如何基于Azure AD为本地AD与Azure AD实现PAM方案
基于Azure AD的本地PAM部署分步方案(适配堡垒林架构)
前置验证项
- 现有生产本地AD已通过AD Connect完成与Azure AD租户的对象同步
- 本地可独立部署未加入生产林的堡垒林(特权访问林)
- 无额外第三方工具、已EOL的MIM组件依赖
分步操作流程
步骤1:堡垒林基础架构配置
- 完成堡垒林域控部署,配置堡垒林与生产AD林的单向出站信任:仅堡垒林信任生产林的身份凭证,生产林不可验证堡垒林的身份,避免权限反向泄露
- 在堡垒林中创建独立OU用于存放特权账户、PAW(特权访问工作站)计算机对象、特权角色安全组,配置OU权限仅允许堡垒林域管修改
步骤2:堡垒林与Azure AD的专属同步配置
- 在堡垒林加域成员服务器上单独部署第二套AD Connect实例,同步范围仅选择堡垒林中的特权相关OU,禁止同步生产林的任何对象到该实例
- 配置AD Connect对象筛选规则,仅同步特权账户、特权安全组两类对象,关闭无关属性同步,避免与生产林同步的对象产生冲突
- 验证同步结果:堡垒林中的特权对象可正常在Azure AD门户中查询,状态为“已同步本地AD”
步骤3:Azure AD PIM(特权身份管理)规则配置
- 为同步到Azure AD的堡垒林特权安全组、生产林普通管理员账户启用PIM功能
- 配置特权角色激活策略:生产管理员如需获取生产环境高权限,需先在Azure AD PIM中提交堡垒林特权角色激活申请,激活需强制满足:MFA二次验证、指定审批人审核、最大激活时长不超过8小时、激活后仅允许从指定PAW IP段访问
- 配置PIM日志自动推送至Azure Monitor,用于后续本地操作审计关联
步骤4:本地访问权限收敛与控制配置
- 清空生产AD所有高权限组(域管理员、企业管理员、DNS管理员等)的原有成员,仅添加堡垒林中对应的特权安全组作为成员
- 配置生产AD域控防火墙规则:仅允许来自堡垒林PAW的IP段发起高权限管理请求,拦截所有其他来源的管理端口访问
- 配置堡垒林PAW的登录策略:仅当用户持有Azure AD PIM返回的有效激活凭证时,才允许登录PAW,登录后自动映射对应生产环境的权限
步骤5:功能验证与合规校验
- 测试全流程:生产管理员提交特权访问申请→PIM触发审批/完成MFA→权限激活成功→登录PAW执行生产域管理操作→激活时长到期后权限自动回收,无法继续执行高权限操作
- 校验日志关联:所有本地高权限操作日志均可匹配到对应的PIM激活记录,无匹配记录的高权限操作自动触发告警
内容的提问来源于stack exchange,提问作者Richard Wolford
相关产品推荐
相关产品推荐

