Идентичность и Entra ID

Active Directory vs Microsoft Entra ID: чем отличаются и что выбрать

Чем локальная Active Directory отличается от облачной Microsoft Entra ID, как они работают вместе через Entra Connect и когда мигрировать в облако.

Короткие ответы

Эти блоки отвечают на практические вопросы без скрытого текста и без неподтвержденных обещаний по срокам, стоимости или результату.

Что такое Active Directory простыми словами?

Active Directory (AD) — это локальная служба каталогов на Windows Server: в ней хранятся пользователи, компьютеры, группы и политики компании. AD работает в периметре организации по протоколам LDAP и Kerberos и обеспечивает вход в Windows, доступ к файловому серверу, принтерам и локальным приложениям. Это фундамент корпоративной IT-инфраструктуры с 2000-х годов.

Что такое Microsoft Entra ID?

Microsoft Entra ID (бывший Azure AD) — это облачная служба идентичности Microsoft. Она хранит пользователей и группы в облаке, обеспечивает вход в Microsoft 365, Azure и тысячи SaaS-приложений, поддерживает SSO, MFA, Conditional Access. Entra ID — это идентичность для облачного и гибридного мира.

В чём главная разница AD и Entra ID?

AD — локальная, работает в периметре компании (LDAP/Kerberos). Entra ID — облачная, доступна через интернет (SAML/OIDC/OAuth). AD создан для локальной Windows-инфраструктуры, Entra ID — для облачных приложений и удалённой работы. В большинстве компаний они работают вместе в гибриде через Entra Connect.

Нужно ли выбирать между AD и Entra ID?

Чаще всего — нет, они работают вместе. Локальная AD остаётся источником пользователей, а Entra ID через Entra Connect синхронизирует их в облако для входа в M365/SaaS. Только новые компании без наследия выбирают сразу cloud-native Entra ID, а полностью изолированные среды остаются на локальной AD.

«Active Directory» и «Entra ID» (бывший Azure AD) — два самых частых слова в корпоративной идентичности, и их часто путают. Одни думают, что Entra ID «заменила» AD. Другие — что это одно и то же под разными названиями. На самом деле это разные продукты с разными сценариями, и в большинстве компаний они работают вместе в гибриде. Понимание разницы критично для любого проекта идентичности.

Этот гайд объясняет, что такое локальная Active Directory и облачная Microsoft Entra ID, в чём разница, как они работают вместе через Entra Connect, и когда имеет смысл мигрировать идентичность в облако. Технические утверждения опираются на официальную документацию Microsoft Learn, ссылки — в разделе «Источники».

Короткий ответ

Active Directory (AD) — локальная служба каталогов на Windows Server: хранит пользователей, компьютеры, группы и политики компании, работает в периметре по протоколам LDAP и Kerberos. Это фундамент корпоративной IT с 2000-х годов. Microsoft Entra ID (бывший Azure AD, переименован в 2023 году) — облачная служба идентичности: хранит пользователей и группы в облаке, обеспечивает вход в Microsoft 365, Azure и тысячи SaaS, поддерживает SSO, MFA, Conditional Access.

Это не одно и то же и не взаимоисключающие варианты. Большинство компаний используют гибрид: локальная AD остаётся источником пользователей, а Entra ID через Entra Connect (или Entra Cloud Sync) синхронизирует их в облако. Так вход в облачные приложения работает через облачную идентичность, а локальные приложения продолжают пользоваться AD. Полный отказ от локальной AD возможен (cloud-native), но это редкий сценарий для компаний с историей. Больше про облачную идентичность — в гайде Entra ID: что это и зачем компании.

Что такое Active Directory

Active Directory (AD) — локальная служба каталогов, которую ставят на Windows Server в периметре компании. В AD хранятся:

  • учётные записи пользователей и компьютеров;
  • группы и их члены;
  • политики групп (Group Policy, GPO) — настройки, которые применяются к ПК и пользователям;
  • сервисные принципалы для локальных приложений.

AD работает по протоколам LDAP (доступ к каталогу) и Kerberos (аутентификация). В типичной корпоративной среде на AD держится почти всё: вход в Windows на корпоративном компьютере, доступ к файловому серверу и принтерам, локальным приложениям (включая 1С, SQL Server, внутренние порталы), контроль политик безопасности на рабочих станциях.

AD — зрелая и проверенная технология, но у неё есть ограничения в современном мире: она локальная (не работает напрямую для облачных SaaS), требует серверов, патчей и администрирования, и не даёт «из коробки» современных возможностей вроде Conditional Access и MFA для облачных приложений.

Что такое Microsoft Entra ID

Microsoft Entra ID — облачная служба идентичности (бывший Azure AD, переименован в 2023 году). Она хранит пользователей и группы в облаке Microsoft и обеспечивает:

  • вход в Microsoft 365, Azure и другие облачные сервисы Microsoft;
  • единый вход (SSO) в тысячи SaaS-приложений из галереи и в любые приложения с поддержкой SAML/OIDC;
  • MFA и Conditional Access (откуда, с какого устройства, в какое время можно заходить);
  • защиту идентичности (Identity Protection, обнаружение компрометации);
  • управление доступом (PIM, entitlement management).

Entra ID — это идентичность для облачного и гибридного мира: для пользователей, которые работают из любой точки, с разных устройств, с приложениями в облаке. Она не требует серверов в офисе и масштабируется под тысячи пользователей без инфраструктурной нагрузки.

Важно: Entra ID не замена AD «один в один». Она создавалась под другие сценарии (облако, SaaS, удалёнка) и не поддерживает часть того, что делает локальная AD (например, Group Policy в её классическом виде, LDAP для legacy-приложений). Поэтому в компаниях с локальной инфраструктурой их почти всегда совмещают.

В чём разница

СвойствоActive DirectoryMicrosoft Entra ID
РазмещениеЛокально, на Windows ServerВ облаке Microsoft
ПротоколыLDAP, Kerberos, NTLMSAML, OIDC, OAuth 2.0, SCIM
Основной сценарийЛокальные приложения, файловый сервер, GPOОблачные приложения, M365, SaaS, удалённый доступ
Пользователи и устройстваЖивут в периметре компанииЛюбое устройство из любой точки
Управление политикамиGroup Policy (GPO)Conditional Access, MFA, Intune (MDM)
Современная защитаТребует отдельных решенийMFA, Identity Protection, Conditional Access из коробки

Главное, что важно понять: AD и Entra ID не конкурируют, а решают разные задачи. AD — это локальная инфраструктура идентичности; Entra ID — облачная. В компании, где есть и локальные приложения, и облачные, нужны обе.

Гибрид: Entra Connect

В большинстве компаний используется гибридная модель идентичности. Локальная AD остаётся «источником истины» для пользователей и групп, а в Entra ID они попадают через синхронизацию. Так облачные приложения (M365, SaaS) видят тех же пользователей, что и локальные.

Инструменты синхронизации:

  • Microsoft Entra Connect (ранее Azure AD Connect) — классический инструмент, ставится на локальный сервер. Синхронизирует пользователей, групп и атрибуты из AD в Entra ID; поддерживает федеративный вход через AD FS или Pass-Through Authentication.
  • Microsoft Entra Cloud Sync — более лёгкая облачная альтернатива, использует облачный агент и проще в развёртывании. Подходит для большинства новых сценариев без сложных настроек федерации.

Гибрид даёт лучшее из двух миров: локальные приложения продолжают работать с AD, а облачные — с Entra ID, и пользователь при этом один и тот же. Без Entra Connect/Cloud Sync пользователи локальной AD не получают автоматически облачной идентичности, и вход в M365 превращается в раздельные учётки.

Когда мигрировать в Entra

Полный переход на Entra ID (cloud-native) имеет смысл, когда:

  • у компании нет значимых локальных приложений с зависимостью от AD (или их можно перевести);
  • есть желание убрать инфраструктуру Windows Server из офиса; -devices управляются через Intune (Microsoft Entra joined), а не через локальную AD+GPO;
  • компания новая, без «наследия», и может строить идентичность сразу в облаке.

Для большинства компаний с историей правильный путь — не «миграция», а расширение: оставить AD как есть, развернуть Entra Connect, включить MFA и Conditional Access в Entra, и постепенно переносить приложения в облачную идентичность. Это снижает риск и не требует одномоментной перестройки.

Что учитывать в регионе

  • Локальная AD распространена. В Казахстане, Узбекистане, Азербайджане, Армении, Грузии, Кыргызстане и Украине большинство компаний со своей IT-инфраструктурой имеют локальную AD. Поэтому гибридный сценарий — основной.
  • Регион данных Entra. Entra ID хранит данные в регионе tenant Microsoft 365; локального региона M365/Entra в Казахстане и Центральной Азии нет, типичные варианты — европейские регионы. Для регулируемых отраслей это фиксируется до старта.
  • Закон о персональных данных. Идентичность часто затрагивает ПДн (фамилии, email, должности). Учёт требований соответствующего закона (в РК — Закон № 94-V от 21 мая 2013 года) обязателен, особенно при гибридной синхронизации.
  • Канал закупки. Entra ID P1/P2 удобнее оформлять через CSP-партнёра в составе M365; для крупных парков — EA с Software Assurance на Windows Server для локальной AD.

Что собрать перед проектом

Перед стартом проекта идентичности полезно зафиксировать:

  • где сейчас живут пользователи (только локальная AD, уже есть Entra, гибрид);
  • какие приложения зависят от локальной AD (LDAP, Kerberos, GPO);
  • сколько доменов/лесов AD, есть ли доверительные отношения;
  • какие облачные приложения (M365, SaaS) используются или планируются;
  • нужны ли Conditional Access, MFA, Identity Protection;
  • требования к residency данных;
  • процесс выдачи и отзыва прав, особенно для администраторов;
  • есть ли подрядчики и гости, которым нужен внешний доступ.

Чем точнее эти вводные, тем реальнее план: расширять AD в Entra через Connect, строить cloud-native с нуля или оставаться в гибриде.

Источники и границы

Технические утверждения опираются на официальную документацию Microsoft:

  • Microsoft Learn — «What is Microsoft Entra ID?» (облачная идентичность, отличие от локальной AD).
  • Microsoft Learn — Microsoft Entra Connect и Entra Cloud Sync (гибридная синхронизация).
  • Microsoft Learn — «Compare Active Directory and Microsoft Entra ID».

Состав планов, имена функций и доступны лицензирования в регионе меняются — проверяйте в документации Microsoft Learn, центре администрирования Entra и у CSP-партнёра. Этот гайд не заменяет архитектурный проект идентичности; ссылки на законы приведены справочно, действующая редакция — на официальных ресурсах (например, Adilet для РК).

FAQ

Microsoft Entra ID — это новое название Azure AD?

Да. Microsoft Entra ID — это прежний Azure Active Directory (Azure AD); название изменили в 2023 году, продукт тот же. Это облачная служба идентичности Microsoft, которая хранит пользователей и группы, обеспечивает вход в Microsoft 365, Azure и тысячи SaaS-приложений, поддерживает SSO, MFA, Conditional Access. Если вы знали продукт как Azure AD — теперь это Entra ID.

Active Directory и Entra ID — это одно и то же?

Нет, это разные продукты. Active Directory (AD) — локальная служба каталогов на Windows Server, работает в периметре компании по протоколам LDAP и Kerberos. Microsoft Entra ID — облачная служба идентичности, доступная через интернет. Они родственны по происхождению и могут работать в гибриде, но это отдельные системы с разными сценариями.

Нужно ли отказываться от локальной AD при переходе в облако?

Не обязательно. Большинство компаний используют гибридную модель: локальная AD остаётся источником истины для пользователей, а Entra ID через Entra Connect (или Cloud Sync) синхронизирует их в облако. Так вход в M365 и SaaS работает через облачную идентичность, а локальные приложения продолжают пользоваться AD. Полный отказ от локальной AD возможен, но это отдельный, более редкий сценарий.

Что такое Entra Connect?

Microsoft Entra Connect (ранее Azure AD Connect) — это инструмент, который синхронизирует пользователей и группы из локальной Active Directory в облачную Entra ID. Также он поддерживает федеративный вход (AD FS) и Pass-Through Authentication. Более лёгкая альтернатива — Entra Cloud Sync, использующая облачный агент. Без одного из этих инструментов пользователи локальной AD не получают автоматически облачной идентичности.

Entra ID бесплатна?

Базовый уровень Entra ID (Free) входит в состав Microsoft 365 и покрывает базовую идентичность, SSO для приложений из галереи, самостоятельный сброс пароля для администраторов. Расширенные возможности (Conditional Access, Application Proxy, Identity Protection, PIM) требуют Entra ID P1 или P2. P1 входит в Microsoft 365 E3 и Business Premium, P2 — в E5.

Можно ли полностью перейти на Entra ID без локальной AD?

Да, такой сценарий называется cloud-native identity и подходит, когда у компании нет существенных локальных приложений с зависимостью от AD и есть потребность упростить инфраструктуру. Пользователи и группы живут сразу в Entra ID, устройства управляются через Intune (Microsoft Entra joined). Но для компаний с историей и локальными системами чаще выбирают гибрид.

Entra ID безопаснее, чем локальная AD?

По-разному. Entra ID даёт встроенные облачные возможности защиты: Conditional Access, MFA, Identity Protection на основе риска, обнаружение компрометации аккаунтов. Локальная AD требует настраивать всё это отдельно (и часто этого не делают). При этом гибридные сценарии безопасны, когда локальная AD защищена, а облачная Entra усиливает вход в приложения. Подробнее про безопасность идентичности — в гайде [Entra ID](/ru/guides/entra-id-chto-eto/).

Что лучше: AD, Entra ID или оба?

Для большинства компаний с историей — оба, в гибриде: локальная AD остаётся, а Entra ID расширяет её в облако через Entra Connect. Для новых компаний без наследия — можно сразу cloud-native на Entra ID. Для полностью изолированных сред с жёсткими требованиями residency — иногда остаётся только локальная AD. Выбор зависит от текущей инфраструктуры и сценариев.

Следующий шаг

Если у вас уже есть пример отчета, выгрузка из 1С или спорные цифры между отделами, начните с короткого BI-разбора. Для коммерческого scope используйте Power BI/Fabric маршрут, а этот гайд оставьте как подготовку вводных.