Unterstützung von Szenarien mit gemischtem Modus und Microsoft Entra ID und On-Premises Active Directory (OPAD)

Informationen zur Mixed-Mode-Authentifizierung für Microsoft Entra ID und On-Premises Active Directory (OPAD).

In MaaS360 10.68 und früheren Plattformreleases unterstützte Szenarien

In früheren Releases der MaaS360-Plattform (10.68 und früher) wurden nur die folgenden Szenarien unterstützt:
  • Microsoft Entra ID-Authentifizierung mit Microsoft Entra ID-Sichtbarkeit
  • Lokale Active Active Directory-Authentifizierung mit lokaler Active Directory-Sichtbarkeit

Im MaaS360-Plattformrelease 10.69 eingeführte Szenarien im gemischten Modus

Mit der Veröffentlichung der Plattform „ 10.69 “ unterstützte „ MaaS360 “ die Authentifizierung über Microsoft Entra sowie die gemischte Authentifizierung über AD und „ LDAP “. Die folgenden Mixed-Mode-Szenarien für Microsoft Entra ID und On-Premises AD (OPAD) wurden in „ 10.69: “ vorgestellt
  • Eigenständig: Wenn ein Benutzer nur eine einzige Authentifizierungsquelle konfiguriert, authentifiziert sich MaaS360 bei der konfigurierten Authentifizierungsquelle.
    • Microsoft Entra ID-Authentifizierung und Sichtbarkeit
      • Wenn ein Benutzer im MaaS360 verfügbar ist, übernimmt Microsoft Entra ID die Authentifizierung.
      • Wenn ein Benutzer nicht im MaaS360 verfügbar ist und die Microsoft Entra-Authentifizierung konfiguriert ist, übernimmt Microsoft Entra ID die Authentifizierung und der Benutzer wird im MaaS360 erstellt.
    • Authentifizierung und Sichtbarkeit in On-Premises Active Directory (OPAD):
      • Wenn ein Benutzer im MaaS360-Portal verfügbar ist, übernimmt On-Premises Active Directory (OPAD) die Authentifizierung.
      • Wenn ein Benutzer nicht im MaaS360 verfügbar ist und die Vor-Ort-Authentifizierung konfiguriert ist, wird die Authentifizierung über das Active Directory (OPAD) abgewickelt und der Benutzer wird im MaaS360 erstellt.
  • Gemischter Modus: Wenn ein Benutzer mehrere Authentifizierungsquellen konfiguriert, gilt Folgendes:
    • Wenn ein Benutzerdatensatz im MaaS360 verfügbar ist und der Authentifizierungstyp des Benutzers Microsoft Entra ist, verwendet MaaS360 den Authentifizierungstyp, der für die Authentifizierung ausgewählt wurde.
    • Wenn ein Benutzerdatensatz im MaaS360 nicht verfügbar ist, verwendet MaaS360 Active Directory zur Authentifizierung, wenn Microsoft Entra-Sichtbarkeit konfiguriert ist, oder Microsoft Entra ID, wenn Active Directory konfiguriert ist.
      Hinweis: Wenn ein Kunde die Active Directory konfiguriert hat und versucht, die Microsoft Entra-Authentifizierung ohne konfigurierte Sichtbarkeit zu konfigurieren, zeigt MaaS360 eine Meldung an, die empfiehlt, dass der Kunde mindestens eine Sichtbarkeit konfigurieren muss.
Die folgenden zusätzlichen Kriterien waren für die Unterstützung des gemischten Modus erforderlich: Active Directory Federation Services (ADFS) muss öffentlich verfügbar sein und ein öffentliches Zertifikat verwenden, damit MaaS360 erfolgreich mit ADFS kommunizieren kann.

Einschränkungen für die im MaaS360-Plattformrelease 10.69 eingeführten Szenarien im gemischten Modus

Die folgenden Szenarien und Einschränkungen werden für das Release 10.69 nicht unterstützt:
  • Wenn ein Kunde mehrere Authentifizierungsquellen, aber keine Sichtbarkeit in einer der Quellen oder beide Sichtbarkeitstypen konfiguriert hat, schlägt die Authentifizierungsanforderung in MaaS360 für Benutzer, die nicht in MaaS360 verfügbar sind, fehl.
  • Wenn ein neuer Benutzer in Active Directory (AD) hinzugefügt wird, der für Sichtbarkeit konfiguriert ist, funktioniert die Authentifizierung für den neuen Benutzer erst, wenn der Benutzer (nach einem erfolgreichen Datenabruf) in das MaaS360-Portal hochgeladen wird.
  • Die Verwendung unterschiedlicher Domänen für Microsoft Entra und Active Directory (AD) wird nicht unterstützt.
  • Sichtbarkeit sowohl in Microsoft Entra als auch in Active Directory für denselben Kunden wird nicht unterstützt.
  • Wenn ein Benutzer eine neue Domäne erhält, nachdem ein Gerät aus einer alten Domäne migriert wurde, müssen Sie das Gerät möglicherweise erneut registrieren, wenn die Richtlinien auf dem Gerät nicht funktionieren.

Im MaaS360-Plattformrelease 10.72 eingeführte Szenarien im gemischten Modus

Im Release 10.72 werden die folgenden Szenarien im gemischten Modus unterstützt. Der Administrator kann die Standard-Authentifizierungsart auf der Seite Portaleinstellungen festlegen, um Szenarien mit gemischtem Modus zu unterstützen, wenn ein Benutzer sowohl Active Directory (AD) als auch Microsoft Entra ID in seiner Umgebung verwendet. Die folgenden Standardauthentifizierungstypen sind verfügbar:
  • Ohne: Es wird keine Authentifizierungsquelle verwendet.
  • Unternehmen (AD): Active Directory (AD) wird als primäre Authentifizierungsquelle verwendet.
  • Unternehmen (Microsoft Entra ID): Verwendet Microsoft Entra ID als primäre Authentifizierungsquelle.
  • Beide: MaaS360 wählt die Authentifizierungsquelle danach aus, wo die Benutzerinformationen verfügbar sind.
10.10.72 Freigabe - Szenario 1: Active Directory (OPAD) und Microsoft Entra ID-Authentifizierung
Die Standardauthentifizierungstypen funktionieren in diesem Szenario wie folgt:
  • Ohne: Die Authentifizierung schlägt fehl.
  • Unternehmen (AD): Die Authentifizierung ist für einen Active Directory (AD)-Benutzer erfolgreich, schlägt aber für einen Microsoft Entra ID-Benutzer fehl.
  • Unternehmen (Microsoft Entra ID): Die Authentifizierung ist für einen Microsoft Entra ID-Benutzer erfolgreich, schlägt aber für einen Active Directory (AD)-Benutzer fehl.
  • Beide: Die Authentifizierung ist erfolgreich.
10.10.72 Freigabe - Szenario 2: Authentifizierung und Sichtbarkeit von OPAD (On-Premises Active Directory ) und Microsoft Entra ID Authentifizierung und Sichtbarkeit
Die Standardauthentifizierungstypen funktionieren in diesem Szenario wie folgt:
  • Keine: Die Authentifizierung war erfolgreich.
  • Unternehmen (AD): Die Authentifizierung ist sowohl für einen Active Directory (AD) Benutzer als auch für einen Microsoft Entra ID Benutzer erfolgreich.
  • Unternehmen (Microsoft Entra ID): Die Authentifizierung ist sowohl für einen Microsoft Entra ID-Benutzer als auch für einen Active Directory (AD)-Benutzer erfolgreich.
  • Beide: Die Authentifizierung ist erfolgreich.
Hinweis: Sie müssen die Benutzersichtbarkeit entweder für Active Directory (AD) oder Microsoft Entra ID aktiviert haben.
10.10.72 Freigabe - Szenario 3: OPAD-Authentifizierung (On-Premises Active Directory ) und Sichtbarkeit sowie Microsoft Entra ID-Authentifizierung
Die Standardauthentifizierungstypen funktionieren in diesem Szenario wie folgt:
  • Keine: Die Authentifizierung ist für einen Active Directory (AD)-Benutzer erfolgreich, schlägt aber für einen Microsoft Entra ID-Benutzer fehl.
  • Unternehmen (AD): Die Authentifizierung ist für einen Active Directory (AD)-Benutzer erfolgreich, schlägt aber für einen Microsoft Entra ID-Benutzer fehl.
  • Unternehmen (Microsoft Entra ID): Die Authentifizierung ist sowohl für einen Microsoft Entra ID-Benutzer als auch für einen Active Directory (AD)-Benutzer erfolgreich.
  • Beide: Die Authentifizierung ist erfolgreich.