DS מקומי בנוי לרשת פנימית: , , ומחשבים שמחוברים לדומיין. Entra ID (לשעבר Azure AD) בנוי לאינטרנט: OAuth 2.0, OIDC, SAML ואפליקציות SaaS. זה לא 'AD בענן' — זו מערכת אחרת עם אותו תפקיד.
הבדלים מרכזיים
- מבנה: DS בנוי OU ויער (); Entra ID שטוח — Users, Groups ו־Administrative Units.
- פרוטוקולים: DS — //; Entra ID — OAuth2/OIDC/SAML/SCIM.
- ניהול מדיניות: DS — ; Entra ID — Intune Policies ו־Conditional Access.
- גישה: DS דורש קו ראייה לרשת (או VPN); Entra ID זמין מכל מקום באינטרנט.
משמאל AD DS מקומי עם Kerberos, LDAP ו־GPO, ומימין Entra ID עם OAuth2, OIDC ו־SAML. ביניהם שרת Entra Connect / Cloud Sync — נכס Tier 0 כי יש לו הרשאות ברמת DCSync. למטה שלושה מודלי אימות: PHS — ה־hash מסונכרן והענן מאמת; PTA — Agent מעביר את האימות ל־DC מקומי; ADFS — פדרציה עם שרת Tokens משלך וסיכון Golden SAML. בשורה התחתונה: Hybrid Join = גם Domain Join עבור GPO וגם Entra Join עבור SSO לאפליקציות ענן.
מודלים היברידיים
- Password Hash Sync (PHS) — הפשוט והעמיד ביותר: hash של ה־hash מסונכרן לענן.
- Pass-through Authentication (PTA) — האימות עצמו נעשה מול DC מקומי דרך Agent.
- Federation (ADFS) — שרת פדרציה מקומי מנפיק Tokens; מורכב ובעל משטח תקיפה גדול (Golden SAML).
- Entra Connect / Cloud Sync — הרכיב שמסנכרן משתמשים וקבוצות מ־ DS ל־Entra ID.