Active Directory の歴史 エンタープライズ編

147 Views

September 21, 26

スライド概要

Windows 2000以降の Active Directory の歴史的遷移について、個人の目線で語ります。今回はエンタープライズ編です。
Active Directory 勉強会 第 9 回目 (Japan Microsoft Endpoint Configuration Manager UG) セッション用の資料になります。
https://configmgr.connpass.com/event/405962/

profile-image

Microsoft Most Valuable Professionals 表彰をいただいております。

シェア

またはPlayer版

埋め込む »CMSなどでJSが使えない場合

(ダウンロード不可)

関連スライド

各ページのテキスト
1.

個人から見た波乱に満ちた歴史 エンタープライズシステム編 Japan Microsoft Endpoint Configuration Manager UG 2026年9月 勉強会 小鮒 通成

2.

自己紹介です  都内Sierに勤務し、Windows/Entra ID基盤を中心とした 技術支援などをやっています。  Microsoft Newsgroup/答えてねっと/Technetフォーラム /Microsoft Q&Aで回答しています。  商業誌掲載・出版経験があります。最近はコミケです。  MSMVP Directory Services→Enterprise Mobility →Securityを受賞しています(MVP受賞回数25回+α)。  秋葉原によく現れます。庵(いおり)という有名? 喫茶店が大好きでした…。

3.

内容に関しての注意  古い情報で記憶に頼っている部分があります。思い違い があったらごめんなさい。  AI支援で文章を作っています(M365 Copilot+opus)。ハ レーション等、事実と異なる内容を含む可能性があります。  AIが作成した関係上、略称で記載された製品名がありま す。正式な製品名ではないですが、そのまま公開します。  多岐にわたる内容を調査したので、情報が多すぎました。 今回は灰色部分のアジェンダには触れません。機会があ れば、その時に。

4.

本日のアジェンダ  Ⅰ. エンタープライズ基幹システムへの変容 (Unix連携含む)  Ⅱ. Trustworthy Computing への対応(別の機会で)  Ⅲ. PIM(特権アクセス管理)への対応(別の機会で)  Ⅳ. レガシー暗号プロトコルの終焉(別の機会で) (3DES/SMB/NTLM/RC4)

5.

Ⅰ. エンプラ基幹Sへの変容  部門認証からミッションクリティカル基盤へ  拠点分散型から再中央集権へのネットワーク設計  Unix/Linux 相互運用の遷移

6.

Ⅰ-1 エンプラ化への世代年表  NT4 : SAMベースのフラットなドメイン(部門認証)  2000 : LDAP・DNS(SRV)・Kerberos(RFC標準化)  2003 : フォレスト信頼・LVR(エンタープライズ化)  2008 : AD DS・RODC(拠点分散と堅牢化)  2012 : VM Generation IDでの仮想化(再中央集権化)  2016 : セキュリティ強化・PAM(ハイブリッド化)  2025 : 32kページ化・dMSA(超大規模+再定義)

7.

Ⅰ-2 前史:Windows NT4 ドメイン  SAM(Security Account Manager)ベース  PDCのみ書込可能な単一マスター  BDCは読み取り専用の複製(WAN越しフル同期)  NetBIOS/WINS 依存で拡張性に限界  大規模化はマスタードメインモデルで手動信頼  ネットワーク認証機能は部門内に限定

8.

Ⅰ-3 RFC標準化(2000)  LDAP準拠の階層型ディレクトリ  フォレスト/ツリー/ドメインでセキュリティ区分、OU で管理区分を 表現(組織じゃない)  Kerberos v5 が既定  動的DNS(DDNS)・SRVレコード(Service Location)  マルチマスターレプリケーション  全DCが書込可能(NT4の単一マスターから転換)  推移的自動信頼・グローバルカタログ(GC)

9.

Ⅰ-4 Windows 2000 技術詳細  FSMO:5つの操作マスター役割  スキーマ/ ドメイン名前付け/ PDCエミュレータ/ RID マスタ/イン フラストラクチャ  グループポリシー(GPO)で集中管理  System Policyを置換、IntelliMirror(Zero Administration)  ESE(JET Blue) 8kページDB(以後2025まで踏襲)  SYSVOL複製はFile Replication Services  Windows NT 混在/2000 ネイティブモード

10.

Ⅰ-4-1 気になる機能  NT4ドメインからの上手な機能移管  SAM→LDAP(ユーザー情報の多様化)  NetBIOS機能名→SRVレコード(サービスベース/優先順位)  NTLM→Kerberos (識別子標準化/UPN・メールアドレス)  System Policy→GPO(Zero Administration)  NT4ドメインとの互換性  Windows 2000でもBDC配置が可能(NT4Emulator) 本来は負荷集中を避けるための機能(PDCに集中)  Windows 2000にアクセスしない限りクライアントはNT4モード  First DC in Domain Problem - Petri IT Knowledgebase 

11.

Ⅰ-5 エンタープライズ化(2003)  フォレスト機能レベル(FFL)の導入(DFLに対して)  フォレスト間信頼(クロスフォレスト推移的信頼)  2つのフォレストルート間、Kerberos認証を利用  ドメイン名の変更(rendom)  DNS/NetBIOS名の変更、ツリー再構成  M&A・多拠点を束ねる基盤として定着  スキーマ関連の改良  動的補助クラス(Dynamic Auxiliary Classes)  スキーマの無効化・再定義(ldapDisplayName, schemaIdGuid, OID, mapiID)  OIDの再利用が可能(2000では書き間違い修正が不可)

12.

Ⅰ-6 2003の技術詳細  Linked Value Replication(LVR)  グループmember属性の差分だけを更新する  複製コストの減少・複製衝突の回避  Universal Groupメンバーシップキャッシュ(GCレス)  Install From Media(IFM)で複製負荷を軽減  ISTG(サイト間トポロジ生成)の改良  アプリケーションパーティション  ドメイン・フォレストDNSデータベース複製先を制御  汎用アプリケーションにも応用可能

13.

Ⅰ-6-1 気になる機能  「ブランチ」ドメインコントローラーの登場  管理者がいない拠点にDCが必要 レイテンシ重視/ポリシーは同等/セキュリティは物理  ネットワークは狭帯域(28.8Kbps~56Kbps以上)   IFMによる展開作業の時間短縮  アプリケーションパーティションでの複製量最適化  サイト間複製の冗長化  狭帯域での複製SLA確保  repadmin /siteoptions <DC> /site:<site> +IS_REDUNDANT_SERVER_TOPOLOGY_ENABLED +IS_TOPL_DETECT_STALE_DISABLED  repadminコマンドでドメイン・コントローラ間の複製を冗長化する | 日経クロステック (xTECH)

14.

Ⅰ-7 ブランチオフィス設計ガイド  Windows Server 2003 AD Branch Office Guide v1.1  初版v1.0(2004/4/1)→v1.1が置換(2011再公開)  対象:1データセンター+100拠点以上・低速リンク  読者:ネットワーク管理者・SI・コンサルタント  「ドキュメント+スクリプト」の実装パッケージ  Active Directory Branch Office Guide(2000版)が前身  Vol.1: Planning / Vol.2: Deployment and Operations  フォレスト/ドメイン分割の判断基準  DC・GC・FSMO・DNS・ブリッジヘッド配置  容量計画・レプリケーショントポロジ計画  段階的(Staged)なDC展開

15.

Ⅰ-7-1 配布物とツール  ADBODG03.EXE:ドキュメント+スクリプト一式  ADBRANCH03.EXE:スクリプト/バイナリのみ  展開スクリプト  サイト/サブネット/サイトリンクを一括作成  Brofmon:多数拠点の複製・DC健全性を集中監視  更新版ADLB:ブリッジヘッド接続を負荷分散  更新版DCDIAG:複製・DNS・FSMO到達性を診断

16.

Ⅰ-7-2 展開・運用フロー  ハブ準備  ハブサイトにDC・GC・DNS・ブリッジヘッドを配置  拠点サイトの設計構成  段階的(Staged)DC展開  拠点でDC昇格後移動 or IFMで初期複製を回避  スクリプトで拠点DCを所定サイトへ一括登録  Aldb.exeでブリッジヘッド負荷を平準化(100拠点対応)  Brofmon/Dcdiagで監視・診断・障害切り分け  拠点DC再構築・メタデータクリーンアップの運用

17.

Ⅰ-8 Deployment Kit(2003)  Deployment Kit: Designing and Deploying Directory and Security Services  初公開2003(2005にR2対応で更新)  全17章+Job Aids(設計ワークシート)  第3章にサイトトポロジ設計  Designing the Site Topology  Overview of Designing a Site Topology  Collecting Network Information  Planning Domain Controller Placement  Creating a Site Design  Creating a Site Link Design  Creating a Site Link Bridge Design

18.

Ⅰ-9 Trustworthy Computingの影響  Trustworthy Computingとは  2002年 1月 Gatesメモ「安全を機能より優先」  secure by default(既定で安全)への転換  Active Directoryへの最大の影響  LDAP署名・SMB署名など既定要求を強化(当時)  匿名アクセス・不要サービスを既定禁止  ワークグループのリモートパスワード変更無効化   \PIPE\samr(名前付きパイプ)への接続を既定で制限 ローカルアカウント運用が困難化(パスワード期限切れRD接続ができない)  要点:利便性より安全を優先し既定値を厳格化

19.

Ⅰ-11 AD DS サービス化(2008)  役割名を Active Directory Domain Services へ  AD LDS/AD CS/AD FS/AD RMS のロール群へ整理  再起動が可能  ADESEの操作(デフラグ)・一時的なメンバー化  きめ細かなパスワードポリシー(FGPP/PSO)  1ドメインで複数のパスワードポリシーを適用  変更前後の値を記録する監査  変更内容の詳細記録  SYSVOLをFRS→DFSR  Server Core DC(エクスプローラーを使わない)  Kerberos AES128/256

20.

Ⅰ-12 RODC の仕組み  読み取り専用のドメインコントローラー  変更はRWDC(書き込み可能DC)で行い、RODCへは一方 向複製のみ  読み取り専用DNS(更新はRWDCへ転送)  資格情報キャッシュ  既定でパスワードを保持せず認証要求を転送  管理者ロール分離で拠点担当へローカル委任  サーバーとしての管理はローカル管理者が行う

21.

Ⅰ-13 RODC:PRP と FAS  パスワードレプリケーションポリシー(PRP)  Allowed群(許可・既定空)/Denied群(拒否)  Administrators等を既定拒否、コンピューターアカウントも対象  フィルター済み属性セット(FAS)  ms-PKI/ms-FVE/ms-TPM系をRODCへ複製しない  ステージング+IFMで低速WANの初期複製を大幅削減

22.

Ⅰ-13-1 気になる機能  RODCのログオンパスワード運用  ベストプラクティスは頻繁にログオンしたユーザーだけ複製  実際は可能性あるユーザー・コンピューターは事前複製  RODCのパスワード・DNSリダイレクト機能  時々動かない→RWDCとうまく通信していない  RODCのNTPリダイレクト  ドメイン環境だとNTPも要認証でリダイレクトして時刻を確認  読み取り専用ドメイン・コントローラにおける時刻同期処理  RODC廃棄時の運用  RODC自体は簡単に無効化・パスワードの変更は必要  RODC運用には割り切りが必要(理想の運用とはちがう)

23.

Ⅰ-13-2 RODC設計ガイド(2008)  RODC Step-by-Step Guide+AD DS: RODC  初公開2007(Server 2008 RC期に公開)  手順書+技術概要(付録A〜D)の2部構成  前提と準備  機能レベル2003以上・2008 RWDCが1台以上  adprep /rodcprep でスキーマ拡張  設計の柱  読み取り専用DB・DNS・一方向複製  PRP(許可/拒否)・FAS(機密属性非複製)  管理者ロール分離で拠点担当へ委任  要点:物理的に安全でない拠点への安全なDC配置

24.

Ⅰ-13-3 RODC上流設計:IPD(2008)  Infrastructure Planning and Design (IPD) for AD DS  初公開2008年2月(2010年7月更新)  意思決定フロー中心・約35項目の設計判断  設計フロー  Step1 フォレスト/ドメイン数を決める  Step2 OU設計とグループポリシー  Step3 サイト/DC配置(RODC採用判断)  Step4 容量・可用性(台数・障害時継続)  提供物  Decision Flow / Options と Drivers  要点:「何を・なぜ決めるか」を導く上流設計ガイド

25.

Ⅰ-13-4 RODC展開手順(2012)  Install a Windows Server 2012 AD RODC (Level 200)  初公開2013(Server 2012 GA後のLearn記事)  dcpromo廃止→Windows Server Manager/PowerShellへ  2段階展開  ステージング:HQで空アカウント事前作成  Add-ADDSReadOnlyDomainControllerAccount  アタッチ:拠点で昇格し既存アカウントへ紐付け  Install-ADDSDomainController -UseExistingAccount  設計の踏襲  PRP/FAS/委任昇格/IFMは2008から継承  要点:2016〜2025も同記事が適用対象

26.

Ⅰ-14 機能拡張(2008R2〜2012R2)  2008R2:ADごみ箱・MSA・djoin・AD管理センター  削除オブジェクトを属性込みで復元(FFL 2008R2)  オフラインドメイン参加(拠点向け・無人インストール)  スタンドアロンベースのMSA  2012:動的アクセス制御(DAC)・gMSA  DACはクレームベースのアクセス許可(属性・分類タグ等)  グループベースのMSA→メンバーシップ属性は自身が保持  2012R2:Workplace Join・Web Application Proxy  Device Registration Server(ローカルベースのデバイス認証)  AD FS+WAPによる外部からのSAML認証

27.

Ⅰ-14-1 気になる機能  DAC(クレームベースのアクセス許可)は以外と便利  ユーザー属性値は動的に変化/ドキュメントのタグ文字列  FSRM(File Server Resource Manager)機能が必要  AD RMSで必須→Microsoft Purviewへ  Device Registration Serverができる多要素認証  パスワード+デバイス証明書(デバイス登録用)  パスワード+スマートカード証明書  パスワード+3rd party MFAアダプター

28.

Ⅰ-14-2 再度中央集権へ(2012)  2008R2:DCの64bit化(32bit版廃止)  大容量RAMでNTDS.ditをメモリ常駐(結果論)、大規模DCを集 約可能に  2012:仮想DCの安全な標準化  VM Generation IDでUSNロールバックを未然に防止  仮想化DCの複製で展開(DCCloneConfig.xml)  WAN高速化+仮想化で中央DC集約へ揺り戻し  拠点物理DCを縮小、以後クラウド(Entra ID)で集権が加速

29.

Ⅰ-14-3 再中央集権への資料  Virtualizing domain controllers with Hyper-V  初公開2012(Server 2012 と同時期・Learn継続更新)  DCをHyper-V Guestとして実行する手引き  対象と前提  複数サーバー役割を1台の物理機に統合  VM Generation ID対応でスナップ復元も安全(推奨ではない)  配置・管理の指針  Hyper-Vホストは管理ネットワーク(中央)に配置  ホストローカル管理者とゲストフォレスト管理者は完全分離  拠点など保護困難な場所はRODCを推奨  要点:書込可能な仮想DCは中央データセンターに集約

30.

Ⅰ-15 ハイブリッド化(2016〜2022)  2016:特権を含むセキュリティの強化  PKINIT freshness(AS交換時に時刻+ノンスでリプレイ攻撃回避)  認証ポリシーサイロ(特権アカウントのサイロ化)  公開鍵資格情報保護(PKI秘密鍵の耐タンパ性向上)  PAM(Just-In-Timeで特権を付与)  Hybrid Azure AD Join環境への本格移行  Hello for Business  2019/2022:新機能レベルなし(2016のまま)  Secured-core(TPM/Secure Boot/VBS)  TLS1.3(2022で対応)  認証統制の重心がクラウド(Entra ID)へ移動

31.

Ⅰ-15-1 気になる機能  PAMの運用は以外と大変  Add-ADGroupMember -MemberTimeToLiveでできるけ ど…  ワークフローがないため、しくみが必要(要塞フォレスト・ Entra PIM)  IPsecによるドメイン分離  IPsecトンネリングによりドメイン非参加マシンの接続排除  秘密鍵にコンピューター認証が使える(Kerberos/NTLM)  Windows Firewall with Advanced Securityから設定可能  DNSだけは非認証の必要(抜け道はありますが…)

32.

Ⅰ-16 スケール刷新(2025)  約9年ぶりの新機能レベル(Version 91)  32kデータベースページ(任意機能)  ESE 8k→32k、多値属性が約3,200値まで  全DCが32k対応DB+機能レベル2025が前提  dMSA(委任管理サービスアカウント:Credential Guard 連携)  NUMAサポート、DCロケーター改善、オブジェクト修復  LDAP検索性能の向上  DCロケーターのDNSへの最適化  特定オブジェクト属性の自動修復

33.

Ⅰ-16-1 気になる機能  DCロケーターの改善  信頼先フォレストのドメイン名情報をキャッシュ  管理者が名前の対応関係をマッピング  NetBIOSベースのDC検出を制限 NetBIOS→DNSへのマッピング実施が推奨  レガシーアプリケーションへの配慮   DCロケーターの監査  クライアント/DC/Netlogon

34.

Ⅰ-17 Unix 連携の変遷(2000~2012)  Services for UNIX(SFU):2000/2003期のアドオン製品  RFC2307属性(uidNumber等)をADに搭載  NFS・パスワード同期・NIS連携  AD標準のLDAP相互運用(SFU非依存・2003〜)  inetOrgPersonとUserクラスの互換(2000はinetOrgPerson Kit)  unixPasswordによる連携(LDAP標準・2003で対応)  Identity Management for UNIX(IdMU)内蔵  2003R2〜2012R2、ADUCにUNIX Attributesタブ  Ldap+RFC2307形式におけるPOSIX属性の定義情報  Server for NIS=ADをNISマスターに

35.

Ⅰ-18 Unix 連携の変遷(2012R2~)  2012R2:Subsystem for UNIX-based Applicationsを非 推奨化(Windows Subsystem for Linuxへ)  2016:IdMU/Server for NIS 役割を削除  UNIX Attributesタブ・NIS管理UIが消滅  RFC2307属性はスキーマに残存(PowerShell編集可)  以降:Linux側SSSDがobjectSIDからUID/GID生成  ADはKerberos/LDAP/SIDの権威に専念(疎結合)  winbind/realmd/krb5クライアントなどでAD参加は容易化

36.

今回のまとめ  Active Directoryは、RFC業界標準の仕様で固めたため、シス テムの根幹は非常にエンタープライズにマッチしていた。  Windows 2000当初は機能拡張に励んでいたが、 Trustworthy Computingにより、Server 2003以降はセキュリ ティ向上にどんどんシフトしていった。  部門レベルのOAシステムの性格(低レイテンシーと高度管理) も残したため、認証データの拠点配置が事実上必要であった。 サーバー仮想化とネットワーク高帯域化で必須ではなくなった が、色濃く残ったかたちとなった。  NUIX連携は最初から考慮されていたが、UNIX環境の互換 性からNISで対応できるようにした。今日ではADベースのドメ イン参加をUNIX(Linux)クライアントは簡単にできるように なっている。

37.

おまけ  32bit OSだけゲストにできるVirtual Server 2005 R2 (SP1)  Connectix買収による。2004/09発売、2006/04無償化、2015/01終了。  NT/2000/2003/2008/Vista/XP/9x/Me/Linux 2.x/Solarisに対応