«Active Directory» и «Entra ID» (бывший Azure AD) — два самых частых слова в корпоративной идентичности, и их часто путают. Одни думают, что Entra ID «заменила» AD. Другие — что это одно и то же под разными названиями. На самом деле это разные продукты с разными сценариями, и в большинстве компаний они работают вместе в гибриде. Понимание разницы критично для любого проекта идентичности.
Этот гайд объясняет, что такое локальная Active Directory и облачная Microsoft Entra ID, в чём разница, как они работают вместе через Entra Connect, и когда имеет смысл мигрировать идентичность в облако. Технические утверждения опираются на официальную документацию Microsoft Learn, ссылки — в разделе «Источники».
Короткий ответ
Active Directory (AD) — локальная служба каталогов на Windows Server: хранит пользователей, компьютеры, группы и политики компании, работает в периметре по протоколам LDAP и Kerberos. Это фундамент корпоративной IT с 2000-х годов. Microsoft Entra ID (бывший Azure AD, переименован в 2023 году) — облачная служба идентичности: хранит пользователей и группы в облаке, обеспечивает вход в Microsoft 365, Azure и тысячи SaaS, поддерживает SSO, MFA, Conditional Access.
Это не одно и то же и не взаимоисключающие варианты. Большинство компаний используют гибрид: локальная AD остаётся источником пользователей, а Entra ID через Entra Connect (или Entra Cloud Sync) синхронизирует их в облако. Так вход в облачные приложения работает через облачную идентичность, а локальные приложения продолжают пользоваться AD. Полный отказ от локальной AD возможен (cloud-native), но это редкий сценарий для компаний с историей. Больше про облачную идентичность — в гайде Entra ID: что это и зачем компании.
Что такое Active Directory
Active Directory (AD) — локальная служба каталогов, которую ставят на Windows Server в периметре компании. В AD хранятся:
- учётные записи пользователей и компьютеров;
- группы и их члены;
- политики групп (Group Policy, GPO) — настройки, которые применяются к ПК и пользователям;
- сервисные принципалы для локальных приложений.
AD работает по протоколам LDAP (доступ к каталогу) и Kerberos (аутентификация). В типичной корпоративной среде на AD держится почти всё: вход в Windows на корпоративном компьютере, доступ к файловому серверу и принтерам, локальным приложениям (включая 1С, SQL Server, внутренние порталы), контроль политик безопасности на рабочих станциях.
AD — зрелая и проверенная технология, но у неё есть ограничения в современном мире: она локальная (не работает напрямую для облачных SaaS), требует серверов, патчей и администрирования, и не даёт «из коробки» современных возможностей вроде Conditional Access и MFA для облачных приложений.
Что такое Microsoft Entra ID
Microsoft Entra ID — облачная служба идентичности (бывший Azure AD, переименован в 2023 году). Она хранит пользователей и группы в облаке Microsoft и обеспечивает:
- вход в Microsoft 365, Azure и другие облачные сервисы Microsoft;
- единый вход (SSO) в тысячи SaaS-приложений из галереи и в любые приложения с поддержкой SAML/OIDC;
- MFA и Conditional Access (откуда, с какого устройства, в какое время можно заходить);
- защиту идентичности (Identity Protection, обнаружение компрометации);
- управление доступом (PIM, entitlement management).
Entra ID — это идентичность для облачного и гибридного мира: для пользователей, которые работают из любой точки, с разных устройств, с приложениями в облаке. Она не требует серверов в офисе и масштабируется под тысячи пользователей без инфраструктурной нагрузки.
Важно: Entra ID не замена AD «один в один». Она создавалась под другие сценарии (облако, SaaS, удалёнка) и не поддерживает часть того, что делает локальная AD (например, Group Policy в её классическом виде, LDAP для legacy-приложений). Поэтому в компаниях с локальной инфраструктурой их почти всегда совмещают.
В чём разница
| Свойство | Active Directory | Microsoft Entra ID |
|---|
| Размещение | Локально, на Windows Server | В облаке Microsoft |
| Протоколы | LDAP, Kerberos, NTLM | SAML, OIDC, OAuth 2.0, SCIM |
| Основной сценарий | Локальные приложения, файловый сервер, GPO | Облачные приложения, M365, SaaS, удалённый доступ |
| Пользователи и устройства | Живут в периметре компании | Любое устройство из любой точки |
| Управление политиками | Group Policy (GPO) | Conditional Access, MFA, Intune (MDM) |
| Современная защита | Требует отдельных решений | MFA, Identity Protection, Conditional Access из коробки |
Главное, что важно понять: AD и Entra ID не конкурируют, а решают разные задачи. AD — это локальная инфраструктура идентичности; Entra ID — облачная. В компании, где есть и локальные приложения, и облачные, нужны обе.
Гибрид: Entra Connect
В большинстве компаний используется гибридная модель идентичности. Локальная AD остаётся «источником истины» для пользователей и групп, а в Entra ID они попадают через синхронизацию. Так облачные приложения (M365, SaaS) видят тех же пользователей, что и локальные.
Инструменты синхронизации:
- Microsoft Entra Connect (ранее Azure AD Connect) — классический инструмент, ставится на локальный сервер. Синхронизирует пользователей, групп и атрибуты из AD в Entra ID; поддерживает федеративный вход через AD FS или Pass-Through Authentication.
- Microsoft Entra Cloud Sync — более лёгкая облачная альтернатива, использует облачный агент и проще в развёртывании. Подходит для большинства новых сценариев без сложных настроек федерации.
Гибрид даёт лучшее из двух миров: локальные приложения продолжают работать с AD, а облачные — с Entra ID, и пользователь при этом один и тот же. Без Entra Connect/Cloud Sync пользователи локальной AD не получают автоматически облачной идентичности, и вход в M365 превращается в раздельные учётки.
Когда мигрировать в Entra
Полный переход на Entra ID (cloud-native) имеет смысл, когда:
- у компании нет значимых локальных приложений с зависимостью от AD (или их можно перевести);
- есть желание убрать инфраструктуру Windows Server из офиса;
-devices управляются через Intune (Microsoft Entra joined), а не через локальную AD+GPO;
- компания новая, без «наследия», и может строить идентичность сразу в облаке.
Для большинства компаний с историей правильный путь — не «миграция», а расширение: оставить AD как есть, развернуть Entra Connect, включить MFA и Conditional Access в Entra, и постепенно переносить приложения в облачную идентичность. Это снижает риск и не требует одномоментной перестройки.
Что учитывать в регионе
- Локальная AD распространена. В Казахстане, Узбекистане, Азербайджане, Армении, Грузии, Кыргызстане и Украине большинство компаний со своей IT-инфраструктурой имеют локальную AD. Поэтому гибридный сценарий — основной.
- Регион данных Entra. Entra ID хранит данные в регионе tenant Microsoft 365; локального региона M365/Entra в Казахстане и Центральной Азии нет, типичные варианты — европейские регионы. Для регулируемых отраслей это фиксируется до старта.
- Закон о персональных данных. Идентичность часто затрагивает ПДн (фамилии, email, должности). Учёт требований соответствующего закона (в РК — Закон № 94-V от 21 мая 2013 года) обязателен, особенно при гибридной синхронизации.
- Канал закупки. Entra ID P1/P2 удобнее оформлять через CSP-партнёра в составе M365; для крупных парков — EA с Software Assurance на Windows Server для локальной AD.
Что собрать перед проектом
Перед стартом проекта идентичности полезно зафиксировать:
- где сейчас живут пользователи (только локальная AD, уже есть Entra, гибрид);
- какие приложения зависят от локальной AD (LDAP, Kerberos, GPO);
- сколько доменов/лесов AD, есть ли доверительные отношения;
- какие облачные приложения (M365, SaaS) используются или планируются;
- нужны ли Conditional Access, MFA, Identity Protection;
- требования к residency данных;
- процесс выдачи и отзыва прав, особенно для администраторов;
- есть ли подрядчики и гости, которым нужен внешний доступ.
Чем точнее эти вводные, тем реальнее план: расширять AD в Entra через Connect, строить cloud-native с нуля или оставаться в гибриде.
Источники и границы
Технические утверждения опираются на официальную документацию Microsoft:
- Microsoft Learn — «What is Microsoft Entra ID?» (облачная идентичность, отличие от локальной AD).
- Microsoft Learn — Microsoft Entra Connect и Entra Cloud Sync (гибридная синхронизация).
- Microsoft Learn — «Compare Active Directory and Microsoft Entra ID».
Состав планов, имена функций и доступны лицензирования в регионе меняются — проверяйте в документации Microsoft Learn, центре администрирования Entra и у CSP-партнёра. Этот гайд не заменяет архитектурный проект идентичности; ссылки на законы приведены справочно, действующая редакция — на официальных ресурсах (например, Adilet для РК).