Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Microsoft Identity Manager 用户的下一步是什么?

Microsoft Identity Manager 用户的下一步是什么?

Mar 2, 2025

Microsoft Identity Manager(MIM)长期以来一直是许多组织身份与访问管理的重要基石。它可与本地系统(如 Active Directory)、SAP、Oracle 以及其他 LDAP 和 SQL 平台无缝集成,从而确保在多个环境中保持一致的用户身份。

然而,随着微软将重心转向以云为先的解决方案(例如 Entra ID),MIM 的主流支持已结束,且 extended support 将在短短几年后结束(2029 年)。本文将帮助组织确定下一步行动。它解释了 MIM 生命周期终止(EOL)的影响,并探讨可行的替代方案,包括 Microsoft Entra ID Governance 和 Netwrix Directory Manager。

Microsoft Identity Manager 的演进

MIM 的起源可追溯到 ZOOMIT Corporation 在 20 世纪 90 年代末开发的一款产品。微软于 1999 年收购 ZOOMIT,并将其技术整合到 Microsoft Identity Integration Server (MIIS) 中。该方案于 2003 年发布,用于在不同目录之间同步身份。

MIIS 于 2010 年更名为 Forefront Identity Manager (FIM),随后在 2015 年更名为 Microsoft Identity Manager (MIM)。MIM 引入了自动身份供应(provisioning)、组管理、自助服务能力以及 privileged access management。最新版本 Service Pack 2 增加了重要更新,包括组托管服务帐户(group managed service accounts)、增强同步以及改进的安全功能。

MIM 的“支持终止(End of Support)”意味着什么?

随着 Microsoft 将重点转向诸如 Entra ID 这类“云优先”解决方案,公司制定了 MIM 的产品生命周期终止(end of life,EOL)时间表。Microsoft 已结束主流支持 2021 年对 MIM 生效,因此所有仍在使用的客户目前都处于 延长支持 阶段。这意味着 Microsoft 只提供安全更新和付费支持选项——不再提供功能更新、设计变更或非安全修复。

扩展支持将持续至 2029 年 1 月,但一旦截止日期到来,Microsoft 将不再提供任何进一步的安全更新或支持。任何仍在依赖 MIM 的组织都将面临严重的安全、合规和运营风险。因此,务必立即开始规划您的迁移。

MIM 的替代方案有哪些?

以下是仍在依赖 MIM 的组织可选择的关键方案:

  • 使用第三方服务来补充 MIM。 一些组织可能会选择暂时继续使用 MIM,并依靠第三方支持服务来管理其身份需求。对于功能要求较少的组织而言,这种方法可能在一段时间内可行,但它并不是一个能够长期维持的可行策略。
  • 彻底迁移到 Entra ID Governance。 对于已准备好采用完整云端战略的组织, Microsoft Entra ID Governance 提供了一个强有力的 MIM 替代方案。它提供诸如身份生命周期管理、访问生命周期管理以及特权访问生命周期管理等功能。然而,正如下面所述,它并不能直接替代 MIM 的所有能力,因此此迁移选项需要周密规划。
  • 采用混合方法。 偏好逐步过渡的组织可以用 Microsoft Entra ID Governance 替换大部分 MIM 功能,并借助其他工具来填补功能差距。
  • 实施第三方解决方案。 迁移到其他身份管理供应商是可行的选择,尤其适用于需要本地部署的身份管理、广泛的定制或与传统系统集成的组织。

MIM 与 Entra ID Governance 之间有哪些功能差距?

尽管 MIM 和 Entra ID Governance 都提供身份管理,但 MIM 中有些功能在 Entra ID Governance 中并没有直接对应。以下是您在选择迁移策略时需要重点关注的关键功能差距概览:

Feature

MIM

Entra ID Governance

Custom workflow extensions

Offers highly customizable workflows using .NET extensions and PowerShell scripts

Does not support custom extensions, relying instead on predefined workflows with limited customization

Connector support

Supports a wide array of connectors for on-premises systems, including SQL, Oracle and LDAP

Focuses on cloud-native connectors, with limited support for legacy on-prem systems

Granular attribute flows

Provides detailed configurations for attribute synchronization across systems

Offers more limited attribute flow capabilities with less granularity

Identity synchronization

Supports complex scenarios, including multi-forest Active Directory environments

Provides less flexible synchronization, mainly utilizing Entra ID Connect to sync on-prem Active Directory with Entra ID

Password management

Features self-service password reset (SSPR) for on-prem systems and custom password policies

Manages passwords strictly for Entra ID accounts, with limited capabilities for on-prem systems

Custom attribute management

Allows the creation and synchronization of custom attributes across connected systems

Offers limited capabilities to manage custom attributes

Hybrid views of identities and groups that exist in multiple repositories, such as forests or cloud stores

Does not support hybrid views

Provides hybrid views

Cloud dynamic groups in which membership is automatically updated based on defined rules or filters

Supports on-premises dynamic groups only

Supports dynamic groups in the cloud, but membership visibility is limited.

Shadow membership

Enables users to have temporary membership in a privileged group in a separate AD forest to give them elevated permissions for a limited time only

Does not support shadow membership

Reporting and auditing

Provides extensive reporting capabilities via SQL Server Reporting Services (SSRS)

Offers built-in reporting with less depth and flexibility

Role-based access control (RBAC) customization

Supports custom role configurations and can leverage Dynamic Access Control (DAC) for attribute-based permissions (note that DAC is not consistently supported across all hybrid infrastructures)

Provides entitlement management and access reviews but does not fully support MIM’s hybrid query-based RBAC model, making transitions difficult for on-premises and non-Microsoft systems

Advanced group management

Features complex dynamic group management capabilities

Supports dynamic groups but offers fewer configuration options than MIM

Integration with legacy applications

Offers strong integration capabilities

Focuses on cloud applications, so additional work is needed for legacy integrations

Scalability

Designed to handle large volumes of identities and complex identity management tasks

Best suited for organizations with a cloud-first approach; may require adjustments for larger, more complex environments

选择身份管理解决方案的注意事项

核心要点

选择 Microsoft Identity Manager 的替代方案时,请务必考虑以下关键标准:

  • 集成能力 — 确保该解决方案可以与现有系统无缝集成,例如 Active Directory、HR 系统以及其他企业应用。这有助于保持统一的身份管理流程。
  • 自动化与效率 — 寻找提供强大自动化功能的解决方案,用于用户分配(provisioning)、取消分配(de-provisioning)以及组管理。自动化可减少人工工作量并尽量降低错误,从而提升整体效率。
  • 安全性与合规性 — 该解决方案应提供强大的安全功能,包括基于角色的访问控制(role-based access control)、多因素认证(multifactor authentication)以及审计工作流。遵守适用的行业标准与法规同样至关重要。
  • 可扩展性 — 选择能够随组织规模增长而轻松扩展的解决方案。它应能在不损害性能的情况下,处理用户和设备数量不断增加的情况。
  • 用户体验 — 友好的界面和自助服务能力可以减轻 IT 人员的工作负担,并让用户能够管理自己的个人资料和访问请求。
  • 厂商支持 — 考虑厂商提供的客户支持、培训、文档以及其他资源的质量,以确保顺利实施和持续管理。

安全注意事项

从 MIM 迁移到另一种 Identity management solution 时,安全同样必须是首要优先事项。务必关注以下内容:

  • 强大的安全功能 — 像 MFA 这样的高级安全功能可以显著降低未经授权访问的风险。
  • 基于风险的访问策略 — 例如 Entra ID 中的条件式访问策略,可根据表明风险更高的上下文因素来实施更严格的控制。举例来说,访问受监管数据的请求或尝试从异常位置登录,都可能触发 MFA 步骤。
  • 合规与治理 — 随着监管要求变得越来越严格,组织必须确保其 identity management solutions 支持合规。
  • 数据保护 — 重点功能包括:对静态数据和传输中数据进行加密,以及对威胁进行持续监控。

规划您的迁移

在规划迁移策略时,请务必牢记以下重要策略:

  • 评估 MIM 的使用情况。 识别贵组织最依赖的 MIM 功能,并将其对应到潜在的替代方案。
  • 优先考虑安全性。 确保任何新的解决方案都符合现代安全最佳实践,例如:Zero Trust 原则和无密码身份验证。
  • 让相关干系人参与。 为使过渡计划与业务目标保持一致,请确保邀请 IT、合规团队和终端用户参与。
  • 利用专家支持。 与 Netwrix 这样的供应商合作,可以简化实施和培训流程。

Netwrix 如何提供帮助

Netwrix Directory Manager 提供了与 Microsoft Identity Manager 相媲美且可无缝扩展的替代方案。它使组织能够在保持本地身份管理的同时,具备在未来过渡到混合云或云环境的灵活性。主要优势包括以下几点:

  • 增强可视性与控制能力 — Netwrix Directory Manager 提供全面的报表和审计功能,对于合规与治理至关重要,而 MIM 的相关能力较为有限。
  • 简化的身份治理 — Netwrix Directory Manager 通过启用定期访问审查和强大的权限(Entitlement)管理,帮助确保用户拥有适当的访问权限,同时避免不必要的特权。
  • 无缝集成 — Netwrix Directory Manager 可与 Active Directory、Entra ID、LDAP、Google Workspace 以及人力资源(HR)系统良好集成。 因此,组织可以在为未来的过渡做好准备的同时,确保业务连续性。
  • 支持混合环境 — Netwrix Directory Manager 支持将本地与云端系统结合的现代混合环境。
  • 高级组和 Identity 管理 —Netwrix Directory Manager 可通过自动预配、动态组成员更新、目录之间的同步以及定期访问审查等能力,确保你的 Identity 数据准确、安全且保持最新。
  • 增强安全性与合规性 —Netwrix Directory Manager 通过基于角色和职责分配权限,实现精确的访问控制。结合 MFA 和证明(attestation)工作流,有助于降低风险,并确保符合诸如 GDPR 、HIPAA 和 PCI DSS 等标准。
  • 自助服务工具 —高度可配置的自助服务工具赋能用户管理个人资料、访问请求和密码,从而同时减少用户的挫败感与 IT 工作负担。
  • 可扩展且灵活的架构 —Netwrix Directory Manager 旨在随组织需求扩展,支持本地、云端及混合部署,同时确保稳定性能与适应性。
  • 灵活的授权 — Netwrix Directory Manager 提供灵活且模块化的授权。请选择您现在所需的功能——无论是全面的 Identity management 还是群组生命周期自动化——并且您可以在业务发展时按需扩展,拥有更多选择。

Netwrix Directory Manager

结论

随着 Microsoft Identity Manager 进入最后阶段,组织必须为未来做好准备。无论您选择全面的云迁移、混合式方案还是替代解决方案,周密的规划都是确保平稳过渡并维持持续安全的关键。

对于重视本地(on-premises)管理,并希望具备可随需求演进灵活性的 MIM 客户而言,Netwrix Directory Manager 提供了一项强有力的选择。它将支持您今天以及未来的 Identity management 需求。

准备了解更多吗? 了解 Netwrix Directory Manager 如何帮助您的组织自信地从 MIM 过渡。 [预约演示]

常见问题

当 MIM 支持在 2029 年结束时会发生什么?

在 2029 年 1 月之后,Microsoft 将不再为 MIM 提供支持或安全更新。仍在依赖 MIM 的组织将面临安全、合规和运营风险,因此必须尽快开始规划迁移到受支持的 identity management solution。

如何在不扰乱业务运营的情况下确保顺利迁移?

为确保平稳迁移,组织应制定一份全面的迁移计划,其中包括风险评估、分阶段实施以及测试。像 Netwrix Directory Manager 这样的工具可以在尽量减少对业务运营的干扰的同时,帮助实现渐进式过渡。

Microsoft Entra ID Governance 能否完全替代 MIM?

不行。尽管 Microsoft Entra ID Governance 提供了具备许多高级功能的强大云端身份管理能力,但它并不能完全取代 MIM。重要的差距领域包括:

  • 自定义工作流扩展
  • 连接器支持
  • 细粒度的属性流
  • 身份同步
  • 密码管理
  • 自定义属性管理
  • 混合视图
  • 动态云组
  • 影子成员关系
  • 报告
  • 与旧版应用程序集成

分享到

了解更多

关于作者

Tyler reese

Tyler Reese

产品管理副总裁,CISSP

凭借在软件安全行业超过二十年的经验,Tyler Reese 对当今企业面临的快速演变的身份与安全挑战非常熟悉。目前,他担任 Netwrix Identity and Access Management 组合的产品总监;他的职责包括评估市场趋势、确定 IAM 产品线的发展方向,并最终满足终端用户的需求。他的职业经历从为财富 500 强公司提供 IAM 咨询,到在一家大型直销面向消费者(direct-to-consumer)的公司担任企业架构师,涵盖范围十分广泛。 目前,他持有 CISSP 认证。