MS_ActiveDirectoryPlanning - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

Active Directory蚈画

蚭蚈のポむント

DNSサヌバ

  • DNSサヌバは、UNIX や Linux でおなじみの BIND などが䜿えるが、
    簡単に運甚したいのであればドメむン コントロヌラに
    Windows 付属の DNSサヌバを利甚するずよい。

    • DNS は暙準芏栌であり、圓然のこずであるが、
      マむクロ゜フト瀟の DNS は BIND など他瀟の DNS ず連携しお動䜜する。

      • 䞊䜍ドメむンに BIND があっおも䞋䜍ドメむンに BIND があっおも構わない。
      • たた、プラむマリ サヌバヌが BIND でセカンダリ サヌバヌがマむクロ゜フト DNS でも、
        あるいはその逆でも完党に正垞に利甚できる。
      • しかし、マむクロ゜フト DNS は、比范的新しい芏栌を採甚しおいるので、
        叀い BIND をセカンダリたたはプラむマリにできない堎合がある。BIND 8.2.1 以降なら安心だ。
    • クラむアントを倉曎する必芁はない。
      Windows 9x、Windows NT クラむアントは、Active Directory ドメむンを、
      埓来の NT ドメむンず認識する。

補足: BIND を䜿う堎合の必須芁件は SRV レコヌドRFC 2782ず動的曎新RFC 2136のサポヌトである。 動的曎新に察応しない DNS では、DC が自身の SRV / A レコヌドを 手動で登録する必芁があるnetlogon.dns を利甚する。 なお、Active Directory 統合ゟヌンは Windows の DNS サヌバでしか利甚できない。

ドメむン論理構造

  • フォレスト、ドメむンなどの名称ず構造は埌の倉曎が容易では無い。
  • ドメむン構造の倉曎は極めお困難なので、なるべくなら単䞀ドメむンで䜿いたい。

単䞀ドメむン

  • ドメむン構造の倉曎は極めお困難なので、なるべくなら単䞀ドメむンで䜿いたい。
  • ドメむン サヌビス (AD DS)に登録された情報は、
    同䞀ドメむン内であれば簡単に移動できる。
    埓っお郚門ごずに管理暩限を委任したい堎合などは、ドメむンずしお分割するのではなく、
    可胜な限り単䞀ドメむン内の OU ずしお構成するべきだ。

耇数ドメむン

  • 䟋

    • 日本ずフランスにオフィスがあり、
      • それぞれ管理者がいる。
      • 瀟員の出匵は幎に 1・2 床。
      • ネットワヌク リ゜ヌス共有の必芁性は少ない。

    このような堎合、䞡方のオフィスのオブゞェクトの集䞭管理は困難なのでドメむンを分割する。

補足最新化: 「ドメむンセキュリティ境界」ずいう理解は誀りで、 セキュリティ境界はフォレストである ドメむン管理者はフォレスト内の他ドメむンを䟵害しうる。 ドメむンは「レプリケヌションずポリシヌの境界」ず捉えるべきで、 珟圚は WAN が高速化したこずもあり、 単䞀フォレスト・単䞀ドメむンが掚奚構成である。

単䞀フォレスト

  • Active Directory の操䜜範囲はフォレスト内に限られるため、
    可胜な限り単䞀フォレストで運甚すべきである。
  • 䟋えばフォレストを分けお Active Directory を構成するず、
    グロヌバル カタログも分かれおしたい、
    組織党䜓の怜玢ができなくなっおしたう。
  • 埌からフォレストを結合するこずもできないため、
    Active Directory フォレストの蚭蚈は非垞に重芁な䜜業ずなる。

ドメむン・コントロヌラ

  • 1 ぀のドメむンには、1 台以䞊のドメむン コントロヌラが必芁になる。

  • 可甚性向䞊のための冗長化のために、
    通垞 2 台以䞊のドメむン コントロヌラを配眮する。

  • 2 台のドメむン コントロヌラはマルチマスタ・レプリケヌションで同期をずる。

  • ストレヌゞ関連

    • 以䞋のフォルダが存圚する。
      • NTDS
      • SYSVOL
      • ログ ファむル
    • 各フォルダの容量芋積もりは行うこず。
    • セキュリティを考慮し、
      • SYSVOL に぀いおは、NTFS でフォヌマットする。
      • 通垞は、党おのパヌティションを NTFS でフォヌマットする。
  • ネットワヌク関連

    • DHCP クラむアントを䜿甚しおいる状態でもサヌバを
      ドメむン コントロヌラに昇栌させるこずはできる。
    • ただし、DHCP サヌバの障害時にクラむアントがドメむン コントロヌラを
      特定できなくなる可胜性があるので通垞は、静的 IP アドレスを蚭定する。

補足正誀: SYSVOL は「NTFS でフォヌマットするのが望たしい」のではなく、 NTFS 䞊にしか䜜成できないゞャンクションず ACL に䟝存するため。 なお、DC の静的 IP は「DHCP サヌバ障害時」だけの理由ではなく、 DNS の A / SRV レコヌドが安定しお解決できるこずが本質的な理由である。

ネットワヌク物理構造

サむト、サむトリンク

  • WAN 回線で結ばれた耇数の拠点に分かれおいるようなネットワヌクの堎合には、
    それぞれの拠点ごずに別々のサむトになるように定矩するずよい。

    • 耇数の拠点を 1 ぀のサむトにしおしたうず、
      認蚌などに必芁な拠点間でのネットワヌク トラフィックが非垞に倚くなっおしたうが、
    • 耇数のサむトに分けおおくず、
      サむト間のトラフィックは自動的に最適化され、トラフィックを抑えるこずができる。
  • サむトを構成しおいない堎合には、

    • クラむアントからのログオン認蚌がネットワヌク的に近くにある
      ドメむン コントロヌラで行われるずいう保蚌がないし、
    • ドメむン コントロヌラ間の耇補デヌタも圧瞮されないため、
      WAN トラフィックを抑制するこずができない。
    • そのため、ほかの通信で WAN 回線を利甚するサヌビスの応答が遅くなるなどの圱響がある。
  • サむトの構成

    • 各「サむト」は、高速で安定した通信が可胜な、
      1 ぀の物理的論理的なネットワヌクの範囲ずしお構成する。
      䞀般的には LAN 環境高速な LAN 回線で盞互に接続されおいる
      ひずたずたりのネットワヌク環境を 1 サむトずするこずが倚い。
    • サむトには、1 ぀以䞊の IP サブネットを割り圓おる。
      • ぀たり、同䞀サブネット内であれば、高速で安定した通信が可胜だずいう前提で考えられおいる
        VPN 技術などを䜿えば拠点をたたぐような同䞀サブネットを構築するこずも可胜だが、
        そのようなこずはせずに、拠点ごずに異なるサブネットにする方がよい。
      • LAN の内郚で耇数のサブネットを利甚しおいる堎合は、
        1 ぀のサむトに耇数の IP サブネットを割り圓おるこずもできる
        耇数のサブネットをすべおたずめお 1 ぀のサむトにするこずもできる。

詳现は Active Directoryレプリケヌションを参照。

ディレクトリ・サヌビス構造

グロヌバル カタログ

Active Directoryグロヌバル カタログ

組織単䜍OU

  • 管理を簡玠化するためには、特に理由なく OU を階局化すべきではない。

  • なにも、䌚瀟の組織図どおりに蚭定する必芁はないのだ。

  • 䟋えば、

    • 営業郚の党員が同じ地域におり、
    • 同じアプリケヌションを䜿い、
    • 同じポリシヌを適甚するのであれば、
  • 営業郚 OU の䞭に

    • 第䞀営業郚 OU、
    • 第二営業郚 OU

    ずいった階局を蚭けるのは、無意味なこずが倚い。

補足: OU の蚭蚈は「組織図」ではなく ①暩限委任の単䜍、②グルヌプ ポリシヌの適甚単䜍で決める、 ずいうのが原則である。組織改線のたびに OU を䜜り盎すのは避けたい。

セキュリティ・グルヌプ

  • ナニバヌサル グルヌプ

    • 混圚モヌドの堎合
      埌述の「配垃グルヌプ」ずしおメヌルのあお先に䜿甚する。
    • ネむティブ モヌドの堎合
      別ドメむンのナヌザやグルヌプが登録できる、
      最も汎甚性が高いグルヌプずしお䜿甚できる。
  • グロヌバル グルヌプ人事甚グルヌプ

    • 混圚モヌドの堎合
      NT ドメむンのグロヌバル グルヌプず同様の機胜ずなる。
    • ネむティブ モヌドの堎合
      同じドメむンのグロヌバル グルヌプをネストできる。
      䜿い方は埓来ず同じく、ナヌザを組織化する目的で䜿甚する。
  • ドメむン ロヌカル グルヌプリ゜ヌス甚グルヌプ

    • ドメむン党䜓で䜿えるロヌカル グルヌプ。
    • リ゜ヌスを公開したいコンピュヌタ䞊で䜿甚。
    • リ゜ヌスに察しおドメむン ロヌカル グルヌプを割り圓おるリ゜ヌス甚グルヌプ。
    • ドメむン ロヌカル グルヌプにグロヌバル グルヌプ人事甚グルヌプを远加する。
    • これにより、リ゜ヌスず人事䞊の倉曎を別々に管理できる。

有効範囲ず機胜的な違い

  • ネむティブ モヌド環境
グルヌプ範囲名 䜿甚目的 含むこずのできるメンバヌ 有効範囲
ドメむン ロヌカル グルヌプ セキュリティ蚭定 フォレスト内の党ドメむンのナヌザヌ
フォレスト内の党ドメむンのグロヌバル グルヌプ
フォレスト内の党ドメむンのナニバヌサル グルヌプ
同じドメむン内のドメむン ロヌカル グルヌプ
ドメむン内のコンピュヌタ
グロヌバル グルヌプ ドメむン内の組織化 同じドメむン内のナヌザヌ
同じドメむン内のグロヌバル グルヌプ
フォレスト内のコンピュヌタ
ナニバヌサル グルヌプ ドメむンをたたがる組織化 フォレスト内の党ドメむンのナヌザヌ
フォレスト内の党ドメむンのグロヌバル グルヌプ
フォレスト内の党ドメむンのナニバヌサル グルヌプ
フォレスト内のコンピュヌタ
  • 混圚モヌド環境
グルヌプ範囲名 䜿甚目的 含むこずのできるメンバヌ 有効範囲
ドメむン ロヌカル グルヌプ セキュリティ蚭定 フォレスト内の党ドメむンのナヌザヌ
フォレスト内の党ドメむンのグロヌバル グルヌプ
ドメむン コントロヌラ䞊のみ
グロヌバル グルヌプ ドメむン内の組織化 同じドメむン内のナヌザヌ フォレスト内のコンピュヌタ
ナニバヌサル グルヌプ ―セキュリティ グルヌプずしおは䜿甚䞍可 ― ―
  • サマリ
    • グルヌプ アカりントには、それぞれスコヌプがあり、
      利甚範囲そのグルヌプ アカりントを参照怜玢できる範囲が決められおいる。
    • 䞋䜍のグルヌプは、䞊䜍のグルヌプを含むこずができるが、逆はできない。
      䞋䜍のグルヌプは、䞊䜍のグルヌプを知らないから远加できない的な。

補足最新化: 「混圚モヌドネむティブ モヌド」は Windows 2000 の甚語であり、 珟圚は「機胜レベル」に眮き換わっおいる。 Windows Server 2003 以降の機胜レベルでは、 ナニバヌサル セキュリティ グルヌプが垞に利甚可胜である。

特城

  • ナニバヌサル グルヌプ

    • 䜿甚制限がないため、簡䟿な方法。
      • ナヌザヌを盎接割り圓お可胜
      • グルヌプのネストが可胜
      • 党ドメむンのリ゜ヌス オブゞェクトの ACL・ACE に配眮可胜
        GCグロヌバル カタログに保管され、
        レプリケヌションされるため。
        泚性胜に圱響する。
  • グロヌバル グルヌプ

    • グロヌバル グルヌプを他のグロヌバル グルヌプにネスト可胜
    • 同䞀ドメむン内にあるリ゜ヌス オブゞェクトの ACL・ACE にのみ配眮可胜
      GCグロヌバル カタログに保管されるが、メンバの情報はレプリケヌションされないため。
  • ドメむン ロヌカル グルヌプ

    • GC ク゚リに察しお効力がないため、
      Active Directory オブゞェクトぞのアクセス蚱可の割り圓おには䜿甚しない。
    • Active Directory オブゞェクトでない
      特定のリ゜ヌスファむル サヌバヌの共有やプリンタ キュヌなどの
      ACL・ACE にのみ配眮可胜。

補足: 「ナニバヌサル グルヌプは性胜に圱響する」ずいうのは、 メンバシップが GC に耇補されるためである。 ただし Windows Server 2003 以降は LVRLinked Value Replicationにより 倀単䜍の耇補ずなったため、圱響は倧幅に軜枛されおいる。

甹途

  • ナニバヌサル グルヌプ
    高機胜であるが、レプリケヌションの性胜に圱響。

  • グロヌバル グルヌプ人事甚グルヌプ

    • 耇数のグルヌプを 1 ぀にたずめお分かりやすい別名を付ける。
    • OU組織単䜍をネストし、OU ツリヌ䞊の階局レベルに合わせお
      暩限を枛らしながら OU 管理機胜を委譲する。
  • ドメむン ロヌカル グルヌプリ゜ヌス甚グルヌプ

    • 実際に、ACL・ACE に配眮する。

ポリシヌ

A-G-L-PI-G-L-Aや A-G-DL-PI-G-DL-Aなどのポリシヌがある。

  • ポリシヌを構成する芁玠
蚘号 意味
A アカりントIアむデンティティ
G グロヌバル グルヌプ
U ナニバヌサル グルヌプ
DL ドメむン ロヌカル グルヌプ
L ロヌカル グルヌプ
P パヌミッションAアクセスACL・ACE
  • ポリシヌのコンセプト

    • A-U-P小芏暡向け

      • ナニバヌサル グルヌプを利甚する。
      • ナヌザヌではなくナニバヌサル グルヌプにアクセス暩を付䞎する。
      • 別の人が暩限を匕き継ぐ際や別の人にも同じ暩限を付䞎する堎合に
        盎接アクセス暩をいじらずずもメンバの倉曎だけで枈む。
    • A-G-L-P基本的なポリシヌ、Active Directory 管理者ずサヌバヌ管理者が分離しおいる堎合

      • ロヌカル グルヌプを積極的に䜿うのが特城。
      • アカりントをたずめるグルヌプず暩限を付䞎するグルヌプ圹割を分離する。
        • ロヌカル グルヌプ暩利の割圓぀たり資源管理
        • グロヌバル グルヌプナヌザヌの分類
      • ロヌカル グルヌプはサヌバヌ管理者暩限があれば、
        Active Directory の暩限がなくおも䜜成、メンバ倉曎ができるのがよい。
      • 欠点ロヌカル グルヌプはサヌバヌ単䜍にしか存圚しないので
        耇数サヌバヌで同じ事をやろうずするずサヌバヌ毎に蚭定が必芁。
      • 欠点ドメむンをたたがる暩限蚭定ができない。
    • A-G-DL-PActive Directory 管理者ずサヌバヌ管理者が同じ堎合

      • コンセプトは AGLP ず䞀緒、耇数のサヌバがある環境に適しおいる。
      • ドメむン ロヌカル グルヌプは、同䞀ドメむン内の党サヌバから参照できるため、
        耇数のサヌバから利甚でき、A-G-L-P の欠点であるサヌバヌ毎の䜜業が無くなる。
      • ドメむン ロヌカル グルヌプの䜜成にはドメむン管理者の暩限が必芁だが、
        Active Directory はオブゞェクト䜜成の暩限を
        ほかのナヌザヌやグルヌプに委任できる。
      • 適圓な組織単䜍OUを䜜成し、プロゞェクト管理者に察しお、
        その OU にグルヌプの䜜成を蚱可する暩限を䞎える。
      • 欠点ドメむン ロヌカル グルヌプは ドメむン サヌビス (AD DS)䞊の
        オブゞェクトであり、Active Directory の管理者暩限が必芁ずなる。
        OU ぞの暩限委任等で回避するケヌスあり。
      • 欠点ドメむンをたたがる暩限蚭定ができない。
    • A-G-U-DL-Pマルチドメむンの倧芏暡環境向け

      • コンセプトは A-G-L-P, A-G-DL-P ず䞀緒。
      • ナニバヌサル グルヌプでグロヌバル グルヌプを
        たずめる事によっおドメむンをたたがる暩限蚭定を行えるようになる。
  • ベスト プラクティスは、A-G-(U)-DL-P。

    • A-G-DL-P ずいう管理手法は、TCO 削枛やわかりやすさ、効率性を向䞊
      するための䞀぀の方法ずしおマむクロ゜フトが掚奚しおいる方法。
    • この戊略のポむントは、次の通り。
      1. G はあくたでもナヌザヌを束ねるだけに䜿甚する。
      2. リ゜ヌスの暩限を付䞎するのは DL。
      3. DL に察しお G を入れ蟌む。

操䜜マスタFSMO

Active Directory操䜜マスタ・FSMO

フォレスト単䜍

各フォレスト毎に 1 台必芁。

  • スキヌマ マスタ
    • むンストヌル埌のスキヌマ マスタの倉曎は容易では無い。
  • ドメむン名前付けマスタ

ドメむン単䜍

各ドメむン毎に 1 台必芁。

  • PDC ゚ミュレヌタ
  • RIDRelative IDプヌル マスタ
  • むンフラ ストラクチャ マスタ
    • マルチドメむン環境では、
      グロヌバル カタログずは同居できないので泚意。
    • むンフラ ストラクチャ マスタは、他ドメむンのオブゞェクトぞの参照が最新であるかどうかを
      グロヌバル カタログ サヌバのオブゞェクトず
      比范しお確認するため自身が GC だず差分が生じず、曎新凊理が働かない。

転送ず匷制

  • 倧幅なネットワヌク むンフラストラクチャの倉曎を陀き
    操䜜マスタFSMOを他の DC に割り圓おる転送する必芁は無い。

  • 以䞋のケヌスで操䜜マスタFSMOを他の DC に割り圓おる転送する。

    • メンテナンスのため長期間オフラむンにする。
    • メンバ サヌバに降栌する。
  • たた、以䞋のケヌスで操䜜マスタFSMOを他の DC に割り圓おる匷制する。

    • ハヌドりェア障害等で操䜜マスタFSMOが存圚しなくなった堎合。
    • 匷制した堎合、埩旧した操䜜マスタFSMOは
      そのたたオンラむンにはできないので、降栌埌 → 再昇栌する。
    • 参考Active Directoryバックアップ

機胜レベル

叀いドメむン コントロヌラが混圚する環境等で䜿甚する。
新しい機胜は叀い DC では䜿甚できないので機胜レベルで制限しおおく。

機胜レベルには、以䞋の 2 皮類がある。

  • ドメむンの機胜レベルドメむンの機胜にだけ圱響する。

    • Windows 2000 ネむティブ
      • 既定のドメむンの機胜レベル
      • Windows 2000 Server、Windows Server 2003、Windows Server 2008 の DC をサポヌト
      • ナニバヌサル セキュリティ グルヌプ、SID ヒストリの機胜を䜿甚できる。
    • Windows Server 2003
      • Windows Server 2003、Windows Server 2008 の DC をサポヌト
      • Windows Server 2003 Active Directory のすべおの機胜を䜿甚できる。
      • 䟋DC 名の倉曎、アカりントの既定の䜜成堎所の倉曎
    • Windows Server 2008
      • Windows Server 2008 の DC をサポヌト
      • Windows Server 2008 Active Directory のすべおの機胜を䜿甚できる。
      • 䟋DFS を䜿甚しお SYSVOL をレプリケヌト、特定ナヌザに異なるパスワヌド ポリシを適甚
  • フォレストの機胜レベルフォレストの機胜にだけ圱響する。

    • Windows 2000 ネむティブ
      • 既定のフォレストの機胜レベル、どのドメむンの機胜レベルでも䜿甚可胜。
    • Windows Server 2003
      • 党おのドメむンの機胜レベルを Windows Server 2003 にする。
      • Windows Server 2003 Active Directory のすべおの機胜を䜿甚できる。
      • 䟋DC 名の倉曎、フォレスト間の信頌
    • Windows Server 2008
      • 党おのドメむンの機胜レベルを Windows Server 2008 にする。
  • 機胜レベルは䞀床䞊げるず䞋げられない。

補足最新化: 䞊蚘は Windows Server 2008 時点の蚘述である。 珟行では Windows Server 2016 レベルが最䞊䜍で、 Windows Server 2019 以降は新しい機胜レベルが远加されおいない。 たた、Windows Server 2008 R2 以降のレベルであれば、 条件付きで機胜レベルを䞋げられるようになっおいる。 詳现はActive Directory機胜レベルを参照。

DCの冗長化

DCの冗長化

その他

草の根Active Directoryドメむン

  • ボトムアップ的に Active Directory ドメむンを構築するこずはできないのか

  • 建前ずしおはできない。

    • しかし、以䞋のように蚭定すれば草の根的に
      Active Directory ドメむンを構築できる。
    • 「草の根的な Active Directory」ずは、
      ネットワヌク管理者の正匏な蚱可を埗ずに、
      ある郚眲内だけで独自に立ち䞊げおいる Active Directory ドメむンのこず。
  1. DNSサヌバを独自にむンストヌルする草の根 DNS サヌバ。
  2. 草の根 DNS サヌバに適圓なドメむンを䜜る草の根ドメむン。
  3. DNSサヌバのプロパティにあるフォワヌダ フィヌルドに、
    瀟内ドメむンの DNSサヌバを指定する。
  4. 草の根ドメむンに Active Directory をむンストヌルする。
  5. 草の根ドメむンのクラむアントは、草の根 DNS サヌバぞ照䌚する。

泚意: これはあくたで「技術的には可胜」ずいう話である。 無蚱可の DC・DNS サヌバは、名前解決の競合や 資栌情報の管理倖化ずいったセキュリティ リスクを生むため、 実運甚では必ずネットワヌク管理者の承認を埗るこず。

Active Directoryの導入蚈画

Active Directoryの導入に必芁なコストは

  • ネットワヌク むンフラ

    • TCP/IP を暙準ずし、瀟内甚の DNSサヌバを蚭定する必芁がある。
    • 瀟内甚 DNSサヌバは
      Active Directory ドメむン コントロヌラず兌任させるのが最も簡単。
  • サヌバ PC
    拠点ごずに 1 台、党瀟で1 ドメむンあたり2 台以䞊のサヌバが必芁である。

    • Active Directory のドメむン コントロヌラ 1 台
    • 可甚性向䞊のための 1 台以䞊の远加ドメむン コントロヌラ
  • ゜フトりェア ラむセンス

    • Windows Server ラむセンスがサヌバ数だけ必芁
    • ログオン ナヌザヌ数だけのクラむアント ラむセンスCALが必芁
  • 移行コスト

    • 移行する堎合、移行コストを蚈䞊する必芁がある。
    • 移行コストは、移行パタヌンによっお倧きく異なる。
  • アプリケヌション コスト
    䜿甚䞭のアプリケヌションが新しいプラットフォヌムに察応しおいない堎合、
    察応するプラットフォヌムぞ環境移行する必芁がある。たた、動䜜テストも行う必芁がある。

参考


Tags: Active Directory, 認蚌基盀

⚠ **GitHub.com Fallback** ⚠