
Z naszych doświadczeń przy projektach migracyjnych Microsoft 365 wynika prosta zależność: o powodzeniu decyduje nie tyle samo narzędzie, co trafne dopasowanie go do charakteru środowiska. W prowadzonych projektach widzieliśmy zarówno migracje czysto chmurowe, jak i złożone scenariusze hybrydowe z lokalnym Active Directory. Ta właśnie różnica najczęściej przesądza o wyborze technologii. Oczywiście odrębnym tematem jest migracja z innych systemów i tożsamości jak np. migracja z Lotus Notes czy innych dostawców usług chmurowych np. Google lub poczty w hostingu. Poniżej zajmę się tylko scenariuszami migracji tenant-to-tenant lub środowisk hybrydowych z AD. Zamiast rekomendować jedno „najlepsze” rozwiązanie, w tym artykule porównuję cztery podejścia pokazując, do jakich sytuacji każde z nich pasuje.
Omawione zostaną natywne narzędzie Microsoftu (CTIM) oraz trzy rozwiązania firm trzecich: ShareGate Migrate, BitTitan MigrationWiz i Quest On Demand Migration w wymiarach, które realnie wpływają na harmonogram i ryzyko projektu jak zakres działania, provisioning kont i grup, obsługa środowisk hybrydowych, wykrywanie konfliktów oraz model licencjonowania.
Dlaczego tożsamość to pierwszy krok migracji tenant-to-tenant?
Kluczowe atrybuty, których wymaga Exchange Online (m.in. ExchangeGuid, ArchiveGuid oraz adresy proxy X.500), muszą zostać poprawnie naniesione na obiekty docelowe. Brak choćby jednego z nich „wykłada” migrację skrzynek. To właśnie ten etap najczęściej różnicuje opisywane narzędzia.
Migracja ręczna (PowerShell) – kiedy ma sens
Bardzo małe migracje zwykle nie wymagają narzędzi, można proces przeprowadzić albo poprzez PowerShell oraz synchronizację poczty z archiwów lub założenie ręczne kont w konsoli i pozostawienie danych archiwalnych w lokalnych plikach .pst. Ten sposób będzie działał dla firm o wielkości do 50 skrzynek. Potem będzie na tyle uciążliwy, że należy go przyspieszyć przez odpowiednie narzędzia i automatyzację.
Każdy krok migracji zależy od poprzedniego, a kolejność jest nieprzypadkowa. To podejście elastyczne, ale czasochłonne i podatne na błędy przy większej skali. Migracja manualna sprawdza się przy niewielkich, dobrze zdefiniowanych migracjach lub jako uzupełnienie narzędzi w nietypowych przypadkach. Przy większych projektach narzędzia z wykrywaniem konfliktów i interfejsem planowania zwykle kosztowo się zwracają, ograniczając ryzyko i pracę naprawczą.
Microsoft CTIM (Cross-Tenant Identity Mapping)
CTIM to natywne narzędzie Microsoftu (obecnie w wersji preview), które mapuje tożsamości użytkowników między tenantami, zanim ruszy migracja skrzynek. Pozwala mapować użytkowników źródłowych do docelowych w relacji jeden-do-jednego, automatyzować aktualizację właściwości oraz prowadzić plik mapowania do śledzenia i weryfikacji migracji.
To etap przygotowawczy, a nie narzędzie do zakładania kont. Użytkownicy i grupy muszą już istnieć w tenancie docelowym. CTIM jedynie nanosi na nie atrybuty wymagane przez Exchange Online. Działa wyłącznie przez PowerShell, uruchamiany w obu tenantach (najpierw źródłowy, potem docelowy), i tworzy plik mapowania, który weryfikujesz i wgrywasz przed startem migracji skrzynek. Jeśli używasz Migration Orchestrator do treści, uruchomienie CTIM jest krokiem wymaganym.
Najlepsze do: przygotowania atrybutów tożsamości jako etapu wstępnego przed migracją skrzynek w ekosystemie Microsoft.
Mocne strony:
- Natywne narzędzie Microsoft
- Bezpośrednio zasila wymagania Migration Orchestrator
- Automatyzacja aktualizacji atrybutów
Ograniczenia:
- Wyłącznie PowerShell
- Nie zakłada użytkowników ani grup – muszą istnieć wcześniej
- Obejmuje tylko atrybuty; SharePoint, Teams, OneDrive i grupy poza zakresem
ShareGate Migrate
Najlepsze do: przygotowania atrybutów tożsamości jako etapu wstępnego przed migracją skrzynek w ekosystemie Microsoft.
Co jest przenoszone:
- Użytkownicy: członkowie i goście
- Skrzynki współdzielone, pokoi i zasobów (uprawnienia Full Access, Send As, Send on Behalf)
- Grupy zabezpieczeń – statyczne i dynamiczne
- Grupy Microsoft 365 (Unified Groups) – statyczne i dynamiczne
- Podstawowe właściwości użytkownika (nazwa, UPN, stanowisko, dział, lokalizacja, employee ID) oraz przypisania licencji
Mocne strony:
- Tożsamość i treść w jednym przepływie
- Wykrywanie konfliktów przed wykonaniem migracji
- Bezpieczne ponawianie przebiegów bez dodatkowych opłat
Ograniczenia:
- Słabsza obsługa lokalnego AD i środowisk hybrydowych
- Brak migracji list dystrybucyjnych
- Brak grup zabezpieczeń typu mail-enabled
BitTitan MigrationWiz
Najlepsze do: migracji tożsamości w środowiskach z lokalnym Active Directory i konfiguracjach hybrydowych.
Na co zwrócić uwagę:Migracja tożsamości nie jest częścią podstawowego przepływu MigrationWiz. Wymaga odrębnej licencji Active Directory Migration na każdego migrowanego użytkownika. Dla scenariuszy Entra-do-Entra nie są wspierane automatyczna synchronizacja i tryb symulacji, a listy dystrybucyjne nie są przenoszone.
Mocne strony:
- Pokrycie chmury, hybrydy i lokalnego AD
- Elastyczne kryteria dopasowania
- Architektura agentowa obsługująca synchronizację między tenantami
Ograniczenia:
- Tożsamość jako oddzielny dodatek licencyjny
- Licencjonowanie za użytkownika
- Brak symulacji i auto-synchronizacji dla celu Entra ID
Quest On Demand Migration
Migracja tożsamości znajduje się w osobnym poziomie licencjonowania AD; dla tych modułów nie ma wersji próbnej, a wycena jest indywidualna.
Najlepsze do: środowisk hybrydowych i modernizacji lokalnego Active Directory.
Mocne strony:
- Głębokie pokrycie lokalnego i hybrydowego AD
- Synchronizacja haseł, przepisywanie domen i migracja urządzeń
- Koegzystencja i kalendarz free/busy między tenantami
Ograniczenia:
- Wymagane oddzielne licencjonowanie AD
- Brak wersji próbnej modułów AD
- Wycena wyłącznie po kontakcie z działem sprzedaży
Porównanie narzędzi: CTIM vs. ShareGate vs. BitTitan vs. Quest
Poniżej zestawienie kluczowych różnic w obszarze migracji tożsamości. Funkcje narzędzi zmieniają się dynamicznie, aktualny zakres zawsze warto zweryfikować w dokumentacji producenta.
| Kryterium | Microsoft CTIM | ShareGate Migrate | BitTitan MigrationWiz | Quest On Demand |
|---|---|---|---|---|
| Provisioning użytkowników |
Nie Muszą istnieć wcześniej w tenancie docelowym |
Tak Członkowie, goście, skrzynki |
Tak Użytkownicy i grupy zabezpieczeń |
Tak Użytkownicy, grupy, kontakty |
| Provisioning grup | Nie |
Tak Grupy zabezpieczeń (Security Groups) i M365 (statyczne i dynamiczne) |
Tak Tylko grupy zabezpieczeń (cloud-to-cloud) |
Tak Grupy zabezpieczeń i M365 |
| Lokalne AD | Nie |
Nie Tylko cloud-to-cloud | Tak | Tak |
| Migracja treści |
Nie Wymagane osobne narzędzie |
Tak SharePoint, Teams, OneDrive, Exchange | Osobne narzędzie / osobna licencja |
Tak AD/Entra, Exchange, OneDrive, SharePoint, Teams |
| Interfejs | Tylko PowerShell | UI z widokiem planowania | Tryb symulacji | Panel SaaS z harmonogramem |
| Wykrywanie konfliktów | Ręczna weryfikacja pliku mapowania | Przed wykonaniem migracji | Symulacja przed produkcją | Przed startem migracji |
| Ponawianie przebiegów | Nadpisanie resetuje mapowanie |
Tak Bez dodatkowych opłat | Dodatkowa licencja za każdego użytkownika | Brak danych |
| Status | Preview |
Preview (plany Pro i Enterprise) | Ogólnie dostępne | Ogólnie dostępne |
| Model cenowy |
Licencja Cross-Tenant User Data Migration per użytkownik (brak ceny publicznej) | Stała opłata roczna, bez opłat za użytkownika | Za użytkownika | Wycena indywidualna, osobne licencje AD |
Jak wybrać narzędzie do migracji Entra ID? Scenariusze
W praktyce wybór sprowadza się do kilku pytań o charakter środowiska i zakres projektu:
- Migracja czysto chmurowa (cloud-to-cloud), np. fuzja dwóch tenantów Microsoft 365?
ShareGate Migrate – tożsamość i treść w jednym przepływie, z wykrywaniem konfliktów i stałą opłatą roczną. - Środowisko hybrydowe lub lokalne AD do modernizacji?
Quest On Demand – najszersze pokrycie AD, synchronizacja haseł, przepisywanie domen i migracja urządzeń. - Hybryda z naciskiem na elastyczne dopasowanie i model agentowy?
BitTitan MigrationWiz – konfigurowalne kryteria dopasowania, sprawdzone w scenariuszach on-prem. - Pełni rolę kroku wstępnego w natywnym procesie Microsoft?
CTIM – przygotowanie atrybutów, zwykle uzupełniane narzędziem firm trzecich dla pełnego zakresu.
Przy migracjach związanych z Lotus Notes zwykle wykorzystujemy narzędzia Quest-a. W zależności od budżetu klienta czasami wybieramy przy migracjach hybrydowych rozwiązania BitTitan, chociaż przy jednym bardzo złożonym procesie migracji to rozwiązanie nam się nie sprawdziło i finalnie wybraliśmy Questa. W obydwy przypadkach należy sprawdzić poprawność konfiguracji i brak błędów w Active Directory. W jednym z projektów musieliśmy naprawiać domenę, ponieważ miała ona problemy z replikacją i akurat w tym przypadku narzędzia Quest dawały błędy uniemożliwiające migrację.
FAQ – Najczęstsze pytania o Microsoft HealthCheck
Czy CTIM wystarczy do pełnej migracji tenant-to-tenant?
Nie. CTIM przygotowuje atrybuty tożsamości, ale nie zakłada kont ani nie przenosi treści (SharePoint, Teams, OneDrive). Do pełnego zakresu potrzebne jest narzędzie firm trzecich.
Co należy migrować jako pierwsze?
Tożsamość. Użytkownicy i grupy muszą istnieć w tenancie docelowym z poprawnymi atrybutami, zanim ruszą skrzynki i treść – inaczej mapowanie skrzynek i uprawnienia się nie powiodą.
Które narzędzie jest najlepsze dla środowisk hybrydowych?
Quest On Demand oraz BitTitan MigrationWiz obejmują lokalne AD i konfiguracje hybrydowe. ShareGate koncentruje się na scenariuszach cloud-to-cloud.
Czym różni się model cenowy?
ShareGate stosuje stałą opłatę roczną bez opłat za użytkownika; BitTitan licencjonuje za użytkownika; Quest wycenia indywidualnie z osobnym poziomem licencji AD.
Podsumowanie
Nie istnieje jedno uniwersalnie „najlepsze” narzędzie do migracji Entra ID – jest narzędzie właściwe dla konkretnego środowiska. CTIM dobrze sprawdza się jako natywny krok wstępny, ShareGate przyspiesza migracje cloud-to-cloud, a BitTitan i Quest pokrywają złożone scenariusze hybrydowe i lokalne AD. Realne ryzyko projektu kryje się nie w samym wyborze, lecz w trafnym dopasowaniu narzędzia do modelu środowiska, zakresu tożsamości i harmonogramu. Bardzo ważny element to proces projektowania i standaryzowania.
Z perspektywy projektów, które prowadziliśmy w ISCG, najwięcej czasu i kosztów oszczędza rzetelne rozpoznanie środowiska przed migracją – inwentaryzacja tożsamości, identyfikacja luk i konfliktów oraz świadoma decyzja, czy treść i tożsamość obsłużyć w jednym przepływie. Efektem jest migracja, która przebiega zgodnie z planem, bez tygodni pracy naprawczej po stronie zespołu IT i bez przestojów dla użytkowników.
Planujesz migrację lub konsolidację tenantów Microsoft 365? Jeśli przyda się druga para oczu do rozpoznania środowiska i doboru narzędzia, chętnie podzielimy się doświadczeniem z podobnych projektów.
Poznaj nasze pozostałe usługi

Aplikacje biznesowe
Usługi dla aplikacji oraz gotowe rozwiązania w obszarze cyfryzacji procesów i nowoczesnego środowiska pracy.

Nowoczesne i kompleksowe wsparcie w obszarze cyberbezpieczeństwa dla Twojej firmy.
Cyberbezpieczeństwo

Pełne wsparcie i optymalizacja infrastruktury IT, zapewniające stabilny rozwój Twojego biznesu.
Infrastruktura IT

Bezpieczeństwo wdrożenia i utrzymania usług Microsoft 365 oraz Azure, które umożliwiają elastyczne zarządzanie i optymalizację kosztów.
