Implement and manage hybrid identity
Entra Connect Sync, Cloud Sync e métodos de autenticação híbrida
Entra Connect Sync vs. Cloud Sync
Ambos sincronizam identidades do Active Directory on-premises para o Microsoft Entra ID, mas com arquiteturas diferentes:
- Microsoft Entra Connect Sync — agente instalado on-premises, motor de sincronização rico (regras de transformação complexas, um único agente ativo por floresta tipicamente), adequado a topologias complexas com múltiplas florestas
- Microsoft Entra Cloud Sync — orquestração feita na cloud, agentes leves (Provisioning Agents) sem estado, suporta múltiplos agentes em simultâneo para alta disponibilidade, mais simples de implementar mas com menos opções de customização de regras
Regra de exame: se o cenário mencionar "múltiplas florestas AD" ou "regras de transformação de atributos complexas", a resposta tende a ser Connect Sync; se mencionar "simplicidade" ou "alta disponibilidade sem gestão de servidor de sync", tende a ser Cloud Sync.
Métodos de autenticação híbrida
- Password Hash Synchronization (PHS) — um hash do hash da password é sincronizado para a cloud; a autenticação acontece inteiramente no Entra ID, mesmo se o on-premises estiver em baixo
- Pass-through Authentication (PTA) — a validação da password acontece sempre on-premises, via um agente leve; requer que o Active Directory esteja acessível no momento do login
- Seamless Single Sign-On (SSO) — complementa PHS ou PTA (não substitui nenhum): evita que o utilizador tenha de introduzir a password outra vez quando já está autenticado num dispositivo Entra hybrid joined dentro da rede corporativa
Migração de AD FS
Organizações que usavam AD FS para federação podem migrar para PHS ou PTA + Seamless SSO, eliminando a necessidade de manter infraestrutura de federação (servidores AD FS + proxies) — reduzindo pontos de falha e superfície de manutenção.
Microsoft Entra Connect Health
Fornece monitorização e alertas sobre a saúde da infraestrutura híbrida (servidores de sync, AD FS, agentes de PTA) — sincronizações falhadas, latência de autenticação, disponibilidade dos agentes — centralizados no Entra admin center.
Resumo
Connect Sync = motor rico on-premises para topologias complexas; Cloud Sync = agentes leves geridos na cloud, mais simples e HA nativo. PHS autentica na cloud (resiliente); PTA autentica on-premises (depende do AD estar acessível). Seamless SSO complementa ambos. Connect Health monitoriza tudo.