跳轉至

Microsoft Entra ID

Microsoft Entra ID(前稱 Azure Active Directory / Azure AD)是 Microsoft 提供的雲端身份與存取管理服務,分為 Free、P1、P2 三個等級。Free 版已包含基本使用者目錄、SSO、MFA(Microsoft Authenticator / Security Defaults)、自助重設密碼(SSPR),以及 OAuth / OpenID Connect 登入,適合個人和小型自建系統。P1 版加入 conditional-access(條件式存取)、dynamic-groups(動態群組)、Application proxy 及混合 AD 整合,是企業最常用的升級選項。P2 版進一步提供 identity-protection(身份保護)、風險型條件式存取、privileged-identity-management(PIM)及存取審查,適合高安全要求的企業。

功能比較

功能 Free P1 P2
使用者 / 群組目錄
SSO 單一登入
Microsoft Authenticator MFA
Security Defaults
自助重設密碼 SSPR
conditional-access
Dynamic Groups
Application Proxy
混合 AD 整合
identity-protection
風險型條件式存取
PIM
Access Reviews 部分

Free 版適用場景

Entra ID Free 已能勝任多數個人及小型服務的身份驗證需求,包括:

  • 個人 Microsoft 登入
  • 小型網站 OAuth / OIDC
  • 自建 SaaS 登入
  • docker 私人服務 SSO

典型架構結合 cloudflare-tunnelauthentik,可形成完整身份鏈路:

Cloudflare Tunnel → Authentik / Entra ID → n8n / Nextcloud / OpenWebUI / Vaultwarden

Free 版支援 passkey(FIDO2),可搭配 Windows Hello、Face ID、指紋等生物辨識。

P1 最值得升級

P1 的核心價值在於 conditional-access,例如設定「只有香港 IP 可以登入」,或要求符合裝置規範。還可建立 dynamic-groups 自動依屬性分組,並透過 Application Proxy 發佈內網應用程式而無需開放端口。此等級適合需要企業級存取控制的環境。

P2 安全專家級

P2 主要增加 identity-protection 的風險分析(如異常位置、IP 信譽、被盜帳戶偵測),以及 Privileged Identity Management(PIM),可讓管理員暫時啟用高權限角色並自動失效,減少永久管理員帳戶被盜風險。

整合架構建議

針對 oracle-cloud VPS + cloudflare Tunnel + Docker 的環境,建議採用 Entra ID Free + cloudflare-zero-trust + authentik 的組合,已接近企業級 Zero Trust 架構。

層級分工:

  • Entra ID Free — 身份來源(Identity Provider),負責 Passkey、MFA
  • Cloudflare Zero Trust — 策略執行點,控制應用存取
  • Authentik — 內部 IAM,管理 Docker 應用權限

登入流程範例:

使用者 → Passkey → Entra ID → Cloudflare Access → Cloudflare Tunnel → Docker Private Network

設定重點包括在 Cloudflare Zero Trust 中加入 Microsoft 作為 Login Method,並在 Entra 建立 App Registration(Client ID / Secret / Tenant ID)。進階可強制 Passkey-only,結合 Windows Hello 或其他生物辨識。

結論

Entra ID Free 已相當足夠,P1 是未來升級的最佳選擇,P2 則適合 50 人以上或高安全需求的企業。建議先以 Free 版整合 cloudflare-zero-trust 和 Passkey,再視需要升級。

Sources

See Also