IT 管理者は、Windows 2000 Server にこの技術が導入されて以来 Active Directory を扱い、その周辺で作業してきました。Windows 2000 Server は 2000 年 2 月 17 日にリリースされましたが、多くの管理者は Active Directory が 1999 年 12 月 15 日に製造(RTM)向けにリリースされた 1999 年末に作業を始めました。
Active Directory の DNS とは?
AD DS は、Active Directory 統合の DNS records を使用して、保存およびレプリケートするための組み込みメソッドを提供しますDNS zones。
ゾーン内に格納されているすべてのレコードとゾーン データは、ネイティブの AD DS replication service を使用して、他の DNS サーバーに複製されます。各 DC は、自身が権威を持つ名前空間に対して、DNS ゾーン データの書き込み可能なコピーを保持します。また、Active Directory 統合ゾーンでは、安全な動的更新を使用するための機能も提供されます。これにより、どのコンピューターが更新を実行できるかを制御でき、不正な変更が行われるのを防止できます。
DNS ゾーン データはアプリケーション ディレクトリ パーティションに保存されます。ゾーン データには、フォレスト全体のパーティション ForestDnsZones が使用されます。各 AD DS ドメインごとに、パーティション名 DomainDnsZones のドメイン パーティションが作成されます。
通常、DNS の実装は contiguous namespace とともに使用されます。
たとえば、AD DS ドメインの Fully Qualified Domain Name (FQDN) は corp.contoso.com であり、そのドメイン内のクライアントの FQDN は client.corp.contoso.com になるかもしれません。 しかし、AD DS および Active Directory 統合 DNS ゾーンは disjoint namespaces をサポートしています。このようなシナリオでは、AD DS ドメインの FQDN が na.corp.contoso.com である一方、クライアントの FQDN は client.corp.contoso.com になる可能性があります。FQDN の「na」部分がクライアントの FQDN には存在しないことに注意してください。 disjoint namespace を使用する際には、いくつかの要件と考慮事項があります。
詳細については、https://technet.microsoft.com/en-us/library/cc731125%28v=ws.10%29.aspx.
3 つの特定の DNS コンポーネント
AD DS は機能するために DNS を必要とし、3 つの特定のコンポーネント を AD DS インフラストラクチャのために使用します。
- ドメイン コントローラー ロケーター.
ロケーターは Net Logon サービスに実装されており、AD DS 環境内の DC の名前を提供します。ロケーターはアドレス (A) およびサービス (SRV) の DNS リソース レコードを使用して、AD DS 環境内の DC を識別します。
- DNS 内の Active Directory ドメイン名.
DNS における AD DS のドメイン名は、先ほど説明した FQDN です。
- Active Directory の DNS オブジェクト.
DNS ドメインと AD DS ドメインは通常同じ名前を持ちますが、役割が異なる 2 つの別個のオブジェクトです。DNS は AD DS に必要なゾーンとゾーン データを格納し、クライアントからの DNS クエリに応答します。AD DS はオブジェクト名とオブジェクト レコードを格納し、LDAP クエリを使用してデータの取得または変更を行います。AD DS に格納される DNS ゾーンには、dnsZone クラスに属するコンテナー オブジェクトがあります。dnsZone オブジェクトには、dnsNode クラスを使用する DNS ノードがあります。DNS ゾーン内の各固有名には、固有の dnsNode オブジェクトが 1 つ対応します。AD DS でもこれに加えて個別の機能が含まれます。したがって、DC は複数の役割を持つ可能性があり、たとえば global catalog サーバーであることが dnsNode オブジェクトに示されます。
Active Directory 内の DNS レコード
先ほど述べたとおり、DC は SRV records を DNS zone 内で参照して特定します。AD DS の各コンポーネントは、次の形式を _msdcs サブドメインで使用して DNS に保存されます:_Service.Protocol.DcType._msdsc.DnsDomainName。
たとえば、Lightweight Directory Access Protocol (LDAP) サービスが Primary Domain Controller (PDC) の contoso.com の AD DS ドメインであれば、_ldap._tcp.pdc.contoso.com になります。サービス文字列とプロトコル文字列では、下線(_)をプレフィックスとして使用し、名前空間内の既存のリソースやレコードとの潜在的な衝突を回避します。
Net Logon サービスでは、検索を実行するために 17 different SRV records が必要です。SRV レコードの完全な一覧は、次の場所にあります:https://technet.microsoft.com/en-us/library/cc759550%28v=ws.10%29.aspx.
SRV レコードに加えて、Net Logon サービスでは、SRV を認識できない可能性のあるクライアント向けに two A records も必要です。これには DnsDomainName 用のレコードと gc._msdsc.DnsForestName 用のレコードが含まれます。これにより、SRV を認識できないクライアントは A レコードを使用してドメイン コントローラーまたはグローバル カタログ サーバーを検索できるようになります。
ベスト プラクティス
DNS は セキュリティ脅威 に対して脆弱であり、たとえばフットプリンティング(foot printing)、サービス拒否攻撃、データの改ざん、リダイレクトなどがあります。
これらの脅威を軽減するには、DNS ゾーンは secure dynamic updates を使用し、ゾーン転送を制限し、さらにゾーン委任(zone delegation)と DNS Security Extensions (DNSSEC) を導入することで保護できます。secure dynamic updates を使用すると、コンピューターは Active Directory を通じて認証され、ゾーン転送を実行する際にセキュリティ設定が適用されます。
さらに、ゾーン転送は 特定の IP アドレスに制限 して、ネットワーク内のみに適用することもできます。ゾーン委任(zone delegation)は 2 つの方法で行えます。
第一に、DNS の変更を単一のチームまたは組織に制限し、すべての変更を追跡して承認する方法があります。この方法では変更を行う人数を抑えられますが、単一障害点(single point of failure)が生じる可能性があります。
第二に、ゾーンを委任して、ネットワークまたはドメインの各コンポーネントを管理する担当者に任せる方法があります。変更には依然として承認や追跡が必要になる可能性がありますが、この方法ならリスクを複数人に分散でき、1 つのコンポーネントだけが侵害された場合の被害を抑えられるかもしれません。
DNSSEC
DNSSEC は、送信元の権限、データの整合性、および認証された不存在証明(authenticated denial of existence)を提供することで、DNS 応答を検証します。Windows Server 2012 の DNSSEC 実装は、次の標準に準拠しています:RFC 4033, 4034, および 4035。
DNSSEC では、6 種類のリソースレコードタイプ が特に使用されます:
- リソースレコード署名(Resource record signature (RRSIG))
- 次の安全(Next Secure (NSEC))
- Next Secure 3 (NSEC3)
- Next Secure 3 Parameter (NSEC3PARAM)
- DNS Key (DNSKEY)
- Delegation Signer (DS)
各レコードの種類とその使用方法の詳細については、こちらを参照してください。 https://technet.microsoft.com/en-us/library/jj200221.aspx.
Active Directory の基礎についての詳細は、当社の 初心者向け AD チュートリアルをご覧ください。
共有する
もっと詳しく
著者について
Brian Svidergol
IT
Windows、Active Directory、Azure、Microsoft Exchange、System Center、仮想化、MDOP を中心に構築された Microsoft インフラおよびクラウドベースのソリューションに精通するエキスパートです。書籍の執筆に加えて、Brian はトレーニング資料やホワイトペーパーを執筆しており、多数の書籍や出版物の技術レビュアーも務めています。