Active Directory(AD)は1999年に導入され、この中核となる技術を理解することは、今日のほとんどのIT管理者にとって重要な要件です。このチュートリアルの このパートでは Active Directory ドメインとは何かを含め、ADの基礎について概要を説明します。
AD の基礎
AD とは何ですか?
Active Directory は ディレクトリサービス で、Microsoft ネットワークで使用されています。ディレクトリサービス(またはネームサービス)は、ボリューム、フォルダー、ファイル、プリンター、ユーザー、グループ、デバイスなどのネットワークリソースを、それぞれのネットワークアドレスと結び付け、その情報をネットワーク上の各エンティティに提供します。つまり、AD はネットワークリソースを整理し、特定し、管理するために使われるデータベースとサービスの集合です。
おすすめの関連コンテンツ:
AD は何をしますか?
Active Directory データベースは、ユーザーやコンピューターに関する情報(名前やアクセス権など)を保存します。Active Directory スキーマ は、ディレクトリに格納できるオブジェクトを定義します。
Active Directory Domain Services (AD DS) は、IT 環境の多くの操作を制御し、次のプロセスを管理することでディレクトリのセキュリティを確保するのに役立ちます。
- 認証 — 各セキュリティ プリンシパルが名乗っているとおりの存在であることを保証します。通常は、ログオン プロセス中にユーザー ID やパスワードなどの認証情報を検証することで行います。
- 認可 — 各セキュリティ プリンシパルが、アクセスを許可されているデータとサービスのみを使用できるようにすることを保証します。
- 名前解決 — クライアントとドメイン コントローラーがお互いを見つけて通信できるようにします。AD DS は主要な名前解決手段として DNS を使用します。
- 集中管理 — Group Policy と呼ばれる機能を通じて、単一の場所からさまざまな設定を制御します。
AD には何が含まれますか?
Active Directory の基本的な単位は ドメイン(domain) です。AD ドメインは、共通の管理設定・セキュリティ設定・複製(レプリケーション)設定を共有するオブジェクトの論理的なグループです。Active Directory のドメインを使用することで、IT チームは管理上の境界を定義し、デバイス、サービス、システムの集合を集中管理することができます。
ドメイン コントローラー(domain controller)(DC)は Active Directory Domain Services を実行し、AD に格納されたデータを使用して、ユーザーの認証と認可、グループ管理、ポリシー管理、およびその他の機能を行うサーバーです。実際には、組織は通常、オンプレミスのデータセンターおよび/またはクラウドに複数のドメイン コントローラーを持ちます。ドメイン内の各 DC は AD データベースのコピーを保持し、Active Directory のレプリケーションを使って互いにデータを同期します。DC はまた グローバル カタログ(global catalog) も保存できます。これは、ドメインのディレクトリ内のすべてのオブジェクトに関する読み取り専用のレジストリであり、さらにフォレスト内の他のすべてのドメインにあるすべてのオブジェクトの部分コピーでもあります。オブジェクトに関する情報の検索を容易にするためのものです。この機能が有効になっている DC は グローバル カタログ(global catalog) サーバーと呼ばれます。Active Directory の主要なアクセス プロトコルは Lightweight Directory Access Protocol (LDAP) です。
AD はどのように管理されていますか?
Active Directory の管理は、次のようなネイティブ ツールを使用してドメイン コントローラー上で実行できます。
- Active Directory 管理センター
- Active Directory ドメインと信頼関係
- Active Directory サイトとサービス
- Active Directory ユーザーとコンピューター
- ADSI Edit
- Windows 用 Active Directory モジュール PowerShell
これらのツールは、Remote Server Administration Tools (RSAT) の一部としてワークステーションにインストールすることもでき、管理者が AD をリモートで管理できるようになります。
AD Structure
AD の基本概念を押さえたところで、Active Directory の構造を見直してみましょう。Active Directory には複数の論理単位が含まれており、階層構造として整理されています。最小のものから最大のものまで、次のとおりです:
- オブジェクト
- 組織単位(OU)
- ドメイン
- ツリー
- フォレスト
オブジェクト
Active Directory オブジェクト は最小の論理単位です。例には次が含まれます:
- ユーザー アカウント
- コンピューター アカウント
- グループ
- プリンター
- 共有
オブジェクトには、そのプロパティ、制限、および形式を定義する1つ以上の属性があります。属性の値は、複数値、文字列、整数、Boolean(true または false)、またはその他の型にすることができます。各オブジェクトが持つ属性は、スキーマで指定されます。
組織単位(OU)
ドメイン内の AD オブジェクトは、組織単位(OU)と呼ばれる論理コンテナーにグループ化できます。OU もオブジェクトであるため、管理者は入れ子(ネスト)になった OU を作成できます。任意の OU 内のすべてのオブジェクトは一意の名前を持つ必要があり、各オブジェクトはある時点で 1 つの OU にしか属できません。
OUを AD groupsと混同しないように注意してください。グループとは、ユーザーなどの AD オブジェクトの集合であり、グループのメンバーシップにより一定の権限が付与されます。特定のユーザーは(そして通常は)複数のグループのメンバーであることができます。混乱が生じる主な理由は、グループ ポリシー オブジェクト(GPO)は OU にリンクできる一方で、グループにはリンクできないためであり、その結果として、ユーザー、コンピューター、およびその他のオブジェクトが実行できること/できないことにも影響が及ぶからです。
ドメイン
Active Directory domain は、同じ管理チームによって管理され、通常は同一の物理ネットワーク上に配置される、オブジェクトの論理的なグループ(ユーザー、コンピューター、OU など)です。
ツリー
ドメインは ツリー(trees) に整理されます。AD DS のツリーは、双方向の推移的信頼(two-way transitive trusts)で接続された複数のドメインで構成されます。AD DS のツリー内の各ドメインは、共通のスキーマとグローバル カタログ(global catalog)を共有します。
フォレスト(Forests)
Active Directory フォレスト は階層構造の最上位です。ドメインは管理上の境界を表しますが、フォレストは AD DS の主要なセキュリティ境界です。フォレスト内のすべてのドメイン管理者は、ある程度は信頼されていると想定されます。別々のフォレストにあるオブジェクトは、それぞれのフォレストの管理者が両者の間に trust を作成しない限り、相互にやり取りすることはできません。
物理的な構造
Active Directory の物理的な構造を簡単に見ていきましょう。これは次のように分けられます:
- ホスト — ドメインネットワークに接続されたデバイス
- サブネット — 指定された IP アドレスの範囲とネットワークマスクを持つネットワークグループ
- サイト — DC レプリケーション サービスによる帯域幅の使用を最適化するために使用される、1つ以上のサブネットのグループ
Active Directory サービス
最後に、Active Directory サービスは複数のディレクトリ サービスで構成されています。すでに Active Directory Domain Services(AD DS)について説明しました。AD DS は、ディレクトリに格納されたオブジェクトに関する情報を使用してユーザーを認証し、アクセス権に応じて実行できる操作を承認します。
Active Directory について話すとき、通常は Active Directory Domain Services を指します。 しかし、他にも Active Directory servicesがあり、たとえば:
- Active Directory Lightweight Directory Services (AD LDS) — アプリケーション向けのディレクトリ サービスを提供します
- Active Directory Certificate Services (AD CS) — 公開キー技術を使用するセキュリティ システムで使用されるデジタル証明書を作成し、維持管理します
- Active Directory Federation Services (AD FS) — 組織の境界を越えたシステムやアプリケーションにシングル サインオン(SSO)機能を提供します
- Active Directory Rights Management Services (AD RMS) — 管理および開発ツールを提供して insider threat prevention や、暗号化、証明書、認証などのその他のセキュリティ技術を扱えるようにすることで、ドキュメントへのアクセスをきめ細かく制御します
詳細はこちら
当社のeBook What is Active Directoryを読むことで、主要な Active Directory の概念について詳しく学べます。
共有する
もっと詳しく
著者について
Jeff Melnick
システムエンジニアリング ディレクター
Jeff は Netwrix における Global Solutions Engineering の元ディレクターです。彼は長年にわたり Netwrix のブログ執筆者であり、講演者、プレゼンターとしても活躍しています。Netwrix のブログでは、Jeff がシステム管理の体験を大きく改善できるライフハックや、役立つヒント、ちょっとしたコツを共有しています。