Olá, pessoal. No artigo de hoje, vamos trazer um pouco sobre a ferramenta Azure AD Connect, explicar os serviços que fazem parte dessa solução e a arquitetura do serviço de sincronismo utilizada por ela.
O que é o Azure AD Connect?
O Azure AD Connect é uma ferramenta de integração de identidades entre soluções locais compatíveis com o Azure AD. Em sua grande maioria, essa ferramenta é utilizada para sincronizar objetos entre o Active Directory on-premisse e o Azure AD para acesso em aplicações SaaS, como o Office 365 e outras publicadas em nuvem.
O AD Connect é uma evolução das ferramentas Dirsync, Azure AD Sync e o FIM (Forefront Identity Manager) que tiveram seus suportes descontinuados em 2017. É utilizado quando se pretende implantar um ambiente de identidade híbrida, permitindo ao usuário do domínio local acessar aplicações hospedadas no Microsoft Azure.
O Office 365 utiliza o Azure AD como base de identidades para acesso e, com o AD Connect, é possível exportar os objetos do domínio local, transformando a experiência do usuário na utilização dos aplicativos na nuvem utilizando a mesma credencial.
Componentes do Azure AD Connect
Existem três componentes primários que compõem o Azure AD Connect:
Sync Service: é o serviço que garante que os dados locais estejam sincronizados na nuvem.
AD FS: É o componente responsável pela autenticação multi fator em aplicações terceiras. É configurado de forma opcional.
Health: É o componente responsável por monitorar o sincronismo dos objetos. Este componente utiliza agentes de monitoramento instalados nos servidores. Existem três tipos de agentes:
AD Connect Health para AD DS – Agente instalado nos controladores de domínio on-premisses para monitoramento da saúde do domínio local.
AD Connect Health para AD FS – Agente instalado nos servidores do grupo do AD FS para monitoramento do serviço de federação.
AD Connect Health para Sync – Agente instalado nos servidores que fazem o Sync de objetos para o Azure AD e permite monitorar a saúde do sincronismo.
Para acessar o serviço do Azure AD Connect Health, clique neste link e entre com suas credenciais.
Ao acessar o portal do Azure AD Connect Health, é possível baixar os agentes para monitoramento do serviço.

Arquitetura do Azure AD Connect
O componente principal do Azure AD Connect é o Sync Engine. Ele possui uma visualização integrada de todas as bases de dados conectadas ao software.
Abaixo explicaremos um pouco mais sobre a arquitetura desse componente no Azure AD Connect:

CD (Connected Data Source): É o repositório onde se coleta as informações que serão replicadas para o Azure AD, podendo ser um banco de dados ou o próprio serviço de domínio local. Qualquer origem em formato de base de dados é um possível candidato à conexão com o Azure AD.
Connector: O connector é utilizado em forma de API para trocar informações de acesso entre o sync engine e o data source. Permite trafegar informações em ambas as direções, mas não de forma simultânea.
CS (Connector Space): O connector space é a área para armazenamento temporário dos objetos selecionados para sincronismo, marcados como novos ou alterados na base origem e pendentes de exportação.
MV (Metaverse): O Metaverse é a área que contém as informações de todas as conencted data sources, possuindo uma visão global de toda a informação que é sincronizada e das regras personalizadas no processo de configuração do sincronismo de cada base origem.
Joined objects: São utilizados para conectar um objeto no connector space e um objeto metaverse.
Disjoined objects: São utilizados para manter armazenado na área de connector space um objeto sem necessariamente exportá-lo. Dessa forma, o sync engine sempre possui o estado atualizado do data source, possibilitando converter o objeto em joined a qualquer momento.
Métodos de autenticação híbrida
Com o advento das infraestruturas em nuvem, tornou-se cada vez mais interessante para as empresas manter suas aplicações e serviços em mais de um data center, garantindo a disponibilidade e reduzindo custo de manutenção.
Para facilitar o acesso às aplicações hospedadas em nuvem, garantindo uma boa experiência do usuário e a segurança necessária para acesso nessas aplicações. Através da infraestrutura de identidade híbrida, é possível utilizar serviços semelhantes aos praticados no ambiente on-premisse sem perder a experiência do acesso às aplicações locais. Para garantir uma infraestrutura de identidades híbrida, o Azure AD possui três métodos de autenticação, vejamos:
Password Hash Synchronization (PHS): O PHS é o método padrão quando se utiliza a instalação expressa do Azure AD Connect. Nesse método, o hash de senha dos usuários é sincronizada com o Azure AD utilizando métodos de encriptação antes do envio e decriptação após o envio para o Azure AD.
Quando se habilita o PHS, ocorre um primeiro SYNC de senhas de todos os usuários. Não é possível definir um escopo a ser sincronizado.
Por padrão, a cada 2 minutos ocorre um sincronismo de hash de senhas. Não é possível alterar esse tempo.
Pass-through Authentication (PTA): O PTA entrega a mesma facilidade do usuário utilizar a mesma credencial e senha do domínio local na utilização de aplicações publicadas na nuvem. Esse modelo utiliza agentes instalados no servidor que possui o Azure AD Connect instalado, mas para garantir ata disponibilidade, é recomendável instalar em outros servidores do mesmo domínio em formato standalone desde que estejam na versão windows server 2012 R2 ou mais recente com o TLS 1.2 habilitado. Para mais informações sobre requisitos de instalação, acesse este link.
Este método é utilizado quando se pretende manter a verificação de acesso e aplicação de políticas de segurança no ambiente on-premisse, como senha expirada, usuário sem acesso ao ambiente em determinado horário, usuário desabilitado, etc.
Federation usando o AD FS: Através desse método, cria-se uma federação entre o Azure AD e a indraestrutura AD FS (Active Directory Federation Service), permitindo os usuários se logarem nas aplicações armazenadas localmente ou em nuvem utilizando as mesmas credenciais.
Com o federation trust configurado, as solicitações de autenticação são direcionadas pelo Azure para aos servidores AD FS que validam as credenciais dos usuários nos acessos internos e externos à rede da empresa.
Resumo
No post de hoje, explicamos um pouco a ferramenta Azure AD Connect, sua arquitetura e métodos de implementação de uma infraestrutura de identidade hibrida. Apresentamos também as ferramentas de monitoramento da saúde da infraestrutura híbrida através do Azure AD Connect Health service.
No próximo artigo, vamos instalar o Azure AD Connect no modo express install, que é a forma mais comum de implantação de identidade híbrida utilizada.
Espero que este conteúdo tenha contribuído com o enriquecimento do conhecimento de vocês em Azure.
Gostaram do post? Curtam e compartilhem. 🙂
Tem alguma sugestão ou observação, comente.
[ ]’s
Ulysses Neves

é possível eu gerenciar vários dominios on premise com um usuário administrador criado no ad connect?
Olá Axel. Você pode sincronizar vários domínios locais para um único tenant no Azure AD. neste documento você tem mais informações das topologias suportadas: https://docs.microsoft.com/pt-br/azure/active-directory/hybrid/plan-connect-topologies
Se você usar as configurações expressas ou atualizar do DirSync, deverá ter uma conta de administrador corporativo para seu Active Directory local. Referência: https://docs.microsoft.com/pt-br/azure/active-directory/hybrid/how-to-connect-install-prerequisites#accounts