Microsoft Identity Manager(MIM)は、多くの組織にとって長年にわたりアイデンティティおよびアクセス管理の中核を担ってきました。 Active Directory のようなオンプレミス環境のシステムに加え、SAP、Oracle、その他の LDAP および SQL プラットフォームともシームレスに統合し、複数の環境にわたって一貫したユーザーのアイデンティティを確保します。
しかし、Microsoft の注力が Entra ID のようなクラウドファーストのソリューションへ移行するに伴い、MIM の主流サポートは終了しており extended support は数年後(2029年)に終了します。この記事では、組織が次のステップを判断できるように支援します。MIM の EOL(製品ライフサイクル終了)がもたらす影響を説明し、Microsoft Entra ID Governance や Netwrix Directory Manager などの現実的な代替案を紹介します。
Microsoft Identity Manager の進化
MIM は、ZOOMIT Corporation が 1990 年代後半に開発した製品にそのルーツがあります。Microsoft は 1999 年に ZOOMIT を買収し、その技術を Microsoft Identity Integration Server (MIIS) に組み込みました。MIIS は、2003 年にリリースされた、ディレクトリ間でアイデンティティを同期するためのソリューションです。
MIIS は 2010 年に Forefront Identity Manager (FIM) として再ブランド化され、その後 2015 年に Microsoft Identity Manager (MIM) として再びブランド化されました。MIM では、自動アイデンティティのプロビジョニング、グループ管理、自助サービス機能などに加えて privileged access management。最新バージョンである Service Pack 2 では、グループ管理サービスアカウント(group managed service accounts)、同期の強化、安全機能の改善など、大幅な更新が追加されました。
MIM におけるサポート終了(End of Support)とはどういう意味ですか?
Microsoft は Entra ID のようなクラウドファーストのソリューションへと注力を移しているため、同社は MIM の製品ライフサイクル終了(end of life:EOL)のタイムラインを示しました。Microsoft は メインストリーム サポートを終了 2021 年に MIM に対して適用したため、残っているすべての顧客は現在 延長サポート の対象です。つまり Microsoft は、安全更新と有料サポート オプションのみを提供します。これ以降は、機能更新、設計変更、または非セキュリティ対応の修正は行われません。
拡張サポートは2029年1月まで利用可能ですが、その期限が来ると、Microsoft からのそれ以上のセキュリティ更新やサポートは提供されません。MIM に依存し続けている組織は、重大なセキュリティ、コンプライアンス、運用上のリスクに直面します。したがって、移行計画を今すぐ開始することが重要です。
MIM の代替手段は何ですか?
ここでは、まだ MIM に依存している組織が利用できる主要な選択肢を紹介します。
- MIM をサードパーティのサービスで補完します。 一部の組織は、当面は MIM のまま運用し、アイデンティティに関するニーズを管理するためにサードパーティのサポートサービスに依存することを選ぶ場合があります。このアプローチは、機能要件が最小限の組織であればしばらくの間は機能する可能性がありますが、長期的に現実的な戦略にはなりません。
- Entra ID Governance に完全に移行します。 完全なクラウド戦略を受け入れる準備ができている組織にとって、 Microsoft Entra ID Governance は MIM の堅牢な代替手段を提供します。これは、アイデンティティ ライフサイクル管理、アクセス ライフサイクル管理、特権アクセス ライフサイクル管理などの機能を備えています。ただし、以下で詳述するように、すべての MIM 機能を直接置き換えるものではないため、この移行オプションには慎重な計画が必要です。
- ハイブリッドなアプローチを採用してください。 段階的な移行を希望する組織は、ほとんどの MIM 機能を Microsoft Entra ID Governance で置き換え、他のツールを活用して機能の不足分を補うことができます。
- サードパーティのソリューションを導入します。 別のアイデンティティ管理ベンダーへの移行は現実的な選択肢です。特に、オンプレミスのアイデンティティ管理が必要な場合や、大規模なカスタマイズ、レガシー システムとの統合が必要な組織に適しています。
MIM と Entra ID Governance の機能差(ギャップ)は何ですか?
MIM と Entra ID Governance のどちらもアイデンティティ管理を提供しますが、MIM には Entra ID Governance に直接対応する機能がないものがあります。移行戦略を選ぶ際に把握しておくべき主要な機能ギャップを以下に整理します:
Feature | MIM | Entra ID Governance |
|---|---|---|
|
Custom workflow extensions |
Offers highly customizable workflows using .NET extensions and PowerShell scripts |
Does not support custom extensions, relying instead on predefined workflows with limited customization |
|
Connector support |
Supports a wide array of connectors for on-premises systems, including SQL, Oracle and LDAP |
Focuses on cloud-native connectors, with limited support for legacy on-prem systems |
|
Granular attribute flows |
Provides detailed configurations for attribute synchronization across systems |
Offers more limited attribute flow capabilities with less granularity |
|
Identity synchronization |
Supports complex scenarios, including multi-forest Active Directory environments |
Provides less flexible synchronization, mainly utilizing Entra ID Connect to sync on-prem Active Directory with Entra ID |
|
Password management |
Features self-service password reset (SSPR) for on-prem systems and custom password policies |
Manages passwords strictly for Entra ID accounts, with limited capabilities for on-prem systems |
|
Custom attribute management |
Allows the creation and synchronization of custom attributes across connected systems |
Offers limited capabilities to manage custom attributes |
|
Hybrid views of identities and groups that exist in multiple repositories, such as forests or cloud stores |
Does not support hybrid views |
Provides hybrid views |
|
Cloud dynamic groups in which membership is automatically updated based on defined rules or filters |
Supports on-premises dynamic groups only |
Supports dynamic groups in the cloud, but membership visibility is limited. |
|
Shadow membership |
Enables users to have temporary membership in a privileged group in a separate AD forest to give them elevated permissions for a limited time only |
Does not support shadow membership |
|
Reporting and auditing |
Provides extensive reporting capabilities via SQL Server Reporting Services (SSRS) |
Offers built-in reporting with less depth and flexibility |
|
Role-based access control (RBAC) customization |
Supports custom role configurations and can leverage Dynamic Access Control (DAC) for attribute-based permissions (note that DAC is not consistently supported across all hybrid infrastructures) |
Provides entitlement management and access reviews but does not fully support MIM’s hybrid query-based RBAC model, making transitions difficult for on-premises and non-Microsoft systems |
|
Advanced group management |
Features complex dynamic group management capabilities |
Supports dynamic groups but offers fewer configuration options than MIM |
|
Integration with legacy applications |
Offers strong integration capabilities |
Focuses on cloud applications, so additional work is needed for legacy integrations |
|
Scalability |
Designed to handle large volumes of identities and complex identity management tasks |
Best suited for organizations with a cloud-first approach; may require adjustments for larger, more complex environments |
アイデンティティ管理ソリューションを選ぶ際の考慮事項
重要な考慮事項
Microsoft Identity Manager の代替を選ぶ際は、次の重要な基準を必ず考慮してください:
- 統合機能 — Active Directory、HR システム、その他のエンタープライズ アプリケーションなど、既存のシステムとシームレスに統合できることを確認してください。これにより、一貫した identity management のプロセスを維持するのに役立ちます。
- 自動化と効率性 — ユーザーのプロビジョニング、解除(de-provisioning)、およびグループ管理のための堅牢な自動化機能を提供するソリューションを探してください。自動化により手作業の負荷が減り、エラーも最小限に抑えられるため、全体的な効率が向上します。
- セキュリティとコンプライアンス — ソリューションには、ロールベースのアクセス制御(role-based access control)、多要素認証(multifactor authentication)、監査ワークフローなど、強力なセキュリティ機能が備わっている必要があります。適用される業界標準や規制への準拠も重要です。
- 拡張性 — 組織の成長に合わせて容易にスケールできるソリューションを選びましょう。ユーザー数やデバイス数が増えても、パフォーマンスを損なうことなく対応できる必要があります。
- ユーザー体験 — 分かりやすい操作性のあるインターフェースとセルフサービス機能により、IT担当者の負担を軽減し、ユーザーが自分のプロファイルやアクセス申請を管理できるようになります。
- ベンダーサポート — 円滑な導入と継続的な運用管理のために、ベンダーが提供するカスタマーサポート、トレーニング、ドキュメント、およびその他のリソースの質を検討してください。
セキュリティに関する考慮事項
MIM から別の Identity management solution へ移行する際も、セキュリティは最優先事項である必要があります。以下の点を必ず確認してください:
- 堅牢なセキュリティ機能 — MFA のような高度なセキュリティ機能は、無許可のアクセスに伴うリスクを大幅に低減します。
- リスクベースのアクセス ポリシー — Entra ID にあるような条件付きアクセス ポリシーにより、リスクが高いことを示す状況要因に基づいて、より厳格な制御を適用できます。たとえば、規制対象データへのアクセス要求や、通常と異なる場所からのログオンの試行は、MFA のステップをトリガーする可能性があります。
- コンプライアンスとガバナンス — 規制要件がますます厳格化する中で、組織は identity management solutions がコンプライアンスをサポートできることを確認する必要があります。
- データ保護 — 注目すべき主な機能には、保存時と転送時の両方におけるデータの暗号化、ならびに脅威に対する継続的な監視があります。
移行の計画
移行戦略を計画する際は、次の重要な戦略を必ず念頭に置いてください:
- MIM の利用状況を評価します。 組織が最も依存している MIM の機能を特定し、それに対応する可能な代替手段をマッピングしてください。
- セキュリティを最優先にします。 新しいソリューションが、Zero Trust の原則やパスワードレス認証などの最新のセキュリティのベストプラクティスに準拠していることを確認してください。
- 利害関係者を巻き込みます。 移行計画をビジネス目標に合わせるために、IT、コンプライアンス チーム、およびエンドユーザーを必ず関与させてください。
- 専門家の支援を活用します。 Netwrix のようなベンダーと連携することで、導入とトレーニングを効率化できます。
Netwrix はどのように役立ちますか
Netwrix Directory Manager は、Microsoft Identity Manager に代わるシームレスでスケーラブルな選択肢を提供します。組織はオンプレミスのアイデンティティ管理を維持しつつ、将来的にハイブリッド環境またはクラウド環境へ移行するための柔軟性も確保できます。主なメリットは次のとおりです。
- 可視性と制御の強化 — Netwrix Directory Manager は、コンプライアンスとガバナンスに不可欠な包括的なレポートおよび監査機能を提供しますが、MIM ではその範囲が限られています。
- 効率化されたアイデンティティのガバナンス — Netwrix Directory Manager は、定期的なアクセスレビューと強力なエンタイトルメント管理を有効にすることで、ユーザーが不必要な特権を持つことなく適切なアクセス権を持てるように支援します。
- シームレスな統合 — Netwrix Directory Manager は Active Directory、Entra ID、LDAP、Google Workspace、HR システムとスムーズに連携します。その結果、将来の移行に備えながら、業務の継続性を確保できます。
- ハイブリッド環境のサポート — Netwrix Directory Manager は、オンプレミスとクラウドのシステムを組み合わせた最新のハイブリッド環境をサポートします。
- 高度なグループおよび Identity 管理 —Netwrix Directory Manager は、自動プロビジョニング、動的グループ メンバーシップの更新、ディレクトリ間の同期、定期的なアクセス レビューなどの機能により、Identity データが正確で安全かつ最新の状態で維持されるようにします。
- 強化されたセキュリティとコンプライアンス —Netwrix Directory Manager は、役割と責任に基づいて権限を割り当てることで、きめ細かなアクセス制御を可能にします。MFA と認証(attestation)ワークフローと組み合わせることで、リスクの軽減に役立ち、GDPR 、HIPAA、PCI DSS などの標準への準拠を確実にします。
- セルフサービス ツール —高度に構成可能なセルフサービス ツールにより、ユーザーは自分のプロファイル、アクセス要求、パスワードを管理できるため、ユーザーの不満と IT の作業負荷の両方を軽減できます。
- スケーラブルで柔軟なアーキテクチャ —組織のニーズに合わせて拡張できるように設計された Netwrix Directory Manager は、オンプレミス、クラウド、ハイブリッド構成をサポートしながら、一貫したパフォーマンスと適応性を確保します。
- 柔軟なライセンス — Netwrix Directory Manager は、柔軟でモジュール型のライセンスを提供します。包括的な Identity Management を望む場合でも、グループのライフサイクル自動化を行いたい場合でも、まずは今必要な機能を選択してください。成長に合わせて拡張できる選択肢が用意されていることをご安心ください。
Netwrix Directory Manager
まとめ
Microsoft Identity Manager が最終章に入る今、組織は将来に向けて準備を進める必要があります。完全なクラウド移行、ハイブリッド アプローチ、または代替ソリューションのいずれを選ぶ場合でも、スムーズな移行と継続的なセキュリティを確実にするためには、計画が重要です。
オンプレミスでの管理を重視しつつ、状況の変化に合わせて柔軟に発展できることを望む MIM のお客様にとって、Netwrix Directory Manager は強力な選択肢です。現在の Identity Management のニーズから、将来にわたるニーズまでしっかりと支えます。
もっと知りたいですか? Netwrix Directory Manager が、貴社の MIM からの移行を自信をもって進めるためにどのように役立つのかをご確認ください。 [デモを予約する]
よくある質問(FAQ)
2029年に MIM のサポートが終了すると、どうなりますか?
2029年1月以降、Microsoft は MIM のサポートやセキュリティ更新を提供しなくなります。引き続き MIM に依存している組織は、セキュリティ、コンプライアンス、運用上のリスクに直面するため、サポートされている identity management solution への移行計画をできるだけ早期に開始することが不可欠です。
業務の運用を妨げずに、シームレスな移行を実現するにはどうすればよいですか?
スムーズな移行を実現するために、組織はリスク評価、段階的な実装およびテストを含む包括的な移行計画を策定する必要があります。Netwrix Directory Manager のようなツールは、業務運用への支障を最小限に抑えながら、段階的な移行を促進できます。
Microsoft Entra ID Governance は MIM を完全に置き換えられますか?
いいえ。Microsoft Entra ID Governance は、多くの高度な機能を備えた堅牢なクラウドベースの ID 管理を提供しますが、MIM を完全に置き換えることはできません。重要なギャップ領域には次が含まれます:
- カスタム ワークフロー拡張
- コネクタのサポート
- きめ細かな属性フロー
- アイデンティティ同期
- パスワード管理
- カスタム属性の管理
- ハイブリッドビュー
- 動的なクラウドグループ
- シャドウメンバーシップ
- レポーティング
- レガシーアプリケーションとの統合
共有する
もっと詳しく
著者について
Tyler Reese
プロダクト マネジメント担当副社長、CISSP
ソフトウェア セキュリティ業界で20年以上の経験を持つ Tyler Reese は、今日の企業が直面している急速に変化するアイデンティティおよびセキュリティ上の課題について深く理解しています。現在、彼は Netwrix Identity and Access Management ポートフォリオのプロダクト ディレクターを務めており、市場動向の評価、IAM 製品ラインの方向性の設定、そして最終的にはエンド ユーザーのニーズに応えることが主な責任です。彼の専門的な経験は、Fortune 500 企業向けの IAM コンサルティングから、大手のダイレクト・トゥ・コンシューマー企業のエンタープライズ アーキテクトとしての業務まで多岐にわたります。現在、彼は CISSP の認定資格を保有しています。