Was ist Active Directory? Und was Entra ID?
Active Directory einfach erklärt: Verzeichnisdienst, Domäne und GPOs verständlich – plus der Unterschied zu Microsoft Entra ID, die hybride Realität und Migrationspfade.
- Active Directory (AD) ist Microsofts Verzeichnisdienst für lokale Netzwerke: Er speichert Benutzer, Computer, Gruppen und Berechtigungen zentral in einer Domäne und läuft auf einem Domänencontroller im Haus.
- Microsoft Entra ID (früher Azure AD) ist der cloudbasierte Verzeichnisdienst hinter Microsoft 365: Er verwaltet Identitäten für Cloud-Anwendungen, ortsunabhängig und ohne eigenen Server.
- AD und Entra ID sind kein Entweder-oder: Die meisten Mittelständler betreiben beides hybrid und synchronisieren die Konten über Microsoft Entra Connect Sync oder die neuere Entra Cloud-Synchronisierung.
- Microsoft nennt für Entra Connect Sync einen harten Stichtag: Ab dem 30. September 2026 stellen alle Synchronisierungsdienste den Betrieb ein, wenn nicht mindestens Version 2.5.79.0 installiert ist.
- Der stärkste Grund für den Weg in die Cloud ist Sicherheit: Laut Microsoft blockiert Multi-Faktor-Authentifizierung mehr als 99,2 Prozent der Angriffe auf kompromittierte Konten – solche Mechanismen bringt Entra ID mit, klassisches AD nicht.
Fast jedes Firmennetzwerk läuft im Hintergrund über einen Dienst, den kaum ein Anwender kennt: Active Directory. Und seit Jahren taucht ein zweiter Name auf – Entra ID (früher Azure AD). Klingt ähnlich, ist aber nicht dasselbe, und die Verwechslung sorgt für Verwirrung. Dieser Beitrag erklärt zuerst verständlich, was Active Directory überhaupt ist, und zeigt dann, wie es sich zu Entra ID verhält, warum die Reise in die Cloud geht und was dabei zu beachten ist.
Was ist Active Directory?
Active Directory (AD) ist Microsofts Verzeichnisdienst für lokale Netzwerke – seit über zwei Jahrzehnten das Rückgrat der Firmen-IT. Vereinfacht ist es das zentrale Verzeichnis, das alles über das Netzwerk weiß: welche Benutzer es gibt, welche Computer dazugehören, wer welches Passwort hat und wer auf welche Ressourcen zugreifen darf.
Drei Begriffe gehören dazu:
- Verzeichnisdienst: die zentrale Datenbank aller Benutzer, Geräte und Berechtigungen.
- Domäne: der Verwaltungsbereich, in dem alle Geräte und Konten zusammengefasst sind. Ein Rechner, der „in der Domäne” ist, wird zentral verwaltet.
- Gruppenrichtlinien (GPOs): Regeln, die zentral festlegen, wie sich Computer und Benutzer verhalten – von Passwortregeln bis zu Druckereinstellungen.
Wie Active Directory technisch aufgebaut ist
Wer tiefer einsteigt, trifft auf einige Fachbegriffe. Active Directory Domain Services (AD DS) ist die vollständige Bezeichnung des klassischen Dienstes, der auf einem Windows Server läuft – konkret auf einem Domänencontroller (DC), der die Verzeichnisdaten bereitstellt und zwischen mehreren Domänencontrollern repliziert. Microsoft beschreibt AD DS in der offiziellen Übersicht zu Active Directory Domain Services als hierarchischen Datenspeicher, der Informationen über Objekte im Netzwerk hält und Sicherheit über Anmeldeauthentifizierung und Zugriffssteuerung direkt einbaut.
Alles im Verzeichnis ist ein solches Objekt: Benutzerkonten, Computer, Gruppen, Drucker, Freigaben. Diese lassen sich in Organisationseinheiten (OUs) hierarchisch gruppieren und so zentral verwalten. Das übergeordnete Konstrukt mehrerer Domänen ist die Gesamtstruktur (englisch Forest).
Unter der Haube arbeitet AD mit etablierten Protokollen: Über LDAP (Lightweight Directory Access Protocol) werden Verzeichnisinformationen abgefragt, Kerberos übernimmt die Authentifizierung, und DNS sorgt dafür, dass Geräte den richtigen Domänencontroller finden. Das Zusammenspiel regelt, wer sich anmelden darf, worauf er zugreifen kann und nach welchem Schema die Daten strukturiert sind – und mit den Active Directory Federation Services lässt sich diese Identität auch für weitere Anwendungen bereitstellen. Wie sauberes Identitäts- und Zugriffsmanagement grundsätzlich aufgebaut ist, gilt für beide Welten gleichermaßen.
Und was ist Entra ID?
Microsoft Entra ID (bis 2023 Azure Active Directory) ist das Cloud-Gegenstück. Es ist ebenfalls ein Verzeichnisdienst, aber cloudbasiert: Es verwaltet die Identitäten für Microsoft 365, für Cloud-Anwendungen und den Zugriff von überall. Wenn Sie sich bei Outlook im Web oder Teams anmelden, steckt Entra ID dahinter – ohne dass dafür ein Server im Haus stehen muss.
Dazu kommen Funktionen, die es lokal so nicht gab — etwa Conditional Access, mit dem sich Anmeldungen abhängig von Gerät, Ort und Risiko absichern lassen. Der Unterschied ist grundlegend: AD ist für das lokale Netzwerk gebaut, Entra ID für die Cloud-Welt. Sie lösen dasselbe Grundproblem – Identität und Zugriff – aber für unterschiedliche Umgebungen.
Wichtig für die Erwartungshaltung: Entra ID ist kein Active Directory in der Cloud. Es kennt keine Domäne im klassischen Sinn, keine Organisationseinheiten und keine Gruppenrichtlinien. Wer eine Eins-zu-eins-Übersetzung sucht, sucht vergeblich – die Konzepte sind neu gedacht.
Active Directory und Entra ID im Vergleich
| Merkmal | Active Directory | Microsoft Entra ID |
|---|---|---|
| Betriebsort | lokaler Server (on-premises) | Cloud |
| Ausrichtung | internes Netzwerk, Domäne | Microsoft 365, Cloud-Apps |
| Struktur | Domänen, OUs, Gesamtstruktur | flacher Mandant (Tenant), Gruppen |
| Protokolle | LDAP, Kerberos, NTLM | SAML, OAuth 2.0, OpenID Connect |
| Geräteverwaltung | Gruppenrichtlinien (GPOs) | Intune-Richtlinien, Conditional Access |
| Zugriff | im Firmennetz oder über VPN | von überall, gerätebasiert geprüft |
| Sicherheitsmodell | Netzgrenze schützt | Identität ist die Grenze |
Die Zeile zu den Protokollen erklärt, warum eine Fachanwendung nicht einfach umzieht: Ein Programm, das Kerberos-Tickets erwartet, spricht kein OAuth. Entweder der Hersteller liefert eine moderne Variante nach, oder die Anwendung bleibt bis auf Weiteres an das lokale AD gebunden.
Die hybride Realität: Entra Connect und Cloud Sync
Für die meisten Unternehmen lautet die Antwort nicht „AD oder Entra ID”, sondern „beides”. Über Microsoft Entra Connect Sync werden das lokale Active Directory und Entra ID synchronisiert: Ein Benutzer meldet sich mit denselben Zugangsdaten lokal und in der Cloud an. Diese hybride Identität ist der Normalzustand während der Übergangsphase – und die kann Jahre dauern.
Daneben gibt es seit einigen Jahren einen zweiten Weg. Microsoft bezeichnet die Entra Cloud-Synchronisierung ausdrücklich als seine strategische Ausrichtung für hybride Identität: ein schlanker Bereitstellungs-Agent im Haus, der nur ausgehende Verbindungen benötigt, sich selbst aus der Cloud aktualisiert und auch mehrere getrennte Gesamtstrukturen anbinden kann. Für Betriebe, die heute neu anbinden, ist das in der Regel der einfachere Einstieg – der klassische Connect-Server bleibt für Sonderfälle mit tiefen Anpassungen.
Wer Entra Connect Sync einsetzt, hat einen harten Termin im Kalender. Laut dem Versionsverlauf von Microsoft Entra Connect stellen ab dem 30. September 2026 alle Synchronisierungsdienste den Betrieb ein, wenn nicht mindestens Version 2.5.79.0 läuft. Fällt die Synchronisierung aus, kommen Passwortänderungen und neue Konten nicht mehr in der Cloud an – und niemand merkt es sofort. Prüfen Sie die Version, bevor der Stichtag Sie prüft.
Warum der Umstieg gerade jetzt Fahrt aufnimmt
Drei Entwicklungen treffen im selben Zeitraum zusammen. Erstens der Stichtag für Entra Connect Sync. Zweitens das Ende des klassischen lokalen Exchange-Servers, das viele Betriebe ohnehin in Richtung Microsoft 365 bewegt – der Beitrag zum Exchange-Server-Support-Ende ordnet das ein.
Drittens die Sicherheitsanforderungen von Microsoft selbst: Nach der Dokumentation zur obligatorischen Multi-Faktor-Authentifizierung ist MFA seit Oktober 2024 für alle Anmeldungen am Azure-Portal, am Microsoft Entra Admin Center und am Intune Admin Center vorgeschrieben; seit dem 1. Oktober 2025 gilt Phase 2 für weitere Azure-Dienste. Microsoft begründet das mit einer eigenen Untersuchung, nach der MFA mehr als 99,2 Prozent der Angriffe auf kompromittierte Konten blockiert.
Keine dieser drei Fristen zwingt zu einer kompletten Migration. Zusammen sorgen sie aber dafür, dass „wir kümmern uns später darum” kein Plan mehr ist, sondern ein Risiko mit Datum.
Was bleibt lokal, was zieht um?
Der Umzug in die Cloud ist selten vollständig auf einen Schlag. Was oft noch am lokalen AD hängt:
- Fileserver mit gewachsenen Berechtigungsstrukturen, die niemand mehr vollständig kennt.
- Gruppenrichtlinien für die Konfiguration lokaler Geräte (in der Cloud übernimmt das Intune als Managed Service).
- Legacy-Anwendungen, die zwingend ein lokales AD erwarten – Warenwirtschaft, CAD-Lizenzserver, Maschinensteuerungen.
- Drucker- und Netzwerkfreigaben, die per GPO verteilt werden.
Diese Systeme bestimmen das Tempo. Neue Geräte lassen sich dagegen schon heute per Windows Autopilot direkt an Entra ID anbinden, ohne je in der alten Domäne gewesen zu sein. Das ist der pragmatische Weg: nichts umreißen, aber alles Neue schon in der Zielwelt aufsetzen.
In sechs Schritten von Active Directory zu Entra ID
Ein Umstieg ohne Reihenfolge endet in Doppelarbeit. Bewährt hat sich dieser Ablauf:
- Bestand aufnehmen. Welche Konten, Gruppen und Anwendungen hängen tatsächlich am AD? Karteileichen aus zehn Jahren zuerst aufräumen – was nicht mitzieht, muss auch nicht migriert werden.
- Verzeichnis bereinigen. Doppelte Konten, verwaiste Gruppen und uneinheitliche Namensschemata vor der Synchronisierung korrigieren. Jeder Fehler, der mitwandert, wird in der Cloud teurer.
- Hybrid anbinden. Cloud Sync oder Entra Connect einrichten, Passwort-Hash-Synchronisierung aktivieren, Testgruppe zuerst. Ab hier gilt: ein Benutzer, ein Passwort.
- Sicherheit hochziehen. MFA für alle, Conditional-Access-Richtlinien für Administratoren, Notfallzugang dokumentieren. Das ist der Schritt mit dem größten Sofortnutzen.
- Geräte umstellen. Neue Rechner per Autopilot direkt in Entra ID, bestehende Geräte schrittweise nach Intune überführen und GPOs fachlich in Richtlinien übersetzen.
- Lokales AD abschmelzen. Fileserver nach SharePoint oder Azure Files, Fachanwendungen mit dem Hersteller klären – und den Domänencontroller erst abschalten, wenn nichts mehr auf ihn zeigt.
Die Reihenfolge ist kein Dogma, aber die ersten beiden Schritte lassen sich nicht überspringen. Wer ein unaufgeräumtes Verzeichnis synchronisiert, hat anschließend zwei unaufgeräumte Verzeichnisse.
In der Praxis scheitert der Umstieg selten an der Technik. Er scheitert daran, dass niemand die Zeit hat, ihn zu Ende zu führen – und dass die Lizenzen für die moderneren Funktionen oft längst da sind, aber nie eingeschaltet wurden. Ein Blick in den Vergleich der Microsoft-365-Lizenzen lohnt sich deshalb vor jedem Zukauf.
Die meisten unserer Neukunden haben Microsoft 365 längst. Genutzt wird davon E-Mail und vielleicht Word. Der Rest liegt brach, obwohl er bezahlt ist.
Der Sicherheitsgewinn
Der stärkste Grund für die Reise zu Entra ID ist Sicherheit. Die klassische AD-Welt schützt vor allem die Netzgrenze: Wer im Netz ist, gilt als vertrauenswürdig. Genau diese Annahme trägt nicht mehr, wenn Mitarbeitende aus dem Homeoffice, vom Kundenstandort und vom privaten Tablet aus arbeiten.
Entra ID bringt stattdessen identitätsbasierte Sicherheit: Conditional Access erzwingt situationsabhängig MFA, ungewöhnliche Anmeldungen werden erkannt, und der Zugriff lässt sich pro Anwendung und Gerätezustand steuern. Das ist die praktische Umsetzung dessen, was Zero Trust als Modell beschreibt: kein implizites Vertrauen, jede Anfrage wird geprüft. Der erste Schritt ist unspektakulär und wirkt sofort – wie sich MFA im Mittelstand einführen lässt, ohne die Belegschaft gegen sich aufzubringen, ist ein eigenes Thema.
Was der Umstieg kostet – und wer ihn stemmt
Der häufigste Einwand lautet: „Das können wir intern lösen.” Bei einem Betrieb mit 40 Arbeitsplätzen bedeutet das meist eine Person, die AD, Exchange, Backup und Telefonie nebenbei betreut. Ein Migrationsprojekt über zwölf Monate kommt zu dieser Liste hinzu – und pausiert, sobald diese Person im Urlaub oder krank ist.
kjello rechnet den laufenden Betrieb deshalb pro Arbeitsplatz ab: 29 € pro Nutzer und Monat für Core, optional 10 € pro Nutzer und Monat für Antivirus/EDR, Microsoft-365-Lizenzen werden zum Einkaufspreis durchgereicht. Migrationen selbst laufen als Projekt mit Tagessatz und Not-to-exceed-Deckel – der Betrag steht vorher fest, nach oben gibt es eine Grenze.
Es ist immer nur ein Pflaster auf die Wunde geklebt worden, statt dass wir ein Konzept hatten.
Genau das ist der Unterschied zwischen einer Migration und einer Reihe von Notreparaturen. Wenn das Verzeichnis einmal sauber ist, hängt daran mehr als die Anmeldung: Neue Mitarbeitende bekommen ihre Konten, Gruppen und Lizenzen über die automatisierte On- und Offboarding-Strecke in einem Durchlauf, und beim Austritt schließen sich die Zugänge vollständig statt nur das Postfach. Wie das konkret abläuft, zeigt der Beitrag zur Onboarding-Provisionierung in Microsoft 365.
30 Minuten Gespräch, in denen wir uns Ihre Domäne, Ihre Fachanwendungen und den realistischen Zeitplan ansehen. Kostenlos, ohne Vertriebsdruck.
Gespräch vereinbarenFazit: verstehen, dann den Weg planen
Active Directory ist nicht überholt, aber es bekommt Gesellschaft – und die Reise geht klar Richtung Cloud. Wer versteht, was AD und Entra ID jeweils leisten, kann den Übergang planvoll gestalten: aufräumen, hybrid anbinden, Sicherheit über Entra ID gewinnen und die lokalen Altlasten in Ruhe ablösen. Der Lohn ist eine Identitätsverwaltung, die zum modernen Arbeiten passt – sicherer, ortsunabhängig und einfacher zu verwalten. Wie kjello Identitäten und die Microsoft-365-Umgebung betreut, macht aus dem komplexen Übergang einen begleiteten Weg.
Geschrieben von
Jens Hagel
Gründer
Jens Hagel gründete 2004 das Systemhaus hinter kjello und betreut mit seinem Team über 150 mittelständische Unternehmen. Er schreibt über das, was er in echten Firmen erlebt – praxisnah, ehrlich und ohne Fachchinesisch.
Häufige Fragen
Was ist Active Directory einfach erklärt?
Was ist der Unterschied zwischen Active Directory und Entra ID?
Ist Azure AD dasselbe wie Entra ID?
Braucht man noch einen Domain Controller?
Was passiert mit Gruppenrichtlinien, wenn ein Unternehmen zu Entra ID wechselt?
Wie lange dauert die Ablösung von Active Directory?
Identitäten in die Cloud bringen
kjello begleitet den Weg von Active Directory zu Entra ID – hybrid, sicher und ohne Bruch. Damit Anmeldung und Berechtigungen moderner und sicherer werden.