今さら聞けない!
Active Directoryドメインサービス入門
グローバルナレッジネットワーク株式会社
横山 哲也
アジェンダ
1. Active Directoryドメインサービスとは
2. Active Directoryドメインサービスの基本構造
3. Active Directoryドメインサービスの構築
1
Active Directoryドメインサービスとは
いわゆる「Active Directory」
各種情報の一元管理 = ディレクトリ サービス
情報の格納と検索…LDAP
認証…Kerberos
グループポリシー…実はActive Directoryではない
Active Directoryでない環境(ワークグループ)
コンピューターごとに固有のユーザー/グループを登録
データはSAMデータベースに保存…実体はレジストリ
(Security Account Manager)
SAM
User A
User B
Yamada
Yamada
SAM
User A
User B
×
2
コンピューターごとにユーザー登録
Active Directoryドメインサービスとは: 情報の検索
属性を指定して検索
3
DEMO
Active Directoryドメインサービスとは: ディレクトリデータベース
Active Directory環境(ドメイン)
サーバー上に共通のユーザー/グループを登録
データはActive Directoryデータベースに保存(NTDS.dit)
データベースを保持するサーバー
→ドメインコントローラー(ドメインサーバー)
4
NTDS
User A
User B
Yamada
Yamada
ドメイン
コントローラー
Active Directoryドメインサービスとは: オブジェクト
格納する情報…オブジェクト
ユーザー…ユーザーが持つさまざまな情報
氏名、部署、パスワード、セキュリティIDなど
グループ…複数のユーザーをまとめる
グループ名、セキュリティIDなど
コンピューター…コンピューターを識別
共有フォルダー…共有フォルダーの検索用
共有プリンター…共有プリンターの検索用
組織単位(OU)
登録情報を分類
管理権限の委任(パスワードリセットの権利など)
構成の一元管理(グループポリシー)
5
Active Directoryドメインサービスとは: 最近の主な新機能
Windows Server 2012の主な新機能
Active Directoryドメインサービス役割の追加
(ウィザードなどの変更)
仮想マシン上のドメインコントローラのサポート
PowerShellのActive Directory関連コマンドレット追加
ダイナミック アクセス制御
Windows Server 2016の主な新機能
Azure ADサポートの強化
Microsoft Windows Helloのサポート
(Microsoft Passport )
6
Active Directoryドメインサービスとは: 最近廃止された主な機能
Windows Server 2003機能レベル
新規に機能レベルを設定できない
既存の機能レベルには接続可能
早いうちになるべく大きな値に昇格すること
(Windows Server 2012以上はあまり変わらない)
FRS(ファイル複製サービス)
2008以前に、2003以下の機能レベルで作った場合
Windows Server 2016でも動作
早いうちにDFSへ移行すること
https://blogs.technet.microsoft.com/jpntsblog/200
9/12/04/frs-dfsr-sysvol/
7
やること: FRSからDFSに移行する
やること: 機能レベルを上げる
Active Directoryドメインサービスとは: 最近廃止された主な機能
ドメインコントローラーへの昇格画面
8
Active Directoryドメインサービスの基本構造: ドメイン階層
Active Directory ドメインの論理構造
DNSを利用
ドメイン
ツリー
フォレスト
ルート
jp
trainocate
corp
sales
フォレスト
ツリー
ツリー
ドメイン
9
Active Directoryドメインサービスの基本構造: ドメイン名
DNSを利用
インターネット接続不要
推奨: インターネットドメイン名のサブドメイン
例: corp.trainocate.jp
非推奨: 独自トップレベルドメイン
例: trainocate.internal
注意
.localはマルチキャストDNSで使用(RFC6762)
MacintoshがマルチキャストDNSを使用
10
インターネットドメイン名サブドメイン
独自トップレベルドメイン
ドメイン名変更は面倒で高リスク → 間違えるとフォレスト破壊
Active Directoryドメインサービスの基本構造: 論理構造と物理構造
論理構造
ドメイン
コンテナ
組織単位(OU)
- 管理上の単位
- グループポリシーなど
物理構造
ドメインコントローラー
サイト
- ネットワークの単位
- 複製の最適化
- ログオンの最適化
営業
東京
大阪
サイト サイト
11
「LAN環境 = サイト」が一般的
サイトを設定しなくても運用は可能
Active Directoryドメインサービスの構築: 構築の手順
Active Directoryドメインサービスの構築
→ドメインコントローラーの構築(昇格)
構築の手順
1. Active Directoryドメインサービス役割の追加
- サーバーマネージャー
- PowerShell コマンドレット
Install-WindowsFeature –name AD-Domain-Services
2. Active Directoryドメインサービス構成ウィザード
- 詳細インストールオプションの廃止(2012から)
- PowerShell コマンドレット
12
Active Directoryドメインサービスの構築: 構築ツール
無人インストール
PowerShellコマンドレットでオプションを指定
構成ウィザードの出力も同様
応答ファイルを使った無人インストールも可能
DCPROMO.exe コマンドの廃止
対話的操作は不可
サーバーマネージャまたはPowerShellで昇格
無人インストールは可能(互換性のため)
13
Active Directoryドメインサービスの構築: DCの配置
ドメインコントローラーの配置場所
新規フォレストの新規ドメインの1台目DC
既存ドメインの追加DC
既存フォレストに追加した子ドメインの1台目DC
PowerShell コマンドレット
新規フォレスト: Install-ADDSForest コマンドレット
新規ドメイン: Install-ADDSDomain コマンドレット
追加DC: Install-ADDSDomainControllerコマンドレット
14
Active Directoryドメインサービスの構築: 機能レベル
機能レベル
旧DCとの互換性維持→Active Directoryの新機能を制限
フォレストの機能レベル ≦ ドメインの機能レベル
ドメイン作成時に指定するか、作成後に上げる
→原則として下げることはできない
15
Windows Server 2003
Windows Server 2008
Windows Server 2008 R2
Windows Server 2012
Windows Server 2012 R2
Windows Server 2016
この辺になると
ほとんど違いがない
(少しは違う)
Active Directoryドメインサービスの構築:ドメイン機能レベル
ドメインの機能レベル
ドメインコントローラーのOSバージョンを制限
ドメインコントローラーのOS ≧ ドメインの機能レベル
16
ドメイン
コントローラ
ドメイン
機能レベル
Windows Server
2003 2008 2008R2 2012 2012R2 2016
Windows Server 2003 ○ ○ ○ ○ ○ ○
Windows Server 2008 ○ ○ ○ ○ ○
Windows Server 2008 R2 ○ ○ ○ ○
Windows Server 2012 ○ ○ ○
Windows Server 2012 R2 ○ ○
Windows Server 2016 ○
たいていの場合、機能レベルは可能な限り上げればよい
Active Directoryドメインサービスの構築: フォレスト機能レベル
フォレストの機能レベル
ドメインの機能レベルを制限
ドメインの機能レベル ≧ フォレストの機能レベル
17
ドメイン
機能レベル
フォレスト
機能レベル
Windows Server
2003 2008 2008R2 2012 2012R2 2016
Windows Server 2003 ○ ○ ○ ○ ○ ○
Windows Server 2008 ○ ○ ○ ○ ○
Windows Server 2008 R2 ○ ○ ○ ○
Windows Server 2012 ○ ○ ○
Windows Server 2012 R2 ○ ○
Windows Server 2016 ○
たいていの場合、機能レベルは可能な限り上げればよい
Active Directoryドメインサービスの構築: グローバルカタログ
グローバルカタログ(GC)
フォレスト内にある全情報のサブセット
他のドメインから
よく参照される情報を収集
追加・変更が可能
ベストプラクティス
ドメイン
★
GC
18
シングルドメインでは
全DCをGCにする
Active Directoryドメインサービスの構築: マルチマスター複製
読み書き可能なドメインコントローラー(RWDC)
相互複製(マルチマスターレプリケーション)
どのDCが破損しても機能障害にならない
衝突を避ける仕組み
属性単位の複製
同一サイト内では変更をトリガーに複製(15秒待機)
衝突の自動解消
属性の衝突
1. バージョン(変更回数)
2. 更新時刻
3. GUID
 コンテナ削除とオブジェクト作成…LostAndFound移動
 同一名オブジェクトの同時作成…一方が名前変更
19
LostAndFound
Active Directoryドメインサービスの構築: RODCの選択
読み取り専用ドメインコントローラー(RODC)
他のRWDCからデータベースを複製
指定したアカウントだけパスワードを保存=盗難対策
ドメインとサーバーの管理者を分離=未経験管理者対策
多くの制約
サイトに1台
非対応アプリケーションあり
その他
読み書き可能
(RWDC)
読み書き可能
(RWDC)
読み取り専用
(RODC)
複製
複製
複製
20
RODCの本来の目的は物理セキュリティリスクと未経験管理者対応
Active Directoryドメインサービスの構築: DCの停止
ドメインコントローラーの停止
ディレクトリサービス復元モードで起動
- ユーザー名: Administrator
- パスワード: ディレクトリサービス復元モード用
- バックアップからのデーターベースのリストアなど
再起動可能なドメインコントローラー
Active Directoryドメインサービスの停止
NET STOP NTDS
- データベースファイルのメンテナンス・移動など
21
サーバーの再起動なしにデータベース保守が可能
DEMO
Active Directoryドメインサービスの構築: フォルダーの場所
データベース…Active Directoryデータベース
C:¥Windows¥NTDS
ログ…障害から回復するために使用
C:¥Windows¥NTDS
SYSVOL…グループポリシーで使用するファイル
C:¥Windows¥SYSVOL
22
データベースとログの移動はNTDSUTILツールを利用
Active Directoryデータベースのあるディスク装置は
キャッシュが無効化されるので、専用ディスクに配置
Active Directoryドメインサービスの構築: アカウント作成
 ユーザー…原則として管理者が作成
 3種類の名前
- 識別名(DN: Distinguished Name)
- 表示名
- ログオン名(SAMアカウント名およびUPN)
 パスワード…既定では複雑なパスワード
- 英大文字、英小文字、数字、記号から3種類以上
- ユーザー名を含まない
 コンピューター…ドメイン参加時に自動生成
 4種類の名前
- 識別名(DN)
- 表示名
- DNS名
- NetBIOS名
23
DEMO
まとめ
1. Active Directoryドメインサービスとは
情報(オブジェクト)の一元管理
2. Active Directoryドメインサービスの基本構造
ドメイン、ドメインツリー、フォレスト
コンテナ、OU
ドメインコントローラー、サイト
3. Active Directoryドメインサービスの構築
ウィザード、PowerShell コマンドレット
機能レベル
グローバルカタログサーバー
マルチマスター複製とRODC
フォルダーの場所
アカウント管理
24
グローバルナレッジネットワークのサービス紹介
Active Directory関連のコース
Active Directory最小構成実践
Windows Server 2012 Active Directoryの実装と管理
Windows Server 2012関連のコース
Windows Server 2012システム管理基礎(前編)
Windows Server 2012システム管理基礎(後編)
Windows 環境マイグレーション実践
マイクロソフト認定コース(MSU)
 Windows Server 2012のインストールおよび構成(#23410)
 Windows Server 2012の管理(#23411)
 高度なWindows Server 2012サービスの構成(#23412)
25
グローバルナレッジネットワーク株式会社

More Related Content

PDF
初心者でもわかるActive directoryの基本
PPTX
DeNA の AWS アカウント管理とセキュリティ監査自動化
PPTX
今さら聞けない! Windows Server 2016 Active Directoryドメインサービス入門
PPTX
Hybrid Azure AD Join 動作の仕組みを徹底解説
PDF
仕組みがわかるActive Directory
PDF
IT エンジニアのための 流し読み Microsoft 365 - 入門!Microsoft Defender ATP
PPTX
SCUGJ第22回勉強会:オンプレのL2 NetworkをAzureに延伸? Azure Extended Network
PDF
VPN・証明書はもう不要? Azure ADによるデバイス認証 at Tech Summit 2018
初心者でもわかるActive directoryの基本
DeNA の AWS アカウント管理とセキュリティ監査自動化
今さら聞けない! Windows Server 2016 Active Directoryドメインサービス入門
Hybrid Azure AD Join 動作の仕組みを徹底解説
仕組みがわかるActive Directory
IT エンジニアのための 流し読み Microsoft 365 - 入門!Microsoft Defender ATP
SCUGJ第22回勉強会:オンプレのL2 NetworkをAzureに延伸? Azure Extended Network
VPN・証明書はもう不要? Azure ADによるデバイス認証 at Tech Summit 2018

What's hot (20)

PDF
AWSからのメール送信
PPTX
適切な Azure AD 認証方式の選択の決め手
PPTX
Azure active directory によるデバイス管理の種類とトラブルシュート事例について
PDF
IT エンジニアのための 流し読み Windows 10 - Windows Hello for Business
PPTX
Keycloakのステップアップ認証について
PDF
Microsoft License の基本
PDF
IT エンジニアのための 流し読み Windows - Microsoft Defender Exploit Guard
PDF
M04_失敗しないための Azure Virtual Desktop 設計ガイド
PDF
AWS X-Rayによるアプリケーションの分析とデバッグ
PPTX
私がなぜZscalerに?
PPTX
LINEのMySQL運用について 修正版
PDF
GoodBye AD FS - Azure Active Directory Only の認証方式へ切り替えよう!
PDF
S10_Microsoft 365 E5 Compliance で実現する機密情報の検出・分類・保護 - Microsoft Information P...
PPTX
Azure ad の導入を検討している方へ ~ active directory の構成パターンと正しい認証方式の選択~
DOC
AWSインスタンス設定手順書
PDF
Kubernetesを使う上で抑えておくべきAWSの基礎概念
PDF
ゼロ・トラストネットワークを実現する、 マイクロソフトの新しいSecurityサービスの全貌 〜 SIEM、SOCの構築をサポートするMicrosoft ...
PPTX
今さら聞けない! Active Directoryドメインサービス入門
PDF
20200526 AWS Black Belt Online Seminar AWS X-Ray
PDF
20200422 AWS Black Belt Online Seminar Amazon Elastic Container Service (Amaz...
AWSからのメール送信
適切な Azure AD 認証方式の選択の決め手
Azure active directory によるデバイス管理の種類とトラブルシュート事例について
IT エンジニアのための 流し読み Windows 10 - Windows Hello for Business
Keycloakのステップアップ認証について
Microsoft License の基本
IT エンジニアのための 流し読み Windows - Microsoft Defender Exploit Guard
M04_失敗しないための Azure Virtual Desktop 設計ガイド
AWS X-Rayによるアプリケーションの分析とデバッグ
私がなぜZscalerに?
LINEのMySQL運用について 修正版
GoodBye AD FS - Azure Active Directory Only の認証方式へ切り替えよう!
S10_Microsoft 365 E5 Compliance で実現する機密情報の検出・分類・保護 - Microsoft Information P...
Azure ad の導入を検討している方へ ~ active directory の構成パターンと正しい認証方式の選択~
AWSインスタンス設定手順書
Kubernetesを使う上で抑えておくべきAWSの基礎概念
ゼロ・トラストネットワークを実現する、 マイクロソフトの新しいSecurityサービスの全貌 〜 SIEM、SOCの構築をサポートするMicrosoft ...
今さら聞けない! Active Directoryドメインサービス入門
20200526 AWS Black Belt Online Seminar AWS X-Ray
20200422 AWS Black Belt Online Seminar Amazon Elastic Container Service (Amaz...
Ad

Similar to 今さら聞けない!Active Directoryドメインサービス入門 (20)

PDF
今さら聞けない! Windows Server 2012 R2 Active Directory入門【グローバルナレッジ無料セミナー資料】
PDF
今さら聞けない! Windows Server 2016 Active Directoryドメインサービス入門
PDF
Windows Server 2016 Active Directoryドメインサービス入門
PDF
active directory-slideshare
PDF
Active directory の移行 (2011年6月の資料)
PDF
20240412_HCCJP での Windows Server 2025 Active Directory
PPTX
Active Directoryドメインを作る準備 ~AD DSとDNSサーバーのインストール~
PPTX
Active Directoryドメインを作ってみよう ~ドメインの作成とDNSサーバーの設定~
PDF
Db2 Warehouse Spark利用ガイド データ操作編
PDF
AD設計の基礎から読み解くIaaS On AD
PDF
Microsoft Share Point on AWS
PDF
2014.09.11 よくわかるWorkSpaces 「クラウドでのディレクトリ構築 - Active Directory連携」
PPTX
Active Directoryドメインを作ってみよう ~ドメインコントローラーの追加~
PPTX
20120822_dstn技術交流会_dstnのご紹介と最新技術情報
PDF
AWS Blackbelt 2015シリーズ RDS
PPTX
2012年1月技術ひろば
PDF
Samba最新動向(2011/07/16 OSC 2011 Kansai@Kyoto)
PDF
オープンソースでシステム監視!Zabbix 1.8の機能と簡単インストール手順の紹介
PDF
Dynamic Access Control 演習編
PDF
IBM Cloudant の細かすぎて伝わりにくい機能(その2) データの変更履歴が自動管理できるらしい
今さら聞けない! Windows Server 2012 R2 Active Directory入門【グローバルナレッジ無料セミナー資料】
今さら聞けない! Windows Server 2016 Active Directoryドメインサービス入門
Windows Server 2016 Active Directoryドメインサービス入門
active directory-slideshare
Active directory の移行 (2011年6月の資料)
20240412_HCCJP での Windows Server 2025 Active Directory
Active Directoryドメインを作る準備 ~AD DSとDNSサーバーのインストール~
Active Directoryドメインを作ってみよう ~ドメインの作成とDNSサーバーの設定~
Db2 Warehouse Spark利用ガイド データ操作編
AD設計の基礎から読み解くIaaS On AD
Microsoft Share Point on AWS
2014.09.11 よくわかるWorkSpaces 「クラウドでのディレクトリ構築 - Active Directory連携」
Active Directoryドメインを作ってみよう ~ドメインコントローラーの追加~
20120822_dstn技術交流会_dstnのご紹介と最新技術情報
AWS Blackbelt 2015シリーズ RDS
2012年1月技術ひろば
Samba最新動向(2011/07/16 OSC 2011 Kansai@Kyoto)
オープンソースでシステム監視!Zabbix 1.8の機能と簡単インストール手順の紹介
Dynamic Access Control 演習編
IBM Cloudant の細かすぎて伝わりにくい機能(その2) データの変更履歴が自動管理できるらしい
Ad

More from Trainocate Japan, Ltd. (20)

PDF
パネルディスカッション_株式会社アーティファクト
PDF
はじめてのPowerShell
PDF
Microsoft Azureから使うLinux
PDF
AWS市場動向と求められる人材、その育成方法について
PDF
提案活動のグローバルメソッド プロポーザルマネジメント
PDF
AWSの最新動向と事例から知る クラウド利用の進化と真価
PDF
IDaaS を正しく活用するための認証基盤設計
PDF
IoTの技術的課題と実現のポイント~実装例・エンジニアリングのヒント
PDF
ポスト・クラウド時代のトレンドと求められる人材
PDF
歴史的大転換時代の人材育成
PDF
20170721 初めてのPowerShell
PDF
いまさら聞けないAWSの基本
PDF
今さら聞けない!Microsoft Azure仮想マシン入門
PDF
AWS White Belt Guide 目指せ黒帯!今から始める方への学び方ガイド
PDF
次世代の企業ITインフラを支えるエンジニアとは
PDF
今さら聞けないMicrosoft azure仮想マシン入門
PPTX
無料セミナー20170321 awsから始めるlinux入門
PDF
Open stack活用に求められる人材と育成について2017 0314
PDF
クラウド時代に必要とされる組織と人材育成について
PDF
G tech2016 Azureを使った災害復旧の基礎
パネルディスカッション_株式会社アーティファクト
はじめてのPowerShell
Microsoft Azureから使うLinux
AWS市場動向と求められる人材、その育成方法について
提案活動のグローバルメソッド プロポーザルマネジメント
AWSの最新動向と事例から知る クラウド利用の進化と真価
IDaaS を正しく活用するための認証基盤設計
IoTの技術的課題と実現のポイント~実装例・エンジニアリングのヒント
ポスト・クラウド時代のトレンドと求められる人材
歴史的大転換時代の人材育成
20170721 初めてのPowerShell
いまさら聞けないAWSの基本
今さら聞けない!Microsoft Azure仮想マシン入門
AWS White Belt Guide 目指せ黒帯!今から始める方への学び方ガイド
次世代の企業ITインフラを支えるエンジニアとは
今さら聞けないMicrosoft azure仮想マシン入門
無料セミナー20170321 awsから始めるlinux入門
Open stack活用に求められる人材と育成について2017 0314
クラウド時代に必要とされる組織と人材育成について
G tech2016 Azureを使った災害復旧の基礎

今さら聞けない!Active Directoryドメインサービス入門