Privileged Access Workstations: ADへの管理者アクセスの保護
Aug 5, 2026
Privileged access ワークステーションは、Tier 0 アイデンティティ制御プレーンの資格情報を日常のエンドポイントから隔離し、日常的な管理作業がドメイン全体の露出になる可能性を減らします。盗まれた資格情報が主要な侵害ベクターであり続けるため、PAW は専用ハードウェア、強化されたイメージ、ログオン拒否のグループポリシーオブジェクト(GPO)、アプリケーション制御、管理されたローカル管理者パスワード、制限されたネットワーク経路、および継続的な可視性を使用する必要があります。
ほとんどの組織は、特権アカウントが許容範囲を超えて活動することをまだ許しています。Netwrix 2026 Data and Identity Security Reportによると、64%が重要なデータに対して少なくとも一部の過剰なアクセス権を持っています。盗まれた認証情報も侵害の22%を占め、最も簡単な侵入手段のままです。Verizon 2025 Data Breach Investigations Report。
Active Directoryの場合、その組み合わせは普通のノートパソコンをTier 0リスクに変えます。管理者がログインするデバイスは、本人のIDと同じくらい信頼されています。
侵害されたノートパソコンに入力されたDomain Adminの資格情報は、背後のドメインコントローラーがどれだけ強化されていても侵害されています。攻撃者はこれを知っており、管理者がメールを読みウェブを閲覧する同じデバイスで管理者の資格情報を盗みます。
そのギャップを埋めるには、管理者に日常業務とは別のTier 0作業専用デバイスを提供することから始まります。
privileged access ワークステーション(PAW)とは何ですか?
特権アクセスワークステーション(PAW)は、特権管理タスク専用の専用強化デバイスです。メールクライアントを実行せず、一般的なウェブ閲覧を許可せず、指定された管理者アカウントからのみログオンを受け入れるため、ADおよびMicrosoft Entra IDを制御する資格情報は、日常的なリスクにさらされるデバイスから離れています。
管理者はPAWにサインインしてGPOを編集し、DNSゾーンを管理し、ドメインコントローラーの昇格や降格を行い、Domain Adminのパスワードをリセットします。これらの作業はメールやブラウザに関係しないため、それらが使われるデバイスで行う必要はありません。
強化された日常用ノートパソコンはPAWとは異なります。Endpoint detection and response、ディスク暗号化、強力なパスワードポリシーは、メールを読みウェブを閲覧するデバイスのリスクを軽減します。PAWは、そのリスクを管理するのではなく排除します。なぜなら、最もリスクの高いアプリケーション(メールクライアント、ブラウザ、チャットアプリ)がデバイスに全く存在しないからです。
PAWとjump serverの違いは何ですか?
PAWとjump serverはアクセス経路の異なるポイントを保護します。jump serverは管理者セッションを目的地にルーティングし、PAWはセッション自体が始まる信頼されたエンドポイントです。jump serverだけを保護すると、接続するデバイスの信頼を引き継ぐため、隙間ができます。だから管理者の開始デバイスもロックダウンする必要があり、セッションの経路だけでは不十分です。
ジャンプサーバーだけで保護されている管理者は、それでも日常的に使用するノートパソコンでセッションを開始し、そこでサインインして接続します。そのノートパソコンにキーロガーやインフォスティーラーがバックグラウンドで動作している場合、管理者が入力した瞬間に資格情報が取得され、セッションがジャンプサーバーに到達する前に情報が漏えいします。ジャンプサーバーは侵害を検知しません。なぜなら、それはすでに一つ前の段階で起こっているからです。
ほとんどの企業導入では、どちらか一方を選ぶのではなく両方を併用します。PAWは管理者が認証する信頼できるデバイスとして機能し、ジャンプサーバーまたはバスチオンホストはその上にネットワーク分割層を追加し、すでに信頼されているセッションをドメインコントローラー、Entra ID、またはその他のTier 0システムにルーティングします。どちらか一方を取り除くと、もう一方がカバーしていたギャップが再び開きます。
Active DirectoryにおけるPrivileged Accessワークステーションの重要性
PAWは、その場所を得るに値します。なぜなら、保護されていないTier 0アクセスは多方面にリスクをもたらすからです。資格情報の漏えい、監査の抜け穴、一貫性のないポリシーの適用はすべて同じ根本原因に起因します。つまり、一般的で幅広い作業に使用されるデバイス上で実行される特権セッションが緩く保護されており、その種の作業を許可しているため、多くのノイズの多いログが生成され、疑わしい特権アクセスの検出が難しくなっています。
侵害された資格情報の影響範囲を縮小する
Tier 0 の資格情報を1台の強化されたデバイスに限定することは、完全に侵害された日常のワークステーションが攻撃者に Active Directory に到達するものを何も提供しないことを意味します。
その封じ込めがなければ、同じ侵害が迅速に進行します。これは、CISA red team assessment チームが初期アクセスから約2週間後にWindowsドメインコントローラーを侵害し、その後ドメイン参加済みのすべてのWindowsホストに横展開した際に示されました。
事前にその露出度を評価したいチームは、構造化された privileged account attack surface assessmentを利用して、攻撃者より先にどのアカウントがリスクを持つかを特定できます。
攻撃者が最も使用する経路を遮断する
PAWは、攻撃者が最も利用するフィッシング経路を遮断します。PAWにはメールクライアントや一般的なウェブ閲覧機能がないため、フィッシングメッセージがデバイスの受信トレイに届くことはなく、管理者の資格情報がフィッシングが発生するマシンに触れることもありません。この遮断は重要です。フィッシングが盗まれた資格情報を抜いて、最も一般的な侵入経路となっているためです。IBM Cost of a Data Breach Report 2025。
このブロックはビルドレベルで適用されます。PAWの強化イメージは、インストール後に制限するのではなく、メールとブラウザのアプリケーションを完全に除外するためです。
管理者にTier 0作業のためのクリーンな環境を提供する
管理者がPAWからスキーマ変更やGPOの編集を行う場合、その日の朝の無関係な生産性活動を考慮せずにデバイスの状態を信頼できます。PAWの隔離ルールはその汚染リスクを減らし、Microsoft Defender for Endpointはコンプライアンスおよびリスクのシグナルをテレメトリで支え、その信頼を裏付けます。
最小権限を強制的な管理に変える
最小権限(least privilege)のポリシーは特権アカウントが自由に動き回る場合、ほとんど意味がありません。Domain Admin credentialsは、Domain Adminsグループのメンバーが問題解決のためにログオンするすべてのデバイスで露出し、Microsoft Incident Responseが繰り返し記録しているパターンです。PAWsに紐づくGPOのdeny-logon rulesは、階層の境界を文書上の意図ではなく技術的事実にします。
監査時にセキュリティチームに防御可能な回答を提供する
PAWアーキテクチャが導入されていることで、セキュリティチームは監査人やインシデント対応者に対して、Tier 0アクセスがどこでどのように行われているかを正確に示すことができ、アクセスが管理されているという一般的な保証だけを提供するのではありません。
Netwrix Auditorはその答えを強化します。ADおよびGPOの変更レポートには、変更を行った際にユーザーがログオンしていた元のワークステーションが含まれており、チームはすべてのTier 0の変更が指定されたPAWから行われたことを確認できます。同じ変更の可視性により、チームは本番環境での特権グループの管理を証明することができます。Berry Collegeは、Domain AdminsおよびEnterprise Adminsグループの変更に関するアラートでこれを実施しました。
Netwrix Privilege Secureは常設管理者アカウントを自動的に取り消されるジャストインタイム特権セッションに置き換えます。無料トライアルをダウンロード
PAWがTier 0モデルを適用する方法
PAWは、Microsoftの階層型管理モデルを図からドメインが実際に適用するものに変えるため機能します。低信頼アクセスを物理的にブロックするデバイスがなければ、階層の境界は管理者が従うか無視するかを選べるポリシー文書としてのみ存在します。
Tier 0モデルとは何か
階層型管理モデルは信頼度に基づいて環境を分割します。Tier 0にはidentity control plane、ドメインコントローラー、コアディレクトリサービス、Microsoft Entra Connect、Active Directory Federation Services (AD FS)、Active Directory Certificate Services (AD CS)が含まれます。Tier 1にはサーバーとエンタープライズアプリケーションが、Tier 2にはエンドユーザーのワークステーションが含まれます。
各階層は独自の信頼境界と、階層をまたがらない専用の管理者アカウントを必要とします。Microsoftの現在のEnterprise Access Modelは、これをハイブリッドおよびクラウド環境に拡張しており、Tier 0はコントロールプレーンに対応しています。
クリーンソースの原則
「クリーンソース原則」とは、システムのすべてのセキュリティ依存関係がシステム自体と同等以上に信頼できる必要があることを意味します。PAWは、信頼度の低いものが直接または間接的に触れない場合にのみTier 0を保護します。
通常のノートパソコンからPAWをリモート管理または構成することは、1つの具体的な方法でモデルを破ります。つまり、そのノートパソコンがPAWのセキュリティ依存となり、PAWが防止するために存在するまさにその露出を再導入してしまいます。
PAWがモデルを強制ルールに変える方法
階層モデルは境界を引き、クリーンソースの原則はなぜそれが守られるべきかを説明しますが、物理的な仕組みなしにはどちらも自動的に適用されず、それがまさにPAWが提供するものです。
Deny-logon GPOはTier 0の資格情報が他の場所で認証されるのをブロックし、アプリケーション制御はデバイス上の未承認コードをブロックし、ファイアウォールルールはTier 0管理以外のすべてのネットワーク経路をブロックします。
ハードウェアとポリシーが共同で境界を閉じるため、管理者の誤操作や攻撃者の試みに対しても耐えられます。
Active Directory Tier 0向けのPAWの展開方法
PAWの展開は、単一の強化措置よりも、特定のチェック可能なコントロールの連続として行うのが最適です。ステップをスキップしたり順序を変えたりすると、後のステップがすでに閉じられていると想定するギャップが生じがちです。
ステップ1: フォームファクターを選択
Tier 0に触れるPAWには必ず物理ハードウェアを選択し、仮想マシンは絶対に使用しないでください。侵害されたハイパーバイザーはVMのメモリやスナップショットを直接露出させ、攻撃者にPAWが保護する資格情報を渡してしまいます。
VMスナップショットからNT LAN Manager(NTLM)ハッシュ、Kerberosチケット、ドメイン資格情報を抽出するVMkatzのようなツールがあります。新たな脱出脆弱性も次々と発見されており、CVE-2025-22226は2025年にVMware vmxプロセスからVMメモリが漏洩した最近の例です。
TPM 2.0、UEFI Secure Boot、およびVBS/HVCIサポートが組み込まれたノートパソコンを調達し、これらの要件より前の退役デバイスを再利用しないでください。各PAWを標準のエンドユーザー更新サイクルとは別に、タグ付けされたTier 0資産としてインベントリで追跡し、遅いパッチおよび交換スケジュールに静かに移行しないようにします。
ハイパーバイザー自体が適切な信頼レベルにある、下位層またはクラウドリソース管理用に仮想PAWを予約してください。ドメインコントローラーとADには常に専用の物理ラップトップが割り当てられます。
ステップ2:強化イメージを作成する
現在の security baseline(バージョン25H2)を搭載したWindows 11 Enterpriseから始めます。以下に記載されたPAW固有の制御を超えたsystem-hardeningチェックリストを適用するのに適した時点です。ビルドには以下が必要です:
- Trusted Platform Module (TPM) 2.0、Unified Extensible Firmware Interface (UEFI) Secure Boot、BitLocker、およびVirtualization-Based Security (VBS)/Hypervisor-Protected Code Integrity (HVCI)対応のハードウェア。
- Credential Guard とUEFIロックが有効なLocal Security Authority(LSA)保護プロセスがベースラインに従って有効になっています。
- Microsoft Defender for EndpointはMicrosoftの推奨するEDR onboarding sequenceに従って導入され、その後、脆弱性管理、Defender保護コントロール、攻撃面の削減が行われます。
- メールクライアントや一般的なブラウジングは禁止し、生産性の作業は完全に別のアカウントとデバイスで行ってください。
- 参加時にローカル管理者権限を「なし」に設定します。
この組み合わせにより、管理者がサインインする前にPAWに最小限の測定可能なベースラインが与えられます。
これをゴールデンビルドとして扱い、すべての変更を他のTier 0変更と同じ変更管理プロセスに通してください。単一のデバイスでのアドホックインストールは許可しないでください。
ステップ3:専用のOUを作成し、GPOでログオン制限を適用します
Active Directoryの他の部分とは別に、専用のTier 0組織単位(OU)構造を構築します。Admin\Tier 0\AccountsとAdmin\Tier 0\Groupsを含むAdmin OUを作成してください。
Domain Admins と Enterprise Admins のメンバーを Tier 0 アカウント OU に配置し、PAW コンピューターの GPO を Tier 0 デバイス OU にリンクします。この OU はフラットでネストされた例外がないように保ちます。親 OU からの誤って継承された GPO リンクが、この隔離が静かに破られる最も一般的な原因です。
ログオン制限には、2つのセキュリティグループ、Tier0-Users と Tier0-Computers、および2つのGPOを使用します。
- 「T0 Initial Isolation (Computer)」GPOは、ドメイン全体のこれらのグループに対して5つの拒否権限すべてを適用します。
- 「T0 Access (Computer)」GPOはTier 0システムの拒否のみを解除します。
- リンクの順序が重要です。まずDefault Domain Controllers Policy、その後にT0 Initial Isolation、次にT0 Accessを適用し、Tier 0システムが自分自身をロックアウトしないようにします。
このシーケンスは、デフォルトのドメイン制限を維持しながら、Tier 0 システムの管理を可能にします。
拒否 GPO に 5 つの User Rights Assignment 設定を適用します:
- ローカルでのログオンを拒否します。
- Remote Desktop Services経由のログオンを拒否します。
- ネットワークからこのコンピューターへのアクセスを拒否します。
- バッチ ジョブとしてのログオンを拒否します。
- サービスとしてのログオンを拒否します。
Deny 権限は Allow 権限より優先されます。
アプリケーション制御には、App Control for Business(Windows Defender Application Controlの現在の名称)を使用してください。旧式のAppLockerはセキュリティ修正は受けていますが、新機能の追加はありません。
ステップ4:PAWのローカル管理者アカウントにWindows LAPSを展開する
PAW上の静的なローカル管理者パスワードは、一度キャプチャされると攻撃者にパスザハッシュおよび横移動の経路を与えます。これをWindows LAPSで閉じます。Windows 11 23H2以降に組み込まれており、パスワードをADまたはMicrosoft Entra IDにバックアップし、固定せずに自動的にローテーションします。
回転期間を30日以内、かつ最小文字数14文字に設定し、管理対象アカウントがログオンした瞬間にパスワードが変更されるように認証後の回転が有効になっていることを確認してください。固定スケジュールだけを待つのではありません。
2回目のローテーションはカレンダーに基づくものより重要です。これは、誰かが平文パスワードを取得した場合に、そのパスワードがどれだけ長く使用可能かを制限するためです。MicrosoftはWindows 11 23H2以降Legacy Microsoft LAPSを廃止しており、更新は行われませんので、まずはLegacy Microsoft LAPSの導入を終了してください。
LAPSグループポリシーテンプレート(管理用テンプレート、システム、LAPS in the Group Policy Management コンソール)を通じてWindows LAPSを有効にし、Entraに参加しているPAWにはMicrosoft Entra ID、ドメインに参加しているものにはActive Directoryにパスワードバックアップディレクトリを設定します。Intune管理デバイスでは、GPOの代わりにアカウント保護構成プロファイルで同じ設定を適用してください。
ステップ5:ネットワークアクセスを制限し、RDPのみでTier 0に到達する
PAW上で厳格なインバウンドおよびアウトバウンド制御を備えたPrivilegedファイアウォールプロファイルを構成し、Tier 0管理に必要な経路以外のすべての経路を閉鎖します:
- ローカルで定義されたルールを含むすべての受信トラフィックをブロックします。
- Domain Name System (DNS)、Dynamic Host Configuration Protocol (DHCP)、Network Time Protocol (NTP)、Network Connectivity Status Indicator (NCSI)、Hypertext Transfer Protocol (HTTP)、および Hypertext Transfer Protocol Secure (HTTPS) の明示的なルールに対してアウトバウンドトラフィックを制限します。
- ローカル管理者が独自の例外を追加できないようにルールの統合をブロックします。
- パッチ適用および管理エンドポイントへのアウトバウンドインターネットアクセスのみを許可してください。
- デバイスがMicrosoft Entra IDに認証し、管理インターフェースにアクセスするために必要なものにProxyOverrideリストを限定してください。
これらのコントロールは、PAWをTier 0の作業に必要な管理パスに限定します。
ドメインコントローラーへのRemote Desktop Protocol (RDP)では、標準セッションではなくRestricted Admin modeを使用し、mstsc.exeをRestrictedAdminオプション付きで起動してください。これにより、資格情報が送信先に届かず、切断後に再利用されることがありません。
PAW展開を妨げる一般的なミス
PAWの展開は、すべての技術的な制御が整っていても、日々の管理方法によって失敗することがあります。ほとんどの失敗は、利便性、管理者、ポリシー例外、または境界を通らずに迂回する管理ツールに起因します。
信頼度の低いデバイスからPAWを管理する
管理者が日常使用のノートパソコンからPAWを構成またはリモート管理する場合、そのノートパソコンはTier 0の依存対象となります。PAWを管理または監視するために使用されるツールは、PAW自身のレベル以上の信頼性が必要です。信頼レベルの低い管理経路は、攻撃者にPAWが拒否しようとするのと同じアクセス権を与えてしまうためです。信頼レベルが低い経路が便利でも、Tier 0相当の信頼レベルからPAWの管理と監視を実行してください。
PAWを2台目の日常用ノートパソコンに移行させる
ここにブラウザ拡張機能、あそこにチャットアプリ、そして1年以内にPAWはもはやgolden imageと一致しません。ポリシーメモに頼らず技術的にドリフトコントロールを実施しましょう。App Control for Businessは未承認ソフトの実行をブロックし、変更管理はPAWをgolden imageに合わせて維持します。
管理者が回避するまでロックする
PAWを過度に制限すると、管理者は管理されていないデバイスからTier 0の作業を行い、モデル全体が無効になります。使いにくいPAWは回避策を促します。実用的な例外プロセスでは、承認者(通常はPAWのプラットフォーム所有者)を指定し、要求されたツールを包括的なバイパスではなく、審査済みのルールとしてApp Controlポリシーに追加します。各例外にレビュー日を設定し、一時的な承認が恒久的なギャップにならないようにします。
ロールアウトを一か八かで扱う
すべての管理者ロールを一度にカバーしようとするチームは、Tier 0が保護される前に停滞します。代わりに段階的に展開しましょう。まずAD管理者から始め、その後すべての管理者に拡大し、さらに制御を追加します。ドメイン管理者とAD/Microsoft Entra管理者を最初に保護することで、数週間で測定可能なリスク削減が実現します。
PAW管理インフラを低い階層に置く
PAWを管理するイメージングシステム、GPOの委任、およびLAPSバックエンドは、ラベルに関係なくTier 0資産です。Microsoft Endpoint Configuration Managerを侵害すると、SpecterOpsが文書化しているようにドメインコントローラーでコード実行が可能になります Tier Zero: Members and Modification.
GPO委任権限を持つ者にはDomain Adminの基準を適用してください。GPO委任はポリシーが適用されるすべてのデバイスでコード実行への直接的な経路だからです。PAW管理インフラには、管理するPAWと同じ階層およびアクセス制限を適用してください。
PAWが完全なprivileged access戦略にどのように適合するか
Privileged Access Management (PAM) は、承認、昇格、およびセッション制御を追加し、特権権限がどのくらいの期間持続するか、および管理者がそれらで何ができるかを管理します。
PAWは場所を制御し、PAMは方法とタイミングを制御します
PAWはTier 0の作業を信頼できるデバイスに限定し、PAMはそのデバイス上の昇格権限を作業に必要な時間に制限します。ペアリングされた展開では、PAMツールがデバイスの準拠性をチェックし、要求が承認されたPAWからのものであることを確認してから、時間制限付きの昇格を付与し、セッションまたは時間枠が終了すると自動的に取り消します。
単一のコントロールではTier 0アクセスを完全に保護できません。攻撃者は最初に遭遇した孤立した防御を回避するためです。PAWのデバイスレベルの隔離とPAMの時間制限付き昇格を組み合わせることで、盗まれた資格情報は承認されたデバイスが必要であり、承認されたデバイスは有効かつ時間制限付きの権限が必要なため、両方のルートを同時に閉じることができます。
PAWはMFAと条件付きアクセスの基盤です
多要素認証(MFA)と条件付きアクセスは、誰がどのような状況でログインしているかを確認します。Microsoft Digital Defense Report 2025は、MFAが不正アクセス試行の99%をブロックしたと評価しています。これらのチェックは、デバイス自体が無関係な活動によってすでに侵害されていない場合にのみ意味があります。なぜなら、キーロガーはMFA成功後のセッションを監視するためです。
条件付きアクセスのデバイスフィルターは特権ロールが準拠したPAWからのみアクティブ化されることを要求し、IDチェックをデバイスチェックに結びつけます。実際には、特権ロールのグループにスコープされた条件付きアクセスのポリシーを作成し、PAW用に予約されたコンプライアンスグループまたはタグのメンバーシップを要求するデバイスフィルターを設定することを意味します。
そのタグがない場合は弱い検証ステップに戻るのではなく、アクセスを完全にブロックするように付与制御を設定してください。Netwrixのprivileged users向けのゼロトラスト達成ガイドでは、このidentity-plus-deviceの組み合わせをより詳しく解説し、identity security postureチェックは、privileged access経路になる前に過剰な常時アクセスをチームが特定するのに役立ちます。
AD/Entra 管理者向けのPAWチェックリスト
このチェックリストを使用して、パイロットが本番使用の準備ができているか判断してください。各項目には所有者と、コントロールが機能していることを証明する方法が必要です。
- 日常使用用アカウントと特権操作用アカウントを分けていますか?
- 特権アカウントは一般ユーザーマシンではなく、PAWsからのみ使用されていますか?
- 制限されたソフトウェアを備えた強化された最小限のOSイメージですか?
- ネットワークアクセスは管理システムとドメインコントローラーに制限されていますか?
- PAWの活動は監視および記録されていますか?
- チームが侵害を疑った場合にPAWを迅速に再構築するための文書化された計画はありますか?
各項目に所有者と検証方法がある場合にのみパイロットを進めてください。パイロット前により広範な基準を望むチームは、このチェックリストをidentity and access managementリスク評価と組み合わせることができます。これには関連するアカウントとグループが含まれます。
Netwrixがprivileged access workstationを支援する方法
常設管理者アカウントは、PAWだけでは解決できないギャップです。PAWはこれらのアカウントを信頼されたデバイスに限定しますが、アカウント自体は付与されると無期限にプロビジョニングされたままになることが多いです。
同じNetwrix 2026 Data and Identity Security Reportによると、76%の組織が不要になった時点で常時アクセスを即座に取り消すことができません。
報告書では、AIがアクセスを必要とするIDの数を大幅に増やした組織は過去12か月間で43%の侵害率を報告しているのに対し、AIがアクセスパターンを実質的に変更していない組織では11%であったことが別途判明しました。常設権限を排除することで、侵害されたPAWが露出させる持続的なアカウントが存在しないため、両方の問題に同時に対処できます。
Netwrix Privilege Secure は ゼロスタンディング特権 を実現し、一時的なアカウント をユーザーがアクセスを要求したときにのみプロビジョニングし、そのセッションのみに限定します。v26.03 のドキュメント では、このアカウントをActivity Tokenと呼んでいます。Netwrix Privilege Secureはセッション終了時にこれを破棄し、セッション後のクリーンアップとセッション記録はアクセスウィンドウを閉じ、監査証拠を保持するのに役立ちます。
Eastern Carver County Schoolsミネソタ州の学区であるEastern Carver County Schoolsは、9,300人の学生、2,000人以上のスタッフ、限られたITリソースを持ち、ペネトレーションテスターが繰り返し悪用していた常設の特権アカウントを排除しました。Netwrix Privilege Secureを通じたジャストインタイムアクセスに置き換えることで、数日で展開を完了し、ストレスフリーな監査のためのコンプライアンス証明を提供しました。
社内のビジネスケースにおいて、これらの成果はPAWアーキテクチャをより迅速な価値実現、運用負荷の軽減、監査準備性に結びつけます。情報システム管理者のCraig Larsenはこう述べています。「Netwrix Privilege Secureはインストールして稼働させるのが非常に簡単で、これなしでは特権アカウント管理の問題を解決できなかったでしょう。」
デモをリクエストして、Netwrixが常時Tier 0権限をジャストインタイムアクセスに置き換え、すべての特権セッションをエンドツーエンドで証明する方法をご覧ください。
特権アクセスワークステーション(PAW)に関するよくある質問:Active Directoryの管理者アクセスの保護
共有する
もっと詳しく
著者について