Microsoft Entra Connectとは?ハイブリッドID管理の基礎知識

オンプレミスのActive Directory(AD)を使っている企業がMicrosoft 365を導入する場合、ADのユーザー情報をEntra ID(旧Azure AD)に同期する必要があります。この同期を担うのがMicrosoft Entra Connect(旧Azure AD Connect)です。

Entra Connectの役割

Entra Connectは、オンプレミスADのユーザー、グループ、パスワード情報をEntra IDに自動同期するツールです。同期により、社員はオンプレミスADと同じID/パスワードでMicrosoft 365にサインインできます。

3つの認証方式

パスワードハッシュ同期(PHS)

ADのパスワードハッシュをEntra IDに同期し、クラウド側で認証を行う方式。最もシンプルで推奨される構成。オンプレミスADがダウンしてもM365への認証は継続可能。

パススルー認証(PTA)

認証要求をオンプレミスADに中継し、AD側でパスワード検証を行う方式。パスワードハッシュがクラウドに保存されないため、セキュリティポリシーでクラウドへのパスワード保存が禁止されている場合に選択。ただし、オンプレミスADがダウンするとM365にもサインインできなくなる。

フェデレーション(AD FS)

AD FSサーバーを経由して認証を行う方式。最も複雑だが、高度な認証ルール(クレームルール)が設定可能。近年はPHS + 条件付きアクセスでAD FSと同等の制御が可能になったため、新規導入は減少傾向。

構築前に決めておくこと

同期を始めてから直すのは大変です。 次は必ず先に決めてください。

1. UPN(サインインに使うID)をどうするか

社内ADのドメインが example.local のようなインターネット上に存在しない名前になっている場合、そのままではM365のサインインIDに使えません。実在するドメイン(例:example.co.jp)をADに追加し、ユーザーのUPNを付け替える作業が必要になります。

この作業は利用者に影響します。 サインインIDが変わるため、事前の周知が要ります。

2. 何を同期するか

全OUを同期対象にしないでください。 退職者用OU、サービスアカウント、テスト用アカウント、共有アカウントまでクラウドに流れ込み、ライセンス管理と棚卸しが一気に難しくなります

  • 同期対象は現役の従業員が入っているOUに限定する
  • 除外したものは、なぜ除外したかを記録しておく

3. 属性の重複を先に潰す

メールアドレスやUPNが重複しているアカウントは、同期エラーになります。同期前にAD側のデータを整理してください。長く運用されたADほど、退職者の残骸や重複が溜まっています。

運用で見落とされる点

同期サーバーが単一障害点になります。 同期が止まっても既存ユーザーのサインインは継続しますが、新規アカウントの作成、パスワード変更の反映、退職時の無効化が届かなくなります

  • サーバーの死活監視と、同期エラーの通知を設定する
  • 同期が止まっていることに気づく手段を用意する。数週間気づかなかった例があります
  • 冗長化する場合は、ステージングモードの待機サーバーを用意する

AD側の操作がそのままクラウドに反映されます。 ADでユーザーを削除すれば、同期後にクラウド側でも削除されます。退職処理はAD側で行うという前提を、手順書に明記してください。両方で別々に操作すると、状態が食い違います。

バージョンの更新が必要です。 Entra Connect は古いバージョンのサポートが終了するため、放置していると同期が停止します。年1回は最新版の確認と更新を計画に入れてください。

M&A後のハイブリッド環境

M&A後に買収先のオンプレミスADとEntra IDを統合する場合、Entra Connectの設計が重要になります。親会社と買収先で異なるADフォレストがある場合、マルチフォレスト同期の構成が必要です。

Entra Connect Cloud Sync

Entra Connectの後継としてEntra Connect Cloud Sync(旧Cloud Provisioning)も提供されています。軽量エージェント型でオンプレミスサーバーの負荷が少なく、マルチフォレスト環境にも対応しやすい設計です。新規導入ではCloud Syncを優先的に検討してください。

Cloud Sync には対応していない構成もあります。 複雑な属性の変換や、一部の高度なシナリオは従来のEntra Connectでしか実現できない場合があります。自社の要件が対応範囲に収まるかを、事前に確認してください。

そもそもADを残すべきか

ハイブリッド構成は、維持コストがかかります。 同期サーバーの運用、バージョン更新、障害対応、ADサーバー自体の保守——これらは、クラウドだけの構成なら不要です。

ADを残す理由が次に当てはまらないなら、クラウド単独(Entra ID のみ)への移行を検討する価値があります。

  • ADの認証を必要とするオンプレミスの業務システムがある
  • ファイルサーバーの権限管理にADを使っている
  • グループポリシーでPCを管理している(Intuneへの置き換えを検討できます)
  • 複合機やネットワーク機器がAD認証を使っている

「昔から使っているから」だけが理由なら、移行の検討対象です。 ただし移行は影響が大きいため、サーバーの更改やPCの入れ替えのタイミングに合わせて計画するのが現実的です。

まとめ

  • 構築前にUPN・同期対象・属性の重複を決める。始めてから直すのは大変
  • ADのドメインが .local などの場合、実在ドメインの追加とUPNの付け替えが要る(利用者に影響)
  • 全OUを同期しない。退職者やサービスアカウントが流れ込むと棚卸しが難しくなる
  • 同期サーバーは単一障害点。止まると新規作成・パスワード変更・無効化が届かない
  • 同期が止まったことに気づく手段を用意する。数週間気づかなかった例がある
  • 退職処理はAD側で行うと手順書に明記する。両方で操作すると状態が食い違う
  • Entra Connect は古いバージョンのサポート終了で同期が停止する。年1回は更新を計画する
  • Cloud Sync には対応していない構成もある。要件が収まるか事前に確認する
  • ADを残す理由が業務システム・ファイルサーバー・グループポリシーでないなら、クラウド単独への移行も検討対象

ハイブリッドID管理の第一選択は「パスワードハッシュ同期(PHS)+条件付きアクセス」です。新規構成ではEntra Connect Cloud Syncの採用を検討してください。

情シス365では、Entra Connectの設計・構築・移行を支援しています。お気軽にご相談ください。

Support365 — 運用代行・ヘルプデスク

Microsoft 365の運用管理・トラブル対応・アカウント管理まで、日々のIT業務をまるごとサポート。

情シスのお悩み、ご相談ください

専門スタッフが貴社の課題に合わせたご提案をいたします。

メールでのお問い合わせはこちら →
60分無料相談