Vous avez déployé un Active Directory (AD) sur Windows Server 2022 et souscrit un abonnement Microsoft 365 Business. À ce stade, vous avez deux environnements d'identité complètement séparés :
| Environnement | Annuaire | Exemple de compte |
|---|---|---|
| On-premises (local) | Active Directory DS | [email protected] |
| Cloud | Microsoft Entra ID (Azure AD) | [email protected] |
Sans synchronisation, les conséquences sont immédiates :
La solution : synchroniser les identités de votre AD local vers le cloud Microsoft 365. C'est ce qu'on appelle une infrastructure d'identité hybride.
Avant de parler des outils de synchronisation, il est essentiel de comprendre la destination.
Microsoft Entra ID (anciennement Azure Active Directory / Azure AD) est l'annuaire cloud de Microsoft. C'est lui qui gère les authentifications pour tous les services Microsoft 365 : Teams, Outlook, SharePoint, OneDrive, etc.
Entra ID n'est pas un Active Directory dans le cloud. Ce sont deux technologies distinctes. L'AD utilise des protocoles comme LDAP et Kerberos ; Entra ID utilise OAuth 2.0, OpenID Connect et SAML. Les outils de synchronisation servent de pont entre les deux.
Lorsqu'un utilisateur est synchronisé depuis l'AD vers Entra ID, son compte devient un utilisateur hybride : il existe dans les deux annuaires, et les attributs proviennent de l'AD local (source de vérité).
Microsoft propose deux outils pour réaliser cette synchronisation. Ils ont le même objectif mais des approches différentes.
Microsoft Entra Connect (anciennement Azure AD Connect) est l'outil historique de synchronisation. Il se présente comme un service Windows installé sur un serveur de votre infrastructure (généralement un serveur membre dédié, distinct du contrôleur de domaine).
Entra Connect est recommandé pour les grandes organisations ayant des besoins complexes : plusieurs forêts AD, règles métier avancées, infrastructure ADFS existante, ou besoin de writeback.
Microsoft Cloud Sync est la solution moderne et simplifiée, introduite par Microsoft pour couvrir la majorité des scénarios courants avec une approche allégée. Un agent léger s'installe directement sur le contrôleur de domaine (ou un serveur membre), et la logique de synchronisation s'exécute entièrement dans le cloud Azure.
Cloud Sync est recommandé pour les PME et environnements simples : un seul domaine AD, besoin de configuration rapide, ressources serveur limitées. C'est également le choix idéal pour un environnement de laboratoire comme le vôtre.
| Critère | Entra Connect | Cloud Sync |
|---|---|---|
| Architecture | Agent lourd, logique locale | Agent léger, logique dans le cloud |
| Installation | Serveur dédié recommandé | Directement sur le DC ou serveur membre |
| Complexité de configuration | Élevée | Faible (assistée via portail web) |
| Forêts AD multiples | Oui, complet | Oui, limité |
| Password Hash Sync | Oui | Oui |
| Pass-Through Authentication | Oui | Non |
| Writeback (cloud → AD) | Oui (groupes, appareils, MDP) | Partiel |
| Haute disponibilité | Staging server | Multi-agents natif |
| Ressources serveur requises | Importantes | Minimales |
| Idéal pour | Grandes entreprises | PME, labos |
Recommandation pour votre labo : utilisez Microsoft Cloud Sync. L'installation est rapide, la configuration est guidée depuis le portail Microsoft Entra, et il n'est pas nécessaire de provisionner un serveur supplémentaire.
Les deux solutions synchronisent les mêmes types d'objets depuis l'AD vers Entra ID :
Les mots de passe ne sont pas synchronisés en clair. Avec le Password Hash Sync, c'est un hash chiffré dérivé du hash NTLM qui est transmis — jamais le mot de passe lui-même.
Le User Principal Name (UPN) est l'identifiant de connexion d'un utilisateur (format : [email protected]). Par défaut, votre AD utilise un suffixe local non routable comme .local (ex. [email protected]). Ce suffixe n'est pas utilisable dans Microsoft 365.
Avant de synchroniser, vous devrez ajouter votre domaine Microsoft 365 comme suffixe UPN alternatif dans l'AD et l'affecter aux utilisateurs concernés.
Active Directory Domains and Trusts → Right-click → Properties → Add UPN suffix
mycompany.com
Si vous commencez de zéro, il est fortement suggéré de nommer votre AD comme le nom de votre domaine.
Une fois un utilisateur synchronisé, l'AD local devient la source d'autorité. Cela signifie que :

Avant d'installer l'un ou l'autre outil, vérifiez les points suivants :
*Cours rédigé pour le Cégep Ahuntsic par son excellence Pablo The God