01 · Lý thuyết
Hybrid Identity – Tại sao cần?
Hybrid Identity cho phép tổ chức dùng cả on-premises Active Directory (AD DS) và Microsoft Entra ID cùng lúc. Nhân viên chỉ cần 1 tài khoản duy nhất để đăng nhập máy tính domain và các cloud service như M365, Azure, SaaS apps.
Đây là thực tế phổ biến tại Việt Nam: các doanh nghiệp vừa và lớn đều có AD DS on-premises đã vận hành nhiều năm, không thể migrate hoàn toàn lên cloud ngay. Hybrid identity là bước chuyển đổi tất yếu.
3 Phương thức xác thực Hybrid – So sánh chi tiết
| Tiêu chí | Password Hash Sync (PHS) | Pass-through Auth (PTA) | AD FS |
|---|---|---|---|
| Cơ chế | Đồng bộ hash password lên Entra ID (hash của hash) | Proxy xác thực về AD DS on-prem | Federate trust, token từ AD FS server |
| Password validation | Trong Entra ID cloud | Trong AD DS on-premises | Trong AD FS on-premises |
| Hoạt động khi AD offline | Có (cloud validate) | Không (cần on-prem) | Không (cần on-prem) |
| Phức tạp triển khai | Thấp nhất | Trung bình | Cao nhất (PKI, certs, WAP) |
| Leaked credentials detection | Có (Microsoft theo dõi dark web) | Không | Không |
| Smart Lockout tích hợp | Có | Có | Cần cấu hình riêng |
| Password policy | AD DS policy (Entra chỉ enforce expiry) | AD DS hoàn toàn | AD DS hoàn toàn |
| Phù hợp với | Hầu hết doanh nghiệp – Microsoft khuyến nghị | Cần password validate on-prem vì compliance | Complex federation, multi-forest, third-party IdP |
| Hạ tầng cần thêm | Không (Entra Connect đủ) | PTA agent on-prem (lightweight) | AD FS server + WAP (tốn kém) |
Seamless Single Sign-On (Seamless SSO)
Seamless SSO kết hợp với PHS hoặc PTA cho phép user đã đăng nhập vào máy tính domain truy cập M365/Azure mà không cần nhập password thêm lần nào. Cơ chế dùng Kerberos ticket.
- Máy tính phải là Hybrid Entra Joined hoặc Entra Joined
- Browser phải là Edge, Chrome (với Entra extension), hoặc IE
- Seamless SSO không hoạt động từ mobile devices hay non-domain machines
Password Hash Sync – Chi tiết kỹ thuật
PHS không sync password plaintext. Quy trình:
Bước 1
AD DS lưu NTLM hash của password
Bước 2
Entra Connect lấy MD4 hash của NTLM hash
Bước 3
Thêm salt + PBKDF2 hash 1000 lần
Bước 4
Upload lên Entra ID qua TLS (sync mỗi 2 phút)
02 · Thực hành
Lab A: Kiểm tra Authentication Method hiện tại
Lab B: Cấu hình Seamless SSO (sau khi đã có Entra Connect)
Lab C: Test Seamless SSO trên máy client
03 · Tình huống thực tế
Tập đoàn TH True Milk – Migration từ AD DS sang Hybrid Identity
TH True Milk có 5.000 nhân viên, hệ thống AD DS đã hoạt động 10 năm với 3 domain controllers. Họ muốn triển khai M365 E3 cho toàn bộ nhân viên nhưng không muốn user phải có 2 password riêng.
Quyết định: PHS + Seamless SSO
- ✓ PHS được chọn vì: đơn giản nhất, không cần thêm hạ tầng, hoạt động ngay cả khi DC bảo trì
- ✓ Seamless SSO: nhân viên ngồi văn phòng, đăng nhập Windows xong vào Outlook/Teams luôn — không cần nhập thêm password
- ✓ Password writeback: enable để user có thể tự reset password AD qua SSPR (Self-Service Password Reset) của Entra
- ✓ Leaked credentials protection: Microsoft phát hiện 3 tài khoản TH có password bị leak trên dark web — alert ngay và force reset
Kết quả:
- • Triển khai M365 cho 5.000 user trong 2 tuần — không cần migration AD accounts
- • Helpdesk giảm 60% ticket "quên password M365" — nhờ Seamless SSO và SSPR
- • 3 tài khoản bị leak được phát hiện và xử lý trước khi bị khai thác