---
title: Active Directory の歴史 エンタープライズ編
tags:  #active directory #microsoft #rodc #hyper-v #sfu  
author: [chaboon](https://docswell.com/user/chaboon)
site: [Docswell](https://www.docswell.com/)
thumbnail: https://bcdn.docswell.com/page/2JVVQ1VRJQ.jpg?width=480
description: Windows 2000以降の Active Directory の歴史的遷移について、個人の目線で語ります。今回はエンタープライズ編です。 Active Directory 勉強会 第 9 回目 (Japan Microsoft Endpoint Configuration Manager UG) セッション用の資料になります。 https://configmgr.connpass.com/event/405962/
published: September 21, 26
canonical: https://docswell.com/s/chaboon/5R8J44-history_of_active_directory_as_enterprise
---
# Page. 1

![Page Image](https://bcdn.docswell.com/page/2JVVQ1VRJQ.jpg)

個人から見た波乱に満ちた歴史
エンタープライズシステム編
Japan Microsoft Endpoint Configuration Manager UG
2026年9月 勉強会 小鮒 通成


# Page. 2

![Page Image](https://bcdn.docswell.com/page/5EGLW2L6JL.jpg)

自己紹介です
 都内Sierに勤務し、Windows/Entra ID基盤を中心とした
技術支援などをやっています。
 Microsoft Newsgroup/答えてねっと/Technetフォーラム
/Microsoft Q&amp;Aで回答しています。
 商業誌掲載・出版経験があります。最近はコミケです。
 MSMVP Directory Services→Enterprise Mobility
→Securityを受賞しています(MVP受賞回数25回+α)。
 秋葉原によく現れます。庵(いおり)という有名?
喫茶店が大好きでした…。


# Page. 3

![Page Image](https://bcdn.docswell.com/page/4JQY3PY27P.jpg)

内容に関しての注意
 古い情報で記憶に頼っている部分があります。思い違い
があったらごめんなさい。
 AI支援で文章を作っています(M365 Copilot+opus)。ハ
レーション等、事実と異なる内容を含む可能性があります。
 AIが作成した関係上、略称で記載された製品名がありま
す。正式な製品名ではないですが、そのまま公開します。
 多岐にわたる内容を調査したので、情報が多すぎました。
今回は灰色部分のアジェンダには触れません。機会があ
れば、その時に。


# Page. 4

![Page Image](https://bcdn.docswell.com/page/K74W1YWPE1.jpg)

本日のアジェンダ
 Ⅰ. エンタープライズ基幹システムへの変容
（Unix連携含む）
 Ⅱ. Trustworthy Computing への対応(別の機会で)
 Ⅲ. PIM（特権アクセス管理）への対応(別の機会で)
 Ⅳ. レガシー暗号プロトコルの終焉(別の機会で)
（3DES/SMB/NTLM/RC4）


# Page. 5

![Page Image](https://bcdn.docswell.com/page/LJ1YG6YXEG.jpg)

Ⅰ. エンプラ基幹Sへの変容
 部門認証からミッションクリティカル基盤へ
 拠点分散型から再中央集権へのネットワーク設計
 Unix/Linux 相互運用の遷移


# Page. 6

![Page Image](https://bcdn.docswell.com/page/GJWGKWGK72.jpg)

Ⅰ-1 エンプラ化への世代年表
 NT4 ： SAMベースのフラットなドメイン（部門認証）
 2000 ： LDAP・DNS(SRV)・Kerberos（RFC標準化）
 2003 ： フォレスト信頼・LVR（エンタープライズ化）
 2008 ： AD DS・RODC（拠点分散と堅牢化）
 2012 ： VM Generation IDでの仮想化(再中央集権化)
 2016 ： セキュリティ強化・PAM(ハイブリッド化)
 2025 ： 32kページ化・dMSA（超大規模+再定義）


# Page. 7

![Page Image](https://bcdn.docswell.com/page/4EZLZ5LN73.jpg)

Ⅰ-2 前史：Windows NT4 ドメイン
 SAM（Security Account Manager）ベース
 PDCのみ書込可能な単一マスター
 BDCは読み取り専用の複製（WAN越しフル同期）
 NetBIOS／WINS 依存で拡張性に限界
 大規模化はマスタードメインモデルで手動信頼
 ネットワーク認証機能は部門内に限定


# Page. 8

![Page Image](https://bcdn.docswell.com/page/Y76WZ9W97V.jpg)

Ⅰ-3 RFC標準化（2000）
 LDAP準拠の階層型ディレクトリ
 フォレスト/ツリー/ドメインでセキュリティ区分、OU で管理区分を
表現(組織じゃない)
 Kerberos v5 が既定
 動的DNS（DDNS）・SRVレコード(Service Location)
 マルチマスターレプリケーション
 全DCが書込可能（NT4の単一マスターから転換）
 推移的自動信頼・グローバルカタログ（GC）


# Page. 9

![Page Image](https://bcdn.docswell.com/page/G75MWNMD74.jpg)

Ⅰ-4 Windows 2000 技術詳細
 FSMO：5つの操作マスター役割
 スキーマ/ ドメイン名前付け/ PDCエミュレータ/ RID マスタ/イン
フラストラクチャ
 グループポリシー(GPO)で集中管理
 System Policyを置換、IntelliMirror(Zero Administration)
 ESE(JET Blue) 8kページDB（以後2025まで踏襲）
 SYSVOL複製はFile Replication Services
 Windows NT 混在/2000 ネイティブモード


# Page. 10

![Page Image](https://bcdn.docswell.com/page/9J29Q5RMER.jpg)

Ⅰ-4-1 気になる機能
 NT4ドメインからの上手な機能移管
 SAM→LDAP(ユーザー情報の多様化)
 NetBIOS機能名→SRVレコード(サービスベース/優先順位)
 NTLM→Kerberos (識別子標準化/UPN・メールアドレス)
 System Policy→GPO(Zero Administration)
 NT4ドメインとの互換性
 Windows 2000でもBDC配置が可能(NT4Emulator)
本来は負荷集中を避けるための機能(PDCに集中)
 Windows 2000にアクセスしない限りクライアントはNT4モード
 First DC in Domain Problem - Petri IT Knowledgebase



# Page. 11

![Page Image](https://bcdn.docswell.com/page/DEY4WKDPJM.jpg)

Ⅰ-5 エンタープライズ化(2003)
 フォレスト機能レベル(FFL)の導入（DFLに対して）
 フォレスト間信頼（クロスフォレスト推移的信頼）
 2つのフォレストルート間、Kerberos認証を利用
 ドメイン名の変更（rendom）
 DNS/NetBIOS名の変更、ツリー再構成
 M&amp;A・多拠点を束ねる基盤として定着
 スキーマ関連の改良
 動的補助クラス（Dynamic Auxiliary Classes）
 スキーマの無効化・再定義(ldapDisplayName, schemaIdGuid,
OID, mapiID)
 OIDの再利用が可能(2000では書き間違い修正が不可)


# Page. 12

![Page Image](https://bcdn.docswell.com/page/VJNY9R6M78.jpg)

Ⅰ-6 2003の技術詳細
 Linked Value Replication（LVR）
 グループmember属性の差分だけを更新する
 複製コストの減少・複製衝突の回避
 Universal Groupメンバーシップキャッシュ(GCレス)
 Install From Media（IFM）で複製負荷を軽減
 ISTG（サイト間トポロジ生成）の改良
 アプリケーションパーティション
 ドメイン・フォレストDNSデータベース複製先を制御
 汎用アプリケーションにも応用可能


# Page. 13

![Page Image](https://bcdn.docswell.com/page/YE9P2MLWJ3.jpg)

Ⅰ-6-1 気になる機能
 「ブランチ」ドメインコントローラーの登場
 管理者がいない拠点にDCが必要
レイテンシ重視/ポリシーは同等/セキュリティは物理
 ネットワークは狭帯域(28.8Kbps～56Kbps以上)

 IFMによる展開作業の時間短縮
 アプリケーションパーティションでの複製量最適化
 サイト間複製の冗長化
 狭帯域での複製SLA確保

repadmin /siteoptions &lt;DC&gt; /site:&lt;site&gt; +IS_REDUNDANT_SERVER_TOPOLOGY_ENABLED
+IS_TOPL_DETECT_STALE_DISABLED
 repadminコマンドでドメイン・コントローラ間の複製を冗長化する | 日経クロステック
（xTECH）


# Page. 14

![Page Image](https://bcdn.docswell.com/page/GE8D5LXRED.jpg)

Ⅰ-7 ブランチオフィス設計ガイド
 Windows Server 2003 AD Branch Office Guide v1.1
 初版v1.0（2004/4/1）→v1.1が置換（2011再公開）
 対象：1データセンター＋100拠点以上・低速リンク
 読者：ネットワーク管理者・SI・コンサルタント
 「ドキュメント＋スクリプト」の実装パッケージ
 Active Directory Branch Office Guide（2000版）が前身
 Vol.1: Planning / Vol.2: Deployment and Operations
 フォレスト/ドメイン分割の判断基準
 DC・GC・FSMO・DNS・ブリッジヘッド配置
 容量計画・レプリケーショントポロジ計画
 段階的（Staged）なDC展開


# Page. 15

![Page Image](https://bcdn.docswell.com/page/LELMYL827R.jpg)

Ⅰ-7-1 配布物とツール
 ADBODG03.EXE：ドキュメント＋スクリプト一式
 ADBRANCH03.EXE：スクリプト/バイナリのみ
 展開スクリプト
 サイト/サブネット/サイトリンクを一括作成
 Brofmon：多数拠点の複製・DC健全性を集中監視
 更新版ADLB：ブリッジヘッド接続を負荷分散
 更新版DCDIAG：複製・DNS・FSMO到達性を診断


# Page. 16

![Page Image](https://bcdn.docswell.com/page/4JMYNM69JW.jpg)

Ⅰ-7-2 展開・運用フロー
 ハブ準備
 ハブサイトにDC・GC・DNS・ブリッジヘッドを配置
 拠点サイトの設計構成
 段階的（Staged）DC展開
 拠点でDC昇格後移動 or IFMで初期複製を回避
 スクリプトで拠点DCを所定サイトへ一括登録
 Aldb.exeでブリッジヘッド負荷を平準化（100拠点対応）
 Brofmon/Dcdiagで監視・診断・障害切り分け
 拠点DC再構築・メタデータクリーンアップの運用


# Page. 17

![Page Image](https://bcdn.docswell.com/page/PJR9DVP979.jpg)

Ⅰ-8 Deployment Kit(2003)
 Deployment Kit: Designing and Deploying Directory and
Security Services
 初公開2003（2005にR2対応で更新）
 全17章＋Job Aids（設計ワークシート）
 第3章にサイトトポロジ設計
 Designing the Site Topology
 Overview of Designing a Site Topology
 Collecting Network Information
 Planning Domain Controller Placement
 Creating a Site Design
 Creating a Site Link Design
 Creating a Site Link Bridge Design


# Page. 18

![Page Image](https://bcdn.docswell.com/page/PEXQ1Z33JX.jpg)

Ⅰ-9 Trustworthy Computingの影響
 Trustworthy Computingとは
 2002年 1月 Gatesメモ「安全を機能より優先」
 secure by default(既定で安全)への転換
 Active Directoryへの最大の影響
 LDAP署名・SMB署名など既定要求を強化(当時)
 匿名アクセス・不要サービスを既定禁止
 ワークグループのリモートパスワード変更無効化


\PIPE\samr(名前付きパイプ)への接続を既定で制限
ローカルアカウント運用が困難化(パスワード期限切れRD接続ができない)
 要点:利便性より安全を優先し既定値を厳格化


# Page. 19

![Page Image](https://bcdn.docswell.com/page/3EK928YNED.jpg)

Ⅰ-11 AD DS サービス化（2008）
 役割名を Active Directory Domain Services へ
 AD LDS/AD CS/AD FS/AD RMS のロール群へ整理
 再起動が可能
 ADESEの操作(デフラグ)・一時的なメンバー化
 きめ細かなパスワードポリシー（FGPP/PSO）
 1ドメインで複数のパスワードポリシーを適用
 変更前後の値を記録する監査
 変更内容の詳細記録
 SYSVOLをFRS→DFSR
 Server Core DC(エクスプローラーを使わない)
 Kerberos AES128/256


# Page. 20

![Page Image](https://bcdn.docswell.com/page/L73W429Z75.jpg)

Ⅰ-12 RODC の仕組み
 読み取り専用のドメインコントローラー
 変更はRWDC(書き込み可能DC)で行い、RODCへは一方
向複製のみ
 読み取り専用DNS（更新はRWDCへ転送）
 資格情報キャッシュ
 既定でパスワードを保持せず認証要求を転送
 管理者ロール分離で拠点担当へローカル委任
 サーバーとしての管理はローカル管理者が行う


# Page. 21

![Page Image](https://bcdn.docswell.com/page/87DKQZG4JG.jpg)

Ⅰ-13 RODC：PRP と FAS
 パスワードレプリケーションポリシー（PRP）
 Allowed群（許可・既定空）/Denied群（拒否）
 Administrators等を既定拒否、コンピューターアカウントも対象
 フィルター済み属性セット（FAS）
 ms-PKI/ms-FVE/ms-TPM系をRODCへ複製しない
 ステージング＋IFMで低速WANの初期複製を大幅削減


# Page. 22

![Page Image](https://bcdn.docswell.com/page/VJPKLD3VE8.jpg)

Ⅰ-13-1 気になる機能
 RODCのログオンパスワード運用
 ベストプラクティスは頻繁にログオンしたユーザーだけ複製
 実際は可能性あるユーザー・コンピューターは事前複製
 RODCのパスワード・DNSリダイレクト機能
 時々動かない→RWDCとうまく通信していない
 RODCのNTPリダイレクト
 ドメイン環境だとNTPも要認証でリダイレクトして時刻を確認
 読み取り専用ドメイン・コントローラにおける時刻同期処理
 RODC廃棄時の運用
 RODC自体は簡単に無効化・パスワードの変更は必要
 RODC運用には割り切りが必要(理想の運用とはちがう)


# Page. 23

![Page Image](https://bcdn.docswell.com/page/2EVVQ14REQ.jpg)

Ⅰ-13-2 RODC設計ガイド(2008)
 RODC Step-by-Step Guide＋AD DS: RODC
 初公開2007（Server 2008 RC期に公開）
 手順書＋技術概要(付録A〜D)の2部構成
 前提と準備
 機能レベル2003以上・2008 RWDCが1台以上
 adprep /rodcprep でスキーマ拡張
 設計の柱
 読み取り専用DB・DNS・一方向複製
 PRP(許可/拒否)・FAS(機密属性非複製)
 管理者ロール分離で拠点担当へ委任
 要点：物理的に安全でない拠点への安全なDC配置


# Page. 24

![Page Image](https://bcdn.docswell.com/page/57GLW216EL.jpg)

Ⅰ-13-3 RODC上流設計:IPD(2008)
 Infrastructure Planning and Design (IPD) for AD DS
 初公開2008年2月（2010年7月更新）
 意思決定フロー中心・約35項目の設計判断
 設計フロー
 Step1 フォレスト/ドメイン数を決める
 Step2 OU設計とグループポリシー
 Step3 サイト/DC配置(RODC採用判断)
 Step4 容量・可用性(台数・障害時継続)
 提供物
 Decision Flow / Options と Drivers
 要点：「何を・なぜ決めるか」を導く上流設計ガイド


# Page. 25

![Page Image](https://bcdn.docswell.com/page/4EQY3PD2JP.jpg)

Ⅰ-13-4 RODC展開手順(2012)
 Install a Windows Server 2012 AD RODC (Level 200)
 初公開2013（Server 2012 GA後のLearn記事）
 dcpromo廃止→Windows Server Manager/PowerShellへ
 2段階展開
 ステージング:HQで空アカウント事前作成
 Add-ADDSReadOnlyDomainControllerAccount
 アタッチ:拠点で昇格し既存アカウントへ紐付け
 Install-ADDSDomainController -UseExistingAccount
 設計の踏襲
 PRP/FAS/委任昇格/IFMは2008から継承
 要点：2016〜2025も同記事が適用対象


# Page. 26

![Page Image](https://bcdn.docswell.com/page/KJ4W1YZP71.jpg)

Ⅰ-14 機能拡張（2008R2〜2012R2）
 2008R2：ADごみ箱・MSA・djoin・AD管理センター
 削除オブジェクトを属性込みで復元（FFL 2008R2）
 オフラインドメイン参加(拠点向け・無人インストール)
 スタンドアロンベースのMSA
 2012：動的アクセス制御(DAC)・gMSA
 DACはクレームベースのアクセス許可(属性・分類タグ等)
 グループベースのMSA→メンバーシップ属性は自身が保持
 2012R2：Workplace Join・Web Application Proxy
 Device Registration Server(ローカルベースのデバイス認証)
 AD FS+WAPによる外部からのSAML認証


# Page. 27

![Page Image](https://bcdn.docswell.com/page/LE1YG6RX7G.jpg)

Ⅰ-14-1 気になる機能
 DAC(クレームベースのアクセス許可)は以外と便利
 ユーザー属性値は動的に変化/ドキュメントのタグ文字列
 FSRM(File Server Resource Manager)機能が必要
 AD RMSで必須→Microsoft Purviewへ
 Device Registration Serverができる多要素認証
 パスワード+デバイス証明書(デバイス登録用)
 パスワード+スマートカード証明書
 パスワード+3rd party MFAアダプター


# Page. 28

![Page Image](https://bcdn.docswell.com/page/GEWGKW1KJ2.jpg)

Ⅰ-14-2 再度中央集権へ(2012)
 2008R2：DCの64bit化(32bit版廃止)
 大容量RAMでNTDS.ditをメモリ常駐(結果論)、大規模DCを集
約可能に
 2012：仮想DCの安全な標準化
 VM Generation IDでUSNロールバックを未然に防止
 仮想化DCの複製で展開（DCCloneConfig.xml）
 WAN高速化＋仮想化で中央DC集約へ揺り戻し
 拠点物理DCを縮小、以後クラウド(Entra ID)で集権が加速


# Page. 29

![Page Image](https://bcdn.docswell.com/page/47ZLZ5PNJ3.jpg)

Ⅰ-14-3 再中央集権への資料
 Virtualizing domain controllers with Hyper-V
 初公開2012（Server 2012 と同時期・Learn継続更新）
 DCをHyper-V Guestとして実行する手引き
 対象と前提
 複数サーバー役割を1台の物理機に統合
 VM Generation ID対応でスナップ復元も安全(推奨ではない)
 配置・管理の指針
 Hyper-Vホストは管理ネットワーク(中央)に配置
 ホストローカル管理者とゲストフォレスト管理者は完全分離
 拠点など保護困難な場所はRODCを推奨
 要点：書込可能な仮想DCは中央データセンターに集約


# Page. 30

![Page Image](https://bcdn.docswell.com/page/YJ6WZ9M9JV.jpg)

Ⅰ-15 ハイブリッド化（2016〜2022）
 2016：特権を含むセキュリティの強化
 PKINIT freshness(AS交換時に時刻+ノンスでリプレイ攻撃回避)
 認証ポリシーサイロ(特権アカウントのサイロ化)
 公開鍵資格情報保護(PKI秘密鍵の耐タンパ性向上)
 PAM(Just-In-Timeで特権を付与)
 Hybrid Azure AD Join環境への本格移行
 Hello for Business
 2019/2022：新機能レベルなし（2016のまま）
 Secured-core(TPM/Secure Boot/VBS)
 TLS1.3(2022で対応)
 認証統制の重心がクラウド(Entra ID)へ移動


# Page. 31

![Page Image](https://bcdn.docswell.com/page/GJ5MWNZDJ4.jpg)

Ⅰ-15-1 気になる機能
 PAMの運用は以外と大変
 Add-ADGroupMember -MemberTimeToLiveでできるけ
ど…
 ワークフローがないため、しくみが必要(要塞フォレスト・
Entra PIM)
 IPsecによるドメイン分離
 IPsecトンネリングによりドメイン非参加マシンの接続排除
 秘密鍵にコンピューター認証が使える(Kerberos/NTLM)
 Windows Firewall with Advanced Securityから設定可能
 DNSだけは非認証の必要(抜け道はありますが…)


# Page. 32

![Page Image](https://bcdn.docswell.com/page/9E29Q5PM7R.jpg)

Ⅰ-16 スケール刷新（2025）
 約9年ぶりの新機能レベル(Version 91)
 32kデータベースページ（任意機能）
 ESE 8k→32k、多値属性が約3,200値まで
 全DCが32k対応DB＋機能レベル2025が前提
 dMSA（委任管理サービスアカウント：Credential Guard
連携）
 NUMAサポート、DCロケーター改善、オブジェクト修復
 LDAP検索性能の向上
 DCロケーターのDNSへの最適化
 特定オブジェクト属性の自動修復


# Page. 33

![Page Image](https://bcdn.docswell.com/page/D7Y4WK5PEM.jpg)

Ⅰ-16-1 気になる機能
 DCロケーターの改善
 信頼先フォレストのドメイン名情報をキャッシュ
 管理者が名前の対応関係をマッピング
 NetBIOSベースのDC検出を制限
NetBIOS→DNSへのマッピング実施が推奨
 レガシーアプリケーションへの配慮

 DCロケーターの監査

クライアント/DC/Netlogon


# Page. 34

![Page Image](https://bcdn.docswell.com/page/VENY9RNMJ8.jpg)

Ⅰ-17 Unix 連携の変遷(2000～2012)
 Services for UNIX（SFU）：2000/2003期のアドオン製品
 RFC2307属性(uidNumber等)をADに搭載
 NFS・パスワード同期・NIS連携
 AD標準のLDAP相互運用（SFU非依存・2003〜）
 inetOrgPersonとUserクラスの互換（2000はinetOrgPerson Kit）
 unixPasswordによる連携（LDAP標準・2003で対応）
 Identity Management for UNIX（IdMU）内蔵
 2003R2〜2012R2、ADUCにUNIX Attributesタブ
 Ldap＋RFC2307形式におけるPOSIX属性の定義情報
 Server for NIS＝ADをNISマスターに


# Page. 35

![Page Image](https://bcdn.docswell.com/page/Y79P2MRWE3.jpg)

Ⅰ-18 Unix 連携の変遷(2012R2～)
 2012R2：Subsystem for UNIX-based Applicationsを非
推奨化（Windows Subsystem for Linuxへ）
 2016：IdMU/Server for NIS 役割を削除
 UNIX Attributesタブ・NIS管理UIが消滅
 RFC2307属性はスキーマに残存（PowerShell編集可）
 以降：Linux側SSSDがobjectSIDからUID/GID生成
 ADはKerberos/LDAP/SIDの権威に専念（疎結合）
 winbind/realmd/krb5クライアントなどでAD参加は容易化


# Page. 36

![Page Image](https://bcdn.docswell.com/page/G78D5LWR7D.jpg)

今回のまとめ
 Active Directoryは、RFC業界標準の仕様で固めたため、シス
テムの根幹は非常にエンタープライズにマッチしていた。
 Windows 2000当初は機能拡張に励んでいたが、
Trustworthy Computingにより、Server 2003以降はセキュリ
ティ向上にどんどんシフトしていった。
 部門レベルのOAシステムの性格(低レイテンシーと高度管理)
も残したため、認証データの拠点配置が事実上必要であった。
サーバー仮想化とネットワーク高帯域化で必須ではなくなった
が、色濃く残ったかたちとなった。
 NUIX連携は最初から考慮されていたが、UNIX環境の互換
性からNISで対応できるようにした。今日ではADベースのドメ
イン参加をUNIX(Linux)クライアントは簡単にできるように
なっている。


# Page. 37

![Page Image](https://bcdn.docswell.com/page/L7LMYLN2JR.jpg)

おまけ
 32bit OSだけゲストにできるVirtual Server 2005 R2 (SP1)
 Connectix買収による。2004/09発売、2006/04無償化、2015/01終了。
 NT/2000/2003/2008/Vista/XP/9x/Me/Linux 2.x/Solarisに対応


