Перейти к содержимому
AD Academy
Cloud Computing: Архитектура и безопасность
Начальный14 мин.Обновлено: Тема 4 из 8

Идентификация в облаке: Entra ID против Active Directory

Разница между локальной директорией и облачной идентификацией, а также гибридные модели.

Не прочитано

Что вы узнаете

  • Ключевые отличия
  • Гибридные модели
  • Разница между локальной директорией и облачной идентификацией, а также гибридные модели.

Перед этой темой стоит прочитать:Shared Responsibility Model (Microsoft Azure)

Локальный DS создан для внутренней сети: , , и компьютеры, присоединенные к домену. Entra ID (ранее Azure AD) создан для интернета: OAuth 2.0, OIDC, SAML и SaaS-приложения. Это не 'AD в облаке' — это другая система с той же ролью.

Ключевые отличия

  • Структура: DS построен на OU и ; Entra ID плоский — Users, Groups и Administrative Units.
  • Протоколы: DS — //; Entra ID — OAuth2/OIDC/SAML/SCIM.
  • Управление политиками: DS — ; Entra ID — Intune Policies и Conditional Access.
  • Доступ: DS требует прямой видимости к сети (или VPN); Entra ID доступен из любой точки интернета.

Слева локальный AD DS с Kerberos, LDAP и GPO, справа Entra ID с OAuth2, OIDC и SAML. Между ними сервер Entra Connect или Cloud Sync — это Tier 0, потому что у него права уровня DCSync. Ниже три модели аутентификации: PHS — хэш пароля синхронизируется в облако и проверяет облако; PTA — агент передаёт проверку локальному контроллеру домена; ADFS — федерация с собственным сервером токенов и риском Golden SAML. Внизу правило: Hybrid Join — это одновременно домен (GPO) и Entra (SSO к облачным приложениям).

Коротко и понятно

  • AD DS говорит на Kerberos/LDAP внутри сети, Entra ID — на OAuth2/OIDC/SAML через интернет.
  • Entra Connect — мост между ними, поэтому это Tier 0 с правами уровня DCSync.
  • PHS проще и устойчивее, PTA проверяет пароль на локальном DC, ADFS сложнее всех и уязвим к Golden SAML.
  • Hybrid Join = и GPO из домена, и SSO к облачным приложениям.

Пример из практикиСотрудник в офисе в домене открывает Teams из дома без VPN: токен даёт Entra ID, а групповые политики приходят от DC, когда он в сети.

Гибридные модели

  • Password Hash Sync (PHS) — самый простой и надежный: хэш хэша синхронизируется с облаком.
  • Pass-through Authentication (PTA) — сама аутентификация происходит через локальный DC с помощью агента.
  • Federation (ADFS) — локальный сервер федерации выдает токены; сложный и имеет большую поверхность атаки (Golden SAML).
  • Entra Connect / Cloud Sync — компонент, который синхронизирует пользователей и группы из DS в Entra ID.

Проверь себя

Какой протокол аутентификации использует Entra ID (а не локальный AD DS)?

Почему сервер Entra Connect считается Tier 0?

Эта страница вам помогла?