Active Directoryの構造とサービス【前編】
Active Directoryの「ドメイン」や「ドメインコントローラー」とは何か?
「Active Directory」は、企業のITシステムにおけるIDとアクセス管理の基本となる存在だ。ドメインをはじめ、Active Directoryを理解するための必須要素を解説する。
「Active Directoryドメイン」(以下、ADドメイン)は、MicrosoftのID・アクセス管理ツール「Active Directory」(AD)のネットワーク内の「オブジェクト」の集合だ。オブジェクトとは、単一のユーザーやグループ、コンピュータやプリンタなどのハードウェアコンポーネントなどを指す。各ドメインはオブジェクトの識別情報を含むデータベースを保持している。
Active Directoryは、MicrosoftのサーバOS「Windows Server」の一部であり、「Windows」をベースにしたネットワーク管理の基盤となる。概念的には、Active Directoryは電話帳のようなものだ。ユーザーは、電話帳を使って特定の相手の居場所や連絡先を調べられるのと同じように、Active Directoryを利用してネットワーク上のオブジェクト情報を知ることができる
まず「ADドメイン」とは何か?
併せて読みたいお薦め記事
Active Directoryを学ぶならこちらもチェック
ADドメインは、Active Directory内に保持されるオブジェクトの論理的なグループだ。オブジェクトとは、ユーザー、コンピュータ、または組織単位(OU)などの最小単位を指す。ドメイン内のオブジェクトは、管理ポリシーやセキュリティ設定、保護動作を共有し、通常は同じネットワーク内に配置される。企業は多数のドメインを設定でき、IT担当者はドメイン内のオブジェクト管理を担う。
ADドメインの集合は「フォレスト」と呼ばれる。ドメインとフォレストはActive Directoryの論理構造の基礎を形成する。フォレストはこの構造のセキュリティ境界として機能する。ドメインをフォレスト内に構造化することで、データとサービスの独立性を確保できる他、論理構造を使用してデータを「区分化」し、アクセスを制御することもできる。
ADドメインはどのように機能するか
ドメインは、Active Directoryが管理するオブジェクトまたはリソースの論理的なグループを表すラベルやカテゴリーだ。ドメインは通常、長期間維持され、めったに変更されないため、ほとんどの企業管理者はドメインを頻繁に作成することはない。ただし、企業が成長し、組織の要求が進化するにつれて、定期的に新しいドメインの追加が必要になってくる可能性がある。例えば、オフィススイート「Microsoft 365」を採用している企業は、Active Directoryに代替UPNサフィックス(デフォルトとは異なるドメイン名でのログインを可能にするドメイン名)を設定する必要がある場合がある。
代替UPNサフィックスを追加することで、Microsoft 365をはじめとするクラウドサービスへのログイン時に、デフォルトのドメイン名とは異なるドメイン名を使用できるようになる。代替UPNサフィックスを追加してもユーザーの操作には影響せず、必要に応じて新しいユーザーアカウントやオブジェクトに適用できる。
ADドメインは何に使われるのか
Active Directoryは基本的に、企業ネットワーク全体のユーザーとネットワークリソース(サーバやストレージなど)についての全ての関連情報を保持するために設計されたデータベースだ。Active Directoryは、これらのネットワークリソースを、DNS(ドメインネームシステム)と連携してネットワークアドレスに関連付けるディレクトリサービスを提供し、情報をネットワーク全体で確実に利用できるようにする。正当なユーザーだけがネットワークにアクセスできるようにする認証や、正当なユーザーが権限を持つリソースにのみアクセスできるよう保証する許可などのセキュリティも、Active Directoryが処理する。
Microsoftの「Active Directoryドメインサービス」(以下、AD DS)は、ディレクトリデータを保存し、管理者が利用できるようにする方法を提供する。このデータには、名前やパスワードなどのユーザーアカウントデータが含まれる場合がある。AD DSは Windows ServerのOSの一部として提供される。
Active Directoryでドメインを管理するツール
「Active Directoryドメインと信頼関係」は、ドメインとActive Directoryを管理するために利用できるツールの一つだ。管理者は「Microsoft Management Console」(MMC)を使用して、ドメイン信頼、機能レベル(ドメインとフォレスト)、UPNサフィックスを管理することができる。
Microsoftが提供するその他のAD管理ツールは、「Remote Server Administration Tools」(RSAT)を使用してインストールできる。そうしたネイティブAD管理ツールには、以下のようなものがある。
- Active Directory Administrative Center(ADAC)
- 複数のバージョンのWindows Serverで利用できるツールで、フォレスト全体の複数のADドメインの管理を簡素化する。
- Active Directory サイトとサービス。
- 大規模なマルチサイトネットワークでサイトと関連コンポーネントを管理するための Microsoft MMCスナップイン(MMCでホストされるツール)を含む管理ツール。
- Active Directoryユーザーとコンピューター(ADUC)
- パスワード変更、ユーザーアカウントのリセット、OU(組織単位)の作成(または削除)、オブジェクト制御の委任など、ADオブジェクトに関連するさまざまなタスクを管理するためのMMCスナップイン。
- Active Directoryサービスインタフェース(ADSI)
- ADの編集(アイテムの作成や変更など)、属性の操作、ADオブジェクトプロパティに関連する問題のトラブルシューティングを行うツール。
- Windows PowerShell用Active Directoryモジュール
- コマンドレットのグループを統合してADドメインを管理するモジュール。
Active Directoryとドメインコントローラーの比較
全てのActive Directoryドメインには、AD DSソフトウェアとWindows Server OSのバージョンを実行する従来のコンピュータサーバである「ドメインコントローラー」(DC)が必要だ。ドメインコントローラーは、Active Directoryに保存されているデータの認証、認可、ポリシー管理、グループ管理のための処理を担う。ドメインコントローラーは、フォレスト内の全てのドメインの主要な属性をグローバルカタログ(GC)に保存してグローバル検索を可能にする。このDCはグローバルカタログサーバと呼ばれる。
ドメインコントローラーはミッションクリティカルなビジネスリソースである点に留意することが重要だ。ドメインコントローラーサーバやデータベースに障害が発生すると、ユーザーはネットワークとそのリソースにアクセスできなくなる可能性がある。組織は通常、ネットワークトラフィックの負荷を共有し、運用のレジリエンス(障害発生時の回復力)を提供するために、2つ以上のドメインコントローラーを連携させて実行する。ドメインコントローラーはそれぞれADデータベースのコピーを保持しており、レプリケーション(複製)によって自動的に同期されるため、あるドメインコントローラーでディレクトリに加えられた変更は他のドメインコントローラーにも複製される。
次回は、Active Directoryの構造を解説する。
TechTarget発 世界のインサイト&ベストプラクティス
米国Informa TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー