דילוג לתוכן הראשי
AD Academy
Microsoft Entra ID (Azure AD)
בינוני14 דקותעודכן לאחרונה: נושא 2 מתוך 6

זהות היברידית: Entra Connect, PHS, PTA ו־Federation

איך מחברים דומיין מקומי ל־Entra ID ומה ההבדל בין שיטות האימות.

לא הושלם

מה תלמדו כאן

  • מה עושה Entra Connect Sync
  • ההבדל בין PHS, PTA ו־Federation
  • מהו Hybrid Azure AD Join

כדאי לקרוא לפני הנושא הזה:מה זה Entra ID ובמה הוא שונה מ־AD DS

ברוב הארגונים המשתמשים נוצרים ב־ DS המקומי, אבל צריכים להיכנס גם ל־Microsoft 365. הגשר בין השניים הוא Entra Connect (או Cloud Sync) — סוכן שמסנכרן משתמשים וקבוצות מהדומיין לענן.

שלוש שיטות אימות

  • PHS (Password Hash Sync) — Hash של הסיסמה מסונכרן לענן. הפשוט והעמיד ביותר: כניסה עובדת גם כשה־DC המקומי למטה.
  • PTA (Pass-through Authentication) — הסיסמה נבדקת מול ה־DC המקומי דרך סוכן. אין אחסון Hash בענן, אבל תלוי בזמינות המקום.
  • Federation ( FS) — הפניית האימות לשרת AD FS מקומי. הגמיש ביותר, אבל היקר והמורכב ביותר לתחזוקה.

Device Join

  • Azure Join — המכשיר רשום רק בענן, מתאים לעובדים מרוחקים.
  • Hybrid Azure Join — המכשיר בדומיין המקומי וגם רשום בענן; מאפשר SSO לשני העולמות.
  • Entra Registered — מכשיר אישי (BYOD) עם גישה מוגבלת.
# סטטוס חיבור המכשיר לענן ולדומיין
dsregcmd /status

# בדיקת סנכרון Entra Connect (על שרת הסנכרון)
Get-ADSyncScheduler
Start-ADSyncSyncCycle -PolicyType Delta
powershell

משמאל AD DS מקומי עם Kerberos, LDAP ו־GPO, ומימין Entra ID עם OAuth2, OIDC ו־SAML. ביניהם שרת Entra Connect / Cloud Sync — נכס Tier 0 כי יש לו הרשאות ברמת DCSync. למטה שלושה מודלי אימות: PHS — ה־hash מסונכרן והענן מאמת; PTA — Agent מעביר את האימות ל־DC מקומי; ADFS — פדרציה עם שרת Tokens משלך וסיכון Golden SAML. בשורה התחתונה: Hybrid Join = גם Domain Join עבור GPO וגם Entra Join עבור SSO לאפליקציות ענן.

בקצרה ובפשטות

  • AD DS מדבר Kerberos/LDAP ברשת פנימית; Entra ID מדבר OAuth2/OIDC/SAML באינטרנט.
  • Entra Connect הוא הגשר — ולכן נכס Tier 0 עם הרשאות ברמת DCSync.
  • PHS פשוט ועמיד, PTA מאמת מול DC מקומי, ADFS הכי מורכב ופגיע ל־Golden SAML.
  • Hybrid Join = גם GPO מהדומיין וגם SSO לאפליקציות ענן.

דוגמה מהחייםעובד מחובר לדומיין במשרד ופותח Teams מהבית בלי VPN — ה־Token מגיע מ־Entra ID, בזמן שה־GPO עדיין מגיע מה־DC כשהוא ברשת.

בדוק את עצמך

איזו שיטת אימות ממשיכה לעבוד גם כשה־Domain Controller המקומי אינו זמין?

איזו פקודה מציגה את מצב רישום המכשיר מול הדומיין והענן?

העמוד הזה עזר לך?