Перейти к содержимому
AD Academy
Microsoft Entra ID (Azure AD)
Средний14 мин.Обновлено: Тема 2 из 6

Гибридная идентификация: Entra Connect, PHS, PTA и Federation

Как подключить локальный домен к Entra ID и чем отличаются способы аутентификации.

Не прочитано

Что вы узнаете

  • Что делает Entra Connect Sync
  • Разница между PHS, PTA и Federation
  • Что такое Hybrid Azure AD Join

Перед этой темой стоит прочитать:Что такое Entra ID и чем он отличается от AD DS

В большинстве организаций пользователи создаются в локальном DS, но им нужен вход и в Microsoft 365. Мост между ними — Entra Connect (или Cloud Sync): агент, который синхронизирует пользователей и группы из домена в облако.

Три способа аутентификации

  • PHS (Password Hash Sync) — хеш пароля синхронизируется в облако. Самый простой и устойчивый: вход работает, даже если локальный DC недоступен.
  • PTA (Pass-through Authentication) — пароль проверяется на локальном DC через агент. Хеш в облаке не хранится, но есть зависимость от локальной доступности.
  • Federation ( FS) — аутентификация передаётся локальному серверу AD FS. Самый гибкий, но самый дорогой и сложный в обслуживании.

Подключение устройств

  • Azure Join — устройство зарегистрировано только в облаке, подходит удалённым сотрудникам.
  • Hybrid Azure Join — устройство и в локальном домене, и в облаке; даёт SSO в обоих мирах.
  • Entra Registered — личное устройство (BYOD) с ограниченным доступом.
# Статус подключения устройства к облаку и домену
dsregcmd /status

# Проверка синхронизации Entra Connect (на сервере синхронизации)
Get-ADSyncScheduler
Start-ADSyncSyncCycle -PolicyType Delta
powershell

Слева локальный AD DS с Kerberos, LDAP и GPO, справа Entra ID с OAuth2, OIDC и SAML. Между ними сервер Entra Connect или Cloud Sync — это Tier 0, потому что у него права уровня DCSync. Ниже три модели аутентификации: PHS — хэш пароля синхронизируется в облако и проверяет облако; PTA — агент передаёт проверку локальному контроллеру домена; ADFS — федерация с собственным сервером токенов и риском Golden SAML. Внизу правило: Hybrid Join — это одновременно домен (GPO) и Entra (SSO к облачным приложениям).

Коротко и понятно

  • AD DS говорит на Kerberos/LDAP внутри сети, Entra ID — на OAuth2/OIDC/SAML через интернет.
  • Entra Connect — мост между ними, поэтому это Tier 0 с правами уровня DCSync.
  • PHS проще и устойчивее, PTA проверяет пароль на локальном DC, ADFS сложнее всех и уязвим к Golden SAML.
  • Hybrid Join = и GPO из домена, и SSO к облачным приложениям.

Пример из практикиСотрудник в офисе в домене открывает Teams из дома без VPN: токен даёт Entra ID, а групповые политики приходят от DC, когда он в сети.

Проверь себя

Какой способ аутентификации продолжает работать, когда локальный контроллер домена недоступен?

Какая команда показывает состояние регистрации устройства в домене и облаке?

Эта страница вам помогла?