דילוג לתוכן הראשי
AD Academy
Cloud Computing: ארכיטקטורה ואבטחה
מתחילים14 דקותעודכן לאחרונה: נושא 4 מתוך 8

Identity בענן: Entra ID מול Active Directory

ההבדל בין דירקטורי מקומי לזהות ענן, ומודלים היברידיים.

לא הושלם

מה תלמדו כאן

  • הבדלים מרכזיים
  • מודלים היברידיים
  • ההבדל בין דירקטורי מקומי לזהות ענן, ומודלים היברידיים.

כדאי לקרוא לפני הנושא הזה:Shared Responsibility Model (Microsoft Azure)

DS מקומי בנוי לרשת פנימית: , , ומחשבים שמחוברים לדומיין. Entra ID (לשעבר Azure AD) בנוי לאינטרנט: OAuth 2.0, OIDC, SAML ואפליקציות SaaS. זה לא 'AD בענן' — זו מערכת אחרת עם אותו תפקיד.

הבדלים מרכזיים

  • מבנה: DS בנוי OU ויער (); Entra ID שטוח — Users, Groups ו־Administrative Units.
  • פרוטוקולים: DS — //; Entra ID — OAuth2/OIDC/SAML/SCIM.
  • ניהול מדיניות: DS — ; Entra ID — Intune Policies ו־Conditional Access.
  • גישה: DS דורש קו ראייה לרשת (או VPN); Entra ID זמין מכל מקום באינטרנט.

משמאל AD DS מקומי עם Kerberos, LDAP ו־GPO, ומימין Entra ID עם OAuth2, OIDC ו־SAML. ביניהם שרת Entra Connect / Cloud Sync — נכס Tier 0 כי יש לו הרשאות ברמת DCSync. למטה שלושה מודלי אימות: PHS — ה־hash מסונכרן והענן מאמת; PTA — Agent מעביר את האימות ל־DC מקומי; ADFS — פדרציה עם שרת Tokens משלך וסיכון Golden SAML. בשורה התחתונה: Hybrid Join = גם Domain Join עבור GPO וגם Entra Join עבור SSO לאפליקציות ענן.

בקצרה ובפשטות

  • AD DS מדבר Kerberos/LDAP ברשת פנימית; Entra ID מדבר OAuth2/OIDC/SAML באינטרנט.
  • Entra Connect הוא הגשר — ולכן נכס Tier 0 עם הרשאות ברמת DCSync.
  • PHS פשוט ועמיד, PTA מאמת מול DC מקומי, ADFS הכי מורכב ופגיע ל־Golden SAML.
  • Hybrid Join = גם GPO מהדומיין וגם SSO לאפליקציות ענן.

דוגמה מהחייםעובד מחובר לדומיין במשרד ופותח Teams מהבית בלי VPN — ה־Token מגיע מ־Entra ID, בזמן שה־GPO עדיין מגיע מה־DC כשהוא ברשת.

מודלים היברידיים

  • Password Hash Sync (PHS) — הפשוט והעמיד ביותר: hash של ה־hash מסונכרן לענן.
  • Pass-through Authentication (PTA) — האימות עצמו נעשה מול DC מקומי דרך Agent.
  • Federation (ADFS) — שרת פדרציה מקומי מנפיק Tokens; מורכב ובעל משטח תקיפה גדול (Golden SAML).
  • Entra Connect / Cloud Sync — הרכיב שמסנכרן משתמשים וקבוצות מ־ DS ל־Entra ID.

בדוק את עצמך

איזה פרוטוקול אימות משמש את Entra ID (ולא את AD DS המקומי)?

למה שרת Entra Connect נחשב Tier 0?

העמוד הזה עזר לך?