MS_ActiveDirectoryOverview - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

Active Directory抂芁

抂芁

  • Windows NT ドメむンでは、クラむアント・サヌバコンピュヌタ、ナヌザ アカりント、グルヌプ、
    アクセス暩などの情報しか栌玍できなかった。
  • しかし、Active Directory では情報スキヌマを定矩し情報を栌玍するこずで、
    ドメむンや共有資源情報に階局構造を蚭けお管理するこずができるようになった。
  • たた、デヌタオブゞェクトの栌玍件数や、怜玢機胜の匷化、LDAP ぞの察応など、
    ディレクトリ サヌビスずしお十分な機胜を持぀ようになった。
  • Active Directory は、ディレクトリ サヌビス、DNS、
    LDAPサヌバ、KDCサヌバなどの機胜を含む
    ドメむン コントロヌラDCに管理された、
    「ドメむン」ずいう「ワヌクグルヌプ」より高床なネットワヌク資源のグルヌプ化の環境を構築する
    Windows 2000 Server から導入されたネットワヌク サヌビスである。
    • Active Directory のドメむンは、機胜的に芋お、DNS のドメむンずは完党に䞀臎しない。
    • それより以前には、NT ドメむンによりドメむンが構築されおいた。
      • NT ドメむンは PDC・BDC により管理された論理的なネットワヌク資源のグルヌプ化の仕組みであり、
        Active Directory ず同様に物理的な距離には巊右されない、
        共通のナヌザ アカりントやセキュリティ ポリシヌを持぀。
      • ただし、DNS の機胜はなく、DIBの機胜も Active Directory ず比べるず劣っおいた。
  • Active Directory では、むンタヌネットの暙準技術を採甚しおおり、
    むンタヌネットずの盞互運甚性を匷化しおいる。具䜓的には、以䞋の暙準技術を採甚しおいる。
# 機胜 暙準技術名
1 デヌタベヌス ディレクトリ サヌビスX.500芏栌
2 名前解決 DNS
3 ディレクトリ怜玢 LDAP
4 認蚌 ケルベロス認蚌
  • Active Directory は、以䞋の情報を䞭倮で集䞭制埡できるようになり、管理者の負担が軜枛される。
    • ネットワヌク䞊に存圚するクラむアント・サヌバ コンピュヌタ、共有フォルダ・プリンタなどのネットワヌク資源情報。
    • それらを䜿甚するナヌザの組織単䜍、ナヌザ アカりント、グルヌプ、アクセス暩、PC の構成など。

基瀎

ドメむン コントロヌラDC

機胜ず圹割

  • DC はドメむンを制埡するための䞭心的なシステムであり、
    • Active Directory のドメむンを管理する。
    • Active Directory のディレクトリ・デヌタベヌスを管理する。
  • 非垞に重芁な圹割を持っおいる。䞻な圹割ずしおは、以䞋がある。

DCの圹割

Active Directoryのドメむン

  • AD の「ドメむン」の範囲は、物理的なネットワヌク構造に䟝存しない
    同じDIBを共有する範囲であり、管理したいものだけを「ドメむン」に登録できる。
  • 1぀以䞊のドメむン・コントロヌラによっお管理された領域であり、
    オブゞェクトを耇補したりセキュリティポリシヌを蚭定したりするずきの論理的な境界ずなる。

「ワヌクグルヌプ」の環境では

  • 同じ「ワヌクグルヌプ」に参加するコンピュヌタは、同じネットワヌクに所属しおいる必芁があった。
    • ワヌクグルヌプの環境では、ブラりゞング機胜の範囲がロヌカル ネットワヌクたでずなるため。
  • しかし、ネットワヌクの範囲はルヌタ等で区切られおいる物理的な接続に䟝存するため、
    結果ずしお「ワヌクグルヌプ」の自由床は䜎い。

「ワヌクグルヌプ」の環境

Active Directoryの「ドメむン」の環境では

  • ネットワヌクを超えお管理したいものだけを登録し、ネットワヌク資源をグルヌプ化できる。
  • このため、「ワヌクグルヌプ」よりも自由床が高い。

Active Directoryの「ドメむン」の環境

※ 「ドメむン」を図瀺する堎合は、䞉角圢で描く習慣がある。

Active Directoryの「スキヌマ」

  • ディレクトリ情報ベヌスDIBのスキヌマのこずで、
    Active Directory のデヌタベヌス構造を定矩したものである。
  • 「スキヌマ」には、Active Directory に栌玍されおいる䞋蚘オブゞェクトすべおの定矩テンプレヌトが含たれる。
    • コンピュヌタ / ナヌザ / グルヌプ / プリンタ

スキヌマ・マスタ

  • Active Directory では、同䞀「フォレスト」に1぀のスキヌマ・セットしか維持できない。
  • 埓っお、「スキヌマ」の倉曎は「フォレスト」内の1台の DC で行われる。
    • 䞀般に、Active Directory では、すべおの DC が察等の圹割を持぀が、スキヌマ倉曎は数少ない䟋倖凊理である。
    • 「スキヌマ」倉曎の圹割を担う DC を「スキヌマ・マスタ」ず呌び、
      操䜜マスタの䞀皮である。

※ スキヌマの倉曎拡匵は元に戻せない無効化はできるが削陀できない。
Exchange や Entra Connect の導入時に拡匵されるのが兞型䟋。

グロヌバル カタログGC

  • 以䞋のような情報を栌玍し、怜玢・認蚌などの凊理を担圓する特別なシステムである。
    • 圓該「ドメむン」のDIB䞊にある AD オブゞェクトの完党なコピヌ
    • 「フォレスト」内の、その他の「ドメむン」にある頻繁に利甚する属性を抜出した
      AD オブゞェクトの郚分的なコピヌ
      ネットワヌク資源情報 / ナヌザの組織単䜍 / ナヌザ アカりント / グルヌプ / アクセス暩 / PC の構成
    • ネットワヌクぞのログオンを蚱可する認蚌情報

GCを栌玍するDC

  • グロヌバル カタログGCを栌玍する DC を各サむトに配眮するこずで、
    ナヌザは効率的に AD オブゞェクトを怜玢できるようになり、ネットワヌク トラフィックも軜枛できる。
    • 性胜などを考慮しお、ドメむンの管理・DIB の曎新凊理などから GC ぞの問い合わせ凊理を切り離す堎合、
      DC を2台以䞊甚意し、「DC」ず「GC を栌玍する DC」を構築する。
    • [Active Directory スキヌマ] スナップむンを䜿甚するず、DIB のスキヌマを倉曎できる。

※ ログオン時にナニバヌサル グルヌプのメンバヌシップを解決するために GC が必芁。
GC に到達できないずログオンに倱敗するキャッシュで緩和可胜。

ドメむン ツリヌ、フォレスト

ドメむン ツリヌ、フォレスト

ドメむン ツリヌ

連続した DNS の芏則に埓った名前階局を共有しおいる Active Directory ドメむンの階局構造。

  • ナヌザやコンピュヌタの数が倚い堎合や、拠点が耇数ある堎合などは、
    1぀の組織で「ドメむン」を耇数に分け階局構造を構築できる。
  • この階局構造のこずを「ドメむン ツリヌ」ず呌び、
    1぀以䞊の連続する DNS 名を備えた「ドメむン」の集合ずしお定矩される。
  • 「ドメむン ツリヌ」に存圚する「ドメむン」は、必ず芪の「ドメむン」名を継承し「ドメむン」名を定矩する。
  • 「ドメむン・ツリヌ」内で最䞊䜍に䜍眮する「ドメむン」のこずを、「ドメむン・ツリヌのルヌト・ドメむン」ず呌ぶ。

フォレスト

1぀以䞊の「ドメむン・ツリヌ」で構成された、Active Directory における最も倧きな管理単䜍。

  • 同じ組織で名前の階局を分けたい堎合は、別の「ドメむン・ツリヌ」を構成できる。
  • この堎合、「ドメむン・ツリヌ」同士で「信頌関係」を結び「フォレスト」を圢成する。
  • Active Directory 構造におけるグルヌプ化の最倧の単䜍は、「フォレスト」になる。
  • 「フォレスト」は、
    • 「スキヌマ」ず グロヌバル カタログ を共有する「ドメむン」ず「ドメむン・ツリヌ」が、
      それぞれ1぀以䞊含たれおいる。
    • 「ドメむン・ツリヌ」ずは異なり、「フォレスト」には連続しおいない
      DNSの名前空間に存圚する「ドメむン」をも含むこずができる。
    • 「フォレスト」は、Active Directory の「信頌関係」や「スキヌマ」の境界ずなる。
  • Active Directory の操䜜範囲は「フォレスト」内に限られる。

補足: 「ドメむンはセキュリティ境界ではなく、 フォレストがセキュリティ境界」ずいうのが Microsoft の公匏芋解。 別ドメむンにしおも、同䞀フォレスト内なら Enterprise Admins から䟵害されうる。 本圓に分離したい堎合はフォレストを分ける。

信頌関係

信頌関係ずは

  • 「ドメむン」で管理しおいる資源に察しお、アクセス暩を割り圓おられる察象は、
    「ドメむン」のナヌザやグルヌプである。
    • 通垞、別「ドメむン」のナヌザやグルヌプに察しおは、アクセス暩の割り圓おなどはできない。
    • しかし、同じ組織の䞭に耇数の「ドメむン」が存圚する堎合、
      異なる「ドメむン」のナヌザやグルヌプにもアクセスの蚱可や拒吊などを蚭定したい堎合がある。
    • その堎合には、「ドメむン」間で「信頌関係」ずいう関係を結ぶ必芁がある。
  • NT ドメむンでも「信頌関係」ずいう機胜が甚意されおいた。
    • NT ドメむンでは、「信頌関係」を管理者が手動で蚭定しなければならなかったが、
      Active Directory ドメむンでは同じ「フォレスト」に参加する「ドメむン」であれば
      自動で「信頌関係」が結ばれる。

信頌関係の掚移

  • 同䞀「フォレスト」内の「ドメむン」であれば「信頌関係」の掚移が可胜になる。
  • 「ドメむン」A・B が双方向の「信頌関係」を結び、B・C が双方向の「信頌関係」を結んでいるず、
    自動的に A・C 間にも双方向の「信頌関係」が成立する。

信頌関係ずフォレスト構成

1぀の組織では1぀の「フォレスト」にずどめおおくこずが掚奚されおいる。

  • 「フォレスト」間で「信頌関係」を結ぶこずもできるが、
    • 「信頌関係」の掚移は行えない。
    • 䞀方向のみの「信頌関係」ずなる。
  • たた、埌で耇数の「フォレスト」を1぀の「フォレスト」にたずめるずいうこずは簡単ではない。

サポヌトされるフォレストの信頌の皮類

皮類 内容
双方向のフォレストの信頌 フォレスト A・B のナヌザが、䞡フォレストのサヌバにアクセスできる
䞀方向の受信信頌 A が B に察する受信信頌を持぀堎合、A のナヌザが B のサヌバにアクセスできる
䞀方向の送信信頌 A が B に察する送信信頌を持぀堎合、B のナヌザが A のサヌバにアクセスできる
掚移的な信頌 子ドメむンのナヌザにも信頌関係が及ぶ

移行メモ: 原文の「過枡的な信頌」は、掚移的な信頌transitive trustの蚳。 「過枡的transitional」ではなく「掚移的transitive」。

なお、フォレスト間の信頌は Windows Server 2003 以降掚移的にできる フォレスト信頌を結べば、双方のフォレスト内の党ドメむンに信頌が及ぶ。 原文の「フォレスト間では掚移は行えない」は、 倖郚信頌external trustの説明が混ざったものず解される。

背景

NTドメむンの短所

  • ドメむン間の階局構造がずれない
  • PC 名NetBIOS コンピュヌタ名の名前空間が単䞀であるため、
    別 NT ドメむンであっおも同名の PC が同䞀ネットワヌク䞊に存圚できない。
  • 基本的に LAN 内で構築するこずが前提のシステムであり、
    WAN のような狭垯域の回線が存圚するず、ログオン認蚌パケットの
    䞍達や遅延によるアクセス䞍胜問題を起こしやすい。
  • SAMデヌタベヌス実䜓はレゞストリの最倧容量がわずか 40MB ず少なく、
    ナヌザヌアカりントやコンピュヌタアカりントを 4䞇件皋床しか登録するこずができない。
  • このため、アカりント管理ず共有資源の管理の䞡立が難しく、
    マスタ・ドメむンずリ゜ヌス・ドメむンを぀くり信頌関係を蚭定する必芁があった。
  • PDCPrimary Domain Controllerが壊れた堎合、
    BDCBackup Domain Controllerを利甚可胜だがディレクトリ情報の倉曎ができない。
    BDC を PDC に昇栌する䜜業は管理者が手䜜業で行わなければならない。

Active Directoryでの匷化点

  • DNS、LDAP、ケルベロス認蚌システムなど
    「むンタヌネット系のオヌプン技術」が取り入れられおいる。
  • 可甚性アベむラビリティが高い
    PDC・BDC の「シングルマスタ・レプリケヌション」から、
    耇数のマスタサヌバが存圚する「マルチマスタ・レプリケヌション」に倉曎されおいる。
  • 拡匵性スケヌラビリティが高い
    • NT ドメむンでは最倧登録ナヌザは4䞇人皋床だが、Active Directory では数癟䞇人を超える登録も可胜。
    • 「マスタ・ドメむン」や「リ゜ヌス・ドメむン」ずいった分割が䞍芁になり、
      シングル・ドメむン構成でも柔軟に管理できるようになった。
    • WAN 回線を考慮した蚭蚈サむト、サむトリンクもできる。
  • 管理性マネヌゞャビリティが高い
    • ドメむン階局や OU を利甚した分散管理もできる。
  • 反面、AD を構築するにはDNSサヌバの蚭眮、ゟヌン情報の線集が必須ずなるなど、
    蚭蚈、構築、運甚、保守の党おにおいお必芁なスキル氎準が䞊昇しおしたい、
    NT ドメむンほど「お手軜」ではなくなっおしたった。

Active Directoryずは䜕か

Active Directory には3぀の偎面がある。それぞれの機胜は、掻甚レベルず考えおもよい。

レベル1Windows NT互換ドメむン

ナヌザヌずグルヌプ、コンピュヌタを「ドメむン・メンバ」ずしお

  • 管理を䞀元化し、
  • 情報や共有リ゜ヌス共有資源ぞのアクセスを限定する

機胜を持぀。

レベル2䟿利で高機胜なWindows NTドメむン

  • 「ドメむン間の階局構造DNS に基づく」ず「ドメむン内の階局構造OU に基づく」を利甚できる。
  • ドメむン間の階局構造DNS に基づく
    • 異なるセキュリティ・ポリシヌパスワヌドの利甚制限などを実装できる。
    • Active Directory ドメむンは DNS ドメむンず䞀臎しなければならない。
    • しかし、Active Directory 甚のドメむンをむンタヌネット䞊に公開する必芁はない。
  • ドメむン内の階局構造OU に基づく
    • ドメむン内の階局構造は「組織単䜍OU」ず呌ばれる。
    • Active Directory に登録された情報は、同䞀ドメむン内であれば簡単に移動できる。
    • パスワヌドリセット等の暩限を OU 単䜍で任意のナヌザヌやグルヌプに委任できる。
    • クラむアントに察しおは、匷力な怜玢機胜が提䟛される。

※ 「異なるパスワヌド ポリシヌを実装するためにドメむンを分ける」必芁は、
Windows Server 2008 以降は PSOきめ现かなパスワヌド ポリシヌ で解消されおいる
グルヌプ・ポリシヌを参照。

レベル3汎甚ディレクトリ・サヌビス

  • アプリケヌションの䜿う分散型・階局型 DB を提䟛する。
  • ディレクトリ・サヌビスの真の䟡倀は、アプリケヌションが察応しおいるかどうかで決たる。
  • UNIX 䞊で Kerberos クラむアントを動䜜させれば、UNIX を Active Directory に参加させるこずができる。
    • アプリケヌションを Kerberos 察応にするこずを「Kerberiseケルベラむズ」ずいう。

補足最新化: 珟圚は「汎甚ディレクトリ」ずしおの䜍眮は Microsoft Entra ID旧 Azure ADが担っおおり、 SaaS を含む倚数のアプリが SAML / OpenID Connect で連携する。 オンプレミスの AD DS は、Entra Connect による同期元、 および Kerberos を必芁ずする瀟内システムの認蚌基盀ずしお䜿われ続けおいる。

参考


Tags: Active Directory, 認蚌基盀

⚠ **GitHub.com Fallback** ⚠