Vorig jaar kwam Microsoft met de release van Azure Lighthouse, een dienst waarmee u aan een andere partij het beheer van uw resources kunt uitbesteden. Deze dienst is gericht op service providers, maar ook grote bedrijven met meerdere Azure AD tenants zullen hier hun voordeel mee doen.

Voordat Azure Lighthouse was geïntroduceerd, nodigde je de accounts van je Azure AD uit in de Azure AD van de klant. Voor een aantal tenants is dit goed werkbaar. Het wordt een uitdaging om dit met honderden tenants te doen, vermenigvuldigd met het aantal accounts van de beherende partij.
De volgende stap was ervoor te zorgen dat alle accounts in alle abonnementen de juiste rechten hadden. Er waren wat extra’s scripts nodig om dit allemaal in sync te houden, maar voor klanten waarvoor je geen toegang had tot hun Azure AD, werd dit een handmatig en omslachtig proces.
Voor het managen van een abonnement moest ook elke keer worden overgeschakeld naar dat abonnement, en dat betekent elke keer opnieuw inloggen. Klaar met het beheren van klant A? Dan handmatig overschakelen naar de volgende, enzovoorts.
Azure Delegated Resource Management is een van de belangrijkste onderdelen van Azure Lighthouse. Microsoft zegt hierover: “Met Azure Delegated Resource Management kunnen dienstverleners de betrokkenheid en onboarding van klanten vereenvoudigen, terwijl ze gedelegeerde resources op maat kunnen beheren met agility en precisie.” 1

Het voordeel van Azure Lighthouse is dat we alleen een eerste onboarding van de klant hoeven te doen, waardoor groepen in de beherende Azure AD tenant de rechten krijgen om het Azure abonnement van de klant te beheren.
Zo kunnen alle gebruikers in een groep met leesrechten in onze eigen Azure AD tenant, het abonnement van de klant bekijken. En kunnen gebruikers in een groep met contributie rechten ook daadwerkelijk middelen inzetten en beheren.
Alle middelen zullen ook beschikbaar zijn vanaf onze eigen Azure Portal, dus geen wisselen meer tussen de abonnementen. Het beheren van gebruikersaccounts met toegang tot abonnementen van klanten kan nu vanaf een centrale plaats.
Sources:
1. https://learn.microsoft.com/en-us/azure/lighthouse/concepts/architecture
Azure Lighthouse is een dienst van Microsoft waarmee één organisatie Azure-resources over meerdere klanttenants kan beheren vanuit één control plane. Vóór Lighthouse vereiste het beheer van honderden Azure Active Directory-tenants dat individuele accounts werden uitgenodigd in de omgeving van elke klant en dat rechten in al die omgevingen handmatig werden onderhouden. Op schaal werd dit onbeheersbaar. Lighthouse lost dit op door gedelegeerd resourcebeheer mogelijk te maken, waarbij een eenmalig onboardingproces aangewezen groepen in de beherende tenant de juiste toegang geeft tot klantabonnementen, zonder voortdurende accountsynchronisatie.
Azure Delegated Resource Management is de kerntechnologie achter Lighthouse. Na een initiële onboarding krijgen groepen in de Azure AD-tenant van de serviceprovider gedefinieerde rollen om een Azure-abonnement van een klant te beheren. Gebruikers in een readers-groep kunnen resources van de klant bekijken, terwijl gebruikers in een contributors-groep deze kunnen implementeren en beheren. Alle gedelegeerde resources worden direct zichtbaar in de Azure Portal van de beherende tenant, waardoor het niet meer nodig is om tussen abonnementen te wisselen of afzonderlijke gebruikersaccounts in elke klantomgeving te onderhouden.
Azure Lighthouse is in de eerste plaats ontworpen voor managed service providers (MSP’s) die Azure-omgevingen voor meerdere klanten beheren. De dienst is echter net zo waardevol voor grote ondernemingen die meerdere Azure AD-tenants gebruiken, of dat nu komt door overnames, regionale structuren of gescheiden bedrijfsonderdelen. Elke organisatie die resources moet beheren over meer dan een handjevol tenants profiteert van de gecentraliseerde zichtbaarheid, vereenvoudigde toegangscontrole en verminderde administratieve last die Lighthouse biedt. Het maakt een einde aan de complexiteit van het onderhouden van individuele gebruikersaccounts in elke tenant.
Lighthouse verbetert de beveiliging door brede toegang te vervangen door granulaire, rolgebaseerde rechten. In plaats van elke gebruiker in een beherende tenant algemene toegang te geven, kunnen organisaties specifieke rollen toewijzen aan specifieke groepen per klant. Just-in-time-toegang via Privileged Identity Management (PIM) beperkt permanente rechten verder. Klanten behouden volledige controle over welke abonnementen of resourcegroepen worden gedelegeerd en kunnen alle handelingen van de serviceprovider auditen via activiteitenlogboeken. Toegang kan op elk moment worden ingetrokken, wat klanten transparantie en vertrouwen geeft in de manier waarop hun resources worden beheerd.
Vóór Lighthouse vereiste het beheer van meerdere Azure AD-tenants dat individuele gebruikersaccounts vanuit de tenant van de serviceprovider werden uitgenodigd in de Azure AD van elke klant. Voor een klein aantal tenants was dit werkbaar. Op schaal, met honderden klanten en meerdere accounts per beherende tenant, werd het correct houden van rechten uiterst lastig. Om toegangsrechten gesynchroniseerd te houden waren maatwerkscripts nodig, en voor klanten die geen directe Azure AD-toegang verleenden, was het proces volledig handmatig. Lighthouse maakt een einde aan deze complexiteit via één gedelegeerd toegangsmodel.
Lighthouse centraliseert alle gedelegeerde klantresources in de eigen Azure Portal van de serviceprovider. Dit betekent dat engineers en beheerders niet langer tussen klantabonnementen hoeven te wisselen of zich hoeven aan te melden bij afzonderlijke tenants om routinematige beheertaken uit te voeren. Gebruikersaccounts, groepslidmaatschappen en roltoewijzingen worden allemaal vanuit één plek beheerd. Wanneer een nieuw teamlid aantreedt, wordt deze toegevoegd aan de juiste groep in de beherende tenant en krijgt automatisch het juiste toegangsniveau in alle gedelegeerde klantomgevingen, zonder enige configuratie per klant.
Klanten behouden volledige controle over hun Azure-omgeving bij het gebruik van Lighthouse. Zij bepalen precies welke abonnementen of resourcegroepen worden gedelegeerd en welke rechten worden verleend. Elke handeling die de serviceprovider uitvoert, wordt vastgelegd in het activiteitenlogboek van de klant, wat volledige auditbaarheid biedt. Klanten kunnen nagaan wie hun resources heeft benaderd, welke wijzigingen zijn doorgevoerd en wanneer die handelingen hebben plaatsgevonden. Als een klant toegang wil intrekken, kan deze de delegatie op elk moment volledig verwijderen, zonder dat de serviceprovider hoeft in te grijpen.
Ja. Lighthouse is ontworpen om te integreren met bestaande Azure API’s, beheertools en operationele workflows. Serviceproviders kunnen dezelfde tools blijven gebruiken waarop zij al vertrouwen, waaronder Azure Policy, Microsoft Sentinel, Azure Arc, Azure Monitor en Microsoft Defender for Cloud. De gedelegeerde resources verschijnen naast de eigen resources van de provider in de Azure Portal, waardoor het niet nodig is om afzonderlijke interfaces of beheerconsoles te gebruiken. Deze compatibiliteit zorgt ervoor dat organisaties Lighthouse kunnen invoeren zonder hun bestaande operationele processen te herzien.
Ja. Hoewel Lighthouse primair op serviceproviders is gericht, is het even effectief voor ondernemingen die intern meerdere Azure AD-tenants beheren. Organisaties die bedrijven hebben overgenomen, opereren in verschillende bedrijfsonderdelen, of afzonderlijke tenants aanhouden om regelgevende redenen, kunnen Lighthouse gebruiken om beheertaken te centraliseren zonder hun tenantstructuren samen te voegen. Gebruikers in een aangewezen beherende tenant kunnen bewerkingen uitvoeren in andere tenants van de onderneming met behulp van hetzelfde gedelegeerde resourcemodel, wat de consistentie verbetert, administratieve verdubbeling vermindert en de governance in de hele organisatie vereenvoudigt.
Een Azure Expert MSP zoals Intwo brengt diepgaande ervaring mee in het configureren en beheren van Lighthouse op schaal in uiteenlopende klantomgevingen. Intwo verzorgt het onboardingproces, definieert de juiste rolgebaseerde toegangsstructuren en beheert gedelegeerde resources met de wendbaarheid en precisie die Lighthouse mogelijk maakt. Dit partnerschap geeft organisaties gecentraliseerd beheer, proactieve monitoring en consistente securitygovernance zonder de interne overhead van het zelf opbouwen van deze capaciteiten. Voor bedrijven die complexe Azure-omgevingen beheren, zorgt samenwerking met een ervaren MSP ervoor dat Lighthouse zijn volledige operationele en securityvoordelen levert.
Rest assured. We've got you.
Laten we contact opnemen en samen uw zakelijke uitdagingen aanpakken.