«Active Directory» и «Entra ID» (бывший Azure AD) — два самых частых слова в корпоративной идентичности, и их часто путают. Одни думают, что Entra ID «заменила» AD. Другие — что это одно и то же под разными названиями. На самом деле это разные продукты с разными сценариями, и в большинстве компаний они работают вместе в гибриде. Понимание разницы критично для любого проекта идентичности.

Этот гайд объясняет, что такое локальная Active Directory и облачная Microsoft Entra ID, в чём разница, как они работают вместе через Entra Connect, и когда имеет смысл мигрировать идентичность в облако. Технические утверждения опираются на официальную документацию Microsoft Learn, ссылки — в разделе «Источники».

Короткий ответ

Active Directory (AD) — локальная служба каталогов на Windows Server: хранит пользователей, компьютеры, группы и политики компании, работает в периметре по протоколам LDAP и Kerberos. Это фундамент корпоративной IT с 2000-х годов. Microsoft Entra ID (бывший Azure AD, переименован в 2023 году) — облачная служба идентичности: хранит пользователей и группы в облаке, обеспечивает вход в Microsoft 365, Azure и тысячи SaaS, поддерживает SSO, MFA, Conditional Access.

Это не одно и то же и не взаимоисключающие варианты. Большинство компаний используют гибрид: локальная AD остаётся источником пользователей, а Entra ID через Entra Connect (или Entra Cloud Sync) синхронизирует их в облако. Так вход в облачные приложения работает через облачную идентичность, а локальные приложения продолжают пользоваться AD. Полный отказ от локальной AD возможен (cloud-native), но это редкий сценарий для компаний с историей. Больше про облачную идентичность — в гайде Entra ID: что это и зачем компании.

Что такое Active Directory

Active Directory (AD) — локальная служба каталогов, которую ставят на Windows Server в периметре компании. В AD хранятся:

  • учётные записи пользователей и компьютеров;
  • группы и их члены;
  • политики групп (Group Policy, GPO) — настройки, которые применяются к ПК и пользователям;
  • сервисные принципалы для локальных приложений.

AD работает по протоколам LDAP (доступ к каталогу) и Kerberos (аутентификация). В типичной корпоративной среде на AD держится почти всё: вход в Windows на корпоративном компьютере, доступ к файловому серверу и принтерам, локальным приложениям (включая 1С, SQL Server, внутренние порталы), контроль политик безопасности на рабочих станциях.

AD — зрелая и проверенная технология, но у неё есть ограничения в современном мире: она локальная (не работает напрямую для облачных SaaS), требует серверов, патчей и администрирования, и не даёт «из коробки» современных возможностей вроде Conditional Access и MFA для облачных приложений.

Что такое Microsoft Entra ID

Microsoft Entra ID — облачная служба идентичности (бывший Azure AD, переименован в 2023 году). Она хранит пользователей и группы в облаке Microsoft и обеспечивает:

  • вход в Microsoft 365, Azure и другие облачные сервисы Microsoft;
  • единый вход (SSO) в тысячи SaaS-приложений из галереи и в любые приложения с поддержкой SAML/OIDC;
  • MFA и Conditional Access (откуда, с какого устройства, в какое время можно заходить);
  • защиту идентичности (Identity Protection, обнаружение компрометации);
  • управление доступом (PIM, entitlement management).

Entra ID — это идентичность для облачного и гибридного мира: для пользователей, которые работают из любой точки, с разных устройств, с приложениями в облаке. Она не требует серверов в офисе и масштабируется под тысячи пользователей без инфраструктурной нагрузки.

Важно: Entra ID не замена AD «один в один». Она создавалась под другие сценарии (облако, SaaS, удалёнка) и не поддерживает часть того, что делает локальная AD (например, Group Policy в её классическом виде, LDAP для legacy-приложений). Поэтому в компаниях с локальной инфраструктурой их почти всегда совмещают.

В чём разница

Свойство Active Directory Microsoft Entra ID
Размещение Локально, на Windows Server В облаке Microsoft
Протоколы LDAP, Kerberos, NTLM SAML, OIDC, OAuth 2.0, SCIM
Основной сценарий Локальные приложения, файловый сервер, GPO Облачные приложения, M365, SaaS, удалённый доступ
Пользователи и устройства Живут в периметре компании Любое устройство из любой точки
Управление политиками Group Policy (GPO) Conditional Access, MFA, Intune (MDM)
Современная защита Требует отдельных решений MFA, Identity Protection, Conditional Access из коробки

Главное, что важно понять: AD и Entra ID не конкурируют, а решают разные задачи. AD — это локальная инфраструктура идентичности; Entra ID — облачная. В компании, где есть и локальные приложения, и облачные, нужны обе.

Гибрид: Entra Connect

В большинстве компаний используется гибридная модель идентичности. Локальная AD остаётся «источником истины» для пользователей и групп, а в Entra ID они попадают через синхронизацию. Так облачные приложения (M365, SaaS) видят тех же пользователей, что и локальные.

Инструменты синхронизации:

  • Microsoft Entra Connect (ранее Azure AD Connect) — классический инструмент, ставится на локальный сервер. Синхронизирует пользователей, групп и атрибуты из AD в Entra ID; поддерживает федеративный вход через AD FS или Pass-Through Authentication.
  • Microsoft Entra Cloud Sync — более лёгкая облачная альтернатива, использует облачный агент и проще в развёртывании. Подходит для большинства новых сценариев без сложных настроек федерации.

Гибрид даёт лучшее из двух миров: локальные приложения продолжают работать с AD, а облачные — с Entra ID, и пользователь при этом один и тот же. Без Entra Connect/Cloud Sync пользователи локальной AD не получают автоматически облачной идентичности, и вход в M365 превращается в раздельные учётки.

Когда мигрировать в Entra

Полный переход на Entra ID (cloud-native) имеет смысл, когда:

  • у компании нет значимых локальных приложений с зависимостью от AD (или их можно перевести);
  • есть желание убрать инфраструктуру Windows Server из офиса; -devices управляются через Intune (Microsoft Entra joined), а не через локальную AD+GPO;
  • компания новая, без «наследия», и может строить идентичность сразу в облаке.

Для большинства компаний с историей правильный путь — не «миграция», а расширение: оставить AD как есть, развернуть Entra Connect, включить MFA и Conditional Access в Entra, и постепенно переносить приложения в облачную идентичность. Это снижает риск и не требует одномоментной перестройки.

Что учитывать в регионе

  • Локальная AD распространена. В Казахстане, Узбекистане, Азербайджане, Армении, Грузии, Кыргызстане и Украине большинство компаний со своей IT-инфраструктурой имеют локальную AD. Поэтому гибридный сценарий — основной.
  • Регион данных Entra. Entra ID хранит данные в регионе tenant Microsoft 365; локального региона M365/Entra в Казахстане и Центральной Азии нет, типичные варианты — европейские регионы. Для регулируемых отраслей это фиксируется до старта.
  • Закон о персональных данных. Идентичность часто затрагивает ПДн (фамилии, email, должности). Учёт требований соответствующего закона (в РК — Закон № 94-V от 21 мая 2013 года) обязателен, особенно при гибридной синхронизации.
  • Канал закупки. Entra ID P1/P2 удобнее оформлять через CSP-партнёра в составе M365; для крупных парков — EA с Software Assurance на Windows Server для локальной AD.

Что собрать перед проектом

Перед стартом проекта идентичности полезно зафиксировать:

  • где сейчас живут пользователи (только локальная AD, уже есть Entra, гибрид);
  • какие приложения зависят от локальной AD (LDAP, Kerberos, GPO);
  • сколько доменов/лесов AD, есть ли доверительные отношения;
  • какие облачные приложения (M365, SaaS) используются или планируются;
  • нужны ли Conditional Access, MFA, Identity Protection;
  • требования к residency данных;
  • процесс выдачи и отзыва прав, особенно для администраторов;
  • есть ли подрядчики и гости, которым нужен внешний доступ.

Чем точнее эти вводные, тем реальнее план: расширять AD в Entra через Connect, строить cloud-native с нуля или оставаться в гибриде.

Источники и границы

Технические утверждения опираются на официальную документацию Microsoft:

  • Microsoft Learn — «What is Microsoft Entra ID?» (облачная идентичность, отличие от локальной AD).
  • Microsoft Learn — Microsoft Entra Connect и Entra Cloud Sync (гибридная синхронизация).
  • Microsoft Learn — «Compare Active Directory and Microsoft Entra ID».

Состав планов, имена функций и доступны лицензирования в регионе меняются — проверяйте в документации Microsoft Learn, центре администрирования Entra и у CSP-партнёра. Этот гайд не заменяет архитектурный проект идентичности; ссылки на законы приведены справочно, действующая редакция — на официальных ресурсах (например, Adilet для РК).