Active Directory Hybride — AD DS + Entra ID (Azure AD)

Synchronisation des identités, SSO, Hybrid Join et bonnes pratiques pour une infra moderne.

AD DS Entra ID (Azure AD) Entra Connect PHS / PTA Seamless SSO Hybrid Azure AD Join Conditional Access MFA

🧭 0) Objectif & cas d’usage

Mettre en place une identité hybride : réutiliser l’AD local (utilisateurs, groupes, appareils) tout en profitant des services cloud (M365, Intune, apps SaaS) via Entra ID. On vise :

1) Prérequis

2) Architecture cible

  • AD DS on‑prem (utilisateurs, groupes, devices).
  • Entra ID pour l’auth dans le cloud (M365, SaaS).
  • Entra Connect synchronise identités/attributs (cycle delta ~30 min).
  • Auth : PHS (Password Hash Sync, recommandé & simple) ou PTA (Pass‑Through Authentication).
  • Seamless SSO pour l’ouverture de session transparente sur le réseau interne.
  • Hybrid Azure AD Join pour les postes Windows 10/11.
PHS vs PTA
ModeAvantagesQuand
PHSSimple, haute dispo native, pas d’agent auth sur siteLa plupart des cas
PTAMot de passe jamais synchronisé (hash), contrôle localExigences de sécu spécifiques
Choix par défaut : PHS Seamless SSO

3) Déploiement pas à pas

a) Préparer l’AD local
b) Vérifier le domaine dans Entra ID
c) Installer Entra Connect
d) Hybrid Azure AD Join (appareils)
e) Postes & accès

4) Sécurité & conformité

5) Supervision, sauvegarde & PRA

6) Tests & validation

Côté utilisateur & device
:: Vérifier l’inscription
dsregcmd /status

:: Vérifier l’UPN et le domaine
whoami /upn

:: Tester un accès M365 + MFA/CA
Côté sync
# Lancer une synchro delta
Start-ADSyncSyncCycle -PolicyType Delta

# Voir les logs dans Synchronization Service Manager
miisclient

# Vérifier les connexions sortantes
Test-NetConnection login.microsoftonline.com -Port 443

7) Dépannage

8) KPI & exploitation

← Retour aux réalisations
PHS PTA Seamless SSO Hybrid Join