Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

グローバル カタログ サーバーとは?

グローバル カタログ サーバーとは?

Mar 27, 2025

全体カタログ(global catalog)は Active Directory (AD)の機能であり、ドメイン コントローラー(DC)が、フォレスト内の任意のオブジェクトについて、そのオブジェクトが所属ドメインのメンバーであるかどうかにかかわらず情報を提供できるようにします。全体カタログ機能が有効になっているドメイン コントローラーは global catalog servers と呼ばれます。

コア機能

グローバル カタログ サーバーはいくつかの機能を実行します。これは特にマルチドメイン フォレスト環境で重要です:

  • 認証。 対話型ドメイン ログオンでは、DC が認証要求を処理し、ユーザー アカウントがメンバーであるすべてのグループに関する認可情報を提供します。この情報は、生成されるユーザー アクセス トークンに含まれます。DC は、以下を取得するためにグローバル カタログ サーバーにアクセスする必要があります:
    • ユーザー プリンシパル名の解決。 ユーザー プリンシパル名(例: “username@domain.com”)を使用して行われるログオン要求では、関連するユーザー オブジェクトの識別名(distinguished name)を特定するために、グローバル カタログを検索する必要があります。
    • ユニバーサル グループのメンバーシップ。  マルチドメイン環境で行われるログオン要求では、ユニバーサル グループが存在するかどうかを確認し、ログオンするユーザーがそれらのグループのいずれかのメンバーであるかどうかを判定できるグローバル カタログの使用が必要です。グローバル カタログはユニバーサル グループのメンバーシップ情報の唯一の情報源であるため、マルチドメイン フォレストでの認証にはグローバル カタログ サーバーへのアクセスが要件となります。

おすすめの関連コンテンツ:

  • オブジェクト検索。グローバル カタログにより、検索を実行するユーザーからはフォレスト内のディレクトリ構造が透過的に見えるようになります。たとえば、フォレスト内の任意のグローバル カタログ サーバーは、オブジェクトの samAccountName だけが分かっていれば、ユーザー オブジェクトを識別できます。グローバル カタログ サーバーがない場合、オブジェクトの samAccountName だけからユーザー オブジェクトを識別するには、フォレスト内の各ドメインを個別に検索する必要がある可能性があります。

グローバル カタログの仕組み

Active Directory パーティション

グローバル カタログがどのように動作するかを理解するには、まず Active Directory データベース がどのように構成されているかを少し理解することが重要です。ドメイン コントローラーは、Active Directory データベースを単一ファイル NTDS.dit に保存します。管理を簡単にし、効率的なレプリケーションを促進するために、データベースは論理的にパーティションに分割されています。

すべてのドメイン コントローラーは、少なくとも 3 つのパーティションを維持します:

  • その ドメイン パーティション には、ドメインのオブジェクトとそれらの属性に関する情報が含まれます。すべての DC には、ローカル ドメイン パーティションの完全な書き込み可能なレプリカが含まれています。
  • その 構成パーティション には、ドメイン コントローラーやサイト リンクを含むフォレストのトポロジに関する情報が含まれます。フォレスト内のすべての DC は、構成パーティションの完全な書き込み可能なレプリカを維持します。
  • その スキーマ パーティション は、構成パーティションの論理的な拡張です。フォレスト内のすべてのオブジェクト クラスの定義と、それらのオブジェクトの作成および操作を制御するルールが含まれています。フォレスト内のすべての DC は、スキーマ パーティションの完全なレプリカを維持します。スキーマ パーティションは、フォレストに対する Schema Master 操作ロールを所有する DC を除くすべての DC では読み取り専用です。

ドメイン コントローラーは、 アプリケーション パーティションを維持することもあります。 これらのパーティションには、AD 統合アプリケーションに関連する情報が含まれます。また、セキュリティ プリンシパルを除くあらゆる種類のオブジェクトを含めることができます。アプリケーション パーティションには特定のレプリケーション要件はありません。ほかのドメイン コントローラーにレプリケートする必要はありませんが、フォレスト内の任意の DC にレプリケートするように構成できます。

Image

次の PowerShell コマンドレットを使用すると、DC に存在するパーティションを特定できます。

      Get-ADDomainController -Server <SERVER> | Select-Object -ExpandProperty Partitions 
      

グローバル カタログ パーティション

以下に示すように、それぞれ 1 台のグローバル カタログ サーバーを持つ 3 つのドメインで構成されるフォレストを考えてみてください。

Image

前述のとおり、すべての DC は、自身のローカル ドメイン パーティション、構成パーティション、およびスキーマ パーティションのレプリカを保持します。このようなマルチドメイン フォレストでは、グローバル カタログ サーバーも追加の読み取り専用パーティション群をホストし、それぞれにフォレスト内の他のドメインの 1 つにあるドメイン パーティションの部分的な読み取り専用レプリカが含まれます。グローバル カタログ サーバーが、マルチドメイン フォレストで認証やフォレスト全体の検索要求を処理できるのは、これらの部分的な読み取り専用パーティションに含まれる情報によるものです。

グローバル カタログ サーバーにレプリケートされるオブジェクト属性のサブセットは Partial Attribute Set(PAS)と呼ばれます。ドメイン内の Partial Attribute Set のメンバーは、この PowerShell コマンドレットを使用して一覧表示できます。

      Get-ADObject -SearchBase (Get-ADRootDSE).SchemaNamingContext -LDAPFilter "(isMemberOfPartialAttributeSet=TRUE)" -Properties lDAPDisplayName | Select lDAPDisplayName 
      

単一ドメインのフォレストでは、すべての DC がフォレスト内の唯一のドメイン パーティションをホストします。そのため、各 DC にはフォレスト内のすべてのオブジェクトの記録が含まれ、認証およびドメイン サービス要求を処理できます。

Image

Active Directory はこれを活用し、単一ドメイン フォレスト内の任意のドメイン コントローラーを 仮想 グローバル カタログ サーバーとして機能させることができます。グローバル カタログ サーバーとして構成されているかどうかに関係ありません。唯一の制約は、グローバル カタログ サーバーとして構成された DC だけが、グローバル カタログに対して特に向けられたクエリに応答できることです。

グローバル カタログ サーバーの展開

新しいドメインが作成されると、最初の DC がグローバル カタログ サーバーに設定されます。追加の DC をグローバル カタログ サーバーとして構成するには、Active Directory Sites and Services の管理コンソールでサーバーの NTDS Settings のプロパティにある Global Catalog チェックボックスを有効にするか、次の PowerShell コマンドレットを使用します。

      Set-ADObject -Identity (Get-ADDomainController -Server <SERVER>).NTDSSettingsObjectDN -Replace @{options='1'} 
      

フォレスト内の各サイトには、全グローバル カタログ情報を取得するために認証用 DC がネットワークを越えて通信する必要がなくなるよう、少なくとも 1 台のグローバル カタログ サーバーを含めるべきです。サイトにグローバル カタログ サーバーを展開することが現実的にできない場合(小規模なリモート支社など)には、Universal Group Membership Caching により認証に関連するネットワーク トラフィックを削減し、キャッシュされた universal group membership 情報を使用してリモート サイトの DC がローカル サイトのログオン要求を処理できるようになります。この機能では、リモート DC が初回ログオンの処理と検索要求の実行のために、グローバル カタログ サーバーと通信する必要があります。

特定の理由があってこれを避ける必要がない限り、すべての DC をグローバル カタログ サーバーとして構成することを推奨します。

Netwrix Auditor for Active Directory

共有する

もっと詳しく

著者について

Asset Not Found

Kevin Joyce

プロダクトマネジメント担当ディレクター

Netwrix のプロダクトマネジメント担当ディレクター。Kevin はサイバーセキュリティに情熱を持ち、特に攻撃者が組織の環境を悪用するために用いる戦術や手法を理解することに注力しています。Active Directory と Windows のセキュリティに焦点を当てたプロダクトマネジメントでの 8 年の経験を通じて、その情熱を活かし、組織がアイデンティティ、インフラ、データを保護できるようなソリューションの構築を支援しています。