SPARK IT.RS

Microsoft 365 bez Active Directory-ja: da li vam je i dalje potreban Windows Server?

Microsoft 365 bez Active Directory-ja – da li vam je i dalje potreban Windows Server

Microsoft 365 je promenio način na koji firme razmišljaju o IT infrastrukturi. Sve više vlasnika i direktora firmi postavlja pitanje: da li nam je uopšte još potreban lokalni Active Directory i Windows Server? Odgovor zavisi od toga šta vaša firma zaista koristi — a u ovom tekstu prolazimo kroz to, uz 15 bezbednosnih podešavanja koja svaka firma na Microsoft 365 treba da proveri.

Pre samo desetak godina bilo je gotovo podrazumevano da svaka ozbiljnija firma ima Windows Server, Active Directory, Domain Controller, Group Policy i lokalni file server. Danas mala i srednja firma može veliki deo te infrastrukture da prebaci u cloud — Microsoft 365, Microsoft Entra ID, Intune, SharePoint i OneDrive — i da praktično nema klasičan lokalni server.

Odgovor na pitanje da li je Active Directory i dalje potreban nije jednostavan „da" ili „ne". Ali je to pitanje vredno postaviti, umesto da server ostane uključen samo zato što je tako bilo poslednjih petnaest godina.


1. Active Directory i Microsoft Entra ID nisu ista stvar

Pre svega treba razdvojiti dva sistema koja se često mešaju.

Active Directory Domain Services (AD DS) je tradicionalni lokalni directory servis na Windows Serveru. Omogućava domain join računara, centralnu autentifikaciju, Group Policy, upravljanje korisnicima i grupama, Kerberos/NTLM autentifikaciju i pristup lokalnim resursima.

Microsoft Entra ID je cloud identity platforma, prvenstveno namenjena Microsoft 365-u, SaaS aplikacijama, Conditional Access-u, MFA-u i upravljanju uređajima kroz Zero Trust model. Entra-joined uređaji mogu biti centralno upravljani kroz Intune, bez ijednog Domain Controllera u firmi.

TRADICIONALNI MODEL              CLOUD MODEL

PC                                PC
 │                                 │
 ▼                                 ▼
Active Directory            Microsoft Entra ID
 │                                 │
 ▼                        ┌────────┼────────┐
Windows Server           Intune  Conditional  Windows Hello
 │                                 Access
 ├── GPO
 ├── File Server                   │
 ├── DNS                     Microsoft 365
 └── Lokalni servisi

2. Da li je lokalni Windows Server i dalje potreban?

Kratak odgovor: ne mora biti.

Ako firma ima desetak korisnika na Windows 11 računarima, koristi Microsoft 365 (Exchange Online, OneDrive, SharePoint, Teams) i cloud aplikacije, nema lokalni ERP koji zahteva AD i nema lokalni file server — uvođenje Windows Servera samo zato da bi računari bili „u domenu" teško je opravdati. Entra ID i Intune u tom slučaju u potpunosti mogu da preuzmu ulogu koju je nekad imao lokalni Domain Controller.


3. Šta zamenjuje Group Policy?

Ovo je jedna od najčešćih nedoumica kod prelaska sa AD-a. U klasičnom okruženju imate Active Directory i Group Policy; u cloud-native modelu tu ulogu preuzima Intune, kroz Device Configuration i Compliance Policies.

Preko Intune-a se centralno definišu:

  • BitLocker
  • Windows Update
  • firewall i antivirus podešavanja
  • password/PIN pravila
  • instalacija aplikacija
  • compliance status uređaja

Ovo nije mehanička zamena jedan-na-jedan za svaki GPO. Ako firma ima na desetine kompleksnih GPO pravila i legacy aplikacija, migracija zahteva planiranje, ne „samo prebacivanje" računara na Entra.


4. Kada ipak zadržati Active Directory

Postoje sasvim opravdani razlozi da lokalni AD i Windows Server ostanu:

  • Legacy aplikacije – ERP, računovodstveni softver, proizvodni sistemi i stare Windows aplikacije koje zavise od LDAP-a ili Kerberos-a
  • Lokalni file server sa kompleksnim NTFS/share dozvolama
  • Veliki broj GPO politika, OU strukture i login skriptova
  • Ostala lokalna infrastruktura – Hyper-V, SQL Server, NAS, print server i drugi aplikativni serveri

Ako firma prepoznaje sebe u ovoj listi, lokalni Active Directory nije zastareo — i dalje može biti najbolji alat za posao.


5. Hybrid model – najčešći realan scenario

Veliki broj srednjih firmi ne bira između „starog AD-a" i „cloud-a" — funkcioniše u oba sveta istovremeno. Deo infrastrukture ide kroz Microsoft 365, Entra ID i Intune, dok lokalni AD i Windows Server i dalje opslužuju file server, ERP ili legacy aplikacije.

Uz Entra Connect ili Cloud Sync, identiteti se sinhronizuju između lokalnog AD-a i Entra ID-a, tako da firma ne mora da prelazi na cloud preko noći, već postepeno.


6. Pravo pitanje nije „AD ili Entra?"

Pogrešno pitanje je: „Da li je Active Directory zastareo?"

Pravo pitanje je: „Da li naša firma još ima tehničku i poslovnu potrebu za servisima koje pruža lokalni Active Directory?"

Ako je odgovor ne, nema razloga da server ostane upaljen samo iz navike. Ako je odgovor da, lokalni AD i dalje ima potpuno opravdanu ulogu.


7. Prelazak na cloud ne znači automatsku bezbednost

Firma može da nema nijedan lokalni server, a da i dalje bude vrlo loše zaštićena — ako uz Microsoft 365 idu slabe lozinke, nema MFA, ostane uključena legacy autentifikacija, email zaštita je podešena na podrazumevano, a laptopovi nisu ni pod kakvim upravljanjem.

Microsoft 365 i Entra ID pružaju vrlo moćne bezbednosne mogućnosti — ali samo ako su pravilno konfigurisani. Zato, bez obzira da li firma ide cloud-only, hybrid ili zadržava klasičan AD, sledećih 15 stavki vredi proveriti.


8. 15 Microsoft 365 bezbednosnih podešavanja koja treba proveriti

  1. MFA za sve korisnike. Prva linija odbrane — ako napadač ukrade lozinku, MFA može sprečiti preuzimanje naloga. Administrativni nalozi zaslužuju phishing-resistant metode.
  2. Zaštita Global Administrator naloga. Global Administrator je praktično „root" nalog cele Microsoft 365 infrastrukture. Princip treba da bude least privilege.
  3. Emergency / break-glass nalog. Pažljivo zaštićen nalog za hitan pristup, izuzet iz Conditional Access politika, sprečava potpuni lockout administratora.
  4. Conditional Access. Odluka o pristupu na osnovu korisnika, uređaja, lokacije, rizika i MFA statusa, umesto samo lozinke.
  5. Conditional Access + Intune compliance. Laptop bez BitLocker-a, ažuriranja i aktivnog antivirusa ne bi trebalo da ima pristup poslovnim podacima.
  6. Microsoft Entra Join. Za cloud-only model, uređaji se pridružuju direktno Entra ID-u umesto klasičnom domenu.
  7. Intune. Bez lokalnog AD-a, neko i dalje mora da upravlja uređajima — BitLocker-om, ažuriranjima, aplikacijama.
  8. Windows Hello / passkeys. Gde je moguće, koristiti Windows Hello for Business, passkeys ili FIDO2 ključeve umesto same lozinke.
  9. SPF. Definiše ko sme da šalje email u ime vašeg domena.
  10. DKIM. Kriptografski potpisuje poruke, tako da primalac može da proveri autentičnost i integritet sadržaja.
  11. DMARC. Povezuje SPF i DKIM i definiše šta primalac radi sa porukama koje ne prođu autentifikaciju.
  12. Anti-phishing zaštita. Anti-spam politike, zaštita od spoofinga i impersonacije, podešavanja karantina.
  13. Legacy authentication. Stariji protokoli za autentifikaciju su čest ulaz za napadače — ako se ne koriste, treba ih isključiti.
  14. Audit i sign-in logovi. Praćenje uspešnih i neuspešnih prijava, MFA događaja, promena privilegija i registracije novih uređaja.
  15. OAuth i app permissions. Periodična provera Enterprise Applications i App registrations — nije dovoljno zaštititi lozinku ako je kompromitovanoj aplikaciji već dozvoljen pristup podacima.

9. Dva realna primera

Firma A može u potpunosti da funkcioniše bez ijednog Domain Controllera:

INTERNET → Microsoft 365 → Microsoft Entra ID
                                  │
                    ┌─────────────┼─────────────┐
                 Intune    Conditional Access   MFA
                    │
              Windows 11 (Entra Joined)
                    │
             Poslovne aplikacije

Firma B, sa lokalnim ERP-om i file serverom, i dalje sasvim opravdano zadržava AD:

INTERNET → Firewall
              │
    ┌─────────┴─────────┐
Microsoft 365          VPN
    │                    │
Entra ID          On-Prem mreža
                          │
                 ┌────────┴────────┐
               AD DS          Windows Server
                 │                  │
               GPO             File Server / ERP

Za firmu A bilo bi pogrešno insistirati na zadržavanju servera. Za firmu B bilo bi pogrešno reći da je Active Directory zastareo.


10. 10 pitanja pre nego što ugasite lokalni Active Directory

  1. Da li imamo aplikacije koje zahtevaju lokalni Active Directory?
  2. Da li imamo lokalni file server?
  3. Da li koristimo veći broj GPO politika?
  4. Da li imamo lokalni ERP ili druge server aplikacije?
  5. Da li korisnici moraju da pristupaju lokalnim resursima?
  6. Da li sve aplikacije mogu da pređu na SaaS/cloud?
  7. Da li računare možemo centralno upravljati preko Intune-a?
  8. Da li su svi korisnici već na Microsoft 365?
  9. Da li su računari dovoljno moderni za Entra Join i savremene bezbednosne funkcije?
  10. Koliko nas godišnje realno košta održavanje lokalnog servera?

Ako preovlađuju odgovori „da" na pitanja 1–5, lokalni AD i server vam verovatno i dalje trebaju. Ako preovlađuju odgovori „da" na pitanja 6–10, ozbiljno razmotrite cloud-only model.


11. Najveća greška: cloud zbog clouda

Prelazak na Microsoft 365 nije cilj sam po sebi — cilj je jednostavnija, sigurnija i lakša infrastruktura za održavanje. Ako imate Windows Server, AD, GPO, file server ili ERP koji su zaista potrebni, nema razloga da ih gasite samo zato što je „cloud moderan". Ali ako server u firmi postoji samo zbog Active Directory-ja, a sve ostalo je već na Microsoft 365, SharePoint-u i cloud aplikacijama — sasvim je legitimno pitanje zašto taj server još postoji.


Zaključak

Active Directory nije mrtav, ali više nije ni obavezna komponenta svake poslovne mreže. Za malu firmu na Microsoft 365-u, moderna arhitektura može u potpunosti da se osloni na Microsoft Entra ID, Intune i Conditional Access, bez ijednog lokalnog Domain Controllera. Za srednju ili veću firmu sa lokalnim aplikacijama, file serverima i kompleksnim GPO pravilima, Active Directory i Windows Server i dalje imaju punu opravdanost. Između ta dva sveta stoji hybrid model, koji je najčešće i najrealniji put postepene modernizacije.

Bez obzira na to koji model firma bira, jedno pravilo ostaje isto:

„Microsoft 365 licenca sama po sebi nije bezbednosna strategija."

MFA, Conditional Access, Intune, zaštita administratorskih naloga, email autentifikacija, audit i kontrola aplikacija moraju biti svesno projektovani i redovno održavani — ne podrazumevani.

Da li vam je i dalje potreban lokalni server?

Niste sigurni da li vaša firma treba da zadrži Active Directory, pređe na cloud-only model ili kombinuje oboje? Kontaktirajte nas za IT audit infrastrukture i konkretnu preporuku za vašu firmu.

Zatražite IT pregled