Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

Active Directoryの階層型管理モデルの説明

Active Directoryの階層型管理モデルの説明

Sep 3, 2026

Active Directoryの階層型管理モデルは、侵害されたワークステーションからDomain Adminへの資格情報漏洩の一般的な経路を遮断します。特権アカウントとシステムを制御範囲ごとに分離し、特権資格情報が承認されたシステムからのみ認証できるようログオン境界を強制します。専用アカウントと強化された管理用ワークステーションが大部分の負荷を担います。

ドメイン管理者がユーザーのノートパソコンにサインインしてプリンターの問題を修正します。そのノートパソコンに既に存在するマルウェアがLocal Security Authority Subsystem Service(LSASS)のメモリから資格情報を読み取り、環境全体に再生し、ドメイン全体のアイデンティティ制御プレーンがヘルプデスクのマシンからアクセス可能になります。

これは常に起こっており、その数字が裏付けています。Netwrix 2026 Data and Identity Security Reportによると、機密データの露出の75%は、侵害されたアイデンティティまたは誤設定された権限から始まります。ほとんどは信頼できないマシンのメモリにある特権資格情報から始まります。

明白な疑問は、ほとんどの組織がすでに実施しているコントロールがなぜこれを防げなかったのかということです。多要素認証(MFA)、privileged access management(PAM)および条件付きアクセスは、資格情報がデバイスに到達してから作用するため、手遅れです。階層型管理モデルは、特権資格情報が最初にどこに出現することを許可されているかを管理することで、より早く機能します。

Active Directoryの階層型管理モデルとは何ですか?

Active Directory(AD)の階層型管理モデルは、特権アクセス設計であり、アカウント、システム、および管理ツールを環境に対する制御範囲に応じてTier 0、Tier 1、Tier 2に分けます。基本的なセキュリティルールは、上位Tierの資格情報は割り当てられたTier内の承認されたシステムからのみ認証されることで、資格情報の盗難と横移動を減らします。

その基本原理は、対象システムではなくキーボードがセッションの有効な信頼レベルを設定するということです。ヘルプデスクのノートパソコンに入力されたDomain Adminの資格情報は、そのノートパソコンの露出を管理するドメインコントローラーに直接伝えます。MicrosoftのADティアモデルのドキュメントは、管理用ワークステーションをセキュリティ境界の一部として扱います。

組織単位(OUs)、グループ、および Group Policy Objects (GPOs) はチームが通常開始する場所であり、モデルが適用されるオブジェクトのみを整理します。階層の分離は、階層ごとの専用アカウント、ログオン強制、管理用ワークステーション、意図的な委任、監視、および例外を確認するプロセスによって行われます。

なぜActive Directoryの階層化が今も重要なのか

ティアリングは、現在販売されているほとんどの特権アクセス解決ツールよりも前に存在します。MFA、Privileged Access Management、および条件付きアクセスを実行している組織は、依然としてそれが解決するために構築されたリスクを抱えており、その理由は爆発範囲、攻撃経路、およびカバレッジにあります。

環境全体に及ぶ爆発範囲を含みます

ティアリングは、1つの露出した資格情報がどこまで届くかを制限します。これはADで特に重要です。なぜならADはアイデンティティコントロールプレーンだからです。特権アカウントとその背後にあるサービスは、ドメインを信頼するすべてのシステムのアクセス、認証、ポリシー、および回復を管理します。

その制限がなければ、単一のディレクトリアドミニストレーターの資格情報だけで全てにアクセスできます。メンバーサーバーの復旧は午後で済みますが、攻撃者が管理権限を持っていたアイデンティティコントロールプレーンの復旧はフォレスト復旧プロジェクトです。

ほとんどの侵害が実際に使用する経路を閉じます

ティアリングは、ほとんどのドメイン侵害が依存する唯一の前提条件をブロックします:低信頼のワークステーションに高権限の資格情報が現れること。 Pass-the-hash、LSASS資格情報のダンプ、およびKerberosチケットの盗難 はすべて、まずそれが起こる必要があります。

各技術を検出するのではなく前提条件を取り除くことで、まだ誰も作成していないツールに対しても有効な制御が可能になります。

Privileged Access ManagementとMFAだけではカバーできないギャップを埋めます

ティアリングはどこで 資格情報が使用されるかを管理し、これは他のコントロールが開いたままにしている唯一の問題です。特権アクセスワークステーション(PAWs)はエンドポイントの信頼を確立し、PAMとジャストインタイム(JIT)アクセスが期間を管理し、MFAと条件付きアクセスが認証の強度を管理します。

Microsoftのtoken theft playbookは、認証強度がどれほど低くても、資格情報がすでに侵害されたエンドポイントにある場合にはほとんど役に立たないことを示しています。攻撃者が発行されたトークンを盗んで再利用すると、ユーザーがMFAを満たしていてもアクセスを得られます。

Netwrix Auditorは、特権ADの変更、グループメンバーシップの変更、およびGPOの変更を発生元のワークステーションまで追跡します。デモをリクエストしてください。

Active Directory 管理の3つの階層

各階層は、保有する制御権限に応じて資産と管理者IDをグループ化し、その制御権限が増すにつれてワークステーションおよびログオンの要件が厳しくなります。システムの階層は、到達可能な範囲によって決まります。

Tier

Purpose

Typical assets

Typical admin identities

Core rule

Tier 0


Identity control plane


Domain controllers, AD CS, AD FS, Entra Connect, Tier 0 groups and accounts

Domain and Enterprise Admins, identity admins, PKI and sync admins

Use Tier 0 accounts only from Tier 0 workstations

Tier 1

Enterprise servers and applications

Member servers, SQL Server, Exchange, SharePoint, application and database servers

Server, application, database, and workload administrators

Use Tier 1 accounts only on Tier 1 administrative systems

Tier 2

End-user computing and support

User workstations, laptops, help desk tooling

Desktop support and help desk administrators

Access limited to end-user computing and support

ティア0:アイデンティティ制御プレーン

Tier 0には、ディレクトリサービスを直接または間接的に制御するすべての資産が含まれます。Microsoftのインベントリには、ドメインコントローラーとActive Directory Domain Services(AD DS)、Active Directory Certificate Services(AD CS)、およびその背後にある公開鍵基盤(PKI)、さらにActive Directory Federation Services(AD FS)が含まれます。Microsoft Entra ConnectおよびTier 0のアカウントとグループもここに含まれます。

ドメインコントローラーを復元できるバックアップシステムもここに含まれます。ドメインコントローラーを復元できるものは、攻撃者の条件で再構築することも可能です。

Tier 0 管理者は専用の Tier 0 アカウントを使用し、Tier 0 PAW からのみ作業します。 ドメインコントローラーの保護は どの資格情報が到達できるかを制御することから始まります。

レベル1:サーバー、ワークロード、およびエンタープライズアプリケーション

Tier 1はメンバーサーバー、アプリケーション、データベース、およびそれらを管理するアカウントをカバーし、MicrosoftのEnterprise Access Modelの管理およびデータ/ワークロードプレーンに対応しています。

実際には、ファイルサーバー、SQL Server、Exchange Server、業務アプリケーション、およびTier 1のワークロードに限定された仮想化プラットフォームを意味します。この制約は双方向に適用されます。Tier 1管理者はTier 1システムにのみサインインし、Tier 1システムはTier 1の管理のみを開始します。

レベル2:ワークステーションとユーザーサポート

Tier 2は3つの中で最も高い露出度を持っています。これは、毎日これらのエンドポイントで起こることが原因です。ユーザーはウェブを閲覧し、添付ファイルを開き、ソフトウェアをインストールし、ほとんどの侵入を開始するフィッシング攻撃を受けています。

エンドユーザーのワークステーション、ノートパソコン、ユーザーアカウント、およびそれらをサポートするアイデンティティをカバーします。ヘルプデスクの作業はここで行われ、パスワードリセット、ワークステーションサポート、エンドポイントのトラブルシューティングを含み、Tier 2アカウントの権限はTier 2リソースに限定されます。

Image

Active Directoryでの階層モデルの実装方法

実装は正確なインベントリから始まり、ローカル管理者を乗り越える施行で終わります。Microsoftは推奨される順序を厳密な依存関係の連鎖ではなくパスとして扱うため、後の段階は並行して実行できます。

1. すべてのprivilegedアカウントと資産をインベントリ化する

管理権限を持つすべてのADシステム、アカウント、およびツールをカタログ化します。間接的なものが最も重要です。なぜなら、それらがTier 0に到達できることを示すものは何もないからです。そのリストには service accounts、ドメインコントローラーを復元できるバックアッププラットフォーム、公開鍵基盤、そしてMicrosoftがTier 0コンポーネントと分類するEntra Connectが含まれます。

Netwrix 2026 Data and Identity Security Reportによると、過去12か月間に包括的なADセキュリティ評価を実施した組織はわずか36%であり、ほとんどのインベントリは既存の記録ではなくゼロから始まっています。

2. 各資産を制御できる内容で分類する

より高い階層を管理できるアカウントやシステムは、意図された場所に関係なく、その階層に属します。

バックアッププラットフォーム、Tier 0仮想マシンを実行する仮想化ホスト、ドメインコントローラー上のendpoint detection and responseエージェント、およびGroup Policy管理権限は、Tier 0資産にアクセスできる場合すべてTier 0に属します。Microsoft Incident Responseは、これを誤ることのコストを記録しました:misconfigured PAM serverがTier 1にあり、Tier 0の鍵を握り、攻撃者に境界を越えるルートを提供しました。

3. 各階層ごとに別々のアカウントを作成します

管理者には階層ごとに異なるアカウントを付与し、重複を避けます。つまり、Tier 0のidentity-adminアカウント、Tier 1のserver-adminアカウント、その他すべてには標準の毎日使用する資格情報を使用します。

Microsoftの迅速な近代化計画は、別々の専用アカウントを持つオンプレミスの特権ユーザー100%を対象としています。アカウントの分離はログオンの強制も可能にします。なぜなら、複数の階層で同じアカウントを使うと制限する対象がないためです。

4. ドメインコントローラーとエンドポイントでログオン制限を強制する

利用可能な両方のメカニズムを選択するのではなく展開してください。Group Policyはエンドポイント全体に広範なカバレッジを提供し、Kerberos認証ポリシーはドメインコントローラー自身が適用する境界を追加します。これは、下位のマシンが完全に侵害された後でも維持される部分です。

GPOベースのログオン制限は、対話型、Remote Desktop Protocol (RDP)、ネットワーク、バッチ、およびサービスのログオン権限を、ユーザー権利の割り当てを通じて下位のエンドポイントにある上位アカウントに対して拒否します。エンドポイントのローカルセキュリティ機関がこれを強制するため、Microsoftはローカル管理者がグループポリシーを回避でき、この制限はADに参加しているWindowsマシンにのみ適用されることを認めています。

Kerberos認証ポリシーおよび認証ポリシーサイロは特権資格情報の発生元を制限し、ドメインコントローラーのキー配布センター(KDC)がチケット発行時にチェックを強制します。ADは資格情報が正しくても、許可されていないコンピューターからのチケット発行を拒否します。

両方のメカニズムには見落としやすい前提条件があります。ソースデバイスのチェックには、Kerberos armoring(Flexible Authentication Secure Tunnelingとも呼ばれる)がドメインコントローラーとクライアントで有効になっている必要があります。認証ポリシーは組み込みのドメインAdministratorアカウントも除外しており、これは別途管理する必要があります。

5. 各階層に専用の強化ワークステーションを用意する

各階層にPAWを展開し、管理者が時間的なプレッシャーの中でルールを覚えていることに頼るのではなく、環境が分離を強制するようにします。Microsoftのガイダンスによると、階層モデルは、管理対象の階層に対応する信頼できるワークステーションから管理が開始されることに依存しています。

Tier 0 PAWは厳格なアプリケーション制限に従い、メール、ブラウジング、生産性ソフトウェアを排除します。これらは資格情報収集マルウェアの侵入経路です。PAWをWindows Defender Credential Guardと組み合わせることで、派生資格情報がマシン自体で届かないようにします。

6. Tier 0から段階的に展開する

まずTier 0を保護し、アカウント、PAW、および施行をカバーしてから、同じプロセスをTier 1、次にTier 2に拡張します。後のフェーズはクリーンなidentity control planeに依存します。

Microsoftは、リンクの順序が間違っているとドメインコントローラーを含むドメイン内のすべてのWindowsシステムでドメイン管理者がロックアウトされる可能性があると警告しているため、本番環境外で適用GPOをテストしてください。

Active Directoryで階層モデルを実装する際に避けるべき一般的なミス

ほとんどのティアリングプログラムは堅実に設計されていますが、設計と実際の実施との間のギャップによって損なわれます。ミスが起こるたびにそのギャップは予測可能に広がり、各ミスはプロジェクト終了後数か月経ってから表面化します。

ティアリングをOU再設計プロジェクトとして扱う

Tier 0、Tier 1、および Tier 2 の OU を作成するだけでは、特権アカウントがどこでも認証できる状態のままです。認証ポリシーと GPO の拒否権限が境界を強制し、コンテナ構造はそれらの制御が適用される対象を整理するだけです。

拒否ルールが許可ルールより優先されるため、新しいOU構造にADオブジェクトを移動する前にログオン制限を設定してください。半分移行された構造はどちらの方向にも予期せぬ結果をもたらす可能性があります。

二重使用アカウントとエンドポイントの許可

Tier 0の資格情報は専用の管理エンドポイントに保持してください。Microsoft Incident Responseは、管理者が ordinary admin devices を日常業務で使用すると、特権資格情報が資格情報ダンプツールにより取得されることを繰り返し発見しています。

別々のアカウントとPAWは利便性ではなく管理手段であり、時間的なプレッシャーでそれらを放棄することが階層化が静かに機能しなくなる最も一般的な方法です。

サービスアカウントと自動化の監視

スケジュールされたタスク、展開ツール、スクリプト、およびサービスアカウントは、人間の管理者と同じ階層の規律が必要であり、つまり名前付きの所有者、least privilege と階層に合わせた認証経路が必要です。

サービスアカウントの対話型ログオン権限を拒否し、各サービスの認証パスを割り当てられた階層内に保持します。 Group Managed Service Accounts は、サービスアカウントを階層間で移動可能にする共有の静的パスワードを削除するのに役立ちます。

クロスティアログオン監視のギャップ

Tier 1 または Tier 2 システムで認証される Tier 0 資格情報に注意してください。Microsoft はイベント 4964 を高い重要度と評価しており、Domain Admin がエンドユーザーのワークステーションにサインインした場合、アラートと調査の両方をトリガーすべきと助言しています。

失敗したログオンと明示的な資格情報の使用、イベントID 4625および4648は、privileged-groupのメンバーシップ変更、GPOの編集、および一度付与されて見直されていない例外とともに、有用な調査信号です。多くの監査関連GPO設定が未構成として出荷されるため、監査ポリシーを明示的に構成してください。

Netwrixが階層別の可視性と監査証拠をサポートする方法

ティアリングは、組織が所有する設計および実施の決定です。ツールは設計だけではできないことを補います:数か月後も境界が維持されていることを証明し、横断を試みる価値のある常設の資格情報を削除します。

Netwrix Auditorはすべての階層で特権変更を追跡します

Netwrix Auditor はオンプレミスのIT監査製品で、特権的なADの変更、グループメンバーシップの変更、GPOの修正、権限の変更を前後の値とともに追跡します。レポートは、誰が何をいつどこで変更したかを、発生元のワークステーションまで詳細に示します。

これらの機能のいくつかは階層の適用に直接対応しています。失敗したログオンの分析は、階層間制限が直前にブロックした認証試行を明らかにし、適用が単に設定されているだけでなく機能していることを示しています。

権限昇格検出アラートは、アカウントが以前には持っていなかった昇格されたアクセス権を取得したときに発生し、異常検出はアカウントの基準から逸脱する管理行動を示します。カバレッジはオンプレミスのADとともにEntra IDにも及び、ハイブリッド階層マップが一か所で見えるようになっています。

Flagler Bank は、1人のIT部門でITリスクプロファイルを継続的に把握し、調査時間を数時間から10分に短縮し、セットアップ後30分で最初の価値を達成しました。

Netwrix Privilege Secureはアカウント分離とジャストインタイムアクセスをサポートします

Netwrix Privilege Secure はタスクに限定された特権アクセスを提供し、各セッションの監査証跡を作成します。セッション用の一時的なアカウントを作成し、その後破棄するため、承認された作業が行われている間のみ特権資格情報が存在します。

これは、Netwrix 2026 Data and Identity Security Reportによると、76%の組織が不要になった常時アクセスをすぐに取り消せないため重要です。

Image

Eastern Carver County Schoolsは、9,300人の学生のデータを保持するシステム全体で常時権限をジャストインタイムアクセスに置き換え、数日で展開を完了し、恒久的な管理者権限による監査の混乱を解消しました。

どちらの製品も階層モデル自体を実装しておらず、設計作業が完了した後も機能し続けることを証明するために存在します。

Tier 0から始めて、モデルを運用可能にします

上位階層の資格情報が承認された認証経路内に留まり、所有者が各例外を確認し、監査証跡が施行が行われたことを証明できるときに、階層プログラムは運用されます。ブロックされた階層間ログオン、特権グループの変更、例外の経過時間、および管理権限は追跡すべき指標です。

ほとんどの組織にとって、効果的な出発点は再設計ではありません。Tier 0 identity control planeをインベントリし保護し、別のTier 0アカウントを発行し、強化されたPAWを展開し、エンドポイントとKDCの両方でログオン制限を適用してください。

デモをリクエストして、Netwrixが階層間の特権変更を追跡し、階層をまたぐログオンを検出し、境界が保たれていることを証明する監査証拠を保持する方法をご覧ください。

Active Directoryの階層型管理モデルに関するよくある質問

共有する

もっと詳しく

著者について

Asset Not Found

Netwrix Team