01 它是干嘛的
Entra ID 是企业账号的「总目录加门卫」。它集中保管员工身份,负责验证「你是谁」,再把登录状态传递给各个应用,实现一次登录、处处通行。它也是很多企业安全策略的起点。
02 为什么会有它
在统一门禁出现之前:每个系统一套账号,密码多到记不住
一家公司往往有几十个内部系统:邮箱、财务、考勤、代码库、报销、远程接入。如果每个系统都各自维护账号,员工要记几十套用户名密码,于是大家就到处贴便签、用同一个简单密码,安全形同虚设。IT 部门更痛苦:新员工入职要手动开几十个账号,离职时又容易漏关某一个,留下隐患。
微软早在 1999 年就用 Active Directory 在企业内部解决过这个问题:它是装在公司自己机房里的「账号总目录」,员工用一套账号登录公司电脑,就能访问内网各系统。但那套系统跑在自家服务器上,出了公司网络就用不了。
随着远程办公与云端应用普及,微软把这套能力搬到云上,做成云端身份服务,也就是后来的 Entra ID。它不只管「公司电脑」,还管所有基于网页的云应用,并且支持给外部合作伙伴、供应商单独授权,让「谁能进哪个系统的哪个部分」第一次变得可配置、可审计。
03 它怎么工作
应用不再自己校验密码,而是把登录这件事「外包」给 Entra ID:由它确认身份,再发一张带签名的通行证,应用只认这张通行证。
一次单点登录背后发生了什么
- 1① 用户访问某个应用
员工打开一个已接入的企业应用,应用发现访客没有有效登录状态,便把他转去 Entra ID。
- 2② 在统一页面验证身份
员工在一个统一登录页输入账号密码,或直接使用免密码方式(手机推送、指纹、短信验证码)。
- 3③ 叠加安全校验
按策略要求第二重验证,或检查设备是否合规、登录地是否异常,满足条件才放行。
- 4④ 签发通行令牌
验证通过后,Entra ID 发一张带数字签名的令牌,写明这个人的身份与能访问的范围。
- 5⑤ 应用凭令牌放行
应用校验令牌真伪后让用户进入,之后访问其他应用复用登录状态,不再重复输密码。
04 谁在用它
一次登录即可使用邮箱、办公套件与内部系统,减少密码数量与被盗风险。
入职时统一开通全部账号,离职时一处停用即全面失效,避免权限遗留。
在公司外访问内部系统时,按身份、设备、所在位置综合判断是否放行。
给供应商、外包方开通仅限某个系统的访问权,到期自动收回。
记录谁在何时、何地、用什么设备登录了哪个系统,满足合规与排查需要。
05 怎么用
管理员在控制台做配置,员工侧几乎无感;接入一个应用通常不到半小时。
- 01以管理员身份登录 Entra ID 管理后台,先导入或同步员工账号。
- 02开启多重验证(登录时多一道验证),这是收益最大的第一步。
- 03在「企业应用」里添加要接入的系统,选择单点登录方式(如基于令牌或密码代填)。
- 04为该应用设置访问策略:明确哪些用户或群组可以使用。
- 05配置条件访问:例如「来自境外的登录一律要求二次验证」。
- 06通知员工改用新入口登录,并回收旧系统的独立账号。
# 登录(会弹出浏览器要求授权)
az login
# 新建一个员工账号
az ad user create \
--display-name "张三" \
--user-principal-name zhangsan@example.onmicrosoft.com \
--password "临时密码请强制定期更换"
# 查询账号是否存在
az ad user show --id zhangsan@example.onmicrosoft.com避坑提示
- !多重验证务必尽早开启,绝大多数账号被盗事件都发生在只有密码的场景。
- !离职流程要把「停用账号」写进清单,只停邮箱往往留下其他系统的后门。
- !管理员账号与普通账号要分开,日常办公不要用最高权限账号登录。
06 关键概念
- 单点登录(SSO)
- 一次登录,多个系统通用,不用为每个系统单独记密码。
- 多重验证(MFA)
- 在密码之外再加一道验证,如手机确认或指纹,光有密码进不去。
- 目录(Directory)
- 企业集中存放账号、群组与权限的地方,是所有授权的基础。
- 条件访问
- 按身份、设备、地点、时间等条件决定是否放行,例如「异地登录必须再验一次」。