ברוב הארגונים המשתמשים נוצרים ב־ DS המקומי, אבל צריכים להיכנס גם ל־Microsoft 365. הגשר בין השניים הוא Entra Connect (או Cloud Sync) — סוכן שמסנכרן משתמשים וקבוצות מהדומיין לענן.
שלוש שיטות אימות
- PHS (Password Hash Sync) — Hash של הסיסמה מסונכרן לענן. הפשוט והעמיד ביותר: כניסה עובדת גם כשה־DC המקומי למטה.
- PTA (Pass-through Authentication) — הסיסמה נבדקת מול ה־DC המקומי דרך סוכן. אין אחסון Hash בענן, אבל תלוי בזמינות המקום.
- Federation ( FS) — הפניית האימות לשרת AD FS מקומי. הגמיש ביותר, אבל היקר והמורכב ביותר לתחזוקה.
Device Join
- Azure Join — המכשיר רשום רק בענן, מתאים לעובדים מרוחקים.
- Hybrid Azure Join — המכשיר בדומיין המקומי וגם רשום בענן; מאפשר SSO לשני העולמות.
- Entra Registered — מכשיר אישי (BYOD) עם גישה מוגבלת.
משמאל AD DS מקומי עם Kerberos, LDAP ו־GPO, ומימין Entra ID עם OAuth2, OIDC ו־SAML. ביניהם שרת Entra Connect / Cloud Sync — נכס Tier 0 כי יש לו הרשאות ברמת DCSync. למטה שלושה מודלי אימות: PHS — ה־hash מסונכרן והענן מאמת; PTA — Agent מעביר את האימות ל־DC מקומי; ADFS — פדרציה עם שרת Tokens משלך וסיכון Golden SAML. בשורה התחתונה: Hybrid Join = גם Domain Join עבור GPO וגם Entra Join עבור SSO לאפליקציות ענן.