-- Views
September 21, 26
スライド概要
Windows 2000以降の Active Directory の歴史的遷移について、個人の目線で語ります。今回はエンタープライズ編です。
Active Directory 勉強会 第 9 回目 (Japan Microsoft Endpoint Configuration Manager UG) セッション用の資料になります。
https://configmgr.connpass.com/event/405962/
個人から見た波乱に満ちた歴史 エンタープライズシステム編 Japan Microsoft Endpoint Configuration Manager UG 2026年9月 勉強会 小鮒 通成
自己紹介です 都内Sierに勤務し、Windows/Entra ID基盤を中心とした 技術支援などをやっています。 Microsoft Newsgroup/答えてねっと/Technetフォーラム /Microsoft Q&Aで回答しています。 商業誌掲載・出版経験があります。最近はコミケです。 MSMVP Directory Services→Enterprise Mobility →Securityを受賞しています(MVP受賞回数25回+α)。 秋葉原によく現れます。庵(いおり)という有名? 喫茶店が大好きでした…。
内容に関しての注意 古い情報で記憶に頼っている部分があります。思い違い があったらごめんなさい。 AI支援で文章を作っています(M365 Copilot+opus)。ハ レーション等、事実と異なる内容を含む可能性があります。 AIが作成した関係上、略称で記載された製品名がありま す。正式な製品名ではないですが、そのまま公開します。 多岐にわたる内容を調査したので、情報が多すぎました。 今回は灰色部分のアジェンダには触れません。機会があ れば、その時に。
本日のアジェンダ Ⅰ. エンタープライズ基幹システムへの変容 (Unix連携含む) Ⅱ. Trustworthy Computing への対応(別の機会で) Ⅲ. PIM(特権アクセス管理)への対応(別の機会で) Ⅳ. レガシー暗号プロトコルの終焉(別の機会で) (3DES/SMB/NTLM/RC4)
Ⅰ. エンプラ基幹Sへの変容 部門認証からミッションクリティカル基盤へ 拠点分散型から再中央集権へのネットワーク設計 Unix/Linux 相互運用の遷移
Ⅰ-1 エンプラ化への世代年表 NT4 : SAMベースのフラットなドメイン(部門認証) 2000 : LDAP・DNS(SRV)・Kerberos(RFC標準化) 2003 : フォレスト信頼・LVR(エンタープライズ化) 2008 : AD DS・RODC(拠点分散と堅牢化) 2012 : VM Generation IDでの仮想化(再中央集権化) 2016 : セキュリティ強化・PAM(ハイブリッド化) 2025 : 32kページ化・dMSA(超大規模+再定義)
Ⅰ-2 前史:Windows NT4 ドメイン SAM(Security Account Manager)ベース PDCのみ書込可能な単一マスター BDCは読み取り専用の複製(WAN越しフル同期) NetBIOS/WINS 依存で拡張性に限界 大規模化はマスタードメインモデルで手動信頼 ネットワーク認証機能は部門内に限定
Ⅰ-3 RFC標準化(2000) LDAP準拠の階層型ディレクトリ フォレスト/ツリー/ドメインでセキュリティ区分、OU で管理区分を 表現(組織じゃない) Kerberos v5 が既定 動的DNS(DDNS)・SRVレコード(Service Location) マルチマスターレプリケーション 全DCが書込可能(NT4の単一マスターから転換) 推移的自動信頼・グローバルカタログ(GC)
Ⅰ-4 Windows 2000 技術詳細 FSMO:5つの操作マスター役割 スキーマ/ ドメイン名前付け/ PDCエミュレータ/ RID マスタ/イン フラストラクチャ グループポリシー(GPO)で集中管理 System Policyを置換、IntelliMirror(Zero Administration) ESE(JET Blue) 8kページDB(以後2025まで踏襲) SYSVOL複製はFile Replication Services Windows NT 混在/2000 ネイティブモード
Ⅰ-4-1 気になる機能 NT4ドメインからの上手な機能移管 SAM→LDAP(ユーザー情報の多様化) NetBIOS機能名→SRVレコード(サービスベース/優先順位) NTLM→Kerberos (識別子標準化/UPN・メールアドレス) System Policy→GPO(Zero Administration) NT4ドメインとの互換性 Windows 2000でもBDC配置が可能(NT4Emulator) 本来は負荷集中を避けるための機能(PDCに集中) Windows 2000にアクセスしない限りクライアントはNT4モード First DC in Domain Problem - Petri IT Knowledgebase
Ⅰ-5 エンタープライズ化(2003) フォレスト機能レベル(FFL)の導入(DFLに対して) フォレスト間信頼(クロスフォレスト推移的信頼) 2つのフォレストルート間、Kerberos認証を利用 ドメイン名の変更(rendom) DNS/NetBIOS名の変更、ツリー再構成 M&A・多拠点を束ねる基盤として定着 スキーマ関連の改良 動的補助クラス(Dynamic Auxiliary Classes) スキーマの無効化・再定義(ldapDisplayName, schemaIdGuid, OID, mapiID) OIDの再利用が可能(2000では書き間違い修正が不可)
Ⅰ-6 2003の技術詳細 Linked Value Replication(LVR) グループmember属性の差分だけを更新する 複製コストの減少・複製衝突の回避 Universal Groupメンバーシップキャッシュ(GCレス) Install From Media(IFM)で複製負荷を軽減 ISTG(サイト間トポロジ生成)の改良 アプリケーションパーティション ドメイン・フォレストDNSデータベース複製先を制御 汎用アプリケーションにも応用可能
Ⅰ-6-1 気になる機能 「ブランチ」ドメインコントローラーの登場 管理者がいない拠点にDCが必要 レイテンシ重視/ポリシーは同等/セキュリティは物理 ネットワークは狭帯域(28.8Kbps~56Kbps以上) IFMによる展開作業の時間短縮 アプリケーションパーティションでの複製量最適化 サイト間複製の冗長化 狭帯域での複製SLA確保 repadmin /siteoptions <DC> /site:<site> +IS_REDUNDANT_SERVER_TOPOLOGY_ENABLED +IS_TOPL_DETECT_STALE_DISABLED repadminコマンドでドメイン・コントローラ間の複製を冗長化する | 日経クロステック (xTECH)
Ⅰ-7 ブランチオフィス設計ガイド Windows Server 2003 AD Branch Office Guide v1.1 初版v1.0(2004/4/1)→v1.1が置換(2011再公開) 対象:1データセンター+100拠点以上・低速リンク 読者:ネットワーク管理者・SI・コンサルタント 「ドキュメント+スクリプト」の実装パッケージ Active Directory Branch Office Guide(2000版)が前身 Vol.1: Planning / Vol.2: Deployment and Operations フォレスト/ドメイン分割の判断基準 DC・GC・FSMO・DNS・ブリッジヘッド配置 容量計画・レプリケーショントポロジ計画 段階的(Staged)なDC展開
Ⅰ-7-1 配布物とツール ADBODG03.EXE:ドキュメント+スクリプト一式 ADBRANCH03.EXE:スクリプト/バイナリのみ 展開スクリプト サイト/サブネット/サイトリンクを一括作成 Brofmon:多数拠点の複製・DC健全性を集中監視 更新版ADLB:ブリッジヘッド接続を負荷分散 更新版DCDIAG:複製・DNS・FSMO到達性を診断
Ⅰ-7-2 展開・運用フロー ハブ準備 ハブサイトにDC・GC・DNS・ブリッジヘッドを配置 拠点サイトの設計構成 段階的(Staged)DC展開 拠点でDC昇格後移動 or IFMで初期複製を回避 スクリプトで拠点DCを所定サイトへ一括登録 Aldb.exeでブリッジヘッド負荷を平準化(100拠点対応) Brofmon/Dcdiagで監視・診断・障害切り分け 拠点DC再構築・メタデータクリーンアップの運用
Ⅰ-8 Deployment Kit(2003) Deployment Kit: Designing and Deploying Directory and Security Services 初公開2003(2005にR2対応で更新) 全17章+Job Aids(設計ワークシート) 第3章にサイトトポロジ設計 Designing the Site Topology Overview of Designing a Site Topology Collecting Network Information Planning Domain Controller Placement Creating a Site Design Creating a Site Link Design Creating a Site Link Bridge Design
Ⅰ-9 Trustworthy Computingの影響 Trustworthy Computingとは 2002年 1月 Gatesメモ「安全を機能より優先」 secure by default(既定で安全)への転換 Active Directoryへの最大の影響 LDAP署名・SMB署名など既定要求を強化(当時) 匿名アクセス・不要サービスを既定禁止 ワークグループのリモートパスワード変更無効化 \PIPE\samr(名前付きパイプ)への接続を既定で制限 ローカルアカウント運用が困難化(パスワード期限切れRD接続ができない) 要点:利便性より安全を優先し既定値を厳格化
Ⅰ-11 AD DS サービス化(2008) 役割名を Active Directory Domain Services へ AD LDS/AD CS/AD FS/AD RMS のロール群へ整理 再起動が可能 ADESEの操作(デフラグ)・一時的なメンバー化 きめ細かなパスワードポリシー(FGPP/PSO) 1ドメインで複数のパスワードポリシーを適用 変更前後の値を記録する監査 変更内容の詳細記録 SYSVOLをFRS→DFSR Server Core DC(エクスプローラーを使わない) Kerberos AES128/256
Ⅰ-12 RODC の仕組み 読み取り専用のドメインコントローラー 変更はRWDC(書き込み可能DC)で行い、RODCへは一方 向複製のみ 読み取り専用DNS(更新はRWDCへ転送) 資格情報キャッシュ 既定でパスワードを保持せず認証要求を転送 管理者ロール分離で拠点担当へローカル委任 サーバーとしての管理はローカル管理者が行う
Ⅰ-13 RODC:PRP と FAS パスワードレプリケーションポリシー(PRP) Allowed群(許可・既定空)/Denied群(拒否) Administrators等を既定拒否、コンピューターアカウントも対象 フィルター済み属性セット(FAS) ms-PKI/ms-FVE/ms-TPM系をRODCへ複製しない ステージング+IFMで低速WANの初期複製を大幅削減
Ⅰ-13-1 気になる機能 RODCのログオンパスワード運用 ベストプラクティスは頻繁にログオンしたユーザーだけ複製 実際は可能性あるユーザー・コンピューターは事前複製 RODCのパスワード・DNSリダイレクト機能 時々動かない→RWDCとうまく通信していない RODCのNTPリダイレクト ドメイン環境だとNTPも要認証でリダイレクトして時刻を確認 読み取り専用ドメイン・コントローラにおける時刻同期処理 RODC廃棄時の運用 RODC自体は簡単に無効化・パスワードの変更は必要 RODC運用には割り切りが必要(理想の運用とはちがう)
Ⅰ-13-2 RODC設計ガイド(2008) RODC Step-by-Step Guide+AD DS: RODC 初公開2007(Server 2008 RC期に公開) 手順書+技術概要(付録A〜D)の2部構成 前提と準備 機能レベル2003以上・2008 RWDCが1台以上 adprep /rodcprep でスキーマ拡張 設計の柱 読み取り専用DB・DNS・一方向複製 PRP(許可/拒否)・FAS(機密属性非複製) 管理者ロール分離で拠点担当へ委任 要点:物理的に安全でない拠点への安全なDC配置
Ⅰ-13-3 RODC上流設計:IPD(2008) Infrastructure Planning and Design (IPD) for AD DS 初公開2008年2月(2010年7月更新) 意思決定フロー中心・約35項目の設計判断 設計フロー Step1 フォレスト/ドメイン数を決める Step2 OU設計とグループポリシー Step3 サイト/DC配置(RODC採用判断) Step4 容量・可用性(台数・障害時継続) 提供物 Decision Flow / Options と Drivers 要点:「何を・なぜ決めるか」を導く上流設計ガイド
Ⅰ-13-4 RODC展開手順(2012) Install a Windows Server 2012 AD RODC (Level 200) 初公開2013(Server 2012 GA後のLearn記事) dcpromo廃止→Windows Server Manager/PowerShellへ 2段階展開 ステージング:HQで空アカウント事前作成 Add-ADDSReadOnlyDomainControllerAccount アタッチ:拠点で昇格し既存アカウントへ紐付け Install-ADDSDomainController -UseExistingAccount 設計の踏襲 PRP/FAS/委任昇格/IFMは2008から継承 要点:2016〜2025も同記事が適用対象
Ⅰ-14 機能拡張(2008R2〜2012R2) 2008R2:ADごみ箱・MSA・djoin・AD管理センター 削除オブジェクトを属性込みで復元(FFL 2008R2) オフラインドメイン参加(拠点向け・無人インストール) スタンドアロンベースのMSA 2012:動的アクセス制御(DAC)・gMSA DACはクレームベースのアクセス許可(属性・分類タグ等) グループベースのMSA→メンバーシップ属性は自身が保持 2012R2:Workplace Join・Web Application Proxy Device Registration Server(ローカルベースのデバイス認証) AD FS+WAPによる外部からのSAML認証
Ⅰ-14-1 気になる機能 DAC(クレームベースのアクセス許可)は以外と便利 ユーザー属性値は動的に変化/ドキュメントのタグ文字列 FSRM(File Server Resource Manager)機能が必要 AD RMSで必須→Microsoft Purviewへ Device Registration Serverができる多要素認証 パスワード+デバイス証明書(デバイス登録用) パスワード+スマートカード証明書 パスワード+3rd party MFAアダプター
Ⅰ-14-2 再度中央集権へ(2012) 2008R2:DCの64bit化(32bit版廃止) 大容量RAMでNTDS.ditをメモリ常駐(結果論)、大規模DCを集 約可能に 2012:仮想DCの安全な標準化 VM Generation IDでUSNロールバックを未然に防止 仮想化DCの複製で展開(DCCloneConfig.xml) WAN高速化+仮想化で中央DC集約へ揺り戻し 拠点物理DCを縮小、以後クラウド(Entra ID)で集権が加速
Ⅰ-14-3 再中央集権への資料 Virtualizing domain controllers with Hyper-V 初公開2012(Server 2012 と同時期・Learn継続更新) DCをHyper-V Guestとして実行する手引き 対象と前提 複数サーバー役割を1台の物理機に統合 VM Generation ID対応でスナップ復元も安全(推奨ではない) 配置・管理の指針 Hyper-Vホストは管理ネットワーク(中央)に配置 ホストローカル管理者とゲストフォレスト管理者は完全分離 拠点など保護困難な場所はRODCを推奨 要点:書込可能な仮想DCは中央データセンターに集約
Ⅰ-15 ハイブリッド化(2016〜2022) 2016:特権を含むセキュリティの強化 PKINIT freshness(AS交換時に時刻+ノンスでリプレイ攻撃回避) 認証ポリシーサイロ(特権アカウントのサイロ化) 公開鍵資格情報保護(PKI秘密鍵の耐タンパ性向上) PAM(Just-In-Timeで特権を付与) Hybrid Azure AD Join環境への本格移行 Hello for Business 2019/2022:新機能レベルなし(2016のまま) Secured-core(TPM/Secure Boot/VBS) TLS1.3(2022で対応) 認証統制の重心がクラウド(Entra ID)へ移動
Ⅰ-15-1 気になる機能 PAMの運用は以外と大変 Add-ADGroupMember -MemberTimeToLiveでできるけ ど… ワークフローがないため、しくみが必要(要塞フォレスト・ Entra PIM) IPsecによるドメイン分離 IPsecトンネリングによりドメイン非参加マシンの接続排除 秘密鍵にコンピューター認証が使える(Kerberos/NTLM) Windows Firewall with Advanced Securityから設定可能 DNSだけは非認証の必要(抜け道はありますが…)
Ⅰ-16 スケール刷新(2025) 約9年ぶりの新機能レベル(Version 91) 32kデータベースページ(任意機能) ESE 8k→32k、多値属性が約3,200値まで 全DCが32k対応DB+機能レベル2025が前提 dMSA(委任管理サービスアカウント:Credential Guard 連携) NUMAサポート、DCロケーター改善、オブジェクト修復 LDAP検索性能の向上 DCロケーターのDNSへの最適化 特定オブジェクト属性の自動修復
Ⅰ-16-1 気になる機能 DCロケーターの改善 信頼先フォレストのドメイン名情報をキャッシュ 管理者が名前の対応関係をマッピング NetBIOSベースのDC検出を制限 NetBIOS→DNSへのマッピング実施が推奨 レガシーアプリケーションへの配慮 DCロケーターの監査 クライアント/DC/Netlogon
Ⅰ-17 Unix 連携の変遷(2000~2012) Services for UNIX(SFU):2000/2003期のアドオン製品 RFC2307属性(uidNumber等)をADに搭載 NFS・パスワード同期・NIS連携 AD標準のLDAP相互運用(SFU非依存・2003〜) inetOrgPersonとUserクラスの互換(2000はinetOrgPerson Kit) unixPasswordによる連携(LDAP標準・2003で対応) Identity Management for UNIX(IdMU)内蔵 2003R2〜2012R2、ADUCにUNIX Attributesタブ Ldap+RFC2307形式におけるPOSIX属性の定義情報 Server for NIS=ADをNISマスターに
Ⅰ-18 Unix 連携の変遷(2012R2~) 2012R2:Subsystem for UNIX-based Applicationsを非 推奨化(Windows Subsystem for Linuxへ) 2016:IdMU/Server for NIS 役割を削除 UNIX Attributesタブ・NIS管理UIが消滅 RFC2307属性はスキーマに残存(PowerShell編集可) 以降:Linux側SSSDがobjectSIDからUID/GID生成 ADはKerberos/LDAP/SIDの権威に専念(疎結合) winbind/realmd/krb5クライアントなどでAD参加は容易化
今回のまとめ Active Directoryは、RFC業界標準の仕様で固めたため、シス テムの根幹は非常にエンタープライズにマッチしていた。 Windows 2000当初は機能拡張に励んでいたが、 Trustworthy Computingにより、Server 2003以降はセキュリ ティ向上にどんどんシフトしていった。 部門レベルのOAシステムの性格(低レイテンシーと高度管理) も残したため、認証データの拠点配置が事実上必要であった。 サーバー仮想化とネットワーク高帯域化で必須ではなくなった が、色濃く残ったかたちとなった。 NUIX連携は最初から考慮されていたが、UNIX環境の互換 性からNISで対応できるようにした。今日ではADベースのドメ イン参加をUNIX(Linux)クライアントは簡単にできるように なっている。
おまけ 32bit OSだけゲストにできるVirtual Server 2005 R2 (SP1) Connectix買収による。2004/09発売、2006/04無償化、2015/01終了。 NT/2000/2003/2008/Vista/XP/9x/Me/Linux 2.x/Solarisに対応