Vraag


Acties:
  • 0 Henk 'm!

  • bluesbrother
  • Registratie: Februari 2002
  • Laatst online: 26-01 14:21

bluesbrother

Blues Rocks!!!

Topicstarter
Mijn vraag
Ik werk op een grote scholengemeenschap met 20 scholen, 14.000 leerlingen en 1400 medewerkers.
We hebben nu een Lokale AD die met Azure AD Connect synced met de AAD.
Op het moment zijn we aan het onderzoeken of we ook zonder lokale AD kunnen.

We hebben nog wel Windows 10 PC/werkstations (+/- 2300) staan maar het gaat steeds meer naar laptops en BYOD toe. Zowel voor personeel als de leerlingen.

We hebben nauwelijks nog shares aangezien we 5 jaar geleden al naar Office 365 gemigreerd zijn.
We moeten alleen nogal wat data wegschrijven zoals de gegevens van de users, Groepen voor Klassen.
Er zijn een aantal Kernsystemen die voedend zijn naar onze IDVault. Denk hierbij aan Afas, Magister, Eduarte e.d.De IDVault schrijft weer weg naar de Lokale AD en die synchroniseert weer met AAD.
Mijn vraag is dus of wij de AD nog nodig hebben?

In de cursussen die ik gevolgd heb hebben ze het toch vaak over de hybride oplossing als nog steeds de standaard op het moment.

Mocht een AD nog steeds nodig zijn, is dan één enkele AD server genoeg? Authenticatie gaat straks via de AAD dus die AD zou dan alleen wat gegevens door moeten syncen.

Ik heb wel gezocht naar documentatie die e.a. hier over uitlegt en ik ben Azure boeken en trainingen aan het doen. Maar wilde ook graag jullie input. Dus wat zijn jullie ideeën?

Wil je je pizza in 4 of 8 stukken? .......Doe maar in 4, 8 krijg ik niet op.

Beste antwoord (via bluesbrother op 28-10-2020 11:41)


  • nextware
  • Registratie: Mei 2002
  • Laatst online: 09:34
We hebben nog wel Windows 10 PC/werkstations (+/- 2300) staan maar het gaat steeds meer naar laptops en BYOD toe. Zowel voor personeel als de leerlingen.
Maken jullie gebruik van GPO's ? Veel policies (wel steeds minder) zijn niet beschikbaar in AAD (Intune)

Anders is het volgens mij vrij eenvoudig te testen: pak een laptop, maak deze een member van je AAD en probeer dezelfde werkomgeving te creeëren (dmv Intune, etc) op dit device zoals op je andere werkplekken aanwezig is. Als dat lukt kun je al je devices migreren.

Lukt het niet vanwege bepaalde zaken (bijvoorbeeld policies) dan heb je vrij snel je antwoord te pakken ;)

De applicaties: zijn die geschikt voor SSO ? Dan kun je die koppelen aan je AAD. Hebben die nog on-premise AD nodig.. Dan heb je ook je antwoord al te pakken :)

Alle reacties


Acties:
  • +3 Henk 'm!

  • MADG0BLIN
  • Registratie: Juni 2001
  • Laatst online: 11:58
Azure AD is niet hetzelfde als Active Directory. Veel applicaties werken niet of ondersteunen Azure AD nog niet. Ik zou eerst onderzoeken of dit ook zo is voor applicaties die je gebruikt en of het blijft functioneren. Ik vermoed van niet.

En voor een AD server vind ik zelf een is geen. Als die er uit ligt ligt de rest van je netwerk plat welke afhankelijk is van AD.

Acties:
  • Beste antwoord
  • +3 Henk 'm!

  • nextware
  • Registratie: Mei 2002
  • Laatst online: 09:34
We hebben nog wel Windows 10 PC/werkstations (+/- 2300) staan maar het gaat steeds meer naar laptops en BYOD toe. Zowel voor personeel als de leerlingen.
Maken jullie gebruik van GPO's ? Veel policies (wel steeds minder) zijn niet beschikbaar in AAD (Intune)

Anders is het volgens mij vrij eenvoudig te testen: pak een laptop, maak deze een member van je AAD en probeer dezelfde werkomgeving te creeëren (dmv Intune, etc) op dit device zoals op je andere werkplekken aanwezig is. Als dat lukt kun je al je devices migreren.

Lukt het niet vanwege bepaalde zaken (bijvoorbeeld policies) dan heb je vrij snel je antwoord te pakken ;)

De applicaties: zijn die geschikt voor SSO ? Dan kun je die koppelen aan je AAD. Hebben die nog on-premise AD nodig.. Dan heb je ook je antwoord al te pakken :)

Acties:
  • 0 Henk 'm!

  • bluesbrother
  • Registratie: Februari 2002
  • Laatst online: 26-01 14:21

bluesbrother

Blues Rocks!!!

Topicstarter
Dank MADG0BLIN en Nextware voor het meedenken.

Zowel GPO's en Applicaties die niet compatible zijn met SSO zijn bij ons nog aan de orde. Dus ik denk dat het niet anders kan dan een AD (redundant uitgevoerd uiteraard) te houden.

Maar mogelijk dat de AAD leading kan zijn in authenticatie en op andere vlakken en de AD alleen voor sync en niet SSO compatible apps dienst kan doen. Hoe zien jullie dat?
Zijn twee AD servers dan genoeg?
En zou je die AD servers ook in een Azure VM kunnen plaatsen? Ze staan nu ook in een Data center dus ik zou niet weten waarom niet. Of...?

Wil je je pizza in 4 of 8 stukken? .......Doe maar in 4, 8 krijg ik niet op.


Acties:
  • 0 Henk 'm!

  • nextware
  • Registratie: Mei 2002
  • Laatst online: 09:34
AAD kan alleen leading zijn als je Full Azure AD joined bent. Jullie hebben nu een Hybrid omgeving. Dus je clients zullen zich blijven authenticeren tegen je on-premise DC's.

Heb je een VPN naar Azure? Zo ja, dan zou je twee DC's in Azure kunnen zetten. Downside: ligt je VPN eruit dan ook geen authenticatie...

Ik zou de volgende stappen gaan ondernemen:
- vraag aan je software leveranciers hoe hun roadmap eruit ziet inzake ondersteuning SSO
- kijk of je policies kunt migreren naar Azure. Steeds meer policies komen beschikbaar in Azure (Intune of Endpoint Manager zoals dat tegenwoordig heet)

Acties:
  • 0 Henk 'm!

  • --Mulder--
  • Registratie: December 2000
  • Laatst online: 18-09 12:14
Naast het bekijken of je devices en app's gaan werken met AAD is mijn advies om ook even jullie IAM oplossing nader te bekijken. Je schrijft namelijk dat deze nu de lokale AD voed welke op zijn beurt middels de Azure Sync richting AAD vult

Is IDVault in staat om rechtstreeks te koppelen met Azure / Office365 of kan deze alleen uit de voeten met een lokale DC. Uitkomst hiervan bepaald in zekere mate het verdere ontwerp traject.
Pagina: 1