Uma Década de Identidade Corporativa na Nuvem com o AWS Managed Microsoft AD

Dez anos resolvendo um problema real de identidade

Em 2015, a AWS lançou o AWS Directory Service para Microsoft Active Directory, entregando o Active Directory (AD) da Microsoft como um serviço totalmente gerenciado na nuvem. A promessa era direta: as equipes deveriam gastar menos tempo administrando infraestrutura de diretório e mais tempo focadas em suas aplicações e negócios.

Uma década depois, o AWS Managed Microsoft AD se consolidou como a espinha dorsal de identidade de milhares de empresas ao redor do mundo. O que começou como uma solução para rodar workloads Windows na nuvem hoje sustenta autenticação no SQL Server, desktops virtuais com o Amazon WorkSpaces e compartilhamentos de arquivos com o Amazon FSx para Windows File Server em escala global.

O contexto do problema original era bem claro: ao migrar workloads Windows para a Amazon Web Services (AWS), as empresas dependiam do AD da Microsoft, que segundo algumas estimativas detinha 90% do mercado de serviços de diretório nas empresas Fortune 1000. Rodar SharePoint, SQL Server, aplicações .NET ou praticamente qualquer workload Windows significava rodar AD — e rodar AD bem exigia planejamento de capacidade, alta disponibilidade entre múltiplos sites, patching contínuo, backups, recuperação de desastres e expertise cada vez mais difícil de encontrar.

A resposta da AWS foi construir um serviço que entregasse o AD real da Microsoft — não uma alternativa compatível, mas o produto genuíno — como serviço gerenciado. A implantação dos domain controllers, a alta disponibilidade multi-AZ, os backups automatizados, o patching e o monitoramento passaram a ser responsabilidade da AWS. O cliente provisiona um diretório em 25 a 30 minutos e começa a usar imediatamente.

Uma década de evolução: os marcos principais

Ao longo de dez anos, o serviço evoluiu substancialmente em resposta ao feedback dos clientes. Veja os principais marcos:

  • 2015: Lançamento do AWS Managed Microsoft AD (Enterprise Edition) em cinco regiões AWS, baseado no Windows Server 2012 R2. Suporte a trust relationships com AD on-premises, domain join para instâncias do Amazon Elastic Compute Cloud (Amazon EC2) e integração com o Amazon WorkSpaces.
  • 2017: Introdução da Standard Edition, otimizada para pequenas e médias empresas, com uma opção mais econômica para deployments de resource forest e workloads menores.
  • 2018: Suporte a extensões de schema, permitindo que clientes estendam o schema do diretório para aplicações que precisam de atributos personalizados. Também foi adicionado suporte a Contas de Serviço Gerenciadas por Grupo (gMSA) para containers Windows.
  • 2019: Lançamento da replicação multi-região para a Enterprise Edition, permitindo replicar o diretório automaticamente entre regiões AWS para melhor desempenho e recuperação de desastres. Adicionado também o compartilhamento de diretório entre contas AWS e integração com o AWS Organizations.
  • 2020: Introdução de configurações granulares de diretório para segurança e conformidade, permitindo configurar canais seguros para protocolos e cifras. O serviço passou a ser elegível para HIPAA, incluído no escopo do PCI DSS e com autorização FedRAMP.
  • 2021: Adição de métricas do CloudWatch para domain controllers, ajudando na otimização de decisões de escalonamento. Lançamento da integração com o AWS Transfer Family para autenticação SFTP/FTPS/FTP.
  • 2022: Atualização para Windows Server 2019 disponível, com atualizações iniciadas pelo cliente e migração automática para todos os diretórios a partir de 2023.
  • 2023: Lançamento do AWS Private CA Connector para Active Directory, permitindo substituir autoridades certificadoras corporativas autogerenciadas pelo AWS Private CA para enrollment automático de certificados em objetos ingressados no domínio, sem agentes locais ou servidores proxy.
  • 2024: Lançamento de APIs CRUD para usuários e grupos, permitindo que administradores de TI gerenciem usuários e grupos do AD diretamente pelo Console de Gerenciamento AWS, pela Interface de Linha de Comando AWS (AWS CLI) e por APIs, sem precisar implantar bastion hosts ou abrir portas de rede.
  • 2025: Disponibilidade geral do AWS Managed Microsoft AD (Hybrid Edition), permitindo estender um domínio AD existente para a AWS mantendo o controle administrativo. Introdução de upgrades de edição self-service via API UpdateDirectorySetup, eliminando a necessidade de abrir tickets de suporte ao escalar da Standard para a Enterprise Edition.

Identidade como base para mais de 20 serviços AWS

Ao longo da última década, mais de 20 serviços AWS adicionaram integração nativa com o AWS Managed Microsoft AD, tornando-o um componente fundamental para os workloads corporativos na nuvem.

Serviços de banco de dados

Para muitos clientes, a autenticação em banco de dados é um dos principais motivadores para adotar o AWS Managed Microsoft AD. Ao combinar o Amazon Relational Database Service (Amazon RDS) para SQL Server com o serviço de diretório gerenciado, as equipes ganham os benefícios de ambos os serviços totalmente gerenciados: desenvolvedores e DBAs usam suas credenciais AD existentes para acessar bancos de dados SQL Server, sem precisar gerenciar contas separadas. Além do SQL Server, a autenticação Windows está disponível para Amazon RDS para Oracle, PostgreSQL, MySQL e DB2, além de Amazon Aurora MySQL e Aurora PostgreSQL.

Serviços de armazenamento de arquivos

O Amazon FSx para Windows File Server oferece compartilhamentos de arquivos Windows totalmente gerenciados com integração nativa ao AWS Managed Microsoft AD. Clientes usam usuários e grupos do AD para controlar o acesso a file shares, aplicar ACLs do Windows e usar recursos como namespaces DFS, com a mesma experiência de gerenciamento que já conhecem on-premises.

O AWS Storage Gateway suporta autenticação AD para file shares SMB, habilitando arquiteturas de armazenamento híbrido. Já o AWS Transfer Family adicionou integração com AD em 2021, permitindo autenticar usuários SFTP, FTPS e FTP contra o AWS Managed Microsoft AD sem alterar as credenciais dos usuários finais.

Computação de usuário final

Os serviços de computação para usuário final foram dos primeiros a integrar com o AWS Managed Microsoft AD:

Segurança e identidade

O AWS IAM Identity Center (anteriormente AWS Single Sign-On) usa o AWS Managed Microsoft AD como fonte de identidade, sincronizando usuários e grupos para fornecer acesso single sign-on em contas e aplicações AWS. O AWS Client VPN autentica usuários contra o AD, oferecendo acesso remoto seguro com credenciais corporativas. Além disso, o acesso ao Console de Gerenciamento AWS pode ser federado via AD, permitindo que usuários assumam funções do Gerenciamento de Identidade e Acesso AWS (IAM) com suas credenciais existentes.

Computação e containers

Instâncias do Amazon EC2 (Windows e Linux) suportam domain join automático na inicialização. Instâncias Windows podem ser gerenciadas por Group Policy, e instâncias Linux autenticam usuários via SSSD ou integração com Realm. O Amazon Elastic Container Service (Amazon ECS) suporta autenticação AD para containers Windows via gMSA, permitindo que aplicações containerizadas se autentiquem em recursos integrados ao AD.

Aplicações de negócios

O Amazon QuickSight oferece inteligência de negócios com provisionamento de usuários baseado em AD. O Amazon Connect usa o AD para autenticação de agentes de contact center.

Escolhendo a edição certa

Atualmente, o AWS Managed Microsoft AD está disponível em três edições, cada uma pensada para casos de uso específicos.

Standard Edition

Otimizada para pequenas e médias empresas, ou para empresas que implantam um modelo de resource forest em uma única região AWS. Com 1 GB de armazenamento de objetos de diretório, suporta até 30.000 objetos (aproximadamente 5.000 usuários). É uma boa opção para deployments de resource forest com trust para AD on-premises, ambientes de desenvolvimento e teste, e aplicações de região única.

Clientes que começam com a Standard Edition não ficam presos nela: com a nova funcionalidade de upgrade self-service (lançada em outubro de 2025), é possível migrar para a Enterprise Edition programaticamente via API UpdateDirectorySetup, sem tickets de suporte ou coordenação de janelas de manutenção.

Enterprise Edition

Projetada para organizações com populações de usuários maiores, deployments complexos ou presença global. Com 17 GB de armazenamento, suporta até 500.000 objetos de diretório. Os principais diferenciais incluem replicação multi-região automática (usuários e aplicações se conectam a domain controllers locais, reduzindo latência e garantindo recuperação de desastres), compartilhamento de diretório com até 500 contas AWS via AWS Organizations, e instâncias de domain controller maiores para workloads exigentes.

Hybrid Edition

Lançada em 2025, a Hybrid Edition adota uma abordagem fundamentalmente diferente: em vez de criar um novo domínio AD na AWS, ela estende o domínio AD existente do cliente para a nuvem. Os domain controllers gerenciados pela AWS ingressam no domínio existente — sem novo nome de domínio, sem trust relationships para configurar. Os administradores AD mantêm seus direitos administrativos completos e continuam usando as ferramentas que já conhecem, enquanto as mudanças replicam para a AWS em tempo real. Identidades de segurança, Group Policies e permissões são transferidas de forma transparente, sem necessidade de migração.

A Hybrid Edition é ideal para clientes que querem os benefícios operacionais da infraestrutura de domain controllers gerenciada pela AWS sem mudar a arquitetura do AD ou abrir mão do controle administrativo.

Resumo de escolha por caso de uso

  • Novo domínio AD para workloads AWS em região única: Standard Edition
  • Resource forest com trust para AD on-premises: Standard Edition
  • Replicação multi-região para deployments globais: Enterprise Edition
  • Suporte a mais de 30.000 objetos de diretório: Enterprise Edition
  • Estender domínio AD existente para AWS: Hybrid Edition
  • Manter controle administrativo total sobre o AD: Hybrid Edition

Decisões de design que resistiram ao tempo

Olhando para trás, algumas decisões tomadas em 2015 se mostraram fundamentais para o sucesso do serviço:

  • Alta disponibilidade por padrão: todo diretório AWS Managed Microsoft AD é implantado com no mínimo dois domain controllers em Zonas de Disponibilidade separadas. Os clientes não precisam projetar arquitetura de HA — ela já vem embutida.
  • AD real da Microsoft: a decisão de rodar o AD genuíno do Windows Server, e não uma alternativa compatível, significa que as ferramentas de administração padrão funcionam, scripts e automações existentes funcionam, e aplicações que dependem de comportamentos específicos do AD geralmente funcionam sem modificação.
  • Integração nativa com serviços AWS: ao construir integrações nativas entre o AWS Managed Microsoft AD e outros serviços AWS, tornou-se possível usar um único diretório em todo o ambiente AWS.
  • Cliente mantém o controle: enquanto a AWS gerencia a infraestrutura, o cliente gerencia o conteúdo do diretório — usuários, grupos, OUs e políticas — usando ferramentas familiares.
  • Espaço para crescer: o modelo de edições (e agora os upgrades self-service) permite que clientes comecem com o que precisam hoje e escalem conforme os requisitos evoluem.

O que vem pela frente

O lançamento da Hybrid Edition em 2025 representa uma expansão significativa do que é possível, dando aos clientes nova flexibilidade para arquitetar sua infraestrutura de identidade em ambientes híbridos e multi-cloud. A AWS sinaliza que o roadmap continua sendo moldado pelo feedback dos clientes que dependem do serviço diariamente, com novas capacidades em desenvolvimento.

Recursos para se aprofundar

Fonte

A decade of enterprise identity in the cloud with AWS Managed Microsoft AD (https://aws.amazon.com/blogs/security/a-decade-of-enterprise-identity-in-the-cloud-with-aws-managed-microsoft-ad/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *