
Trả lời nhanh: Đây là hệ thống quản lý danh tính đứng sau toàn bộ Microsoft 365, tên mới của Azure Active Directory. Mọi tài khoản, mật khẩu, quy tắc đăng nhập và quyền truy cập ứng dụng đều nằm ở đây. Đổi tên chỉ là đổi tên, chức năng và dữ liệu giữ nguyên.
Nhiều người quản trị thấy tên này xuất hiện và tưởng phải học một sản phẩm mới. Thực ra bạn đã dùng nó từ ngày đầu có Microsoft 365. Bài này giải thích nó là gì và những chỗ đáng quan tâm.
- Đây là tên mới của Azure Active Directory, chức năng giữ nguyên.
- Mọi tài khoản Microsoft 365 thực chất là tài khoản trong hệ thống này.
- Nó quản lý cả quyền truy cập của ứng dụng bên ngoài vào dữ liệu công ty.
- Nhật ký đăng nhập ở đây là công cụ điều tra quan trọng nhất.
- Khác hẳn Active Directory chạy trên máy chủ trong văn phòng.
Vì sao đổi tên và bạn cần làm gì
Microsoft đổi tên Azure Active Directory thành Microsoft Entra ID, nằm trong việc gộp các sản phẩm về danh tính vào một họ tên chung.
Với người quản trị, câu trả lời ngắn: không cần làm gì.
- Chức năng giữ nguyên hoàn toàn.
- Dữ liệu, tài khoản, chính sách giữ nguyên.
- Giấy phép giữ nguyên, chỉ đổi tên gói.
- Địa chỉ trang quản trị cũ vẫn dẫn tới nơi đúng.
Thứ duy nhất đổi là tên và giao diện được sắp xếp lại. Tài liệu hướng dẫn cũ dùng tên cũ vẫn đúng về nội dung.
Điểm cần lưu ý: trong một thời gian, bạn sẽ thấy cả hai tên xuất hiện lẫn lộn trong giao diện, tài liệu và các bài viết trên mạng. Biết chúng là một thứ giúp bạn không bối rối.
Nó làm gì trong Microsoft 365
Đây là nền móng mà mọi thứ khác đứng lên. Năm việc chính.
Một, giữ danh tính. Mọi tài khoản người dùng trong công ty bạn là một bản ghi trong hệ thống này. Khi bạn tạo người dùng trong trang quản trị Microsoft 365, thực chất bạn đang tạo một tài khoản ở đây.
Hai, xác thực. Mỗi lần ai đó đăng nhập vào Outlook, Teams hay SharePoint, hệ thống này là nơi kiểm mật khẩu và quyết định cho vào hay không.
Ba, áp quy tắc truy cập. Xác thực nhiều yếu tố và các chính sách truy cập có điều kiện đều nằm ở đây.
Bốn, quản lý ứng dụng bên ngoài. Khi nhân viên cho một ứng dụng bên thứ ba quyền đọc email hoặc tệp của họ, quyền đó được ghi ở đây. Đây là mảng ít được để ý nhưng quan trọng về bảo mật.
Năm, quản lý khách bên ngoài. Đối tác được mời vào Teams hay SharePoint trở thành tài khoản khách trong hệ thống này.
Ba chỗ quản trị viên nên biết
Một, nhật ký đăng nhập. Đây là công cụ điều tra quan trọng nhất và ít người dùng.
Nó ghi mọi lần đăng nhập: ai, lúc nào, từ địa chỉ nào, từ nước nào, bằng ứng dụng gì, thành công hay thất bại và vì sao thất bại.
Ba tình huống dùng tới:
- Nhân viên báo không đăng nhập được, bạn xem chính xác yêu cầu của họ bị chặn ở đâu thay vì đoán.
- Nghi ngờ tài khoản bị chiếm, bạn xem có lần đăng nhập nào từ nước lạ không.
- Trước khi bật một chính sách mới, bạn xem nó sẽ ảnh hưởng ai.
Hai, danh sách ứng dụng doanh nghiệp. Ở đây liệt kê mọi ứng dụng bên ngoài đang có quyền truy cập dữ liệu tổ chức. Nên rà định kỳ và gỡ những thứ không còn dùng. Nhiều tổ chức bất ngờ khi thấy danh sách này dài tới đâu.
Đáng cân nhắc: giới hạn quyền tự cho phép ứng dụng của người dùng thường, và bật quy trình để họ gửi yêu cầu cho quản trị viên duyệt.
Ba, vai trò quản trị. Xem ai đang giữ vai trò gì. Nguyên tắc là ít người giữ vai trò quản trị viên toàn phần nhất có thể, thường hai tới bốn người, và những người khác nhận vai trò hẹp đủ dùng.
Khác Active Directory trong văn phòng thế nào
Đây là chỗ gây nhầm lẫn nhiều nhất vì tên gần giống nhau, nhưng chúng là hai thứ khác nhau về bản chất.
Active Directory truyền thống chạy trên máy chủ đặt trong văn phòng. Nó quản lý máy tính tham gia miền, áp chính sách nhóm, và phục vụ các ứng dụng nội bộ trong mạng công ty.
Microsoft Entra ID chạy trên đám mây. Nó quản lý danh tính cho các dịch vụ đám mây, không quản lý máy tính theo cách của Active Directory truyền thống.
Chúng không thay thế nhau và nhiều doanh nghiệp dùng cả hai. Khi đó cần đồng bộ tài khoản từ hệ thống trong văn phòng lên đám mây, bằng công cụ đồng bộ của Microsoft.
Ba mô hình phổ biến:
- Chỉ đám mây. Không có máy chủ miền, mọi tài khoản tạo thẳng trên đám mây. Đây là mô hình phù hợp nhất với doanh nghiệp nhỏ và mới.
- Lai. Có máy chủ miền trong văn phòng và đồng bộ lên đám mây. Phổ biến với doanh nghiệp đã có hạ tầng từ trước.
- Chỉ tại chỗ. Không dùng dịch vụ đám mây, ngày càng hiếm.
Với doanh nghiệp nhỏ đang cân nhắc, mô hình chỉ đám mây gọn hơn nhiều: không phải mua máy chủ, không phải bảo trì, và nhân viên làm việc từ đâu cũng được.
Các cấp giấy phép
Hệ thống này có nhiều cấp và tính năng bạn dùng được phụ thuộc vào cấp đó.
- Cấp miễn phí, đi kèm mọi gói Microsoft 365. Có tài khoản người dùng, nhóm, xác thực nhiều yếu tố cơ bản, và thiết lập bảo mật mặc định.
- Cấp cao hơn, có trong Business Premium và các gói Enterprise. Thêm chính sách truy cập có điều kiện, nhóm động, tự đặt lại mật khẩu, và nhật ký lưu lâu hơn.
- Cấp cao nhất, thêm quản lý danh tính đặc quyền và các tính năng bảo vệ nâng cao. Chủ yếu dành cho tổ chức lớn.
Với doanh nghiệp vừa và nhỏ, ba tính năng ở cấp cao hơn đáng tiền nhất là chính sách truy cập có điều kiện, nhóm động để tự động hóa việc gán giấy phép, và cho phép người dùng tự đặt lại mật khẩu, vốn giảm hẳn số yêu cầu hỗ trợ.
Việc cần làm ngay sau khi đổi tên, theo thứ tự
| Việc | Vì sao gấp | Làm ở đâu |
|---|---|---|
| Rà lại tài liệu nội bộ và quy trình còn ghi tên cũ | Nhân viên mới tìm không ra mục cần vào | Sổ tay quản trị của công ty |
| Kiểm các kịch bản tự động còn tham chiếu mô đun cũ | Mô đun PowerShell cũ đã ngừng phát triển | Máy chạy tác vụ định kỳ |
| Xem lại chính sách truy cập có điều kiện | Đây là nơi chặn hoặc mở cửa cho toàn bộ nhân viên | Trung tâm quản trị danh tính |
| Kiểm danh sách tài khoản quản trị toàn cục | Càng ít càng an toàn, thường công ty để thừa | Mục vai trò và quản trị viên |
Bốn thứ đáng bật ngay, kể cả ở gói cơ bản
- Xác thực hai lớp cho toàn bộ tài khoản, ưu tiên ứng dụng xác thực thay vì tin nhắn. Đây là biện pháp một việc chặn được nhiều loại tấn công nhất.
- Chặn giao thức xác thực cũ. Ứng dụng thư đời cũ dùng cách đăng nhập không hỗ trợ hai lớp, và đó là cửa hậu thường bị dò mật khẩu.
- Ghi lại nhật ký đăng nhập và xem định kỳ: đăng nhập từ nước ngoài lúc nửa đêm là dấu hiệu cần xử ngay.
- Đặt quy trình khi nhân viên nghỉ việc: chặn đăng nhập, thu hồi phiên đang mở, chuyển quyền sở hữu tệp, rồi mới gỡ giấy phép. Sai thứ tự là mất dữ liệu.
Cái gì có ở gói nào
Phần lớn tính năng nền tảng đi kèm sẵn với gói Microsoft 365 doanh nghiệp: tài khoản, nhóm, xác thực hai lớp, đăng nhập một lần vào ứng dụng đám mây. Các tính năng nâng cao như truy cập có điều kiện chi tiết, đánh giá quyền truy cập định kỳ và bảo vệ danh tính theo rủi ro thuộc các gói cao hơn hoặc gói phụ mua thêm.
Cách quyết định thực dụng: bật hết những gì gói hiện tại đã cho trước đã. Rất nhiều công ty trả tiền cho gói cao nhưng chưa dùng hết phần cơ bản. Xem thêm cách bật xác thực hai lớp cho nhân viên và đường vào trang quản trị.
Câu hỏi thường gặp
Tôi có phải làm gì khi Microsoft đổi tên không
Không. Chức năng, dữ liệu và giấy phép giữ nguyên. Chỉ cần biết hai tên chỉ cùng một thứ để không bối rối khi đọc tài liệu cũ và mới.
Doanh nghiệp nhỏ có cần quan tâm tới nó không
Có, ít nhất ba chỗ: bật xác thực nhiều yếu tố, xem nhật ký đăng nhập khi có sự cố, và rà danh sách ứng dụng bên ngoài đang có quyền truy cập dữ liệu.
Có cần máy chủ Active Directory trong văn phòng không
Không bắt buộc. Doanh nghiệp mới hoàn toàn dùng mô hình chỉ đám mây được, và đó thường là lựa chọn gọn hơn. Máy chủ miền chỉ cần khi có ứng dụng nội bộ hoặc yêu cầu quản lý máy tính theo cách truyền thống.
Nhật ký đăng nhập giữ được bao lâu
Ở cấp miễn phí thì thời gian lưu ngắn, cấp cao hơn thì dài hơn. Nếu cần lưu lâu hơn cho mục đích tuân thủ, có thể xuất nhật ký ra nơi lưu trữ khác.
Bài viết liên quan
- Security defaults hay Conditional Access cho SME
- Bật xác thực hai lớp cho toàn bộ nhân viên
- Các trang quản trị Microsoft 365: vào đâu làm việc gì
- Nhân viên nghỉ việc: xử lý tài khoản và dữ liệu
- Sửa lỗi OneDrive không đồng bộ được
- Office LTSC là gì? Khác gì Office 2024 thường và ai mới thật sự cần
- Lọc thư rác và kiểm tra vùng cách ly
- Microsoft 365 Business Premium: gói bảo mật toàn diện cho SME là gì
- Tạo tài khoản người dùng mới trong Microsoft 365



