Microsoft Entra Domain Services のマネージド ドメインを作成して実行するときに、従来のオンプレミス AD DS 環境と比べていくつかの動作の違いがあります。 Domain Services でも自己管理型のドメインと同じ管理ツールを使用しますが、ドメイン コントローラー (DC) に直接アクセスすることはできません。 また、ユーザー アカウントの作成元よって、パスワード ポリシーとパスワード ハッシュの動作に違いがあります。
この概念に関する記事では、マネージド ドメインの管理方法と、ユーザー アカウントの作成方法に応じたさまざまな動作について説明します。
ドメインの管理
マネージド ドメインは、DNS 名前空間および対応するディレクトリです。 マネージド ドメインでは、ユーザーとグループ、資格情報、ポリシーなどのすべてのリソースを含むドメイン コントローラー (DC) は、マネージド サービスの一部です。 冗長性を確保するために、マネージド ドメインの一部として 2 つの DC が作成されます。 これらの DC にサインインして管理タスクを実行することはできません。 代わりに、マネージド ドメインに参加している管理仮想マシン (VM) を作成し、通常の AD DS 管理ツールをインストールします。 たとえば、DNS やグループ ポリシー オブジェクトなどの Active Directory 管理センターまたは Microsoft 管理コンソール (MMC) スナップインを使用できます。
ユーザー アカウントの作成
ユーザー アカウントは、複数の方法でマネージド ドメインに作成できます。 ほとんどのユーザー アカウントは Microsoft Entra ID から同期されます。これには、オンプレミスの AD DS 環境から同期されたユーザー アカウントも含まれます。 マネージド ドメインにアカウントを手動で直接作成することもできます。 初期パスワードの同期やパスワード ポリシーなどの一部の機能は、ユーザー アカウントの作成方法と作成場所に応じて異なる動作をします。
- ユーザー アカウントは Microsoft Entra ID から同期できます。 Microsoft Entra Connect を使用して、オンプレミスの AD DS 環境から同期された Microsoft Entra ID に直接作成できます。
- ユーザー アカウントはマネージド ドメインに手動で作成でき、Microsoft Entra IDには存在しません。 マネージド ドメインでのみ実行されるアプリケーションのサービス アカウントを作成する必要がある場合は、マネージド ドメインに手動で作成できます。 同期はMicrosoft Entra IDからのみ一方向であるため、マネージド ドメインで作成したユーザー アカウントはMicrosoft Entra IDに同期されません。
パスワード ポリシー
Domain Services には、アカウントのロックアウト、パスワードの最大有効期間、パスワードの複雑さなどの設定を定義する既定のパスワード ポリシーが含まれています。 アカウントのロックアウト ポリシーなどの設定は、前のセクションで説明したように、ユーザーの作成方法に関係なく、マネージド ドメイン内のすべてのユーザーに適用されます。 パスワードの最小長やパスワードの複雑さなどの一部の設定は、マネージド ドメインに直接作成されたユーザーにのみ適用されます。
独自のカスタム パスワード ポリシーを作成して、マネージド ドメインの既定のポリシーを上書きすることができます。 これらのカスタム ポリシーは、必要に応じて特定のユーザー グループに適用できます。
ユーザーの作成元で異なるパスワード ポリシーの適用方法の詳細については、「マネージド ドメインに関するパスワードとアカウントのロックアウト ポリシー」を参照してください。
パスワード ハッシュ
Domain Services でマネージド ドメインのユーザーを認証するためには、NT LAN Manager (NTLM) 認証および Kerberos 認証に適した形式のパスワード ハッシュが必要となります。 Microsoft Entra IDでは、テナントの Domain Services を有効にするまで、NTLM または Kerberos 認証で必要な形式でパスワード ハッシュが生成または格納されることはありません。 また、セキュリティ上の理由から、クリアテキスト形式のパスワード資格情報が Microsoft Entra ID に保存されることもありません。 そのため、Microsoft Entra ID では、ユーザーの既存の資格情報に基づいて、これらの NTLM やKerberos のパスワード ハッシュを自動的に生成することはできません。
クラウド専用ユーザー アカウントの場合、ユーザーはマネージド ドメインを使用する前に各自のパスワードを変更する必要があります。 このパスワード変更プロセスによって、Kerberos 認証と NTLM 認証に使用されるパスワード ハッシュが Microsoft Entra ID に生成されて保存されます。 パスワードが変更されるまで、アカウントは Microsoft Entra ID から Domain Services に同期されません。
Microsoft Entra Connect を使用してオンプレミスの AD DS 環境から同期されたユーザーについては、パスワード ハッシュの同期を有効にします。
重要
Microsoft Entra Connect では、Microsoft Entra テナントに対して Domain Services を有効にしたときに、レガシ パスワード ハッシュのみが同期されます。 Microsoft Entra Connect を使用してオンプレミス AD DS 環境と Microsoft Entra ID の同期しか行わない場合、レガシ パスワード ハッシュは使用されません。
レガシ アプリケーションで NTLM 認証またはライトウェイト ディレクトリ アクセス プロトコル (LDAP) の単純バインドを使用しない場合は、Domain Services の NTLM パスワード ハッシュ同期を無効にすることをお勧めします。 詳しくは、「弱い暗号スイートと NTLM 資格情報ハッシュの同期を無効にする」をご覧ください。
適切に構成されれば、使用可能なパスワード ハッシュがマネージド ドメインに保存されます。 マネージド ドメインを削除した場合、その時点で保存されていたパスワード ハッシュがあればすべて削除されます。 別のマネージド ドメインを後から作成した場合、Microsoft Entra ID にある同期済みの資格情報は再利用できません。パスワード ハッシュを再度保存するには、パスワード ハッシュ同期を再構成する必要があります。 以前はドメインに参加していた VM またはユーザーはすぐに認証することはできません。Microsoft Entra ID は、新しいマネージド ドメインにパスワード ハッシュを生成して格納する必要があります。 詳細については、Domain Services と Microsoft Entra Connect のパスワード ハッシュ同期プロセスに関する記事を参照してください。
重要
Microsoft Entra Connect は、オンプレミスの AD DS 環境との同期のためにのみインストールおよび構成する必要があります。 Microsoft Entra ID と同期するためのマネージド ドメインでの Microsoft Entra Connect のインストールはサポートされていません。
フォレストと信頼
"フォレスト" は、Active Directory Domain Services (AD DS) で 1 つまたは複数の "ドメイン" をグループ化するために使われる論理構造です。 ドメインには、ユーザーまたはグループのオブジェクトが格納され、認証サービスが提供されます。
Domain Services では、フォレストにはドメインが 1 つだけ含まれます。 多くの場合、オンプレミスの AD DS フォレストには多数のドメインが含まれます。 大規模な組織では、特に合併や買収の後に、複数のオンプレミス フォレストが存在し、各フォレストにそれぞれ複数のドメインが含まれている場合があります。
既定では、マネージド ドメインは、オンプレミスの AD DS 環境で作成されたすべてのユーザー アカウントを含め、Microsoft Entra ID からすべてのオブジェクトを同期します。 ドメインに参加している VM へのサインインなどのために、マネージド ドメインに対してユーザー アカウントを直接認証できます。 この方法が機能するのは、パスワード ハッシュの同期が可能で、ユーザーがスマート カード認証などの専用サインイン方法を使用していない場合です。
Domain Services では、別のドメインとのフォレスト信頼を作成して、ユーザーがリソースにアクセスできるようにすることもできます。 必要なアクセス要件に応じて、一方向または双方向のフォレスト信頼関係を作成できます。
| 信頼の方向 | ユーザー アクセス |
|---|---|
| 双方向 | マネージド ドメインとオンプレミス ドメインの両方のユーザーが、どちらのドメイン内のリソースにもアクセスできるようにします。 |
| 一方向送信 | オンプレミス ドメインのユーザーがマネージド ドメイン内のリソースにアクセスできるようにしますが、その逆は許可されません。 |
| 一方向着信 | マネージド ドメインのユーザーがオンプレミス ドメイン内のリソースにアクセスできるようにします。 |
Domain Services の SKU
Domain Services では、使用可能なパフォーマンスと機能は、在庫保管単位 (SKU) に基づいています。 マネージド ドメインを作成するときに SKU を選択し、マネージド ドメインの作成後にビジネス要件の変更に応じて SKU を切り替えることができます。 次の表に、使用可能な SKU とそれらの違いを示します。
| SKU | 推奨されるオブジェクト数 | 推奨される認証ボリューム | バックアップ頻度 |
|---|---|---|---|
| Standard | 最大 25,000 個のオブジェクト | 最大 3,000 認証/時間 | 5 日ごと |
| Enterprise | 25,001 – 100,000 オブジェクト | 3,001~10,000 認証/時 | 3 日ごと |
| Premium | 100,001 – 500,000 オブジェクト | 1時間あたり10,001~70,000件の認証 | 毎日;バックアップは 7 日間保持され、3 つ目のバックアップは 30 日ごとに保持されます |
注
示されている値は、強制された制限ではなく、推奨される容量ガイダンスです。 SKU レベルが上がるにつれて、マネージド ドメインに割り当てられるコンピューティング リソースが増え、パフォーマンス、同期操作、認証スループットが向上します。 ワークロードのサイズ、認証ボリューム、パフォーマンス要件、回復目標に基づいて SKU を選択します。
これらの Domain Services SKU の前は、マネージド ドメイン内のオブジェクト (ユーザー アカウントとコンピューター アカウント) の数に基づく課金モデルが使用されていました。 マネージド ドメイン内のオブジェクトの数に基づく可変価格はなくなりました。
詳細については、Domain Services の価格ページを参照してください。
マネージド ドメインのパフォーマンス
ドメインのパフォーマンスは、アプリケーションに対する認証の実装方法によって異なります。 コンピューティング リソースを増やすと、クエリの応答時間が短縮され、同期時間が短縮される場合があります。 SKU レベルが上がるにつれて、マネージド ドメインで使用できるコンピューティング リソースが増えます。 アプリケーションのパフォーマンスを監視し、必要なリソースを計画してください。
ビジネスまたはアプリケーションの需要が変化し、マネージド ドメインのコンピューティング能力が必要な場合は、別の SKU に切り替えることができます。
バックアップ頻度
バックアップの頻度によって、マネージド ドメインのスナップショットが取得される頻度が決まります。 バックアップは、Microsoft Entra プラットフォームによって管理される自動化されたプロセスです。 マネージド ドメインに問題がある場合は、Microsoft Entraサポートがバックアップからの復元に役立ちます。 同期はMicrosoft Entra IDから 1 つの方法しか発生しないため、マネージド ドメイン内の問題は、Microsoft Entra IDやオンプレミスの AD DS の環境と機能には影響しません。
SKU レベルが増加するにつれて、それらのバックアップ スナップショットの頻度が増加します。 ビジネス要件と目標復旧時点 (RPO) を確認して、マネージド ドメインで必要なバックアップの頻度を決定します。 ビジネス要件やアプリケーション要件が変更され、頻繁にバックアップが必要になった場合は、別の SKU に切り替えることができます。
Domain Services には、さまざまな種類の問題の復旧期間に関する次のガイダンスが用意されています。
- 目標復旧ポイント (RPO) は、インシデントによってデータまたはトランザクションが失われる可能性がある最大期間です。
- 回復時刻の目標 (RTO) は、インシデント後にサービス レベルが運用に戻る前に発生する対象期間です。
| 問題 | RPO | RTO |
|---|---|---|
| Domain Services ドメイン コントローラー、依存サービス、ドメインを侵害した悪用、またはドメイン コントローラーの復元を必要とするその他のインシデントに対するデータの損失または破損によって発生する問題。 | イベントが発生する 5 日前 | テナントのサイズに応じて、2 時間から 4 日 |
| Microsoft サポート ドメイン診断によって識別される問題。 | ゼロ (0 分) | テナントのサイズに応じて、2 時間から 4 日 |
次のステップ
開始するには、Domain Services マネージド ドメインを作成します。