チュートリアル:Active Directory の基礎を学ぶ
Sep 18, 2025
チュートリアル:Active Directory の基礎を学ぶ Active Directory は、Windows 環境全体で認証と認可を提供しながら、AD がユーザー、コンピューター、グループに関する情報をどのように保存・管理するのかを説明します。主な概念にはフォレスト、ドメイン、組織単位、および信頼関係が含まれ、ドメインコントローラーと global catalog サーバーによって支えられています。AD の構造や、ユーザー、グループ、共有フォルダーといったオブジェクトを理解することは、安全な管理、ポリシーの適用、そして効率的な IT 運用に欠かせません。
Active Directory (AD) は、あらゆるオンプレミスまたはハイブリッドの Microsoft 環境における中核となる存在です。ユーザー、コンピューター、その他のオブジェクトに関する情報を保存し、従業員が生産的に働けるようにするとともに、ビジネスプロセスが確実に実行されるための重要なサービスを提供します。この記事では、必要な Active Directory の基礎を解説します。
Active Directory とは?
Active Directory は、Windows ネットワーク環境向けのディレクトリサービスです。ディレクトリは、環境内のユーザー、コンピューター、グループ、その他のオブジェクトに関する情報を管理する中央 データベース として機能します。AD が提供する中核的なサービスは、認証と認可です。
- 認証 は、ユーザー、アプリケーション、またはその他のアイデンティティが、自分が名乗っている本人であることを確認するためのプロセスです。たとえば、ユーザー ID やパスワードを確認することによって行います。
- 認可 は、そのアイデンティティが要求したサービスまたはリソースにアクセスするための適切な権限を持っているかどうかを判断するプロセスです。
Active Directory はどのように構成されていますか?
Active Directory 環境は階層構造で構成されています。forest、tree、domain の3つです。主要な単位は forest と domain であり、tree はそれらの配下にあるドメインおよび子ドメインの論理的な構造です。
厳選した関連コンテンツ:
forest とは何ですか?
A forest は、1つ以上のドメインの集合です。多くの組織は単一の forest を持ちますが、複数の部門やサービスプロバイダーを持つ組織、または合併・買収の最中の企業では、複数の forest を持つことがよくあります。
forest の信頼は (一方向、双方向、推移的、非推移的) とは何ですか?
フォレスト(forest)はセキュリティ境界です。異なるフォレストにあるオブジェクトは、各フォレストの管理者が両者の間に信頼関係(trust)を作成しない限り、相互にやり取りすることはできません。信頼関係(trust)とは、2つのフォレストを連携させて、ユーザーに対してシームレスな認証および認可の体験を可能にするための仕組みです。
信頼関係(trust)は、単方向(ドメイン A のユーザーはドメイン B のリソースにアクセスできるが、その逆はできない)または双方向(どちらのドメインのユーザーも、相手側のフォレストのリソースにアクセスできる)のいずれかにできます。さらに、信頼関係(trust)は推移的(transitive)または非推移的(non-transitive)にもでき、これにより、作成時に関連付けられた2つのドメインの外側へ拡張できるかどうかが決まります。
ドメインとは?
ドメイン domain は、ユーザー、コンピューター、グループ、組織単位(Organizational Units)などの AD オブジェクトの集合で、共有データベースに保存されています。 Active Directory のドメイン は管理境界であり、つまりその中のオブジェクトをまとめて管理できるということです。
組織単位(OU)とは?
AD ドメインは、さらに組織単位(OU)に分けて整理できます。管理者は、組織の構造を反映する形でユーザーやコンピューター(およびユーザー)を単位化し、各グループに関連するポリシーを簡単に適用できるようにするため、OU をよく使用します。たとえば、各部門に対応する OU を用意し、その中に関連するユーザーおよびコンピューター オブジェクトを含めることができます。
Active Directory の主要な構成要素(論理的および物理的)は何ですか?
Active Directory の論理構造は、いま説明したとおりで、フォレスト、ツリー、ドメイン、OU などのコンポーネントで構成されます。
Active Directory の物理的な構成要素には、次のものがあります。
- ドメイン コントローラー — ドメイン コントローラー は、認証および認可サービスを含む、Active Directory の中核となるサービスを提供する特別なサーバーです。?各ドメインには少なくとも 1 台のドメイン コントローラーが必要ですが、複数の DC を用意すると信頼性が向上します。
- サイト — サイトは、接続が良好な IP サブネットです。サイトは レプリケーション のトラフィックをドメイン コントローラー間で制御するために使用され、ユーザーがローカル リソースに接続できるようにするのに役立ちます。
おすすめの関連コンテンツ:
ほかに重要な Active Directory の概念は何ですか?
その他の Active Directory の基本は次のとおりです。
- ユーザー — ユーザーは AD オブジェクトの一種です。多くのユーザー アカウントは個人に割り当てられますが、一部のユーザー アカウントはアプリケーションで使用されます。これらはサービス アカウントとして知られています。良い例として、システム サービスがレポートを実行したり別の操作を行ったりするために、それぞれのアカウントにログインするケースがあります。?
- グループ- グループ オブジェクトは、ユーザー アカウント、コンピューター アカウント、またはその他のグループの集合であり、アクセス制御、権限管理、リソース割り当てを簡素化するために使用されます。グループの種類には、セキュリティ グループ(アクセス制御に使用)と配布グループ(メール配布に使用)があります。
- コンピューター- コンピューター オブジェクトは ネットワーク デバイス 、ワークステーション、サーバー、またはドメインに参加しているその他のコンピューティング デバイスを表し、集中管理、認証、ポリシーの強制適用を可能にします。
- 共有フォルダー — 共有フォルダーは、複数のユーザーがアクセスする必要があるファイルを格納するコンテナーです。たとえば、チームや部署によっては、すべてのメンバーがアクセスできるドキュメントを含む共有フォルダーを持つ場合があります。
- グローバル カタログ サーバー — グローバル カタログ サーバー はドメイン コントローラーであり、そのドメイン内のすべてのオブジェクトのコピーと、他のドメイン内のオブジェクトの部分的なコピーを保持します。グローバル カタログ サーバーは、認可(authorization)とオブジェクト検索の両方の機能において重要です。
おすすめの読み物
Active Directory を手順ごとに学ぶには、AD の基礎に関するこちらの順序付き投稿リストをご利用ください。
- Active Directory サービス技術の入門
- Active Directory データベース
- Active Directory ユーザーとコンピューター(ADUC)
- ドメイン コントローラーの展開とセットアップ方法
- SYSVOL ディレクトリ
- Active Directory のフォレスト
- Active Directory ドメイン
- Active Directory の 5 つの FSMO ロールとは
- Active Directory の信頼
- グループ ポリシーとグループ ポリシー オブジェクトを理解する
- Active Directory レプリケーション
- Active Directory における DNS
- Active Directory のグループ管理に関するベストプラクティス
- Active Directory を保護する
- Active Directory の監査
- Active Directory の課題トップ7
- Active Directory のパスワード ポリシー
- Active Directory を管理するための最適なツール
- Active Directory を Office 365 と同期する方法
- PowerShellで新しいActive Directoryユーザーを作成する方法
- Active Directory 管理:よくあるミス7選
Netwrix Auditor for Active Directory
よくある質問(FAQ)
Active Directory とは?
Microsoft Active Directory は、ドメイン コントローラー(DC)と呼ばれる Windows サーバー上で動作するディレクトリ サービスです。ユーザー、コンピューター、その他のオブジェクトに関する情報をデータベースに保存し、名前やパスワードなどのプロパティも含めて管理します。また、認証と認可(authorization)サービスを提供します。?
Active Directory ドメイン サービスとは何ですか??
Active Directory ドメイン サービス(AD DS)は、Active Directory が提供するディレクトリ サービスの 1 つです。主な機能は、ネットワーク リソースへのアクセスを管理するための認証と認可(authorization)を提供することです。
LDAP と DNS とは何ですか?
軽量ディレクトリアクセスプロトコル(Lightweight Directory Access Protocol:LDAP)は、サーバーとクライアントが通信するために使用できる共通の言語を提供します。?
Domain Name System(DNS)は、www.netwrix.com のような人が読めるドメイン名を IP アドレスに変換して、正しい Web ページを読み込めるようにします。
Active Directory を学び始めるには、どこから手を付ければいいですか?
Active Directory の基本を理解するのに役立つ、さまざまな無料リソースがあります。ここでは、私たちのおすすめをいくつか紹介します:
- Netwrix の eBook:Active Directory とは?
- Microsoft のコース:Active Directory の基礎
- Microsoft のコース:Active Directory Domain Services
- Pluralsight のコース:Windows Server 2016 における Active Directory の管理
- ClassCentral のコース:Microsoft Windows Server の Active Directory ドメイン サービスの管理
- Comparitech チュートリアル:Active Directory とは?ステップバイステップのチュートリアル
- Dummies.com のチートシート:Active Directory for Dummies チートシート
Active Directory の認定資格はありますか?
Active Directory に特化した注目すべき認定資格はありません。とはいえ、Microsoft はさまざまな資格や認定を提供していますので、ぜひ確認してみてください。?
Active Directory について学ぶために、どのような情報源(ブログ、フォーラム、その他のコンテンツ)を利用していますか?ぜひ教えてください!この投稿のコメント欄でお知らせください。
共有する
もっと詳しく
著者について
Kate Fleming
プロダクトマネージャー
今日の課題を分解し、チームがIDとデータを保護できるよう導くことに専念するセキュリティ専門家による洞察。