或禁用暂存模式以及查看某些基本参数。

此外,借助同步服务管理器等工具,您可以查看同步操作的详细信息、启动手动同步周期以及管理与不同域的连接器。同步规则编辑器用于自定义属性转换、添加要同步的新对象或进一步细化筛选条件。

最终,将团队加入 Azure AD 并与本地 Active Directory 构建混合架构远非在 Windows 系统中勾选一个复选框那么简单;它涉及精心设计身份模型、选择身份验证方法、控制哪些用户可以加入设备、使用条件访问和身份保护来监控安全性,以及确保与 Entra Connect 的同步能够完美契合您的网络拓扑和容量。如果所有这些都经过深思熟虑,最终将获得一个强大而灵活的环境,能够满足现代办公的需求,无论是在办公室还是远程办公。