Короткий ответ

Microsoft Entra ID — облачный сервис управления учётными записями и доступом, ранее Azure Active Directory. Он помогает сотрудникам входить в подключённые приложения, подтверждать личность через MFA и получать разрешённый доступ. Базовая защита доступна бесплатно; собственные политики Conditional Access требуют P1, а политики по риску и PIM — P2 или соответствующих прав в другом наборе.

Для выбора лицензии полезнее начать с вопроса «какое правило доступа нам нужно», чем с числа сотрудников. Защита входа, управление устройствами, контроль привилегий и автоматизация выдачи прав — связанные задачи, но лицензируются они не одинаково.

В этом гайде разобраны Free, P1, P2, границы Entra ID Governance и распространённые сочетания с Microsoft 365. Лицензионные формулировки сверены с документацией Microsoft 7 сентября 2026 года. Цены не приводим: сначала нужно определить функции и пользователей, которым они требуются.

Переименование Azure AD в Microsoft Entra ID

Microsoft объявила новое название 11 июля 2023 года. Само переименование Azure Active Directory в Microsoft Entra ID не требовало переносить пользователей, менять пароли или покупать продукт заново.

Из этого не следует, что весь состав лицензий навсегда остался прежним. После переименования семейство Entra продолжает развиваться. В частности, Entra ID P2 и Entra ID Governance — не синонимы, а название Microsoft Entra Suite относится к набору нескольких продуктов.

В старой инструкции или договоре можно встретить Azure AD Premium P1/P2. При сверке закупки найдите актуальное название и права конкретного SKU — позиции в подписке. Для администратора важны также назначенные сервисы и область применения политик, а не только название продукта в коммерческом предложении.

Локальный Active Directory Domain Services не переименован в Entra ID. Разницу между доменом, облачным каталогом и гибридной схемой разбираем в сравнении Active Directory и Entra ID.

Что такое Microsoft Entra ID

Entra ID отвечает за идентичность пользователя и решение о доступе к подключённому ресурсу. Например, сотрудник входит в Microsoft 365, подтверждает личность, а приложение получает информацию, необходимую для предоставления разрешённого доступа.

Основные задачи сервиса:

  1. Пользователи и группы. Создать учётную запись, назначить членство в группах, заблокировать вход при увольнении. Права внутри приложений при этом тоже нужно проверять.
  2. Единый вход — SSO. Подключить приложения к общему провайдеру идентичностей. Повторный запрос входа зависит от сессии, клиента и политики: SSO не означает отсутствие любых последующих проверок.
  3. Многофакторная аутентификация — MFA. Дополнить вход проверкой личности и снизить риск использования украденного пароля.
  4. Conditional Access. Применять правила к выбранным пользователям и приложениям с учётом доступных сигналов, например устройства или IP-расположения.
  5. Внешние пользователи. Организовать B2B-доступ подрядчиков и партнёров к согласованным ресурсам.
  6. Журналы и привилегии. Анализировать входы, изменения каталога и административные назначения. Доступность дополнительных журналов и функций зависит от лицензии.

Entra ID не заменяет все остальные средства защиты. Управление устройствами относится, например, к Microsoft Intune; права на документы и их обработку настраиваются в соответствующих приложениях. Политика Conditional Access может использовать сигналы других продуктов, но их лицензии не появляются автоматически вместе с P1.

Практическую настройку подключения приложений рассматриваем в гайде по единому входу SSO.

Уровни Free, P1, P2 и планы Microsoft 365

Free предоставляет базовые функции идентичности. Security defaults доступны без premium-лицензии: требуют регистрации MFA для всех пользователей, MFA для администраторов и проверки пользователей при необходимости, а также блокируют устаревшие способы аутентификации. Это готовый набор защиты, а не конструктор отдельных правил для каждого приложения.

P1 нужен, когда компания хочет задавать собственные политики Conditional Access: например, требовать определённый способ подтверждения входа или управляемое устройство для выбранного ресурса. Он также открывает другие premium-функции, включая Entra Connect Health.

P2 добавляет Microsoft Entra ID Protection с политиками по риску пользователя или входа, а также PIM и часть возможностей governance. Слово «часть» существенно: расширенный Entra ID Governance лицензируется отдельно либо входит в соответствующий набор.

Ниже — распространённые варианты, а не полный каталог предложений Microsoft.

Подписка Связь с Entra ID
Microsoft 365 Business Basic / Business Standard Базовые возможности; security defaults доступны без P1
Microsoft 365 Business Premium Включает P1
Microsoft 365 E3 Включает P1
Microsoft 365 E5 Включает P2
Office 365 E1 / E3 / E5 Другая линейка; права P1/P2 проверяют по дополнительным Entra, EMS или другим пакетам
Отдельные Entra ID P1 / P2 Добавляют соответствующие права без замены всего набора Microsoft 365

Название Office 365 E1 корректно; «Microsoft 365 E1» не следует использовать вместо него. Аналогично Office 365 E3 и Microsoft 365 E3 нельзя сокращать до одного «E3» в спецификации. Право на Entra ID также не определяет права на Power BI, Teams или другие приложения.

Проверьте действующие назначения до новой закупки: нужный уровень может уже входить в приобретённый пакет. Общую логику выбора разбираем в гайде по лицензированию Microsoft 365, а вопросы отчётов — в обзоре лицензий Power BI.

Практические сценарии для компаний региона

Ниже — условные примеры выбора, а не описания выполненных проектов. Они показывают, какие требования меняют лицензию; численность и отрасль сами по себе не являются основанием для P2.

Нужна MFA, но сложных правил доступа пока нет

Небольшая команда уже использует Microsoft 365 Business Standard. Первая задача — защитить учётные записи и убрать устаревшие способы входа. Покупать P1 только ради утверждения «без него MFA нет» неправильно: сначала оцените security defaults.

Перед включением проверьте совместимость клиентов, способы регистрации MFA и порядок восстановления доступа. Готовые настройки распространяются на организацию; они могут не подойти там, где нужны отдельные условия и исключения. Тогда появляется конкретное основание рассмотреть Conditional Access и P1.

К финансовому приложению нужен доступ только с управляемых устройств

Компания хочет применять разные правила к обычным документам и чувствительному приложению. Это задача Conditional Access: определить пользователей, ресурс и требуемое состояние устройства.

Для Conditional Access нужен P1, но если используется признак соответствия устройства требованиям Intune, отдельно проверяют Intune и фактическую настройку управления. Само наличие P1 не делает ноутбук управляемым и не гарантирует корректность политики. До распространения правила проверьте его на согласованной группе и изучите журналы.

Администраторам нужны временные привилегии

Постоянные широкие роли хотят заменить активацией на время задачи с одобрением ответственного. Для этого рассматривают PIM: он доступен с P2 или Entra ID Governance.

В расчёте учитывают не только администратора, настраивающего сервис, но и пользователей с соответствующими назначениями, согласующих активацию и участников проверок — по правилам Microsoft. Покупка одной лицензии «чтобы появился пункт меню» не покрывает остальных участников процесса.

Нужна автоматизация приёма, перевода и увольнения

Если задача — стандартные группы и ручное управление, не стоит называть её автоматически проектом Governance. Если нужны именно Lifecycle Workflows, например выполнение последовательности действий по событию жизненного цикла сотрудника, одной P2 недостаточно.

Для этой функции требуется Entra ID Governance либо пакет, который его включает. Сначала опишите события, действия, источники кадровых данных и ответственных. Затем сверяйте нужные возможности и лицензионный охват. Автоматизация не исправит ошибки в исходных кадровых данных сама по себе.

Таблица: возможности по уровням лицензирования

Таблица относится прежде всего к пользователям организации. Для внешних пользователей и отдельных продуктов действуют дополнительные правила.

Возможность Требуемая лицензия или право
Базовые пользователи, группы и единый вход Free; доступны также с P1/P2
MFA через security defaults Доступна без premium-лицензии
Собственные политики Conditional Access P1 или P2
Политики по риску пользователя или входа P2 либо соответствующие права ID Protection в другом наборе
Базовая синхронизация через Entra Connect Бесплатна
Entra Connect Health P1 или P2
Сброс пароля с обратной записью в локальный AD P1 или P2
PIM P2 или Entra ID Governance
Возможности Access Reviews, ранее включённые в P2 P2 или Entra ID Governance; расширения проверяются отдельно
Lifecycle Workflows Entra ID Governance или включающий его пакет; одной P2 недостаточно

Security defaults не требуют premium-лицензии и используются без заменяющих политик Conditional Access. PIM также доступен с Entra ID Governance. Для Lifecycle Workflows нужен Entra ID Governance или включающий его пакет.

Базовый гостевой доступ B2B доступен и без P1/P2. Базовые возможности External ID имеют бесплатный объём; учёт ведётся по ежемесячно активным пользователям — MAU. Для расчёта важны тип пользователя, конфигурация тенанта, используемые premium-функции и условия Azure-подписки. Права на само приложение, например Power BI, тоже проверяются отдельно.

P2 не равен всему Entra ID Governance. В P2 сохраняются определённые возможности Access Reviews и Entitlement Management. Lifecycle Workflows, расширенные проверки и другие функции сверяют построчно с актуальной матрицей Microsoft. Entra Suite включает Governance, но для самого Suite нужна базовая подписка P1 или пакет с P1.

При расчёте записывайте не только количество приобретаемых лицензий, но и причину назначения: какая функция используется и для каких людей. Это помогает увидеть недостающие права, дублирующие пакеты и отличие технической доступности функции от права её применять.

Гибридный сценарий: Entra Connect и локальный Active Directory

Локальный Active Directory может оставаться нужен для доменных компьютеров, файловых ресурсов и существующих приложений. Entra ID обслуживает облачные идентичности и подключённые приложения. Связать каталоги можно средствами синхронизации, если такая архитектура действительно нужна компании.

Microsoft Entra Connect Sync и Microsoft Entra Cloud Sync — разные варианты. Их выбирают по поддерживаемым объектам, топологии и требованиям. Cloud Sync использует агент в локальной среде: слово Cloud не означает отсутствие локальных компонентов.

Базовый Entra Connect бесплатен. Entra Connect Health требует P1. Обратная запись пароля и другие дополнительные возможности оцениваются отдельно; их нельзя смешивать с обычной синхронизацией пользователей.

Перед внедрением нужно определить:

  • какой каталог является источником изменений для каждой категории пользователей;
  • как сопоставлять существующие облачные и локальные записи, чтобы не создать дубли;
  • какие атрибуты и группы синхронизируются;
  • какой способ аутентификации выбран и от каких компонентов зависит вход;
  • как обрабатываются блокировка, увольнение и восстановление доступа;
  • кто получает уведомления об ошибках синхронизации и проверяет их устранение.

Интервалы обновления и требования к серверу зависят от выбранного механизма синхронизации. Перед установкой проверьте поддерживаемую топологию, требования к размещению и обслуживанию компонентов.

Синхронизация также не переносит файлы в облако и не заменяет резервное копирование. Наличие Entra Connect само по себе не гарантирует вход при любой аварии локальной инфраструктуры: результат зависит от выбранной схемы аутентификации. Если задача включает отказоустойчивость приложений и данных, её нужно рассматривать вместе с резервным копированием и аварийным восстановлением.

Почему Entra ID критична для безопасности

Украденный пароль может открыть доступ к почте, документам и другим ресурсам в пределах прав пользователя. MFA существенно снижает этот риск, однако утверждение «при MFA злоумышленник не сможет войти» слишком категорично. Способы аутентификации различаются по устойчивости к фишингу; остаются также риски кражи сессии и ошибочных разрешений.

Для компании важны три взаимосвязанных направления: защита входа, минимальные права и готовность обнаружить инцидент. Лицензия открывает инструменты, но не заменяет настройку и работу ответственных.

Защита пользователей. Подготовьте регистрацию MFA, поддержку и восстановление доступа. Не ограничивайте проект навсегда только администраторами и финансовым отделом: обычные учётные записи также являются целями атак.

Защита администрирования. Разделяйте повседневную и административную работу, выдавайте минимально необходимые роли. Microsoft рекомендует две отдельные облачные учётные записи аварийного доступа. Их защита, хранение способов входа, проверка и мониторинг требуют отдельного регламента. Аварийный доступ не означает создание обычной незащищённой учётной записи «без MFA».

Контроль политик. Security defaults и Conditional Access не следует накладывать друг на друга как независимые комплекты защиты. При переходе сначала подготовьте заменяющие правила, а переключение организуйте без промежутка, в котором организация остаётся без нужных ограничений.

Проверка результата. Успешный вход одного администратора не доказывает корректность всей политики. Проверьте обычного сотрудника, нужные приложения, совместимость клиентов, ожидаемый отказ и сценарий восстановления. Сверяйте фактические события с областью действия правил.

Порядок внедрения вынесен в гайд по MFA и Conditional Access. Для регулируемых организаций дополнительно полезен разбор базовых настроек безопасности Microsoft 365.

Частые вопросы о покупке и интеграции Entra ID с M365

Нужно ли всем сотрудникам покупать одинаковый пакет? Не обязательно, но разные назначения должны соответствовать реально используемым функциям и условиям лицензирования. Если premium-политика охватывает группу пользователей, нельзя считать её покрытой только лицензией автора политики.

Нужен ли P2 всем сотрудникам банка или государственной организации? Отрасль сама по себе не отвечает на этот вопрос. Составьте перечень обязательных контролей, пользователей и приложений. Некоторые задачи решаются P1, другие требуют P2, Governance либо отдельного продукта.

Нужен ли P1 каждому гостю? Не следует переносить схему лицензирования сотрудников на гостей один к одному. Для External ID проверьте MAU и дополнительные функции. Убедитесь также, что гостю хватает прав на конкретное приложение, а владелец ресурса отвечает за срок доступа.

Можно ли оценить срок внедрения только по числу сотрудников? Нет. На срок влияют существующие политики, устаревшие клиенты, устройства, гибридные зависимости и готовность поддержки. Полезный результат первого обследования — перечень зависимостей, план проверки и этапы внедрения.

Покупка P2 автоматически настраивает защиту? Нет. После назначения лицензий остаются настройка политик, регистрация способов входа, проверка ролей, обработка исключений и регулярный контроль.

Entra ID для филиалов в Казахстане и регионе

Для компании с командами в Казахстане, Центральной Азии, на Кавказе или в Украине практический вопрос — кто управляет учётной записью, на каком основании человеку дают доступ и как его отзывают. Наличие офиса в другой стране не превращает сотрудника автоматически в внешнего гостя.

Один тенант может быть удобен для единого управления, но не является универсальным решением для любой группы компаний. Отдельные юридические лица, приобретённые бизнесы, договоры и ограничения обмена данными могут потребовать другой архитектуры.

Перед объединением доступа проверьте четыре вещи:

  1. Категории пользователей. Собственные сотрудники, подрядчики и внешние партнёры могут требовать разных процессов и лицензирования.
  2. Владение ресурсами. Кто разрешает доступ к проекту, документам или приложению и кто подтверждает его необходимость после завершения работ.
  3. Требования к данным. Уровень P1 или P2 сам по себе не определяет место хранения документов Microsoft 365 и не решает вопросы трансграничной обработки.
  4. Непрерывность работы. Доступность связи, устройств, способов MFA и локальных компонентов необходимо проверять отдельно.

При перебоях питания или связи, в том числе для распределённых команд в Украине, отдельно проверяют возможность входа, работы с данными и восстановления доступа. Для организаций в Казахстане требования к персональным данным также оцениваются по конкретным системам и процессам, а не по названию подписки E5.

При проектировании нескольких тенантов также отличайте обычное приглашение B2B от автоматической межтенантной синхронизации: это разные возможности с разными условиями лицензирования.

Процесс входа в Entra ID и типичное путешествие пользователя

Рассмотрим условный вход сотрудника в рабочее приложение Microsoft 365.

  1. Приложение запрашивает вход. Пользователь выбирает рабочую учётную запись. Активная сессия может уменьшить число повторных действий.
  2. Проверяется личность. Используется поддерживаемый способ входа и, когда требуется, дополнительное подтверждение.
  3. Применяются правила. Для Conditional Access учитываются настроенные условия и доступные сигналы. Политики по риску требуют соответствующих прав P2.
  4. Приложение предоставляет доступ. Успешная аутентификация ещё не означает право читать любой файл: применяются разрешения самого ресурса.
  5. Событие становится доступно для анализа. Администратор может сверить причину запроса MFA, срабатывание политики или отказ в журнале входов.

Такой разбор помогает говорить с пользователем предметно. Если он видит повторный запрос MFA, сначала смотрят сессию, приложение и политику, а не сразу меняют лицензию. Если вход успешен, но документ недоступен, проверяют разрешения документа.

Для подрядчика цепочка дополняется согласованием приглашения, назначением доступа к конкретному ресурсу и условиями его отзыва. Гостевая запись в каталоге и право на содержимое SharePoint — разные элементы, которые должны быть согласованы между собой.

Типичные ошибки при внедрении Entra ID

  • Покупать P1 только потому, что «MFA иначе нет». Сначала сравните готовые security defaults с требуемыми собственными правилами.
  • Считать P2 полным Governance. Проверьте конкретные Access Reviews, Entitlement Management и Lifecycle Workflows по матрице.
  • Путать Microsoft 365 и Office 365. В спецификации сохраняйте полное название набора и перечень нужных сервисов.
  • Лицензировать только администратора. Сопоставляйте права со всеми категориями пользователей, на которых распространяется функция.
  • Отождествлять Entra ID с Intune или резервным копированием. Сигналы и интеграции не означают включение лицензии другого продукта.
  • Переключать защиту без подготовленной замены. Учитывайте действующие политики, регистрацию MFA и аварийный доступ.
  • Обещать соответствие закону после покупки E5. Нужны подтверждённые настройки и процессы, а не только название подписки.
  • Не назначать ответственных после запуска. У ошибок синхронизации, запросов исключений и пересмотра прав должен быть владелец.

Куда идти дальше

Если задача — понять, что докупить или настроить, начните с небольшого перечня исходных данных:

  • действующие Microsoft 365, Office 365, EMS и отдельные Entra-подписки;
  • категории сотрудников и внешних пользователей;
  • приложения и ресурсы, которые нужно защитить;
  • текущие способы MFA и политики доступа;
  • локальный Active Directory и используемая синхронизация;
  • требования к временным привилегиям, проверкам доступа и кадровым процессам.

Не отправляйте пароли, токены и полные выгрузки пользователей. Для первичного обсуждения достаточно обезличенного описания архитектуры, названий подписок и требований.

Нужен подбор Entra ID под вашу задачу? В форме ниже укажите действующие планы, основные приложения и нужные правила доступа. Команда уточнит зависимости и поможет определить следующий шаг: проверку текущего покрытия, подбор лицензий или обследование перед внедрением.

Если вопрос шире идентичностей, начните с обзора Microsoft 365 для бизнеса. Он помогает связать приложения, безопасность и управление пользователями в одной архитектуре.

Источники и границы

Проверено 7 сентября 2026 года по официальной документации Microsoft:

Материал объясняет выбор функций и не является полной спецификацией закупки. Итоговые права зависят от конкретного предложения Microsoft, состава пользователей и используемых возможностей. Перед оформлением подписки сверяйте актуальные условия и назначения; для отраслевых требований определяйте необходимые технические и организационные меры отдельно.