Локальный DS создан для внутренней сети: , , и компьютеры, присоединенные к домену. Entra ID (ранее Azure AD) создан для интернета: OAuth 2.0, OIDC, SAML и SaaS-приложения. Это не 'AD в облаке' — это другая система с той же ролью.
Ключевые отличия
- Структура: DS построен на OU и ; Entra ID плоский — Users, Groups и Administrative Units.
- Протоколы: DS — //; Entra ID — OAuth2/OIDC/SAML/SCIM.
- Управление политиками: DS — ; Entra ID — Intune Policies и Conditional Access.
- Доступ: DS требует прямой видимости к сети (или VPN); Entra ID доступен из любой точки интернета.
Слева локальный AD DS с Kerberos, LDAP и GPO, справа Entra ID с OAuth2, OIDC и SAML. Между ними сервер Entra Connect или Cloud Sync — это Tier 0, потому что у него права уровня DCSync. Ниже три модели аутентификации: PHS — хэш пароля синхронизируется в облако и проверяет облако; PTA — агент передаёт проверку локальному контроллеру домена; ADFS — федерация с собственным сервером токенов и риском Golden SAML. Внизу правило: Hybrid Join — это одновременно домен (GPO) и Entra (SSO к облачным приложениям).
Гибридные модели
- Password Hash Sync (PHS) — самый простой и надежный: хэш хэша синхронизируется с облаком.
- Pass-through Authentication (PTA) — сама аутентификация происходит через локальный DC с помощью агента.
- Federation (ADFS) — локальный сервер федерации выдает токены; сложный и имеет большую поверхность атаки (Golden SAML).
- Entra Connect / Cloud Sync — компонент, который синхронизирует пользователей и группы из DS в Entra ID.