В большинстве организаций пользователи создаются в локальном DS, но им нужен вход и в Microsoft 365. Мост между ними — Entra Connect (или Cloud Sync): агент, который синхронизирует пользователей и группы из домена в облако.
Три способа аутентификации
- PHS (Password Hash Sync) — хеш пароля синхронизируется в облако. Самый простой и устойчивый: вход работает, даже если локальный DC недоступен.
- PTA (Pass-through Authentication) — пароль проверяется на локальном DC через агент. Хеш в облаке не хранится, но есть зависимость от локальной доступности.
- Federation ( FS) — аутентификация передаётся локальному серверу AD FS. Самый гибкий, но самый дорогой и сложный в обслуживании.
Подключение устройств
- Azure Join — устройство зарегистрировано только в облаке, подходит удалённым сотрудникам.
- Hybrid Azure Join — устройство и в локальном домене, и в облаке; даёт SSO в обоих мирах.
- Entra Registered — личное устройство (BYOD) с ограниченным доступом.
Слева локальный AD DS с Kerberos, LDAP и GPO, справа Entra ID с OAuth2, OIDC и SAML. Между ними сервер Entra Connect или Cloud Sync — это Tier 0, потому что у него права уровня DCSync. Ниже три модели аутентификации: PHS — хэш пароля синхронизируется в облако и проверяет облако; PTA — агент передаёт проверку локальному контроллеру домена; ADFS — федерация с собственным сервером токенов и риском Golden SAML. Внизу правило: Hybrid Join — это одновременно домен (GPO) и Entra (SSO к облачным приложениям).