请求解析ADDS、ADFS等Azure术语及全体系技术概览(用于教学)
以下是AD家族核心技术的定义及实用记忆示例:
AD DS(Active Directory Domain Services)
定义:微软核心目录服务,集中存储管理企业内用户、计算机、组、权限策略等身份与资源对象,提供身份验证、授权、统一管控的基础架构,是企业内部IT管理的核心支柱。
记忆示例:公司所有员工的账号、办公电脑、部门组都存在AD DS中。员工用账号登录公司电脑时,AD DS验证账号合法性;同时根据账号所属组,控制该员工能访问哪些共享文件夹、打印机等资源。
ADFS(Active Directory Federation Services)
定义:联邦身份认证服务,实现跨域、跨组织的单点登录(SSO),通过信任机制让用户用一套身份凭证访问不同信任域内的应用,无需重复登录。
记忆示例:员工用公司AD账号直接登录Office 365、Salesforce等第三方SaaS应用,不用单独注册新账号。ADFS负责在公司AD域与第三方应用之间安全传递身份凭证,完成跨域认证。
ADMS(Active Directory Management Suite)
定义:微软推出的AD运维管理套件,包含自动化工具、监控组件、合规审计模块,用于简化大规模AD环境的日常运维、权限管控、合规检查工作。
记忆示例:公司IT团队用ADMS批量创建新员工账号、自动清理离职人员的账号权限、按月生成AD权限合规报告,替代手动逐个操作,提升运维效率。
AD PKI(Active Directory Public Key Infrastructure)
定义:基于AD架构搭建的公钥基础设施,整合AD的身份信息,提供证书全生命周期管理(颁发、吊销、更新),支撑加密通信、身份验证、数字签名等安全场景。
记忆示例:公司用AD PKI给员工邮箱颁发SSL证书,确保邮件传输加密;给内部服务器颁发证书,搭建HTTPS加密网站。所有证书的申请、吊销都通过AD统一管理,无需单独维护PKI系统。
ADRMS(Active Directory Rights Management Services)
定义:企业级权限管理服务,用于保护数字内容(文档、邮件、报表等),通过自定义权限策略控制用户对内容的操作权限(查看、编辑、转发、打印等),防止敏感信息泄露。
记忆示例:财务部门的薪资报表用ADRMS设置权限:仅财务经理可编辑,普通财务员工仅能查看且无法转发,离职员工账号被禁用后自动失去访问权限。
AD CS(Active Directory Certificate Services)
定义:AD PKI的核心组件,作为内部证书颁发机构(CA),负责颁发、管理、吊销各类数字证书(客户端证书、服务器证书、代码签名证书等),是AD PKI的落地载体。
记忆示例:公司部署AD CS作为内部CA,员工申请客户端证书后,用证书登录企业VPN;服务器从AD CS申请证书,搭建内部加密网站。所有证书的生命周期(过期、吊销)都由AD CS统一管控。
DIAD(Directory Integration with Active Directory)
定义:AD目录集成服务,实现AD与外部系统(HR系统、CRM系统等)的身份数据双向同步、映射,确保多系统间身份信息一致,避免数据孤岛。
记忆示例:HR系统新建员工信息后,DIAD自动将员工姓名、部门、职位等数据同步到AD并创建账号;当AD中员工账号被禁用时,DIAD同步更新HR系统的员工状态,确保两边数据统一。
ADH(Active Directory Hybrid)
定义:本地AD与Azure AD的混合部署架构,实现本地与云环境的身份统一管理,用户可通过同一套账号访问本地资源(文件服务器、ERP)与云服务(Office 365、Azure VM)。
记忆示例:公司既有本地文件服务器,又使用Azure Office 365。通过ADH部署,员工用同一个AD账号既能登录本地电脑访问共享文件夹,又能登录Office 365收发邮件;账号的创建、禁用在本地AD操作后自动同步到Azure AD。
Azure是微软的全栈云服务平台,覆盖从基础设施到应用的全生命周期服务,帮助企业无需自建数据中心即可快速搭建、部署、管理IT系统。以下按核心模块拆解讲解:
一、核心基础设施服务
1. 计算服务
- Azure Virtual Machines(VM):云端虚拟机,支持Windows、Linux等多系统,可按需调整CPU、内存配置,等同于把本地服务器迁移到云端。
- 示例:公司将老旧的本地ERP系统迁移到Azure VM,无需再维护服务器硬件,业务高峰期可临时升级VM配置应对高负载。
- Azure App Service:托管式应用平台,专注于应用部署,无需管理服务器运维(负载均衡、补丁更新、故障恢复全自动化),支持Web应用、API、移动后端。
- 示例:开发团队只需上传官网代码到App Service,平台自动完成部署、负载均衡和运维,无需关注服务器底层操作。
- Azure Kubernetes Service(AKS):托管式Kubernetes集群,简化容器化应用的部署、扩容、管理,无需手动维护K8s控制平面。
- 示例:电商公司将订单系统容器化后部署到AKS,促销期间平台自动扩容容器实例应对高流量,流量回落时自动缩容节省成本。
2. 存储服务
- Azure Blob Storage:对象存储,用于存储非结构化数据(图片、视频、备份文件等),提供热存储(快速访问)、冷存储(低频访问)、归档存储(长期归档)三种层级,按需选择降低成本。
- 示例:公司将产品宣传视频、用户上传的图片存入热存储层方便快速访问;将5年前的业务备份文件存入归档存储层,成本仅为热存储的1/10。
- Azure File Storage:云端SMB共享文件夹,支持本地电脑、Azure VM、容器等多种设备访问,实现跨环境文件共享。
- 示例:员工可从公司办公电脑或出差时的笔记本访问Azure File Storage中的项目文档,无需随身携带U盘。
- Azure Disk Storage:云磁盘,为Azure VM提供持久化存储,分为Premium SSD(高性能,适合数据库)、Standard HDD(低成本,适合普通存储)等类型。
- 示例:给运行SQL Server的Azure VM配置Premium SSD磁盘,提升数据库的读写速度,确保业务系统响应流畅。
3. 网络服务
- Azure Virtual Network(VNet):云端私有网络,用于隔离云资源,可通过VPN或ExpressRoute与本地网络打通,构建混合网络环境。
- 示例:公司创建VNet将Azure VM、App Service放入私有网络,仅允许通过本地VPN连接的员工访问,避免外部非法访问。
- Azure Load Balancer:负载均衡器,将用户流量均匀分发到多个应用实例,提升应用可用性和性能,避免单实例过载。
- 示例:电商官网部署在3台Azure VM上,Load Balancer将用户请求均匀分发到3台VM,某台VM故障时自动将流量转移到其他正常实例。
- Azure DNS:云域名解析服务,管理域名的DNS记录,支持私有域名解析(仅VNet内资源可访问)。
- 示例:公司用Azure DNS管理企业域名
xxx.com,将官网域名解析到Azure App Service的IP地址,用户访问www.xxx.com时直接跳转至云端官网。
- 示例:公司用Azure DNS管理企业域名
二、身份与访问管理(IAM)
1. Azure Active Directory(Azure AD)
微软云端目录服务,管理云环境的用户、组、应用,提供身份验证、授权、单点登录(SSO)等服务,是Azure所有服务的身份基础。
- 示例:员工用Azure AD账号登录Azure Portal管理云资源,同时用该账号登录Office 365、Teams等云服务,实现一次登录访问多个应用。
2. Azure AD B2C
面向外部客户的身份管理服务,支持客户注册、登录、第三方账号登录(微信、谷歌、Facebook等),无需企业自建客户身份系统。
- 示例:电商网站用Azure AD B2C实现客户账号注册、登录,支持微信扫码登录,降低客户注册门槛。
3. Azure AD Privileged Identity Management(PIM)
特权身份管控服务,实现管理员权限的临时激活、审计、自动回收,降低权限滥用风险。
- 示例:Azure管理员平时无最高权限,需要操作敏感资源(比如删除VM)时,通过PIM申请临时权限,操作完成后权限自动收回,所有操作都被记录审计。
三、数据服务
1. 关系型数据库
- Azure SQL Database:托管式SQL数据库,自动完成备份、补丁更新、高可用性部署,无需维护数据库服务器。
- 示例:公司将客户管理系统的数据库迁移到Azure SQL Database,无需手动备份,平台自动实现跨区域高可用,避免单点故障。
- Azure Database for MySQL/PostgreSQL:托管式开源数据库,支持MySQL、PostgreSQL,兼容开源生态,无需自行维护数据库实例。
- 示例:开发团队用Azure Database for PostgreSQL部署开源博客系统的数据库,快速搭建且无需关注服务器运维。
2. 非关系型数据库
- Azure Cosmos DB:全球分布式NoSQL数据库,支持文档、键值、图形等多种数据模型,全球任意区域低延迟访问,自动实现多区域同步。
- 示例:社交平台用Cosmos DB存储用户动态数据,全球用户都能在100ms内访问自己的动态内容,平台自动同步数据到全球多个区域。
3. 大数据服务
- Azure Data Factory:数据集成服务,构建、调度数据管道,实现不同数据源(本地数据库、云存储、SaaS应用)之间的数据迁移、转换。
- 示例:公司用Data Factory将本地ERP系统的销售数据同步到Azure SQL Database,再用于后续的数据分析。
- Azure Synapse Analytics:整合数据仓库与大数据分析的平台,支持SQL查询、Spark分析,实现从数据存储到分析的一站式服务。
- 示例:数据团队用Synapse Analytics分析销售数据,生成月度销售报表并构建销售预测模型,无需切换多个工具。
四、安全与合规
1. Azure Security Center
统一安全管理平台,监控Azure资源的安全状态,提供安全建议、威胁检测、合规评估。
- 示例:Security Center检测到某台Azure VM存在高危操作系统漏洞,自动发送警报并提供一键修复建议,帮助快速修复漏洞。
2. Azure Sentinel
云原生安全信息与事件管理(SIEM)服务,收集、分析全平台安全日志,检测威胁并自动响应。
- 示例:Sentinel收集Azure AD的登录日志,检测到某账号在异地异常登录,自动触发警报并临时禁用该账号,避免账号被盗用。
3. Azure Key Vault
密钥管理服务,安全存储加密密钥、证书、密码,避免将敏感信息硬编码到代码或配置文件中。
- 示例:开发团队将数据库连接字符串存储到Key Vault,应用程序从Key Vault获取连接字符串,无需在代码中明文写密码,提升安全性。
五、DevOps工具
1. Azure DevOps
全流程DevOps工具集,包含代码托管(Azure Repos)、持续集成/持续部署(Azure Pipelines)、项目管理(Azure Boards)、测试(Azure Test Plans)等模块。
- 示例:开发团队用Azure Repos托管代码,用Azure Pipelines实现代码提交后自动构建、测试、部署到Azure App Service,实现从代码到上线的自动化流程。
2. Azure Container Registry(ACR)
私有容器镜像仓库,用于存储、管理容器镜像,与AKS、App Service等服务无缝集成,方便容器化应用部署。
- 示例:开发团队将容器化应用的镜像推送到ACR,AKS从ACR拉取镜像部署应用,确保镜像存储安全且部署高效。
内容的提问来源于stack exchange,提问作者Nupur Kumari

