Zaměstnanec si změní heslo na firemním počítači – a do Outlooku na mobilu se pak přihlásí tím starým. Účet, který jste smazali v Active Directory, dál funguje v Microsoft 365. Nový kolega potřebuje dvakrát založit, dvakrát nastavit, dvakrát vysvětlit. Pokud vám to zní povědomě, máte lokální server a cloud, které o sobě nevědí. Microsoft Entra Connect je nástroj, který je propojí: uživatelé z vašeho Active Directory se automaticky synchronizují do Microsoft 365 a lidé se všude přihlašují jedním heslem. V tomto průvodci si ukážeme, jak synchronizace funguje, kterou variantu zvolit a na co si dát při nasazení pozor.
Co je Microsoft Entra Connect
Microsoft Entra Connect je nástroj, který synchronizuje uživatelské účty, skupiny a hesla z lokálního Active Directory do cloudové služby Microsoft Entra ID (dříve Azure AD), na které stojí Microsoft 365. Vzniká tak takzvaná hybridní identita – jeden účet, který funguje na firemním serveru i v cloudu.
Zjednodušeně: na server ve firmě nainstalujete agenta, ten si v pravidelných intervalech přečte změny v Active Directory a promítne je do Microsoft 365. Založíte účet na serveru, za pár minut existuje i v cloudu. Zaměstnanec odejde, vy zakážete účet v AD – a přístup do e-mailu i SharePointu končí s ním.
Klíčové je pochopit směr toku dat. Active Directory zůstává zdrojem pravdy, cloud je příjemce. Změny děláte na serveru, ne v administraci Microsoft 365. Pokud se pokusíte upravit synchronizovaný účet přímo v cloudu, většinu atributů vám portál ani nedovolí změnit. Výjimkou je zpětný zápis hesla, o kterém si povíme dál.
Kdy hybridní identitu potřebujete – a kdy ne
Entra Connect dává smysl jen tehdy, když ve firmě reálně provozujete lokální Active Directory a chcete ho zachovat. Typicky jde o tyto situace:
- Máte doménový server a přecházíte do Microsoft 365. Nechcete zakládat účty dvakrát a spravovat dvě sady hesel.
- Provozujete aplikace vázané na doménu. Účetní nebo skladový systém, který vyžaduje přihlášení doménovým účtem, se do cloudu jen tak nepřestěhuje.
- Máte síťové disky a tiskárny řízené přes AD. Oprávnění ke sdíleným složkám se řeší doménovými skupinami.
- Potřebujete jednotné přihlášení k počítačům. Zaměstnanci se hlásí do Windows doménovým účtem a stejné údaje chcete i pro Outlook a Teams.
Naopak pokud lokální server nemáte a všechno už běží v cloudu, Entra Connect nepotřebujete – účty spravujete rovnou v Microsoft Entra ID. To je pro nové malé firmy nejjednodušší cesta a téma jsme rozebrali v článku o Microsoft Entra ID pro malé firmy. Zvažujete-li obecněji, jestli si server ještě držet, pomůže srovnání cloudu a vlastního serveru pro firmu do 50 zaměstnanců.
Z praxe: nejčastější chyba je nasadit hybridní identitu ze setrvačnosti. Firma má patnáct lidí, jeden starý server, na kterém běží jen doména a sdílená složka – a přesto řeší synchronizaci. V takovém případě bývá levnější server odstavit a jít čistě do cloudu, než roky udržovat vazbu, kterou nikdo nepotřebuje.
Entra Connect Sync vs. Entra Cloud Sync
Microsoft dnes nabízí dva nástroje, které dělají v zásadě totéž, ale liší se v tom, kde je „mozek” konfigurace.

Entra Connect Sync (klasický agent)
Starší a robustnější varianta. Na Windows server nainstalujete plnou aplikaci, která má vlastní databázi a synchronizační pravidla. Zvládne složité scénáře – rozsáhlé filtrování, vlastní transformace atributů, netypické domény.
Nevýhody: běží na vašem serveru, který musíte udržovat a aktualizovat, a v jednom tenantovi může být aktivní jen jedna instance. Když server vypadne, synchronizace stojí.
Entra Cloud Sync (lehký agent)
Novější přístup. Na server instalujete jen malého zprostředkovatele (provisioning agent), veškerá konfigurace ale žije v cloudu a Microsoft ji sám aktualizuje. Agentů můžete nasadit víc a získat tak zálohu – vypadne-li jeden server, převezme to druhý.
Cloud Sync zvládne i více domén a lesů současně, což byl dřív doménou složitých instalací. Nepodporuje ovšem úplně všechno: některé pokročilé scénáře (například specifické synchronizace pro Exchange hybrid) stále vyžadují klasický Connect Sync. Aktuální přehled možností a limitů vede Microsoft ve své dokumentaci ke Cloud Sync.
Doporučení pro malou firmu: začněte Cloud Sync. Nasazení je otázka hodin, ne dní, a odpadá starost o údržbu synchronizačního serveru. Ke klasickému Connect Sync sáhněte jen tehdy, když narazíte na funkci, kterou Cloud Sync neumí.
Jak se řeší hesla: tři způsoby ověřování
Synchronizace účtů je jedna věc, přihlašování druhá. Microsoft nabízí tři metody a volba ovlivní, co se stane, když vám vypadne server nebo internet.
1. Password Hash Sync (PHS)
Do cloudu se synchronizuje kryptografický otisk hesla – nikoli heslo samotné. Uživatel se přihlašuje stejným heslem jako do Windows, ale ověření probíhá v cloudu.
Je to nejjednodušší a nejodolnější varianta: když vám shoří server, lidé se do Microsoft 365 dostanou dál. Microsoft ji sám doporučuje jako výchozí volbu a používá ji drtivá většina malých firem.
2. Pass-through Authentication (PTA)
Heslo se do cloudu nesynchronizuje vůbec. Při každém přihlášení se dotaz předá agentovi na vašem serveru, který ověří heslo proti Active Directory.
Vhodné tam, kde interní politika zakazuje jakoukoli podobu hesla mimo firmu. Cenou je závislost: nefunguje server nebo internet, nefunguje přihlášení do Microsoft 365. Pro firmu bez záložního připojení je to riziko.
3. Federace (AD FS)
Ověřování přebírá vaše vlastní federační infrastruktura. Dává smysl u specifických požadavků (čipové karty, návaznost na cizí systémy), ale pro malou firmu je to zbytečně složité a drahé na provoz. Microsoft dnes federaci aktivně nedoporučuje a nabízí podrobné rozhodovací vodítko pro výběr metody ověřování.
Zpětný zápis hesla (password writeback)
Užitečný doplněk: umožní, aby si uživatel změnil nebo resetoval heslo v cloudu a změna se propsala zpět do Active Directory. Bez něj by si zaměstnanec na home office nemohl sám obnovit zapomenuté heslo – přesně to řeší funkce, které jsme popsali v článku o self-service password resetu (SSPR).
Jak nasadit Entra Connect krok za krokem
Nasazení není raketová věda, ale pořadí kroků rozhoduje o tom, jestli půjde hladce, nebo budete týden čistit duplicitní účty.
- Ukliďte Active Directory. Nejdůležitější krok, který se nejčastěji přeskakuje. Smažte účty po dávno odešlých lidech, doplňte chybějící e-mailové adresy, sjednoťte formát přihlašovacích jmen. Co je v AD rozbité, bude rozbité i v cloudu.
- Ověřte doménu v Microsoft 365. Vaše firemní doména (firma.cz) musí být v tenantovi ověřená přes DNS záznam, jinak se účty synchronizují pod nesmyslnou adresu končící na onmicrosoft.com.
- Zkontrolujte UPN příponu. Uživatelé v AD musí mít přihlašovací jméno ve tvaru [email protected], ne ve staré podobě [email protected]. Tohle je nejčastější zádrhel u starších domén – doménu .local do cloudu nedostanete a příponu je potřeba přidat předem.
- Spusťte IdFix. Bezplatný nástroj od Microsoftu prohledá AD a najde konkrétní chyby blokující synchronizaci: duplicitní adresy, nepovolené znaky, prázdné atributy. Vyplatí se ho pustit dřív, než cokoli instalujete.
- Nainstalujte agenta a nastavte rozsah. Vyberte metodu ověřování (typicky Password Hash Sync) a hlavně filtrujte podle organizačních jednotek. Nesynchronizujte celé AD – servisní účty a technické objekty v cloudu nechcete.
- Otestujte na pilotní skupině. Než pustíte synchronizaci na celou firmu, ověřte ji na dvou třech účtech. Zkontrolujte, že se účet objevil, že sedí e-mail a že přihlášení projde.
- Zapněte zbytek a nastavte monitoring. Po spuštění zapněte upozornění na chyby synchronizace. Rozbitá synchronizace, o které nikdo neví, je tichý problém – projeví se až ve chvíli, kdy odejde zaměstnanec a jeho účet v cloudu dál žije.
Na co si dát pozor
Nejčastější komplikace, které v praxi u hybridní identity potkáváme:
- Doména .local. Interní domény s příponou .local nelze v cloudu ověřit. Řešení je přidat druhou UPN příponu s veřejnou doménou a přepsat ji uživatelům – dříve, než začnete synchronizovat.
- Duplicitní účty. Pokud už jste některé lidi ručně založili v Microsoft 365 a pak spustíte synchronizaci, vzniknou dvojice účtů. Sjednocení po faktu je pracné – proto ten úklid předem.
- Chybějící záloha nouzového přístupu. Vytvořte si alespoň jeden cloudový účet administrátora, který na synchronizaci nezávisí. Když se rozbije server, potřebujete se do administrace dostat i tak.
- Smazání OU jako zbraň hromadného ničení. Odstraníte-li v AD organizační jednotku, cloud poslušně smaže všechny účty v ní. Microsoft naštěstí synchronizaci zastaví, když najednou mizí víc než 500 objektů – tuto pojistku nevypínejte.
- Přehlížený životní cyklus. Synchronizace vyřeší zakládání účtů, ale ne to, kdo má k čemu přístup. Na to navazuje podmíněný přístup a pravidelná revize oprávnění.
Kolik to stojí
Samotný nástroj je zdarma – jak Entra Connect Sync, tak Cloud Sync jsou součástí každé licence Microsoft 365 a synchronizace účtů nic navíc nestojí. Placené jsou až nadstavby: zpětný zápis hesla a self-service reset vyžadují Microsoft Entra ID P1, které je součástí licence Business Premium.
Reálné náklady jsou tedy hlavně v práci. U malé firmy s jednou doménou a čistým AD zabere nasazení Cloud Sync zpravidla půl dne. Pokud je ale potřeba předělat UPN přípony, uklidit letité účty a vyřešit doménu .local, je realističtější počítat s dvěma až třemi dny – většina času padne na přípravu, ne na instalaci. Technický přehled celého procesu udržuje Microsoft v oficiální dokumentaci k Entra Connect.
Časté dotazy
Musím mít server, aby Entra Connect fungoval?
Ano – synchronizační agent potřebuje běžet na Windows serveru (nebo alespoň na stroji ve vaší síti), který vidí do Active Directory. Pokud žádný server nemáte, hybridní identitu nepotřebujete: účty spravujte rovnou v Microsoft Entra ID.
Synchronizují se do cloudu i hesla?
Při metodě Password Hash Sync se přenáší jen kryptografický otisk hesla, ze kterého nelze zpětně sestavit původní heslo. Samotné heslo cloud nikdy nevidí. Pokud ani otisk nechcete posílat, existuje Pass-through Authentication – ověření pak probíhá na vašem serveru.
Jak často synchronizace probíhá?
Ve výchozím nastavení každých 30 minut, změny hesel se propisují prakticky okamžitě. Cyklus jde spustit i ručně, když potřebujete změnu ihned.
Co se stane, když vypadne server se synchronizací?
Záleží na metodě ověřování. U Password Hash Sync se lidé do Microsoft 365 přihlašují dál, jen se do cloudu nepropíší nové změny z AD. U Pass-through Authentication ale přihlašování přestane fungovat úplně – proto se u této metody vyplatí mít víc agentů na různých strojích.
Můžu přejít z Connect Sync na Cloud Sync?
Ano, Microsoft migraci podporuje a nabízí i průvodce, který posoudí, zda vaše konfigurace na Cloud Sync přejde. Nejde to ale u všech scénářů – pokud používáte složitá vlastní pravidla, může být nutné zůstat u klasického agenta.
Závěr
Microsoft Entra Connect je most mezi vaším serverem a cloudem: uživatele zakládáte na jednom místě, lidé mají jedno heslo a odchod zaměstnance vyřešíte jedním zakázáním účtu. Pro malou firmu s existujícím Active Directory je to standardní krok při přechodu do Microsoft 365 – a v naprosté většině případů dnes stačí Entra Cloud Sync s metodou Password Hash Sync.
Rozhodující ale není instalace, nýbrž příprava. Uklizené Active Directory, správné UPN přípony a ověřená doména jsou tři věci, které rozhodnou, jestli bude synchronizace hotová za půl dne, nebo se z ní stane měsíční epopej s duplicitními účty.
Nejste si jistí, jestli je vaše doména na synchronizaci připravená – nebo jestli server ještě vůbec potřebujete? V IT Doma zajišťujeme kompletní správu firemního IT včetně migrací do Microsoft 365. Rádi se na vaše prostředí podíváme v rámci bezplatného IT auditu a doporučíme cestu, která vám dá smysl.

