Microsoft Identity Manager(MIM)长期以来一直是许多组织身份与访问管理的重要基石。它可与本地系统(如 Active Directory)、SAP、Oracle 以及其他 LDAP 和 SQL 平台无缝集成,从而确保在多个环境中保持一致的用户身份。
然而,随着微软将重心转向以云为先的解决方案(例如 Entra ID),MIM 的主流支持已结束,且 extended support 将在短短几年后结束(2029 年)。本文将帮助组织确定下一步行动。它解释了 MIM 生命周期终止(EOL)的影响,并探讨可行的替代方案,包括 Microsoft Entra ID Governance 和 Netwrix Directory Manager。
Microsoft Identity Manager 的演进
MIM 的起源可追溯到 ZOOMIT Corporation 在 20 世纪 90 年代末开发的一款产品。微软于 1999 年收购 ZOOMIT,并将其技术整合到 Microsoft Identity Integration Server (MIIS) 中。该方案于 2003 年发布,用于在不同目录之间同步身份。
MIIS 于 2010 年更名为 Forefront Identity Manager (FIM),随后在 2015 年更名为 Microsoft Identity Manager (MIM)。MIM 引入了自动身份供应(provisioning)、组管理、自助服务能力以及 privileged access management。最新版本 Service Pack 2 增加了重要更新,包括组托管服务帐户(group managed service accounts)、增强同步以及改进的安全功能。
MIM 的“支持终止(End of Support)”意味着什么?
随着 Microsoft 将重点转向诸如 Entra ID 这类“云优先”解决方案,公司制定了 MIM 的产品生命周期终止(end of life,EOL)时间表。Microsoft 已结束主流支持 2021 年对 MIM 生效,因此所有仍在使用的客户目前都处于 延长支持 阶段。这意味着 Microsoft 只提供安全更新和付费支持选项——不再提供功能更新、设计变更或非安全修复。
扩展支持将持续至 2029 年 1 月,但一旦截止日期到来,Microsoft 将不再提供任何进一步的安全更新或支持。任何仍在依赖 MIM 的组织都将面临严重的安全、合规和运营风险。因此,务必立即开始规划您的迁移。
MIM 的替代方案有哪些?
以下是仍在依赖 MIM 的组织可选择的关键方案:
- 使用第三方服务来补充 MIM。 一些组织可能会选择暂时继续使用 MIM,并依靠第三方支持服务来管理其身份需求。对于功能要求较少的组织而言,这种方法可能在一段时间内可行,但它并不是一个能够长期维持的可行策略。
- 彻底迁移到 Entra ID Governance。 对于已准备好采用完整云端战略的组织, Microsoft Entra ID Governance 提供了一个强有力的 MIM 替代方案。它提供诸如身份生命周期管理、访问生命周期管理以及特权访问生命周期管理等功能。然而,正如下面所述,它并不能直接替代 MIM 的所有能力,因此此迁移选项需要周密规划。
- 采用混合方法。 偏好逐步过渡的组织可以用 Microsoft Entra ID Governance 替换大部分 MIM 功能,并借助其他工具来填补功能差距。
- 实施第三方解决方案。 迁移到其他身份管理供应商是可行的选择,尤其适用于需要本地部署的身份管理、广泛的定制或与传统系统集成的组织。
MIM 与 Entra ID Governance 之间有哪些功能差距?
尽管 MIM 和 Entra ID Governance 都提供身份管理,但 MIM 中有些功能在 Entra ID Governance 中并没有直接对应。以下是您在选择迁移策略时需要重点关注的关键功能差距概览:
Feature | MIM | Entra ID Governance |
|---|---|---|
|
Custom workflow extensions |
Offers highly customizable workflows using .NET extensions and PowerShell scripts |
Does not support custom extensions, relying instead on predefined workflows with limited customization |
|
Connector support |
Supports a wide array of connectors for on-premises systems, including SQL, Oracle and LDAP |
Focuses on cloud-native connectors, with limited support for legacy on-prem systems |
|
Granular attribute flows |
Provides detailed configurations for attribute synchronization across systems |
Offers more limited attribute flow capabilities with less granularity |
|
Identity synchronization |
Supports complex scenarios, including multi-forest Active Directory environments |
Provides less flexible synchronization, mainly utilizing Entra ID Connect to sync on-prem Active Directory with Entra ID |
|
Password management |
Features self-service password reset (SSPR) for on-prem systems and custom password policies |
Manages passwords strictly for Entra ID accounts, with limited capabilities for on-prem systems |
|
Custom attribute management |
Allows the creation and synchronization of custom attributes across connected systems |
Offers limited capabilities to manage custom attributes |
|
Hybrid views of identities and groups that exist in multiple repositories, such as forests or cloud stores |
Does not support hybrid views |
Provides hybrid views |
|
Cloud dynamic groups in which membership is automatically updated based on defined rules or filters |
Supports on-premises dynamic groups only |
Supports dynamic groups in the cloud, but membership visibility is limited. |
|
Shadow membership |
Enables users to have temporary membership in a privileged group in a separate AD forest to give them elevated permissions for a limited time only |
Does not support shadow membership |
|
Reporting and auditing |
Provides extensive reporting capabilities via SQL Server Reporting Services (SSRS) |
Offers built-in reporting with less depth and flexibility |
|
Role-based access control (RBAC) customization |
Supports custom role configurations and can leverage Dynamic Access Control (DAC) for attribute-based permissions (note that DAC is not consistently supported across all hybrid infrastructures) |
Provides entitlement management and access reviews but does not fully support MIM’s hybrid query-based RBAC model, making transitions difficult for on-premises and non-Microsoft systems |
|
Advanced group management |
Features complex dynamic group management capabilities |
Supports dynamic groups but offers fewer configuration options than MIM |
|
Integration with legacy applications |
Offers strong integration capabilities |
Focuses on cloud applications, so additional work is needed for legacy integrations |
|
Scalability |
Designed to handle large volumes of identities and complex identity management tasks |
Best suited for organizations with a cloud-first approach; may require adjustments for larger, more complex environments |
选择身份管理解决方案的注意事项
核心要点
选择 Microsoft Identity Manager 的替代方案时,请务必考虑以下关键标准:
- 集成能力 — 确保该解决方案可以与现有系统无缝集成,例如 Active Directory、HR 系统以及其他企业应用。这有助于保持统一的身份管理流程。
- 自动化与效率 — 寻找提供强大自动化功能的解决方案,用于用户分配(provisioning)、取消分配(de-provisioning)以及组管理。自动化可减少人工工作量并尽量降低错误,从而提升整体效率。
- 安全性与合规性 — 该解决方案应提供强大的安全功能,包括基于角色的访问控制(role-based access control)、多因素认证(multifactor authentication)以及审计工作流。遵守适用的行业标准与法规同样至关重要。
- 可扩展性 — 选择能够随组织规模增长而轻松扩展的解决方案。它应能在不损害性能的情况下,处理用户和设备数量不断增加的情况。
- 用户体验 — 友好的界面和自助服务能力可以减轻 IT 人员的工作负担,并让用户能够管理自己的个人资料和访问请求。
- 厂商支持 — 考虑厂商提供的客户支持、培训、文档以及其他资源的质量,以确保顺利实施和持续管理。
安全注意事项
从 MIM 迁移到另一种 Identity management solution 时,安全同样必须是首要优先事项。务必关注以下内容:
- 强大的安全功能 — 像 MFA 这样的高级安全功能可以显著降低未经授权访问的风险。
- 基于风险的访问策略 — 例如 Entra ID 中的条件式访问策略,可根据表明风险更高的上下文因素来实施更严格的控制。举例来说,访问受监管数据的请求或尝试从异常位置登录,都可能触发 MFA 步骤。
- 合规与治理 — 随着监管要求变得越来越严格,组织必须确保其 identity management solutions 支持合规。
- 数据保护 — 重点功能包括:对静态数据和传输中数据进行加密,以及对威胁进行持续监控。
规划您的迁移
在规划迁移策略时,请务必牢记以下重要策略:
- 评估 MIM 的使用情况。 识别贵组织最依赖的 MIM 功能,并将其对应到潜在的替代方案。
- 优先考虑安全性。 确保任何新的解决方案都符合现代安全最佳实践,例如:Zero Trust 原则和无密码身份验证。
- 让相关干系人参与。 为使过渡计划与业务目标保持一致,请确保邀请 IT、合规团队和终端用户参与。
- 利用专家支持。 与 Netwrix 这样的供应商合作,可以简化实施和培训流程。
Netwrix 如何提供帮助
Netwrix Directory Manager 提供了与 Microsoft Identity Manager 相媲美且可无缝扩展的替代方案。它使组织能够在保持本地身份管理的同时,具备在未来过渡到混合云或云环境的灵活性。主要优势包括以下几点:
- 增强可视性与控制能力 — Netwrix Directory Manager 提供全面的报表和审计功能,对于合规与治理至关重要,而 MIM 的相关能力较为有限。
- 简化的身份治理 — Netwrix Directory Manager 通过启用定期访问审查和强大的权限(Entitlement)管理,帮助确保用户拥有适当的访问权限,同时避免不必要的特权。
- 无缝集成 — Netwrix Directory Manager 可与 Active Directory、Entra ID、LDAP、Google Workspace 以及人力资源(HR)系统良好集成。 因此,组织可以在为未来的过渡做好准备的同时,确保业务连续性。
- 支持混合环境 — Netwrix Directory Manager 支持将本地与云端系统结合的现代混合环境。
- 高级组和 Identity 管理 —Netwrix Directory Manager 可通过自动预配、动态组成员更新、目录之间的同步以及定期访问审查等能力,确保你的 Identity 数据准确、安全且保持最新。
- 增强安全性与合规性 —Netwrix Directory Manager 通过基于角色和职责分配权限,实现精确的访问控制。结合 MFA 和证明(attestation)工作流,有助于降低风险,并确保符合诸如 GDPR 、HIPAA 和 PCI DSS 等标准。
- 自助服务工具 —高度可配置的自助服务工具赋能用户管理个人资料、访问请求和密码,从而同时减少用户的挫败感与 IT 工作负担。
- 可扩展且灵活的架构 —Netwrix Directory Manager 旨在随组织需求扩展,支持本地、云端及混合部署,同时确保稳定性能与适应性。
- 灵活的授权 — Netwrix Directory Manager 提供灵活且模块化的授权。请选择您现在所需的功能——无论是全面的 Identity management 还是群组生命周期自动化——并且您可以在业务发展时按需扩展,拥有更多选择。
Netwrix Directory Manager
结论
随着 Microsoft Identity Manager 进入最后阶段,组织必须为未来做好准备。无论您选择全面的云迁移、混合式方案还是替代解决方案,周密的规划都是确保平稳过渡并维持持续安全的关键。
对于重视本地(on-premises)管理,并希望具备可随需求演进灵活性的 MIM 客户而言,Netwrix Directory Manager 提供了一项强有力的选择。它将支持您今天以及未来的 Identity management 需求。
准备了解更多吗? 了解 Netwrix Directory Manager 如何帮助您的组织自信地从 MIM 过渡。 [预约演示]
常见问题
当 MIM 支持在 2029 年结束时会发生什么?
在 2029 年 1 月之后,Microsoft 将不再为 MIM 提供支持或安全更新。仍在依赖 MIM 的组织将面临安全、合规和运营风险,因此必须尽快开始规划迁移到受支持的 identity management solution。
如何在不扰乱业务运营的情况下确保顺利迁移?
为确保平稳迁移,组织应制定一份全面的迁移计划,其中包括风险评估、分阶段实施以及测试。像 Netwrix Directory Manager 这样的工具可以在尽量减少对业务运营的干扰的同时,帮助实现渐进式过渡。
Microsoft Entra ID Governance 能否完全替代 MIM?
不行。尽管 Microsoft Entra ID Governance 提供了具备许多高级功能的强大云端身份管理能力,但它并不能完全取代 MIM。重要的差距领域包括:
- 自定义工作流扩展
- 连接器支持
- 细粒度的属性流
- 身份同步
- 密码管理
- 自定义属性管理
- 混合视图
- 动态云组
- 影子成员关系
- 报告
- 与旧版应用程序集成
分享到
了解更多
关于作者
Tyler Reese
产品管理副总裁,CISSP
凭借在软件安全行业超过二十年的经验,Tyler Reese 对当今企业面临的快速演变的身份与安全挑战非常熟悉。目前,他担任 Netwrix Identity and Access Management 组合的产品总监;他的职责包括评估市场趋势、确定 IAM 产品线的发展方向,并最终满足终端用户的需求。他的职业经历从为财富 500 强公司提供 IAM 咨询,到在一家大型直销面向消费者(direct-to-consumer)的公司担任企业架构师,涵盖范围十分广泛。 目前,他持有 CISSP 认证。