Active Directoryの構造とサービス【前編】
Active Directoryの「ドメイン」や「ドメインコントローラー」とは何か?
「Active Directory」は、企業のITシステムにおけるIDとアクセス管理の基本となる存在だ。ドメインをはじめ、Active Directoryを理解するための必須要素を解説する。
「Active Directoryドメイン」(以下、ADドメイン)は、MicrosoftのID・アクセス管理ツール「Active Directory」(AD)のネットワーク内の「オブジェクト」の集合だ。オブジェクトとは、単一のユーザーやグループ、コンピュータやプリンタなどのハードウェアコンポーネントなどを指す。各ドメインはオブジェクトの識別情報を含むデータベースを保持している。
Active Directoryは、MicrosoftのサーバOS「Windows Server」の一部であり、「Windows」をベースにしたネットワーク管理の基盤となる。概念的には、Active Directoryは電話帳のようなものだ。ユーザーは、電話帳を使って特定の相手の居場所や連絡先を調べられるのと同じように、Active Directoryを利用してネットワーク上のオブジェクト情報を知ることができる
まず「ADドメイン」とは何か?
併せて読みたいお薦め記事
Active Directoryを学ぶならこちらもチェック
ADドメインは、Active Directory内に保持されるオブジェクトの論理的なグループだ。オブジェクトとは、ユーザー、コンピュータ、または組織単位(OU)などの最小単位を指す。ドメイン内のオブジェクトは、管理ポリシーやセキュリティ設定、保護動作を共有し、通常は同じネットワーク内に配置される。企業は多数のドメインを設定でき、IT担当者はドメイン内のオブジェクト管理を担う。
ADドメインの集合は「フォレスト」と呼ばれる。ドメインとフォレストはActive Directoryの論理構造の基礎を形成する。フォレストはこの構造のセキュリティ境界として機能する。ドメインをフォレスト内に構造化することで、データとサービスの独立性を確保できる他、論理構造を使用してデータを「区分化」し、アクセスを制御することもできる。
ADドメインはどのように機能するか
ドメインは、Active Directoryが管理するオブジェクトまたはリソースの論理的なグループを表すラベルやカテゴリーだ。ドメインは通常、長期間維持され、めったに変更されないため、ほとんどの企業管理者はドメインを頻繁に作成することはない。ただし、企業が成長し、組織の要求が進化するにつれて、定期的に新しいドメインの追加が必要になってくる可能性がある。例えば、オフィススイート「Microsoft 365」を採用している企業は、Active Directoryに代替UPNサフィックス(デフォルトとは異なるドメイン名でのログインを可能にするドメイン名)を設定する必要がある場合がある。
代替UPNサフィックスを追加することで、Microsoft 365をはじめとするクラウドサービスへのログイン時に、デフォルトのドメイン名とは異なるドメイン名を使用できるようになる。代替UPNサフィックスを追加してもユーザーの操作には影響せず、必要に応じて新しいユーザーアカウントやオブジェクトに適用できる。
ADドメインは何に使われるのか
Active Directoryは基本的に、企業ネットワーク全体のユーザーとネットワークリソース(サーバやストレージなど)についての全ての関連情報を保持するために設計されたデータベースだ。Active Directoryは、これらのネットワークリソースを、DNS(ドメインネームシステム)と連携してネットワークアドレスに関連付けるディレクトリサービスを提供し、情報をネットワーク全体で確実に利用できるようにする。正当なユーザーだけがネットワークにアクセスできるようにする認証や、正当なユーザーが権限を持つリソースにのみアクセスできるよう保証する許可などのセキュリティも、Active Directoryが処理する。
Microsoftの「Active Directoryドメインサービス」(以下、AD DS)は、ディレクトリデータを保存し、管理者が利用できるようにする方法を提供する。このデータには、名前やパスワードなどのユーザーアカウントデータが含まれる場合がある。AD DSは Windows ServerのOSの一部として提供される。
Active Directoryでドメインを管理するツール
「Active Directoryドメインと信頼関係」は、ドメインとActive Directoryを管理するために利用できるツールの一つだ。管理者は「Microsoft Management Console」(MMC)を使用して、ドメイン信頼、機能レベル(ドメインとフォレスト)、UPNサフィックスを管理することができる。
Microsoftが提供するその他のAD管理ツールは、「Remote Server Administration Tools」(RSAT)を使用してインストールできる。そうしたネイティブAD管理ツールには、以下のようなものがある。
- Active Directory Administrative Center(ADAC)
- 複数のバージョンのWindows Serverで利用できるツールで、フォレスト全体の複数のADドメインの管理を簡素化する。
- Active Directory サイトとサービス。
- 大規模なマルチサイトネットワークでサイトと関連コンポーネントを管理するための Microsoft MMCスナップイン(MMCでホストされるツール)を含む管理ツール。
- Active Directoryユーザーとコンピューター(ADUC)
- パスワード変更、ユーザーアカウントのリセット、OU(組織単位)の作成(または削除)、オブジェクト制御の委任など、ADオブジェクトに関連するさまざまなタスクを管理するためのMMCスナップイン。
- Active Directoryサービスインタフェース(ADSI)
- ADの編集(アイテムの作成や変更など)、属性の操作、ADオブジェクトプロパティに関連する問題のトラブルシューティングを行うツール。
- Windows PowerShell用Active Directoryモジュール
- コマンドレットのグループを統合してADドメインを管理するモジュール。
Active Directoryとドメインコントローラーの比較
全てのActive Directoryドメインには、AD DSソフトウェアとWindows Server OSのバージョンを実行する従来のコンピュータサーバである「ドメインコントローラー」(DC)が必要だ。ドメインコントローラーは、Active Directoryに保存されているデータの認証、認可、ポリシー管理、グループ管理のための処理を担う。ドメインコントローラーは、フォレスト内の全てのドメインの主要な属性をグローバルカタログ(GC)に保存してグローバル検索を可能にする。このDCはグローバルカタログサーバと呼ばれる。
ドメインコントローラーはミッションクリティカルなビジネスリソースである点に留意することが重要だ。ドメインコントローラーサーバやデータベースに障害が発生すると、ユーザーはネットワークとそのリソースにアクセスできなくなる可能性がある。組織は通常、ネットワークトラフィックの負荷を共有し、運用のレジリエンス(障害発生時の回復力)を提供するために、2つ以上のドメインコントローラーを連携させて実行する。ドメインコントローラーはそれぞれADデータベースのコピーを保持しており、レプリケーション(複製)によって自動的に同期されるため、あるドメインコントローラーでディレクトリに加えられた変更は他のドメインコントローラーにも複製される。
次回は、Active Directoryの構造を解説する。
TechTarget発 世界のインサイト&ベストプラクティス
米国Informa TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選 -
技術文書・技術解説
[日本オラクル株式会社] 無自覚なリスク 秘伝Excelファイルが監査の壁、不正・ミスの温床となる理由 -
製品資料
[日本オラクル株式会社] 戦略的経理の第一歩 失敗のない「脱Excel」を実現する秘訣とは? -
技術文書・技術解説
[日本オラクル株式会社] いまさら聞けないオンプレERPとクラウドERPの違い 最適な製品をどう見極める? -
事例
[株式会社ビザスク] 連結売上高が約2倍に成長、富士フイルムが実践した新規事業創出の戦略とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
4
「企業内サーバ環境の利用実態」に関するアンケート
-
5
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
6
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
7
「SIEMの利用」に関するアンケート
-
8
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
9
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
10
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
9
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー