On-prem AD против Entra ID
Что есть только у вас на серверах, что только в облаке и как их связывают. Самый частый вопрос на собеседованиях 2026.
| Тема | On-prem AD | Entra ID |
|---|---|---|
| Протоколы входа | Kerberos, NTLM, LDAP | OAuth 2.0, OpenID Connect, SAML |
| Структура | Лес, домен, OU — иерархия | Плоский тенант, Administrative Units |
| Политики компьютеров | GPO | Intune (GPO нет) |
| Условный доступ | Встроенного нет | Conditional Access + MFA |
| Временные права админа | Только доп. средствами (PAM) | Встроенный PIM |
| Кто обслуживает серверы | Вы: DC, бэкап, обновления | Microsoft (SaaS) |
| Password Hash Sync | Источник пароля | Получает хэш от хэша — проще и надёжнее всего |
| Pass-through Auth | Агент проверяет пароль на DC | Зависит от доступности агента |
| Федерация (AD FS) | Серверы AD FS у вас | Доверяет AD FS — сложно, цель Golden SAML |
| Что синхронизируется | Пользователи, группы, ПК → через Entra Connect | GPO и OU не переносятся |