Entra ID 企业身份服务

Microsoft Entra ID

公司所有系统的统一门禁:员工登录一次,就能按权限进入自己该进的应用。

安全与身份出现时间 · 2010 年前后随 Microsoft 365 等订阅附带基础能力;更高级的条件访问与身份保护按用户每月加购。身份认证单点登录SSO账号目录
看官方文档

01 它是干嘛的

Entra ID 是企业账号的「总目录加门卫」。它集中保管员工身份,负责验证「你是谁」,再把登录状态传递给各个应用,实现一次登录、处处通行。它也是很多企业安全策略的起点。

02 为什么会有它

在统一门禁出现之前:每个系统一套账号,密码多到记不住

一家公司往往有几十个内部系统:邮箱、财务、考勤、代码库、报销、远程接入。如果每个系统都各自维护账号,员工要记几十套用户名密码,于是大家就到处贴便签、用同一个简单密码,安全形同虚设。IT 部门更痛苦:新员工入职要手动开几十个账号,离职时又容易漏关某一个,留下隐患。

微软早在 1999 年就用 Active Directory 在企业内部解决过这个问题:它是装在公司自己机房里的「账号总目录」,员工用一套账号登录公司电脑,就能访问内网各系统。但那套系统跑在自家服务器上,出了公司网络就用不了。

随着远程办公与云端应用普及,微软把这套能力搬到云上,做成云端身份服务,也就是后来的 Entra ID。它不只管「公司电脑」,还管所有基于网页的云应用,并且支持给外部合作伙伴、供应商单独授权,让「谁能进哪个系统的哪个部分」第一次变得可配置、可审计。

03 它怎么工作

应用不再自己校验密码,而是把登录这件事「外包」给 Entra ID:由它确认身份,再发一张带签名的通行证,应用只认这张通行证。

单点登录:一次登录,处处通行① 跳转去登录② 带回授权码③ 换取令牌④ 一证通行员工打开报销系统业务系统不存密码,只管权限身份提供商唯一验证密码的地方令牌短期有效的通行证其他系统免密进入核心原则:密码只交给身份提供商,业务系统永远看不到你的密码。员工离职时停用一次账号,所有系统同时失效。密码唯一存放处通行凭证
注意「验证只在中间那一处发生,两边应用只管认令牌」:密码只交给身份服务,应用永远看不到你的密码,这是单点登录既方便又更安全的关键。

一次单点登录背后发生了什么

  1. 1
    ① 用户访问某个应用

    员工打开一个已接入的企业应用,应用发现访客没有有效登录状态,便把他转去 Entra ID。

  2. 2
    ② 在统一页面验证身份

    员工在一个统一登录页输入账号密码,或直接使用免密码方式(手机推送、指纹、短信验证码)。

  3. 3
    ③ 叠加安全校验

    按策略要求第二重验证,或检查设备是否合规、登录地是否异常,满足条件才放行。

  4. 4
    ④ 签发通行令牌

    验证通过后,Entra ID 发一张带数字签名的令牌,写明这个人的身份与能访问的范围。

  5. 5
    ⑤ 应用凭令牌放行

    应用校验令牌真伪后让用户进入,之后访问其他应用复用登录状态,不再重复输密码。

04 谁在用它

员工统一登录

一次登录即可使用邮箱、办公套件与内部系统,减少密码数量与被盗风险。

员工入职与离职

入职时统一开通全部账号,离职时一处停用即全面失效,避免权限遗留。

远程与混合办公

在公司外访问内部系统时,按身份、设备、所在位置综合判断是否放行。

外部协作授权

给供应商、外包方开通仅限某个系统的访问权,到期自动收回。

登录安全审计

记录谁在何时、何地、用什么设备登录了哪个系统,满足合规与排查需要。

05 怎么用

管理员在控制台做配置,员工侧几乎无感;接入一个应用通常不到半小时。

  1. 01以管理员身份登录 Entra ID 管理后台,先导入或同步员工账号。
  2. 02开启多重验证(登录时多一道验证),这是收益最大的第一步。
  3. 03在「企业应用」里添加要接入的系统,选择单点登录方式(如基于令牌或密码代填)。
  4. 04为该应用设置访问策略:明确哪些用户或群组可以使用。
  5. 05配置条件访问:例如「来自境外的登录一律要求二次验证」。
  6. 06通知员工改用新入口登录,并回收旧系统的独立账号。
用命令行创建并管理一个用户bash
# 登录(会弹出浏览器要求授权)
az login

# 新建一个员工账号
az ad user create \
  --display-name "张三" \
  --user-principal-name zhangsan@example.onmicrosoft.com \
  --password "临时密码请强制定期更换"

# 查询账号是否存在
az ad user show --id zhangsan@example.onmicrosoft.com

避坑提示

  • !多重验证务必尽早开启,绝大多数账号被盗事件都发生在只有密码的场景。
  • !离职流程要把「停用账号」写进清单,只停邮箱往往留下其他系统的后门。
  • !管理员账号与普通账号要分开,日常办公不要用最高权限账号登录。

06 关键概念

单点登录(SSO)
一次登录,多个系统通用,不用为每个系统单独记密码。
多重验证(MFA)
在密码之外再加一道验证,如手机确认或指纹,光有密码进不去。
目录(Directory)
企业集中存放账号、群组与权限的地方,是所有授权的基础。
条件访问
按身份、设备、地点、时间等条件决定是否放行,例如「异地登录必须再验一次」。

07 容易混淆的对比

Okta独立的第三方身份服务,跨云适配广,是 Entra ID 在企业身份市场的主要对手。
自建目录(开源方案)完全自主、成本可控,但高可用与安全维护要自己扛,规模一大就很吃力。
图软件图鉴

纯静态站点,无后端、无追踪。内容为中文原创撰写,用于帮助非技术读者理解主流软件产品。

关于本站

全部内容在构建时生成
产品名称与商标归各自公司所有

© 2026 软件图鉴Nuxt 4 · Vue 3 · Tailwind 4 · 纯静态