Você não poderá criar uma relação de confiança entre o Azure AD e seu PartnerDomain. O que você provavelmente quer fazer é usar o DirSync ( link ) para manter as duas instâncias do AD em sincronizar. Dessa forma, você está, de fato, estendendo seu PartnerDomain para o Azure AD. É inteligente implantar pelo menos 1-2 controladores de domínio de réplica como VMs do Azure para que seus serviços baseados em nuvem consigam entrar em contato com o domínio, mesmo se o vpn de site a site ficar inativo.