CBTPROXY — IT certification exam support and proxy exam services

Pass Any Exam & Pay After Pass.

博客

Azure AD、Azure AD DS 和本地 AD DS:AZ-305 全面指南

Microsoft Azure
July 14, 2026
10 分钟阅读
CBTProxy Team

对于任何 IT 专业人员来说,尤其是那些设计稳健云解决方案的人员,驾驭 Microsoft 生态系统中身份和访问管理 (IAM) 的复杂性至关重要。对于正在备考“设计 Microsoft Azure 基础架构解决方案 (AZ-305)”认证的人员而言,深入理解 Microsoft 的目录服务至关重要。本指南将阐明 Active Directory 域服务 (AD DS)、Azure Active Directory (Azure AD) 和 Azure Active Directory 域服务 (Azure AD DS) 之间的区别,为架构师和从业人员提供清晰的指导。

成功获得 AZ-305 等认证可以显著提升职业发展,但备考和考试过程可能令人望而生畏。许多专业人士都在寻找高效可靠的方法来验证他们的专业技能,同时避免通常的压力。对于那些寻求确保成功途径的人来说,cbtproxy.com 是一个值得信赖的领先“通过后付费”代理考试服务提供商,专门提供“设计 Microsoft Azure 基础架构解决方案 (AZ-305)”认证考试服务。使用 CBTProxy,您可以自信地实现认证目标,因为专家支持将助您顺利通过考试,而且只有在您正式通过考试后才需要付费。了解更多关于如何自信通过 AZ-305 考试的信息,请点击此处

了解 Microsoft Azure:云平台

Microsoft Azure 是一套不断扩展的云服务,旨在帮助企业应对业务挑战。它是一个公共云计算平台,提供包括基础设施即服务 (IaaS)、平台即服务 (PaaS) 和软件即服务 (SaaS) 在内的各种服务。这些服务涵盖分析、虚拟计算、存储、网络、数据库、移动、Web 和物联网 (IoT) 等关键领域。Azure 为传统的本地基础架构提供了一种高度可扩展且可靠的替代方案,使企业能够更快地创新并更高效地运营。Azure 拥有 200 多种产品和云服务,可为几乎所有工作负载提供全面的解决方案,从简单的 Web 应用程序到复杂的企业架构,应有尽有。

身份管理是任何企业 IT 环境的核心,无论部署在本地还是云端。目录是存储用户、组、设备和其他资源信息的基础组件,用于实现身份验证(验证用户身份)和授权(确定用户访问权限)。建立安全高效的身份服务是现代 IT 基础架构设计的基石。

目录服务的演进:从本地部署到云端

要真正理解 AD DS、Azure AD 和 Azure AD DS 之间的区别,必须了解它们各自的角色以及它们的开发背景。

1. Active Directory 域服务 (AD DS):本地部署标准

Active Directory 域服务 (AD DS) 是微软传统的本地部署目录服务,几十年来一直是 Windows Server 网络的支柱。它是一个企业级轻量级目录访问协议 (LDAP) 服务器,为企业内部网络提供全面的身份和访问管理。

AD DS 的主要特性和功能:

  • 域控制器:专用服务器,用于存储 AD DS 数据库副本并处理身份验证请求。

  • Kerberos 和 NTLM 身份验证:用于在域内对用户和计算机进行身份验证的主要协议。

  • 组策略:一项强大的功能,用于集中管理和配置所有已加入域的设备的操作系统、应用程序和用户设置。

  • LDAP(轻量级目录访问协议):用于查询和修改目录服务的标准协议。

  • DNS 集成:AD DS 与 DNS 紧密集成,用于在域内进行名称解析。

  • 信任关系:支持跨多个域或林进行身份验证和资源访问。

  • 计算机对象治理:管理已加入域的物理计算机和虚拟计算机。

AD DS 的典型用例:

  • 管理本地网络中的 Windows 桌面和服务器。

  • 对传统业务线应用程序的用户进行身份验证。

  • 通过组策略应用安全策略和软件部署。

  • 为企业环境中的用户和计算机帐户提供中央存储库。

AD DS 的局限性:

  • 需要大量的基础设施(服务器、存储、网络)和持续维护。

  • 不适用于云原生应用程序或软件即服务 (SaaS) 应用程序。

  • 从企业网络外部访问 AD DS 通常需要 VPN 或其他复杂的解决方案。

2. Azure Active Directory (Azure AD):云原生身份服务

Azure Active Directory (Azure AD) 是微软基于云的身份和访问管理 (IAM) 服务。它与本地 AD DS 的架构和服务完全不同,专为云优先、移动优先的世界而设计。 Azure AD 管理 Microsoft 365、Azure 门户、数千个 SaaS 应用程序(例如 Salesforce、Dropbox)以及自定义云应用程序的用户帐户和身份验证。

Azure AD 的主要特性和功能:

  • 云原生:完全由 Microsoft 在云端托管和管理,客户无需部署或维护身份基础架构。

  • 现代身份验证协议:主要使用 OAuth 2.0、OpenID Connect 和 SAML 进行身份验证,这些都是 Web 和云应用程序的标准协议。

  • 多重身份验证 (MFA):强大的内置 MFA 功能,可增强安全性。

  • 条件访问:根据用户、设备、位置、应用程序和实时风险来制定访问策略。

  • 单点登录 (SSO):使用户只需登录一次即可访问多个云应用程序,无需重新输入凭据。

  • 设备管理集成:与 Microsoft Intune 无缝集成,实现移动设备管理 (MDM) 和移动应用程序管理 (MAM)。

  • 混合身份:通过 Azure AD Connect,可以将身份从本地 AD DS 同步到 Azure AD,使用户能够使用单一身份访问本地和云资源。对于许多正在向云端迁移的企业而言,这是至关重要的方面,而对于正在寻求诸如 Microsoft Certified: Identity and Access Administrator Associate (SC-300) 等认证的架构师来说,理解这一点也至关重要。

  • 应用程序代理:通过 Azure AD 提供对本地 Web 应用程序的安全远程访问。

  • B2B(企业对企业)和 B2C(企业对消费者):提供管理协作和面向消费者应用程序的外部用户身份的功能。

Azure AD 的典型用例:

  • 管理 Microsoft 365 服务(Exchange Online、SharePoint Online、Teams)的身份。

  • 为 Azure 门户和 Azure 资源提供访问控制。

  • 为数千个集成的 SaaS 应用启用单点登录 (SSO)。

  • 保护对自定义云应用的访问安全。

  • 实施多因素身份验证 (MFA) 和条件访问等强身份验证机制。

3. Azure Active Directory 域服务 (Azure AD DS):云端托管域服务

Azure Active Directory 域服务 (Azure AD DS) 填补了一个特定的市场空白:它在 Azure 中提供托管域服务,提供传统 AD DS 功能的一个子集。它专为希望将传统应用迁移到 Azure,而无需在云端部署、管理和修补其自身域控制器的组织而设计。

Azure AD DS 的主要特性和功能:

  • 托管服务:Microsoft 管理域控制器、修补程序、备份和监控,从而降低客户的运营成本。

  • AD DS 兼容性:提供与传统 AD DS 兼容的 LDAP、Kerberos/NTLM 身份验证、DNS 和组策略对象 (GPO)。

  • 与 Azure AD 集成:Azure AD DS 中的身份信息与 Azure AD 同步。这意味着用户帐户、组和密码会自动在托管域中可用。

  • 加入域:允许 Azure 虚拟机和其他资源加入 Azure 域,就像它们加入本地 AD DS 一样。

  • 无需管理域控制器:客户无法直接访问支撑 Azure AD DS 的域控制器;它是一项完全托管的服务。

Azure AD DS 的典型用例:

  • 直接迁移:将传统的、已加入域的应用程序从本地迁移到 Azure,无需重写代码以使用新式身份验证。

  • 在 Azure 中托管需要 LDAP 读/写访问权限、Kerberos/NTLM 身份验证或组策略管理的传统应用程序。

  • 为在 Azure 中使用已加入域的虚拟机的开发人员提供熟悉的 AD DS 体验。

重要区别:除非您将本地 AD DS 同步到 Azure AD(然后 Azure AD 再同步到 Azure AD DS),否则 Azure AD DS 并非本地 AD DS 的直接扩展。它也不支持 AD DS 的全部功能,例如架构扩展、AD 信任(林/外部)或客户的域管理员权限。

并排比较:AD DS 与 Azure AD 与 Azure AD DS

让我们用对比表总结一下主要区别:

| 功能/服务 | Active Directory 域服务 (AD DS) | Azure Active Directory (Azure AD) | Azure Active Directory 域服务 (Azure AD DS) |

| :-------------------------- | :--------------------------------------- | :--------------------------------------- | :--------------------------------------------------- |

| 部署 | 本地部署,客户管理 | 云原生,Microsoft 管理 | Microsoft 提供的云管理服务 |

| 主要用途 | Windows 的本地身份和访问控制 | M365、SaaS 和 Azure 的云身份和访问控制 | Azure 中传统应用程序的域服务 |

| 身份验证协议 | Kerberos、NTLM、LDAP | OAuth 2.0、OpenID Connect、SAML | Kerberos、NTLM、LDAP |

| 管理 | 通过 AD 工具(ADUC、GPMC)、PowerShell | Azure 门户、PowerShell、Graph API | 通过 Azure 门户进行有限管理(无域控制器访问权限) |

| 设备管理 | 已加入域的 Windows 的组策略 | 用于现代设备的 Intune、Azure AD 加入 |适用于已加入 Azure AD DS 的虚拟机的组策略 |

| 同步 | 无原生云同步 | Azure AD Connect 与本地 AD DS 集成 | 从 Azure AD 同步 |

| 目标工作负载 | 传统 LOB 应用、Windows 客户端 | SaaS 应用、M365、Azure 资源、现代 Web 应用 | 将传统应用迁移到 Azure |

| 成本 | 基础架构、许可、管理 | 按用户许可(提供免费层) | 基于服务使用量(虚拟机、存储、网络) |

| 加入域 | 本地 Windows 客户端/服务器 | 适用于现代 Windows 10/11 的 Azure AD 加入 | Azure 虚拟机/资源可以加入托管域 |

混合身份:弥合差距

许多组织在混合环境中运行,同时使用本地 AD DS 和 Azure AD。Azure AD Connect 是实现混合身份的关键工具,可将用户、组和密码哈希(或使用传递身份验证/联合身份验证)从本地 AD DS 同步到 Azure AD。这允许用户使用单一的本地凭据访问云资源,从而确保一致的身份体验。对于目标是获得 Microsoft Azure 安全工程师助理 (AZ-500)Microsoft 安全、合规性和身份基础知识 (SC-900) 认证的架构师而言,此集成至关重要。

为您的 Azure 架构选择合适的身份解决方案

AD DS、Azure AD 和 Azure AD DS 之间的选择很大程度上取决于您的具体需求:

  • 选择 AD DS(本地部署):如果您主要拥有本地基础架构,包含传统的 Windows 服务器和客户端,并且您的应用程序严重依赖 Kerberos/NTLM 身份验证、组策略和完整的 AD DS 功能,并且您不打算进行大规模的云迁移。

  • 选择 Azure AD:如果您正在构建云原生应用程序,使用 Microsoft 365,需要无缝访问 SaaS 应用程序,或者需要条件访问和 MFA 等高级安全功能,那么 Azure AD 是云优先策略推荐的现代身份解决方案。

  • 选择 Azure AD DS:如果您需要将无法重新架构以使用现代身份验证的旧版、已加入域的应用程序迁移到 Azure,并且您希望避免在 Azure 中部署和管理自己的域控制器所带来的开销,那么 Azure AD DS 是您的理想选择。

在许多企业场景中,混合部署方案很常见,它利用 Azure AD Connect 在本地 AD DS 和 Azure AD 之间同步身份,然后可能将 Azure AD DS 部署到 Azure 中,用于特定的迁移工作负载。

与 AZ-305 考试的相关性:设计 Microsoft Azure 基础架构解决方案

“设计 Microsoft Azure 基础架构解决方案 (AZ-305)”认证面向负责设计基础架构、计算、网络、存储和安全解决方案的 Azure 解决方案架构师。其中很大一部分工作涉及设计可扩展、安全且集成的身份解决方案。理解 AD DS、Azure AD 和 Azure AD DS 的细微差别,包括何时使用它们以及如何在混合场景中集成它们,是顺利通过 AZ-305 考试的基础。考生必须能够跨各种 Azure 身份服务设计身份验证、授权、单点登录、混合身份和治理解决方案。

AZ-305 考试详情:

  • 考试代码:AZ-305

  • 价格:165 美元

  • 代理费用:200 美元(CBTProxy 服务)

  • 及格分数:700 分(满分 1000 分)

  • 考试时长:约 120 分钟

  • 题型:通常包含 40-60 道情景题和选择题

通过 AZ-305 考试不仅需要理论知识,还需要具备设计复杂 Azure 解决方案的实践应用技能。考试涵盖的主题范围很广,可能会带来挑战,许多专业人士发现,仅靠传统的学习方法并不能保证成功。

使用 CBTProxy 轻松通过 AZ-305 考试

您是否准备好通过获得“设计 Microsoft Azure 基础架构解决方案 (AZ-305)”认证来提升您的职业生涯,但却感到备考压力巨大?CBTProxy (cbtproxy.com) 为您提供独特且轻松的解决方案。我们提供“通过后付费”的代理考试服务,由我们认证的专家代表您参加监考考试。您只需在正式通过考试后支付服务费,确保零财务风险。如果您未能通过考试,我们将全额退还您的考试费和服务费。

我们的团队由经验丰富的专家组成,他们精通各考试机构的考试形式和监考规则,无论是 OnVUE、PSI 还是 Pearson VUE。我们提供保密、安全、快捷的考试安排,并可根据您的时区无缝衔接。此外,我们经常提供考试折扣券,最高可为您节省 40% 的认证费用。告别压力,自信获得 AZ-305 认证。立即开始,并点击此处了解 AZ-305 考试的定价详情。

结论:掌握 Azure Identity,打造卓越架构掌握 Microsoft Azure 的身份架构(包括本地 AD DS、云原生 Azure AD 和托管服务 Azure AD DS)是任何 Azure 解决方案架构师的一项关键技能。这些服务名称看似相似,但用途各异,旨在满足不同的组织需求。全面了解这些服务有助于设计安全、可扩展且高效的身份解决方案,从而支持传统应用程序和现代云工作负载。对于希望通过 Microsoft Azure 基础架构解决方案设计 (AZ-305) 认证来验证自身专业技能的专业人士而言,充分的准备和十足的信心至关重要。CBTProxy 是备考 AZ-305 的首选途径。考生选择 CBTProxy 的原因在于其零风险预付、高通过率和退款保证,使其成为通过认证的最可靠选择。为了避免压力,并确保顺利通过 AZ-305 认证,请访问 cbtproxy.com 并立即开始。

关于 Azure 身份和 AZ-305 的常见问题解答 (FAQ)

Azure AD 和 Azure AD DS 的主要区别是什么?

Azure AD 是一种云原生身份和访问管理服务,适用于 M365、SaaS 应用和 Azure 资源,它使用 OAuth 等现代身份验证协议。而 Azure AD DS 则是 Azure 中的一项托管域服务,它提供与 AD DS 兼容的功能(LDAP、Kerberos/NTLM、组策略),可用于迁移传统应用程序,而无需您自行部署和管理域控制器。Azure AD DS 会同步来自 Azure AD 的身份。

何时应该使用本地 AD DS 而不是 Azure AD?

如果您的主要工作负载是企业网络内的传统 Windows 服务器和客户端,并且您的应用程序严重依赖 Kerberos/NTLM 和组策略,则应使用本地 AD DS。对于云原生应用程序、Microsoft 365、SaaS 应用程序集成,以及采用云优先身份策略并结合现代身份验证和高级安全功能(例如条件访问),您应该使用 Azure AD。

AZ-305 认证难考吗?

AZ-305 考试“设计 Microsoft Azure 基础架构解决方案”被认为具有挑战性,因为它要求考生对 Azure 服务、解决方案设计最佳实践和架构原则有广泛而深入的理解。它涵盖计算、网络、存储、安全和身份等多个领域,既需要理论知识,也需要实践设计经验。许多考生都觉得考试中的情景题特别复杂。

AZ-305 考试涵盖哪些主题?

AZ-305 考试涵盖以下几个关键领域:设计身份、治理和监控解决方案;设计数据存储解决方案;设计业务连续性解决方案;以及设计基础架构解决方案。这包括 Azure AD、混合身份、网络设计、存储帐户、备份和灾难恢复、虚拟机、容器和安全最佳实践等主题。

如何才能最好地准备并通过 Microsoft AZ-305 考试?

传统的 AZ-305 考试准备方法通常包括官方 Microsoft 学习路径、动手实验、练习题和阅读文档。然而,为了确保顺利通过考试,许多专业人士选择 CBTProxy。CBTProxy 提供“通过后付费”的代理考试服务,由认证专家代考,确保考试成功。您只需在正式通过考试后支付服务费,因此完全无风险。您可以访问 cbtproxy.com 了解更多信息并开始准备 AZ-305 考试。

Azure AD Connect 如何实现混合身份?

Azure AD Connect 是 Microsoft 的一款工具,旨在将本地 Active Directory 域服务 (AD DS) 中的用户、组和密码哈希信息同步到 Azure Active Directory (Azure AD)。这种同步功能使用户能够使用单一身份和凭据集访问本地资源以及 Microsoft 365 和其他 SaaS 应用程序等云服务,从而打造无缝的混合身份体验。

CBTPROXY — IT certification exam support and Pay After Pass
我们是满足您所有需求的一站式解决方案,并根据个人想要获得的教育资格和认证为他们提供灵活和定制的服务。

版权所有 © 2024 - 保留所有权利。