Active Directory Domain Services (AD DS) to katalog lokalny: konta, grupy, zasady grup (GPO), dołączanie komputerów do domeny. W wielu firmach nadal jest źródłem tożsamości dla serwerów plików, ERP i stacji w biurze. Obok niego stoi Entra ID w Microsoft 365. Hybryda oznacza synchronizację wybranych obiektów do chmury, żeby hasło i konto były spójne.
Bez synchronizacji powstają dwa światy: inne hasło do SharePoint, inne do udziału na serwerze. Ludzie zapisują oba na kartce. Z synchronizacją trzeba pilnować, co jest źródłem prawdy i które atrybuty wolno edytować w chmurze. Helpdesk musi wiedzieć, gdzie resetować hasło, żeby zmiana nie została nadpisana przy następnym cyklu sync.
Kontroler domeny wymaga kopii, monitoringu i planu, kto go stawia po awarii. Jeden stary serwer AD „bo działa od 2012” jest ryzykiem dla całej domeny. Offboarding w AD i w Entra musi iść w parze: konto wyłączone tylko w jednym miejscu zostawia drzwi w drugim. Checklistę łączymy z offboardingiem i uprawnieniami.
Częsty błąd to zostawienie synchronizacji po migracji „wszystkiego do chmury” bez decyzji, czy AD jeszcze jest potrzebne. Drugi błąd to zbyt szerokie grupy Domain Admins. Trzeci błąd to GPO z lat, których nikt nie czyta, a które nadal wyłączają zaporę albo mapują dyski do martwych serwerów.
Hasła, długość i MFA w chmurze nie zastąpią zdrowych praktyk w AD: LAPS dla lokalnych adminów na stacjach, ograniczenie RDP, osobne konta administratorskie. Atakujący, który wejdzie do AD, często sięga potem po chmurę przez zsynchronizowane konta albo przez zapisane sekrety.
Przy planie hybrydy spisujemy: które OUs idą do chmury, które konta usług zostają lokalne, kto administruje Connect albo Cloud Sync, jaki jest rytm i alert przy błędzie sync. Testujemy reset hasła i offboarding na koncie próbnym. Active Directory nie zniknie samo, bo kupiliście licencje M365. Zniknie albo zostanie świadomie. Najgorszy stan to „niby chmura, ale prawdziwe życie nadal w starym AD”, bez właściciela odpowiedzialnego za spójność obu katalogów.
Poziom funkcjonalności domeny i lasu, certyfikaty na kontrolerach, czas (NTP) i backup stanu systemu to nudne fundamenty, bez których hybryda się sypie w najmniej oczekiwanych momentach. Migracja z lokalnego AD do samego Entra ID (cloud only) jest możliwa dla części firm, ale wymaga inwentaryzacji aplikacji zależnych od LDAP i NTLM. Skrót „wyłączymy kontroler w sobotę” bez tej listy kończy się poniedziałkiem bez logowania do programu branżowego. Zostawiamy AD tak długo, jak długo jest realne zależności. Usuwamy je planowo, nie emocjonalnie. Dokumentacja relacji zaufania między domenami, jeśli istnieją, należy do pakietu awaryjnego. Active Directory w 2026 roku nie jest zabytkiem z definicji. Jest zabytkiem tylko wtedy, gdy nikt go nie patchuje i nie ma planu, po co jeszcze stoi.
30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.
2019-2026 Interactive Workspace Sp. z o.o. Wszelkie prawa zastrzeżone.