Как получить доступ к Azure Server через учетную запись организации или активный каталог - PullRequest
0 голосов
/ 02 мая 2018

Цель

Я хочу, чтобы пользователи имели доступ к нашему серверу Azure, используя свою учетную запись организации. В идеале это брандмауэр, который будет проверять их по имени пользователя, а не по постоянно меняющемуся IP-адресу из-за путешествия.


Фон

У нас есть несколько облачных баз данных, размещенных на нашем сервере Azure. Эти базы данных используются нашими собственными программами, которые помогают нашим продажам, инженерам и так далее.


Задача

В настоящее время у нас есть брандмауэр, который должен иметь указанные IP-адреса, чтобы пользователи имели доступ. Проблема в том, что у нас может быть несколько продавцов, которые меняют свой IP, и они получают следующую ошибку:

enter image description here


Пользователи входят в Windows как CONTOSO \ userName соответственно. Есть ли способ для Azure проверить нашу Active Directory и увидеть, что текущее имя пользователя является законным лицом, которому необходимо иметь доступ к нашему серверу?

1 Ответ

0 голосов
/ 10 мая 2018

Ниже предполагается, что вы используете виртуальную машину с установленным на ней SQL Server. Если вы используете SQL Azure (PaaS), см. Последний абзац.

Если вы установите VPN между локальной средой и Azure (VPN между сайтами) или между клиентскими компьютерами и Azure (точка VPN для сайта), будет известен исходный IP-адрес клиента, а затем было бы легко ограничить их в NSG или брандмауэре.

В любом случае, чтобы пользователь мог проходить проверку подлинности в SQL с помощью встроенной проверки подлинности Windows (contoso \ user), виртуальная машина SQL-сервера должна принадлежать домену Contoso Active Directory или домену, которому доверяет Contoso.

Таким образом, если вы присоедините эту виртуальную машину Azure к домену Contoso, в идеале контроллер домена Contoso должен быть доступен в Azure. Этот контроллер домена может общаться с локальным контроллером домена через S2S VPN. Кроме того, вы можете настроить новый домен в Azure и присоединить сервер SQL к этому новому домену, а также установить доверительные отношения между этим новым доменом и Contoso - вам также потребуется S2S VPN в этом сценарии.

Но даже после того, как вы подключили виртуальную машину к домену, (удаленные) пользователи должны установить VPN-подключение к Azure, чтобы использовать проверку подлинности Windows (было бы неплохо пытаться использовать проверку подлинности Windows непосредственно в Интернете. ).

Вы также можете оценить Доменные службы Azure Active Directory , которые могут помочь в этом сценарии, но имеют другие требования (например, синхронизация пользователей с Azure AD с помощью ADConnect).

Вы также можете оценить SQL Azure (PaaS), который поддерживает аутентификацию Azure AD (но, опять же, вам нужно будет синхронизировать пользователей с ADConnect).

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...