---
title: 一見強そう、でも脆弱なパスワードをなんとかしたい
tags: 
author: [きしままさかず](https://www.docswell.com/user/6994660874)
site: [Docswell](https://www.docswell.com/)
thumbnail: https://bcdn.docswell.com/page/DEY4284NJM.jpg?width=480
description: 脆弱なパスワード保護のためにAzure AD Password Protection に関する情報提供となります
published: March 27, 26
canonical: https://www.docswell.com/s/6994660874/ZPR2M7-2026-04-05-155919
---
# Page. 1

![Page Image](https://bcdn.docswell.com/page/DEY4284NJM.jpg)

一見強そう、でも脆弱なパスワードをなんとかしたい
Windows Server ＆ Cloud User Group Japan
きしま まさかず


# Page. 2

![Page Image](https://bcdn.docswell.com/page/VJNY8QYV78.jpg)

今日のお題
• オンプレミスAD環境でのパスワード管理
• 脆弱なパスワードを使わせないための新しいアプローチ


# Page. 3

![Page Image](https://bcdn.docswell.com/page/YE9PKDPVJ3.jpg)

AD のパスワードポリシー（振り返り）
• 用意されているポリシーはこちら
設定項目
よくある設定イメージ
パスワードの履歴を記録する
パスワードの有効期間
パスワードの変更禁止期間
パスワードの長さ
パスワードは、複雑さの要件を満たす必要がある
暗号化を元に戻せる状態でパスワードを保存する
24 回
90 日
1 日
8 文字以上
有効
無効
• 利用者 (エンド ユーザー) は、おそらく複雑で長いパスワードを覚えることを
不快に感じることでしょう。（今どきは12桁とか行きますしね）
• パスワードの長さやユニークさ、および期間の組み合わせによって、企業のセ
キュリティが保たれるのも事実です


# Page. 4

![Page Image](https://bcdn.docswell.com/page/GE8DR3D4ED.jpg)

AD のパスワードポリシー（振り返り）
• 「パスワードは、複雑さの要件を満たす必要がある」とは？
▫ アルファベット大文字、小文字、数字、記号が組み合わされたパスワードのこと
▫ 「P@ssword1」、「Pa$$word1」、「@irForce1」とか、こういうパターンが使
われましたね。。。
• 悪意のある第三者からの辞書攻撃や、総当たり攻撃への防御としては、今
日では強度が落ちてきています。


# Page. 5

![Page Image](https://bcdn.docswell.com/page/LELMKVMV7R.jpg)

Entra ID でのパスワードポリシー
• ユーザータイプごとに少々違います
項目
同期ユーザー
クラウドユー
ザー
適用箇所
設定変更可否
適用箇所
設定変更可否
パスワードの長さ
オンプレミスAD
〇
EntraID
×
パスワードの変更禁止期間
オンプレミスAD
〇
EntraID
×
パスワードの履歴
オンプレミスAD
〇
EntraID
×
複雑さの要件を満たすパス
ワード
オンプレミスAD
〇
EntraID
△
オンプレミスAD
〇
EntraID
〇
パスワード変更（リセット時
に評価されるポリシー
認証時に評価されるポリシー
パスワードの有効期限


# Page. 6

![Page Image](https://bcdn.docswell.com/page/4JMY2GYNJW.jpg)

Entra ID でのパスワードポリシー
プロパティ
要件
使用できる文字
A-Z
a-z
0-9
@ # $ % ^ &amp; * - _ ! + = [ ] { } |\ : &#039; , . ? / ` ~ &quot; ( ) ; &lt;&gt;
空白
Unicode 文字
8 文字以上 256 文字以下。
次の 4 種類の文字のうち 3 つが必要です。
- 小文字
- 大文字
- 数値 (0 から 9)
- 記号 (上述のパスワードの制限を参照してください)
既定値: 有効期限なし。 テナントが 2021 より前に作成された場合、既定では 90 日間の有
効期限の値が設定されます。 現在のポリシーは Get-MgDomain を使用して確認できます。
この値は、PowerShell 用の Microsoft Graph PowerShell モジュールの Update-MgDomain コマ
ンドレットを使って構成できます。
使用できない文字
パスワードの制限
パスワードの有効期間 (パスワードの最大有効期間)
パスワードの有効期限 (パスワードを無期限にします)
既定値: false (パスワードの有効期限が指定されていることを示します)。
各ユーザー アカウントの値を構成するには、Update-MgUser コマンドレットを使用します。
パスワード変更履歴
ユーザーがパスワードを変更する場合、前回のパスワードを再度使用することはできませ
ん。
パスワード リセット履歴
ユーザーが忘れたパスワードをリセットする場合、前回のパスワードを再度使用すること
が &#039;&#039;できます&#039;&#039;。


# Page. 7

![Page Image](https://bcdn.docswell.com/page/PJR9MZ9479.jpg)

一見強そうで、でも「弱い」パスワードの存在
• どんなのといいませんが、一見複雑性の条件を満たすが、あまりにメジャーな
ため、脆弱とされるパスワードがあります
▫ Microsoft ではグローバル禁止パスワードリストを用意しており、これに抵触す
るフレーズは使用できません
 登録単語は非公開です
 Microsoft Entra テナントのすべてのユーザーに 自動的に適用されてます
 テナント管理者が有効化・無効化することはできません
• 組織固有の単語を利用したパスワード
▫ 組織略語とかオフィス所在地とかブランド名などで語呂合わせ的なもの
▫ Entra ID では、カスタムで禁止するフレーズを設定可能


# Page. 8

![Page Image](https://bcdn.docswell.com/page/PEXQV9QZJX.jpg)

Entra IDはいい。オンプレミスADをどうするか
• 禁止パスワードリストをオンプレミスでも利用したいが…
• 実は可能です。


# Page. 9

![Page Image](https://bcdn.docswell.com/page/3EK9QP9VED.jpg)

カスタム禁止リストの設定
• カスタムリストの適用
▫ カスタム禁止パスワードリストを適用する場合は、「はい」を選択します。
• 1行につき1単語を入力します（カンマ「,」やスラッシュ「/」などは不要）。
• 最大 1,000 語まで登録可能です。
• 大文字・小文字は区別されず、一般的な文字置換 (0 の場合には o な
ど) も自動的に考慮されます。


# Page. 10

![Page Image](https://bcdn.docswell.com/page/L73WPX9Q75.jpg)



# Page. 11

![Page Image](https://bcdn.docswell.com/page/87DKL2GWJG.jpg)

オンプレミスADの保護
• Windows Server Active Directory のパスワード保護を有効にする
▫ 「はい」 を選択すると、適切なエージェントをインストールした際に、Active
Directory ドメイン コントローラーでもパスワード保護機能が有効になる
▫ この設定によって、クラウド（Microsoft Entra ID）だけでなく、オンプレミス AD 環
境でも同じ禁止パスワードポリシーを適用可能 となり、ハイブリッド環境における一貫し
たセキュリティ強化が実現できる
• 有効化には、オンプレミス環境に 「Azure AD Password Protection Proxy
サービス」 および 「ドメイン コントローラー用エージェント」 をインストールしておく必
要があります。
• グローバル禁止パスワードリストとカスタム禁止パスワードリストが、そのまま AD 環
境にも適用されます。
• 設定を 「はい」 にしても、エージェントが未インストールの場合は機能しない


# Page. 12

![Page Image](https://bcdn.docswell.com/page/VJPK213XE8.jpg)

オンプレミスADへの展開イメージ
•
•
•
ドメインコントローラにエージェントをイン
ストールする
（ドメインコントローラはインターネットに
接続できる必要はない）
別途、メンバーサーバーにProxy をインストー
ルする
(Proxy が Entra ID と通信するため、インター
ネットへの接続が必要）
設定するオンプレミスADは、EntraIDと同期設
定があってもなくても設定可能


# Page. 13

![Page Image](https://bcdn.docswell.com/page/2EVVDY43EQ.jpg)

インストール前の確認
• エージェントとProxyはこちらからダウンロード
▫ Download Azure AD Password Protection for Windows Server
Active Directory from Official Microsoft Download Center
• ユニバーサル C ラインタイムとWindows 用 .NET Framework 4.7.2が
インストールされる


# Page. 14

![Page Image](https://bcdn.docswell.com/page/57GLY91YEL.jpg)

エージェントのインストール
• ダウンロードした
「AzureADPasswordProtectionDCAgentSetup.msi」を実行
• インストーラーが起動するのでインストールを実施
• インストールが終わると再起動を要求されるので再起動を実施
• これをすべてのドメインコントローラで実施する


# Page. 15

![Page Image](https://bcdn.docswell.com/page/4EQYMWD6JP.jpg)

Proxy のインストール
• ダウンロードした「AzureADPasswordProtectionProxySetup.exe」を実行
• インストーラーが起動するのでインストールを実施
• インストールが完了したら、Powershell のコマンドを利用してMicrosoft Entra
パスワード保護プロキシ サーバーを Microsoft Entra ID に登録する
▫ Register-AzureADPasswordProtectionProxy -AccountUpn
&#039;yourglobaladmin@yourtenant’
▫ Entra ID の認証が必要なため、サインインを行う
• Azure と通信するために必要な資格情報でオンプレミスの Active Directory
フォレストを登録
▫ Register-AzureADPasswordProtectionForest -AccountUpn
&#039;yourglobaladmin@yourtenant.onmicrosoft.com’
▫ Entra ID の認証が必要なため、サインインを行う


# Page. 16

![Page Image](https://bcdn.docswell.com/page/KJ4WVKZM71.jpg)

Entra ID からパスワードポリシーが提供されたことを確認
• 各ドメイン コントローラーで、イベントログのApplications and Services
Logs\Microsoft\AzureADPasswordProtection\DCAgent\Ad
min を確認する


# Page. 17

![Page Image](https://bcdn.docswell.com/page/LE1Y3XRY7G.jpg)

エージェントとProxyの通信確認
• 各ドメイン コントローラーで、イベントログのApplications and Services \Applications and
Services Logs\Microsoft\AzureADPasswordProtection\DCAgent\Operationalを確認す
る


# Page. 18

![Page Image](https://bcdn.docswell.com/page/GEWGPN11J2.jpg)

パスワード検証の結果確認
• イベントログの\Applications and Services
Logs\Microsoft\AzureADPasswordProtection\DCAgent\Admin に記録される
出来事
パスワードの変更
パスワード セット
パス
失敗 (顧客のパスワード ポリシーが原因)
10014
10016, 30002
10015
10017, 30003
失敗 (Microsoft パスワード ポリシーが原因)
10016, 30004
10017, 30005
失敗 (Microsoft と顧客のパスワード ポリシーが組み合わさ
れているため)
10016, 30026
10017, 30027
失敗 (ユーザー名が原因)
10016, 30021
10017, 30022
監査のみの合格 (顧客のパスワード ポリシーに失敗)
監査のみの合格 (Microsoft のパスワード ポリシーに失敗)
監査専用パス (Microsoft と顧客のパスワード ポリシーを組
み合わせて失敗した可能性があります)
監査のみの合格 (ユーザー名のために失敗)
10024, 30008
10024, 30010
10024, 30028
10025, 30007
10025, 30009
10025, 30029
10016, 30024
10017, 30023


# Page. 19

![Page Image](https://bcdn.docswell.com/page/47ZLK3PXJ3.jpg)

監査モードの時のメッセージ
• 監査モードの場合は、パスワード変更は受け付けられますが、ポリシー違反
の場合は、ログに残ります


# Page. 20

![Page Image](https://bcdn.docswell.com/page/YJ6WQXMPJV.jpg)

ドメインコントローラ上のユーザーパスワードの検証
• ユーザーパスワード検証を行えます
▫ Get-AzureADPasswordProtectionSummaryReport –
DomainController %HostName%
• 実行結果
• ただしこの機能、イベントログをクエリしているのでイベントログが上書き等されてしま
うと、結果が変わります。
▫ イベントログのローテーションにはご注意ください


# Page. 21

![Page Image](https://bcdn.docswell.com/page/GJ5MRXZPJ4.jpg)

Demo


# Page. 22

![Page Image](https://bcdn.docswell.com/page/LE3WPX96E5.jpg)

まとめ
パスワードはどうしてもユーザーのリテラシに依存することになり、ダメなパターン
で設定されることを防ぐのもなかなか困難でした
EntraID P1 があれば（M365を契約されていれば）パスワード保護の機
能が使えるようになるので、オンプレミスであってもパスワードにより強い保護を
入れることができます


# Page. 23

![Page Image](https://bcdn.docswell.com/page/8EDKL2GM7G.jpg)

参考
• Microsoft Entra パスワード保護を使用して不適切なパスワードを排除す
る
▫ https://learn.microsoft.com/jajp/entra/identity/authentication/concept-password-banbad?source=recommendations
• オンプレミスの Microsoft Entra パスワード保護を計画してデプロイする
▫ https://learn.microsoft.com/ja-jp/entra/identity/authentication/howtopassword-ban-bad-on-premises-deploy


