Skip to content

Ulysses Neves

Microsoft Entra ID, authentication, and hybrid identity troubleshooting.

Menu
  • Início
  • Microsoft Azure
  • Microsoft AD FS
  • Microsoft 365
  • Contact
Menu

Azure AD – Introdução ao AD Connect

Posted on 28 de August de 2019

Olá, pessoal. No artigo de hoje, vamos trazer um pouco sobre a ferramenta Azure AD Connect, explicar os serviços que fazem parte dessa solução e a arquitetura do serviço de sincronismo utilizada por ela.

O que é o Azure AD Connect?

     O Azure AD Connect é uma ferramenta de integração de identidades entre soluções locais compatíveis com o Azure AD. Em sua grande maioria, essa ferramenta é utilizada para sincronizar objetos entre o Active Directory on-premisse e o Azure AD para acesso em aplicações SaaS, como o Office 365 e outras publicadas em nuvem.

    O AD Connect é uma evolução das ferramentas Dirsync, Azure AD Sync e o FIM (Forefront Identity Manager) que tiveram seus suportes descontinuados em 2017. É utilizado quando se pretende implantar um ambiente de identidade híbrida, permitindo ao usuário do domínio local acessar aplicações hospedadas no Microsoft Azure.

    O Office 365 utiliza o Azure AD como base de identidades para acesso e, com o AD Connect, é possível exportar os objetos do domínio local, transformando a experiência do usuário na utilização dos aplicativos na nuvem utilizando a mesma credencial.

Componentes do Azure AD Connect

Existem três componentes primários que compõem o Azure AD Connect:

Sync Service: é o serviço que garante que os dados locais estejam sincronizados na nuvem.

AD FS: É o componente responsável pela autenticação multi fator em aplicações terceiras. É configurado de forma opcional.

Health: É o componente responsável por monitorar o sincronismo dos objetos. Este componente utiliza agentes de monitoramento instalados nos servidores. Existem três tipos de agentes:

AD Connect Health para AD DS – Agente instalado nos controladores de domínio on-premisses para monitoramento da saúde do domínio local.

AD Connect Health para AD FS – Agente instalado nos servidores do grupo do AD FS para monitoramento do serviço de federação.

AD Connect Health para Sync – Agente instalado nos servidores que fazem o Sync de objetos para o Azure AD e permite monitorar a saúde do sincronismo.

Para acessar o serviço do Azure AD Connect Health, clique neste link e entre com suas credenciais.

Ao acessar o portal do Azure AD Connect Health, é possível baixar os agentes para monitoramento do serviço.

Arquitetura do Azure AD Connect

O componente principal do Azure AD Connect é o Sync Engine. Ele possui uma visualização integrada de todas as bases de dados conectadas ao software.

Abaixo explicaremos um pouco mais sobre a arquitetura desse componente no Azure AD Connect:

Imagem Sync engine. Microsoft

CD (Connected Data Source): É o repositório onde se coleta as informações que serão replicadas para o Azure AD, podendo ser um banco de dados ou o próprio serviço de domínio local. Qualquer origem em formato de base de dados é um possível candidato à conexão com o Azure AD.

Connector: O connector é utilizado em forma de API para trocar informações de acesso entre o sync engine e o data source. Permite trafegar informações em ambas as direções, mas não de forma simultânea.

CS (Connector Space): O connector space é a área para armazenamento temporário dos objetos selecionados para sincronismo, marcados como novos ou alterados na base origem e pendentes de exportação.

MV (Metaverse): O Metaverse é a área que contém as informações de todas as conencted data sources, possuindo uma visão global de toda a informação que é sincronizada e das regras personalizadas no processo de configuração do sincronismo de cada base origem.

Joined objects: São utilizados para conectar um objeto no connector space e um objeto metaverse.

Disjoined objects: São utilizados para manter armazenado na área de connector space um objeto sem necessariamente exportá-lo. Dessa forma, o sync engine sempre possui o estado atualizado do data source, possibilitando converter o objeto em joined a qualquer momento.

Métodos de autenticação híbrida

Com o advento das infraestruturas em nuvem, tornou-se cada vez mais interessante para as empresas manter suas aplicações e serviços em mais de um data center, garantindo a disponibilidade e reduzindo custo de manutenção.

Para facilitar o acesso às aplicações hospedadas em nuvem, garantindo uma boa experiência do usuário e a segurança necessária para acesso nessas aplicações. Através da infraestrutura de identidade híbrida, é possível utilizar serviços semelhantes aos praticados no ambiente on-premisse sem perder a experiência do acesso às aplicações locais. Para garantir uma infraestrutura de identidades híbrida, o Azure AD possui três métodos de autenticação, vejamos:

Password Hash Synchronization (PHS): O PHS é o método padrão quando se utiliza a instalação expressa do Azure AD Connect. Nesse método, o hash de senha dos usuários é sincronizada com o Azure AD utilizando métodos de encriptação antes do envio e decriptação após o envio para o Azure AD.

Quando se habilita o PHS, ocorre um primeiro SYNC de senhas de todos os usuários. Não é possível definir um escopo a ser sincronizado.

Por padrão, a cada 2 minutos ocorre um sincronismo de hash de senhas. Não é possível alterar esse tempo.

Pass-through Authentication (PTA): O PTA entrega a mesma facilidade do usuário utilizar a mesma credencial e senha do domínio local na utilização de aplicações publicadas na nuvem. Esse modelo utiliza agentes instalados no servidor que possui o Azure AD Connect instalado, mas para garantir ata disponibilidade, é recomendável instalar em outros servidores do mesmo domínio em formato standalone desde que estejam na versão windows server 2012 R2 ou mais recente com o TLS 1.2 habilitado. Para mais informações sobre requisitos de instalação, acesse este link.

Este método é utilizado quando se pretende manter a verificação de acesso e aplicação de políticas de segurança no ambiente on-premisse, como senha expirada, usuário sem acesso ao ambiente em determinado horário, usuário desabilitado, etc.

Federation usando o AD FS: Através desse método, cria-se uma federação entre o Azure AD e a indraestrutura AD FS (Active Directory Federation Service), permitindo os usuários se logarem nas aplicações armazenadas localmente ou em nuvem utilizando as mesmas credenciais.

Com o federation trust configurado, as solicitações de autenticação são direcionadas pelo Azure para aos servidores AD FS que validam as credenciais dos usuários nos acessos internos e externos à rede da empresa.

Resumo
No post de hoje, explicamos um pouco a ferramenta Azure AD Connect, sua arquitetura e métodos de implementação de uma infraestrutura de identidade hibrida. Apresentamos também as ferramentas de monitoramento da saúde da infraestrutura híbrida através do Azure AD Connect Health service.

No próximo artigo, vamos instalar o Azure AD Connect no modo express install, que é a forma mais comum de implantação de identidade híbrida utilizada.

Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.

Gostaram do post? Curtam e compartilhem. 🙂

Tem alguma sugestão ou observação, comente.

[ ]’s

Ulysses Neves

2 thoughts on “Azure AD – Introdução ao AD Connect”

  1. Axel says:
    17 de April de 2021 at 01:02

    é possível eu gerenciar vários dominios on premise com um usuário administrador criado no ad connect?

    Reply
    1. Uneves says:
      19 de April de 2021 at 06:21

      Olá Axel. Você pode sincronizar vários domínios locais para um único tenant no Azure AD. neste documento você tem mais informações das topologias suportadas: https://docs.microsoft.com/pt-br/azure/active-directory/hybrid/plan-connect-topologies
      Se você usar as configurações expressas ou atualizar do DirSync, deverá ter uma conta de administrador corporativo para seu Active Directory local. Referência: https://docs.microsoft.com/pt-br/azure/active-directory/hybrid/how-to-connect-install-prerequisites#accounts

      Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

Recent Posts

  • Microsoft Authenticator Will Block Jailbroken Devices in 2026 — What You Need to Know 17 de March de 2026
  • Enhancing Azure role activation security with FIDO2/Passkeys 23 de September de 2024
  • Microsoft Entra ID CAP | Enforcing WHfB using Authentication Strength 21 de April de 2024
  • Troubleshooting Error Code ‘0x000005e’ in WHfB: PIN Authentication Woes 11 de February de 2024
  • WHfB: Fixing Windows Hello for Business error ‘LogoncertTemplateReady: NO (StateNoTemplate)’ 29 de December de 2023

Archives

  • March 2026
  • September 2024
  • April 2024
  • February 2024
  • December 2023
  • September 2023
  • July 2023
  • June 2023
  • May 2023
  • April 2023
  • March 2023
  • February 2023
  • January 2023
  • December 2022
  • October 2022
  • September 2022
  • August 2022
  • July 2022
  • June 2022
  • May 2022
  • April 2022
  • March 2022
  • February 2022
  • January 2022
  • December 2021
  • November 2021
  • October 2021
  • September 2021
  • August 2021
  • July 2021
  • June 2021
  • May 2021
  • April 2021
  • March 2021
  • February 2021
  • January 2021
  • December 2020
  • November 2020
  • October 2020
  • September 2020
  • August 2020
  • July 2020
  • June 2020
  • May 2020
  • April 2020
  • March 2020
  • February 2020
  • January 2020
  • December 2019
  • November 2019
  • October 2019
  • September 2019
  • August 2019
  • July 2019

Tags

#aaddownleveldevice #aadhybridjoin #adfs #adfsonsql #azuread #azureauth #azureCA #azuredevice #azurehybridjoin #azuremfa #azuresecurity #capolicy #cloudkerberostrust #conditionalaccess #conditionalaccesspolicy #deviceregistration #gmsaaccount #gopasswordless #hybridaadjoin #mfaserver #msadfs #msazure #msidentity #namedlocation #sslcertificatevalidation #tshootadfs #tshoothybridjoin #tshootwaptrust #waptrust #WHFBcerttrust #whfbdeployment #WHfBhybridsetup #widdatabase adconnect authenticationcontext authenticationstrength az500 azuread azuremfa azurepim azuresecurity cloudsecurity microsoft365 msazure WHfB
©2026 Ulysses Neves | Design: Newspaperly WordPress Theme
Ulysses Neves
Gerenciar Consentimento de Cookies
Para fornecer as melhores experiências, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento para essas tecnologias nos permitirá processar dados como comportamento de navegação ou IDs exclusivos neste site. Não consentir ou retirar o consentimento pode afetar negativamente certos recursos e funções.
Funcional Always active
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
  • Manage options
  • Manage services
  • Manage {vendor_count} vendors
  • Read more about these purposes
Ver preferências
  • {title}
  • {title}
  • {title}