Active Directory et Entra ID : choisir sa stratégie hybride
Faut-il conserver un Active Directory local, basculer entièrement dans Entra ID, ou maintenir les deux ? Les critères de décision et les coûts cachés de chaque option.
Une question mal posée
« Faut-il supprimer notre Active Directory ? » revient souvent, et la réponse dépend rarement de l'annuaire lui-même. Elle dépend de ce qui s'appuie dessus — et cette liste est presque toujours plus longue que prévu.
Avant de trancher, il faut la connaître exactement.
Ce qui dépend réellement de votre annuaire local
Recensez, sans en oublier :
- Applications métier qui s'authentifient en interne
- Partages de fichiers avec permissions héritées de groupes de l'annuaire
- Imprimantes déployées par stratégie de groupe
- Scripts de connexion et lecteurs réseau
- Équipements réseau et pare-feu utilisant l'annuaire pour l'authentification
- Sauvegardes et outils d'administration reposant sur des comptes de service
Chaque ligne est un point de dépendance. Ce sont elles, et non l'annuaire, qui déterminent le scénario possible.
Les trois scénarios
Tout dans le cloud. Les postes sont joints à Entra ID, gérés par Intune, sans annuaire local. C'est le scénario le plus simple à exploiter et le moins coûteux dans la durée. Il suppose qu'aucune dépendance de la liste ci-dessus ne subsiste. Réaliste pour une structure jeune ou après un travail de fond.
Hybride synchronisé. L'annuaire local reste la source de vérité, les identités sont synchronisées vers Entra ID. C'est la situation de la majorité des PME. Elle fonctionne bien, mais impose de maintenir deux environnements et un serveur de synchronisation qui devient un point de défaillance critique.
Hybride en transition. Même chose, mais avec un plan de sortie daté et des dépendances traitées une par une. C'est le scénario le plus sain lorsque le tout-cloud n'est pas immédiatement atteignable.
Le scénario à éviter est le quatrième, jamais choisi mais fréquemment subi : l'hybride permanent sans intention, où l'on maintient deux annuaires par inertie.
Le serveur de synchronisation, angle mort classique
Dans une configuration hybride, le connecteur de synchronisation est souvent installé sur une machine oubliée, sans surveillance ni procédure de reprise. Or son arrêt prolongé bloque toute création de compte et toute modification de mot de passe.
Trois précautions minimales :
- Une alerte sur l'arrêt de la synchronisation
- Une procédure de réinstallation documentée et testée
- Une vérification régulière des erreurs de synchronisation, souvent des doublons d'attributs
Ce que le tout-cloud change vraiment
Passer entièrement dans Entra ID n'est pas seulement une bascule technique. Cela modifie des habitudes profondes :
- Plus de stratégies de groupe : les configurations passent par Intune
- Plus de lecteurs réseau montés au démarrage : les fichiers passent par la synchronisation cloud
- Une administration réalisée depuis des portails plutôt que des consoles
- Une dépendance forte à la connexion internet des sites
Ce dernier point mérite un examen honnête. Un site avec une liaison fragile vit mieux avec une part d'infrastructure locale.
La méthode de décision
Reprenez la liste de vos dépendances et classez chacune en trois catégories : supprimable, remplaçable par un équivalent cloud, ou structurellement locale.
S'il ne reste rien dans la troisième catégorie, le tout-cloud est atteignable et vaut la peine d'être planifié. S'il y subsiste ne serait-ce qu'un élément, vous êtes en hybride — autant l'assumer, le documenter et le maintenir correctement plutôt que de le subir.
Le vrai coût de l'indécision
Maintenir un annuaire local sans stratégie coûte plus cher que les deux scénarios francs : vous payez l'infrastructure locale, la licence cloud, et la complexité de la coexistence. Trancher, même en faveur de l'hybride, est toujours moins coûteux que de ne pas trancher.