Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

ドメイン コントローラーとは:歴史と進化

ドメイン コントローラーとは:歴史と進化

Aug 12, 2025

IT 管理者は、Windows 2000 Server にこの技術が導入されて以来、Active Directory を扱い、その周辺で作業してきました。Windows 2000 Server は 2000 年 2 月 17 日にリリースされましたが、多くの管理者は Active Directory を、1999 年 12 月 15 日に製造向けリリース(RTM)として公開されたことにより、1999 年末から作業を始めました。

この チュートリアル では、ドメイン コントローラーについて説明します。

ドメインコントローラーとは?

ドメインコントローラーは Active Directory の中核です。ドメインコントローラーがなければ、ディレクトリを持てません。

1つのドメインで最大1,200台のドメインコントローラーを使用できます。とはいえ、別の管理者の環境を、その規模や大きさだけで判断しないでください!ドメインコントローラーの進化を見てみましょう:

  • Windows NT 3.1 は、最初の Microsoft ドメインを導入しました。

Windows NT 3.1(その後 3.5、さらに 3.51)は、16ビットのクライアントOSであった Windows 3.1 と混同しないでください。Windows NT に含まれていたドメイン機能は、AD DS のようなマルチマスターモデルではありませんでした。したがって、プライマリ ドメイン コントローラー(PDC)とバックアップ ドメイン コントローラー(BDCs)が存在しました。すべての変更は PDC が処理していました。災害復旧の状況では、BDC を PDC に昇格させることができました。現在では、元の PDC に直接関連する PDC Emulator FSMO ロールがあります。

  • Windows 2000 Server が Active Directory を導入しました

Windows 2000 Server のリリースにより、Microsoft は従来のドメインを大幅に刷新し、そのサービスを Active Directory として売り出しました。Active Directory の重要な機能の 1 つはマルチマスター モデルであり、変更を含む Active Directory のほとんどの機能を、ドメイン内の任意の DC で実行できるようにしました。

  • Windows Server 2003 では新しい機能が導入されました

Windows Server 2003 では、Active Directory にいくつかの管理機能強化が加わりました(例: ADUC でオブジェクトを複数選択できるようにするなど)。さらに、フォレスト トラスト(forest trusts)を作成する機能が追加され、ユニバーサル グループ メンバーシップ キャッシュ(universal group membership caching)機能も追加されました。ほかにも機能が追加または拡張されており、とりわけコマンドラインによる管理に関する点が強化されました。

  • Windows Server 2003 R2 では AD FS と Active Directory Application Mode(ADAM)が導入されました

AD FS と ADAM は大きな強化でした。特に 2015 年の今日の視点で見ると、その重要性はより際立ちます。当時はとはいえ、あまり使われていませんでした。その後 ADAM は AD LDS になり、AD FS はクラウド統合に向けてその過程でアップデートされていきました。

  • Windows Server 2008 では、読み取り専用ドメイン コントローラー(RODC)ときめ細かなパスワード ポリシーが導入されました。

Windows Server 2008 では、RODC が選択肢として利用可能になり、たとえば支店の安全性が十分でないコンピューター用のクローゼットなどに DC を展開できるようになりました。他にもさまざまな用途があります。さらに、きめ細かな パスワード ポリシー も導入されましたが、ポリシーを管理するためのグラフィカル ユーザー インターフェイスがないといった、いくつかの管理上の課題がありました。Windows Server 2008 R2 では、リサイクル ビン と PowerShell モジュールが導入されました。Windows Server 2008 R2 は、Windows Server 2008 で導入された機能の一部を引き続き改善し、リサイクル ビンと PowerShell モジュールを提供しました。これにより、管理者が PowerShell から AD DS を効果的に管理できるようになる点で、非常に重要でした。

  • Windows Server 2012 では、管理の簡素化と仮想化サポートの強化が導入されました。

長らく待たれていた、リサイクル ビンときめ細かなパスワード ポリシーを管理するためのグラフィカル ユーザー インターフェイス ツールが導入されました。さらに、仮想化も強化され、DC を仮想化するためのサポートが一般的になりました。変更点の詳細については https://technet.microsoft.com/en-us/library/hh831477.aspx をご覧ください。

  • Windows Server 2012 R2 はセキュリティ強化に重点

新機能には、マルチファクター認証、接続されたデバイスからのシングル サインオン、マルチファクターのアクセス制御が含まれます。変更点の完全なガイドについては https://technet.microsoft.com/en-us/library/dn268294.aspx を参照してください。

Active Directory の基礎についての詳しい情報は、こちらの AD tutorial for beginners にあります。

よくある質問

ドメイン コントローラーとは何ですか?

ドメイン コントローラーは、Windows ドメイン ネットワーク内でユーザーの認証と認可を管理する Windows サーバーです。ユーザー アカウント情報を保存し、セキュリティ ポリシーを適用し、ドメイン参加済みのコンピューターにログインしたときにユーザーを認証します。ドメイン コントローラーは Active Directory Domain Services を実行しており、ユーザー、コンピューター、グループ、組織単位などのネットワーク オブジェクトの中央集約型データベースを維持します。誰かがドメイン コンピューターにログインすると、ドメイン コントローラーは認証情報を検証し、そのユーザーの身元とグループ メンバーシップに基づいてアクセスできるリソースを判断します。 この中央集約型の ID 管理アプローチにより、ネットワーク全体で一貫したセキュリティ ポリシーを実現し、 least privilege access のための制御の基盤を提供します。 Data security that starts with identity は、アクセス ポリシーを適用し monitor user activity ために、適切に構成されたドメイン コントローラーに依存します。

How to make your server 2019 a domain controller?

Windows Server 2019 をドメイン コントローラーに昇格するには、Active Directory Domain Services ロールをインストールし、ドメイン コントローラーの昇格ウィザードを実行する必要があります。まず、サーバーが要件を満たしていることを確認してください。たとえば、静的 IP アドレス、適切な DNS 設定、十分なディスク容量などです。Server Manager または PowerShell を使って AD DS ロールをインストールします:

      Install-WindowsFeature -Name AD-Domain-Services -IncludeManagementTools
      

インストール後は、Server Manager の通知領域から dcpromo を実行するか、PowerShell を使用します:

      # For a new forest
Install-ADDSForest

# For an existing domain
Install-ADDSDomainController
      

ウィザードでは、ドメイン名、フォレストの機能レベル、DNS オプション、Directory Services の復元モード パスワードを設定する手順が案内されます。昇格後は、イベント ビューアーのログを確認し、認証をテストして、ドメイン コントローラーが正しく機能していることを検証してください。ドメイン コントローラーが運用開始すると変更がより複雑になるため、昇格前に Active Directory の構成を必ず慎重に計画してください。

小規模オフィスにはドメイン コントローラーが何台必要ですか?

小規模オフィスでは、複数拠点にまたがってユーザーが 85 人程度と少ない場合でも、冗長化とフォールトトレランスのために通常は少なくとも 2 台のドメイン コントローラーが必要です。目安としては、サイトごとにドメイン コントローラーを 1 台配置し、さらにバックアップ用に 1 台追加しますが、これは要件によって異なります。ユーザー 85 人、オフィス 4 拠点の組織であれば、メイン拠点にドメイン コントローラー 1 台を置き、WAN 回線が遅いかユーザー数が多いリモート拠点には追加のドメイン コントローラーを配置することを検討してください。メイン オフィスにドメイン コントローラー 2 台を置き、規模の小さいリモート拠点には Read-Only Domain Controllers (RODCs) を配置する、ハブ・アンド・スポーク型の構成は、性能とセキュリティのバランスを最も良く取れることが多いです。ドメイン コントローラーは認証要求を処理するため、遅いネットワーク リンク経由でリモートのドメイン コントローラーに接続すると、ユーザーはログインの遅延を体感します。将来の拡張を見据え、ドメイン コントローラーの配置がユーザー体験とネットワーク セキュリティに直接影響する点を考慮してください。

ドメイン コントローラーを降格(demote)するには?

ドメイン コントローラーを降格(demote)するには、認証サービスを中断しないようにするとともに、サーバーが保持している FSMO ロールを移行するための、慎重な計画が必要です。まず、そのドメイン コントローラーがどの FSMO ロールを保持しているかを確認してください:

      netdom query fsmo
      

必要に応じて、それらを別のドメイン コントローラーに移行します。作業を進める前に、ドメイン内で少なくとも別の正常に動作しているドメイン コントローラーが 1 台以上あることを確認してください。Server Manager の Remove Roles and Features ウィザード、または PowerShell を使用します:

      Uninstall-ADDSDomainController
      

このプロセスでは、Active Directory のデータが削除され、サーバーがメンバー サーバーの状態に降格され、DNS レコードが更新されます。降格の間は、降格後の状態にあるサーバーに対するローカル管理者パスワードを指定してください。サーバーが Active Directory Sites and Services にこれ以上表示されないこと、および残りのドメイン コントローラーがユーザーを適切に認証できることを確認することで、降格が正常に完了したかどうかを検証します。このプロセスは複製(レプリケーション)に一時的に影響するため、メンテナンス ウィンドウ中に計画して実行してください。

ドメイン コントローラーは何を行いますか?

ドメイン コントローラーは、Windows ドメイン環境において、ネットワークの認証、認可、ディレクトリ サービスのための中核的な権限として機能します。利用者がドメイン参加済みのコンピューターにログオンすると、ユーザーの資格情報を認証し、ユーザーの身元およびグループのメンバーシップに基づいて、どのリソースにアクセスできるかを判断し、ネットワーク全体にわたってセキュリティ ポリシーを適用します。ドメイン コントローラーは、他のドメイン コントローラーと Active Directory のデータを複製して、整合性と可用性を確保し、ドメイン名の解決のための DNS サービスを取り扱い、さらに グループ ポリシーを管理 することで、すべてのドメイン コンピューターにわたって一貫した構成を確実にします。基本的な認証に加えて、ドメイン コントローラーはユーザーの活動に関する監査ログを提供し、シングル サインオン機能をサポートし、ユーザー アカウントおよびコンピューター オブジェクトを一元的に管理できるようにします。この一元的な ID 管理により、最小権限のアクセス制御を実装するための基盤が整い、潜在的なセキュリティ脅威が侵害として顕在化する前に、ユーザーの行動を監視して検知できるようになります。

共有する

もっと詳しく

著者について

Asset Not Found

Brian Svidergol

IT

Windows、Active Directory、Azure、Microsoft Exchange、System Center、仮想化、MDOP を中心に構築された Microsoft インフラおよびクラウドベースのソリューションに精通するエキスパートです。書籍の執筆に加えて、Brian はトレーニング資料やホワイトペーパーを執筆しており、多数の書籍や出版物の技術レビュアーも務めています。