Entra ID vs Azure AD: Was hat sich wirklich geändert?
Bei „Entra ID vs Azure AD“ geht es in der Praxis fast immer um Klarheit: Azure AD heißt heute Microsoft Entra ID, die Funktion als Cloud-Identität bleibt.
- Entra ID steuert Cloud-Identitäten, SSO, Conditional Access und moderne Authentifizierung (SAML, OAuth 2.0, OpenID Connect).
- Active Directory bleibt das On-Premises-Verzeichnis mit Domänen, Domain Controllern, Kerberos/NTLM und häufig LDAP.
- Hybrid funktioniert, wenn Synchronisierung, Governance und Rollen sauber betrieben werden.
Der größte Nutzen entsteht, wenn Richtlinien, Zugriffe und Audit Logs nicht nur eingerichtet, sondern im Alltag messbar gepflegt werden.
Du sorgst dafür, dass M365 läuft. Wir sorgen dafür, dass niemand unbemerkt eindringt, heimlich mitliest und Schaden anrichtet.
Definition
„Entra ID vs Azure AD“ bezeichnet den Vergleich zwischen Microsoft Entra ID und der früheren Produktbezeichnung Azure Active Directory (Azure AD); technisch ist es derselbe Cloud-Dienst für Identity- und Access-Management. Es ist nicht dasselbe wie Active Directory (On-Premises) und ersetzt keine Domain Controller, Gruppenrichtlinien oder klassische Domänenfunktionen 1:1.
Microsoft Entra ID ist eine Cloud Identity (Identity-as-a-Service) für Authentifizierung und Zugriff auf Microsoft 365, Cloud-Anwendungen und hybride Ressourcen; Active Directory ist ein traditionelles Verzeichnisdienst-System für lokale Server- und Domänenumgebungen.
Einleitung
Wenn du nach „Entra ID vs Azure AD“ suchst, willst du meist wissen, ob du etwas umbauen musst. In den meisten Fällen lautet die Antwort: nein, es ist primär ein Namenswechsel. Entscheidend ist etwas anderes: Verwechsel Entra ID nicht mit Active Directory, sonst planst du Hybrid, SSO und Sicherheit am Bedarf vorbei.
Was ist Entra ID (ehemals Azure AD)?
Entra ID ist Microsofts Cloud-Verzeichnis und Access-Control-Schicht für Apps und Ressourcen. Typische Aufgaben sind Anmeldung (Authentication), Single Sign-On, Rollen und Richtlinien (Policies) für Cloud Apps und moderne Anwendungen. Der Nutzen: weniger Passwort-Wildwuchs, weniger manuelle Freischaltungen und ein konsistenter Zugriff über Standorte, Geräte und Remote-Arbeit hinweg.
Abgrenzung zu Active Directory (On-Premises)
Active Directory ist das klassische Directory für das interne Network mit Domänen: Domain Controller verwalten Benutzer, Computer, Gruppen und Berechtigungen für lokale Server und traditionelle Windows-Workloads. Häufige Protokolle sind Kerberos und NTLM, viele Legacy-Anwendungen nutzen LDAP.
Entra ID denkt weniger in „Domain joined“, sondern in „welcher User darf welche Application“, auch ohne Unternehmensnetzwerk. Genau das macht es für SaaS, Microsoft 365 und moderne Auth wie OpenID Connect und OAuth 2.0 so relevant.
Architektur: Cloud, On-Premises und Hybrid
In der Realität ist „entweder oder“ selten. Hybrid environments verbinden On-Premises Active Directory mit Entra ID, damit Identitäten across environments funktionieren: Nutzer melden sich an, greifen auf Cloud Applications zu, und bestehende Server-Logik bleibt zunächst erhalten.
- On-Premises: AD DS mit Domain Controllern, Domänen-Login, lokale Ressourcen.
- Cloud: Entra ID für Microsoft Cloud, SaaS, externe Apps und modernes Access Management.
- Hybrid: Synchronisierung und klare Führungslogik, damit Identitäten nicht doppelt oder widersprüchlich managed werden.
Identitätsmanagement: SSO, MFA und Conditional Access
Der größte Unterschied im Alltag steckt in der Steuerung von Zugriff. Entra ID kann SSO über SAML oder OpenID Connect bereitstellen und mit Multi-Factor Authentication absichern. Conditional Access setzt Regeln, die Risiken reduzieren, ohne alles zu blockieren: zum Beispiel Zugriff nur mit compliant device, aus bestimmten Ländern, oder bei auffälliger Anmeldung mit zusätzlicher Prüfung.
Das ist mehr als „Sicherheit“: Es spart Support-Aufwand (weniger Passwort-Resets), reduziert Berechtigungschaos und macht Access Control nachvollziehbarer über Audit Logs.
Hauptunterschiede: Funktionen, Verwaltung, Governance
Ein guter Merksatz: Active Directory manages primär Geräte und lokale Domänenstrukturen, Entra ID manages primär Zugriffe auf Apps und Cloud-Ressourcen. Dazu kommen Governance-Themen wie Rollen, Role-based access control, Identity Protection und Privileged Identity Management für administrative Accounts.
Typische Unterschiede in der Praxis:
- Verwaltung: AD mit Servern und Domain Controllern; Entra ID zentral in der Cloud, oft schneller für Cloud Apps integrierbar.
- Protokolle: AD stärker Kerberos/NTLM/LDAP; Entra ID stärker SAML, OAuth 2.0, OpenID Connect.
- Governance: Entra ID bietet mehr eingebaute Policies und Nachvollziehbarkeit, wenn Rollen und Berechtigungen aktiv kontrolliert werden.
Bereitstellung, Migration und Best Practices
Der häufigste Migrationspfad ist nicht „AD abschalten“, sondern sauber verbinden und schrittweise modernisieren. Für die Synchronisierung wird in der Praxis oft Azure AD Connect (bzw. Entra Connect Sync/Cloud Sync) eingesetzt, um Identitäten aus dem lokalen Directory in die Cloud zu bringen, ohne alles neu anzulegen.
Bewährte Best Practices, die sofort Nutzen bringen:
- Rollen und Admin-Konten streng kontrollieren, Privileged Identity Management nutzen und Berechtigungen regelmäßig reviewed halten.
- Conditional Access schlank starten (kritische Apps, Admins, MFA) und dann erweitern, statt 50 Ausnahmen zu bauen.
- Messbarkeit über Audit Logs und klare Policies: was wird blockiert, was wird erlaubt, wo gibt es Reibung.
Mini-Beispiel aus dem Alltag
Ein Unternehmen hat Microsoft 365, mehrere SaaS-Apps und ein On-Premises-AD für File-Server. Ohne sauberes Entra-ID-Setup werden Apps einzeln verwaltet, Nutzerkonten wachsen unkontrolliert, und MFA ist uneinheitlich. Mit SSO, Conditional Access und klaren Rollen sinken Login-Probleme, Zugriffe werden nachvollziehbar, und das IT-Team muss weniger manuell „freischalten“.
Wann externe Unterstützung sinnvoll wird
Sobald Hybrid, viele Applications oder strenge Zugriffsvorgaben dazukommen, wird Identity Management zum Betriebsthema: Policies, Alerts, Rollen, Ausnahmen und regelmäßige Reviews. Externe Unterstützung ist sinnvoll, wenn ihr zwar Microsoft 365 und Entra ID nutzt, aber Identity und Access nicht kontinuierlich managed werden und dadurch Risiken oder Betriebsaufwand steigen.
Fazit
Entra ID vs Azure AD ist vor allem die Gegenüberstellung neuer und alter Bezeichnung: Azure AD heißt heute Microsoft Entra ID. Der echte Unterschied liegt in der Abgrenzung zu Active Directory und in der Architekturfrage Cloud vs. On-Premises vs. Hybrid.
Wer SSO, MFA und Conditional Access pragmatisch einführt und Governance ernst nimmt, reduziert Reibung im Alltag, verbessert die Kontrolle über Zugriffe und macht Identitätsentscheidungen messbar über Logs und Richtlinien.
Häufige Fragen
Ist Entra ID dasselbe wie Azure AD?
Ja. Azure Active Directory (Azure AD) wurde in Microsoft Entra ID umbenannt. Die Kernfunktion als Cloud-Identitätsdienst bleibt.
Was ist der Unterschied zwischen Entra ID und Active Directory?
Active Directory ist On-Premises mit Domänen und Domain Controllern (z. B. Kerberos/NTLM, oft LDAP). Entra ID ist cloudbasiertes Identity- und Access-Management für Microsoft 365, SaaS und moderne Protokolle wie SAML und OpenID Connect.
Kann Entra ID Active Directory ersetzen?
Nicht in jedem Szenario. Für viele traditionelle Windows- und Server-Workloads bleibt AD relevant. Häufig ist ein Hybrid-Ansatz sinnvoll, bei dem Identitäten synchronisiert und schrittweise modernisiert werden.
Was sind typische Voraussetzungen und Stolpersteine bei Hybrid und Migration?
Wichtig sind saubere Identitätsdaten, klare Führungslogik (wo wird was verwaltet), robuste Synchronisierung (z. B. Azure AD Connect/Entra Connect) und disziplinierte Governance bei Rollen, Policies und Ausnahmen. Ohne das steigt der Migrationsaufwand und die Sicherheit wird schwer messbar.