中堅企業向けActive Directory運用のススメ
Active Directoryのバックアップと復旧のポイント
Active Directoryは、ほかのアプリケーションとは別にバックアップしておく必要がある。障害が起きる前に、シミュレーションして計画を検証しよう。
Active Directoryのバックアップと復元の計画を立て、テストしておくことは、事業継続計画(BCP)における最優先事項だ。もしもActive Directoryを失えば、Windowsドメインはすぐに機能しなくなり、企業はActive Directoryで管理しているすべての情報を失うことになる。
大半のネットワークアプリケーションとは異なり、Active Directoryは分散型のアプリケーションだ。これはマルチプルマスター、つまり(デフォルトで)すべてのドメインコントローラーがディレクトリの完全なコピーと、それを変更できる機能を持っている(※)。
※なお本稿は中堅規模のネットワーク向けに執筆したものである。幾つものドメイン、さらには複数のフォレストがある大規模ネットワークの場合には、この原則はすべて当てはまるが、細部はかなり異なってくる。
従って、Active Directoryを安全に保つためには、ドメインコントローラーのうちどれか1つのバックアップを取っておけばいい。しかしコントローラーのいずれかを復元したいと思えば、すべてのバックアップが必要になる。
Active Directoryのバックアップを取るというのは、“システム状態(System State)をキャプチャーする”ということだ。システム状態は、Active Directoryデータベースと関連のログ、トランザクションファイル、レジストリ、COM+(Component Object Model plus)の設定情報、ブートファイル、SYSVOLシステムボリューム、証明書情報(証明書サービスを実行している場合)、そのほか複数のシステムファイルを含むシステム固有のデータの集まりを指す。これは、MicrosoftがWindows 2000 Server/Windows Server 2003/2008で提供しているユーティリティを使えば無料でキャプチャーできる。バックアップツールでも恐らく可能だ。
ただし、注意点がある。Windows Server 2008より前のバージョンではバックアップサイズがかなり小さかったが、2008ではシステム状態のサイズが大きくなったため、それに応じた計画を立てる必要がある。また、システム状態をキャプチャーする手段を得たからといって、それを復元できるとは限らない。小さなドメインがあるとして、同じサーバ上でバックアップソフトを使ってドメインコントローラーをコロケート(共有)してあったとすると、そのドメインコントローラーの復旧は非常に困難を極めるだろう。
ディスクイメージングソフトも助けにはならない。すべてのドメインコントローラーをシャットダウンしてイメージングするまでそのままにしておかない限り、Active Directoryはこの方法ではバックアップできない。もちろん復旧のために必要なごまかしのことなど考えてはいけない。つまり立ち止まって自問する必要がある。ドメインコントローラーをどうやって復元するのか。ほかのアプリケーションサーバの復元とはわけが違う。
Active Directoryの長所は、最初に適切なプロビジョニングをしておけば(2つ以上のActive Directoryドメインコントローラーで)、壊れたサーバを復元する必要がない点だ。ただそれを置き換えれば、後はActive Directoryが自動的に、新しく構築したサーバにデータを再現し直してくれる。グリーンITと省電力がうたわれているこの時代であっても、わたしはこれを「プランA(重要事項)」とすることを勧める。Active Directoryのコントローラーを失ったら、Active Directoryをバックアップする心配はせず、サーバをバックアップして、すべてが安定したらそれをドメインコントローラーに昇格させる。
1つだけ例外がある。Flexible Single Master of Operation(FSMO)ロールだ。FSMOロールは、ほかのActive Directoryサーバへのフェイルオーバーが自動ではできない。管理者が個々のドメインコントローラーにロールを割り当てる必要がある。幸い、FSMOロールは分刻みに行うドメイン操作に欠かせないものではないため、これをどうするかを決めるまでの数時間は、別にしてオフラインにしておける。例えばSchema Master FSMOロールはスキーマ更新時にのみ使われ、必要なのは年に数回程度かもしれない。一方、PDCエミュレータFSMOロールは、パスワードの変更を直ちにドメイン全体に行き渡らせる一助となっており、重要度は高い。
本稿の要点は、Active Directoryをほかのアプリケーションとは別にバックアップする方法を考えてもらうことにある。なぜならこれは、マルチプルマスター分散型データベースだからだ。時間をかけてどうするかを決め、そして最も重要なのは、Active Directoryドメインコントローラーに障害が起きたり使えなくなったりした場合をシミュレーションして計画を検証し、計画に従って復旧してみることだ。午前3時に実行すれば、失敗しても高くはつかない。すべての計画は異なる。前述したプランAに従う場合もあるだろうし、別の戦略を立てる場合もあるだろう。いずれにしても、障害が起きる前に計画を立てておくことだ。
本稿筆者のジョエル・スナイダー氏は、セキュリティとメッセージングを専門とするITコンサルタント会社Opus Oneのシニアパートナー。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
7
AI時代のITインフラ戦略とは? 販売代理店が知っておきたい最新トレンド
-
8
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
9
人間のせいでAIエージェントの生産性が上がらない
-
10
「IBM i(AS/400)はクローズドなシステム」という誤解 DXに寄与する一歩
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー