Was ist die Windows-Authentifizierung für Microsoft Entra-Prinzipale auf Azure SQL Managed Instance?

Gilt für:Azure SQL Managed Instance

Azure SQL Managed Instance ist der intelligente, skalierbare cloudbasierte Datenbankdienst, in dem die umfassende Kompatibilität mit der SQL Server-Datenbank-Engine mit den Vorteilen einer vollständig verwalteten und stets aktuellen Platform-as-a-Service-Instanz vereint ist. Die Kerberos-Authentifizierung für Microsoft Entra ID (früher Azure Active Directory) ermöglicht per Windows-Authentifizierung Zugriff auf Azure SQL Managed Instance. Die Windows-Authentifizierung für verwaltete Instanzen versetzt Kunden in die Lage, vorhandene Dienste in die Cloud zu verlagern und dabei eine nahtlose Benutzererfahrung beizubehalten, und bietet die Grundlage für die Modernisierung der Infrastruktur.

Hinweis

Microsoft Entra ID war zuvor als Azure Active Directory (Azure AD) bekannt.

Wichtige Funktionen und Szenarien

Wenn Kunden ihre Infrastruktur-, Anwendungs- und Datenschicht modernisieren, modernisieren sie auch ihre Identitätsverwaltungsfunktionen, indem sie zu Microsoft Entra ID wechseln. Azure SQL bietet mehrere Optionen zur Microsoft Entra-Authentifizierung:

  • Kennwort bietet Authentifizierung mit Microsoft Entra-Anmeldeinformationen
  • Universal mit MFA fügt Multi-Faktor-Authentifizierung hinzu
  • Integrated verwendet Verbundanbieter wie Active Directory-Verbunddienste (AD FS) (ADFS), um Single Sign-On (SSO) zu ermöglichen.
  • Dienstprinzipal aktiviert Authentifizierung von Azure-Anwendungen
  • Verwaltete Identität aktiviert die Authentifizierung von Anwendungen, denen Microsoft Entra-Identitäten zugewiesen sind

Einige Legacy-Apps können ihre Authentifizierung jedoch nicht in Microsoft Entra ID ändern: Legacyanwendungscode ist möglicherweise nicht mehr verfügbar, es besteht möglicherweise eine Abhängigkeit von Legacytreibern, Clients können möglicherweise nicht geändert werden usw. Windows-Authentifizierung für Microsoft Entra-Prinzipale entfernt diesen Migrationsblocker und bietet Unterstützung für eine größere Bandbreite von Kundenanwendungen.

Die Windows-Authentifizierung für Microsoft Entra-Prinzipale auf verwalteten Instanzen ist für Geräte oder virtuelle Computer (VMs) verfügbar, die mit Active Directory, Microsoft Entra ID oder hybride Microsoft Entra-ID verbunden sind – eine hybride Microsoft Entra-Benutzeridentität ist sowohl in Microsoft Entra ID als auch Active Directory vorhanden und kann mithilfe von Microsoft Entra Kerberos auf eine verwaltete Instanz in Azure zugreifen.

Wenn Sie Windows-Authentifizierung für eine verwaltete Instanz aktivieren, müssen Kunden keine neue lokale Infrastruktur bereitstellen oder den Mehraufwand für die Einrichtung von Domänendiensten verwalten.

Windows Authentication for Microsoft Entra Principals auf Azure SQL Managed Instance ermöglicht zwei zentrale Szenarien: die Migration von lokalen SQL Server-Instanzen auf Azure mit minimalen Änderungen und die Modernisierung der Sicherheitsinfrastruktur.

Hisse und verschiebe lokale SQL Server-Instanzen mit minimalen Änderungen auf Azure

Indem Windows-Authentifizierung für Microsoft Entra-Prinzipale aktiviert wird, können Kunden zu Azure SQL Managed Instance migrieren, ohne Änderungen an Anwendungsauthentifizierungsstapeln zu implementieren oder Microsoft Entra Domain Services bereitzustellen. Kunden können auch Windows-Authentifizierung verwenden, um von ihrem Active Directory oder Microsoft Entra eingebundenen Geräten auf eine verwaltete Instanz zuzugreifen.

Windows-Authentifizierung für Microsoft Entra-Prinzipale ermöglicht auch die folgenden Muster auf verwalteten Instanzen. Diese Muster werden häufig in traditionellen lokalen SQL Server-Instanzen verwendet:

Modernisieren der Sicherheitsinfrastruktur

Durch Aktivieren der Windows-Authentifizierung für Microsoft Entra-Prinzipale in Azure SQL Managed Instance können Kunden ihre Sicherheitsmaßnahmen modernisieren.

Beispielsweise kann ein Kunde einem Mobile-Analysten mithilfe bewährter Tools, die auf Windows-Authentifizierung basieren, ermöglichen, sich mit biometrischen Anmeldeinformationen bei einer verwalteten Instanz zu authentifizieren. Dies kann auch dann erreicht werden, wenn der mobile Analyst von einem Laptop aus arbeitet, der mit Microsoft Entra ID verbunden ist.