Skip to content

MS_ADLDS

nishi_74322014 edited this page Aug 4, 2026 · 1 revision

ライトウェイト ディレクトリ サービス (AD LDS)

概要

LDAP(Lightweight Directory Access Protocol)

RFC 2251 で定義されている X.500 準拠のディレクトリ サービス
アクセスするためのプロトコル。

移行メモ(最新化): LDAP v3 の仕様は RFC 2251 で定義されていたが、 現在は RFC 4510〜4519(2006 年)に置き換えられている(RFC 2251 は廃止)。 LDAP v3 のプロトコル本体は RFC 4511 である。

ライトウェイト ディレクトリ サービス (AD LDS)

LDAP を使用したディレクトリ サービス機能を、
ドメイン サービス (AD DS)のインフラストラクチャに依存せずに提供するサービス。

移行メモ(正誤): 元 Wiki には 「LDAP を使用した Active Directory の AD DS の情報の検索や更新機能を提供するサービス」 とあったが、これは誤りである。 AD LDS は AD DS の情報にアクセスするための機能ではなく、 AD DS とは独立した、アプリケーション専用のディレクトリ ストアである。

  • ドメイン、フォレスト、DNSFSMO を必要としない。
  • 1 台のサーバー上に複数インスタンスを並立できる(それぞれ別ポート)。
  • ドメイン参加していないサーバーやワークグループ環境でも動作する。
  • スキーマをアプリケーションごとに自由に拡張できる (AD DS のスキーマはフォレスト全体に影響するため気軽に拡張できない)。

つまり「アプリケーションが必要とする ID 情報を、 AD DS を汚さずに格納するための軽量ディレクトリ」という位置付けである。 Windows Server 2003 では ADAM(Active Directory Application Mode) と呼ばれ、 Windows Server 2008 で AD LDS に改称された。

用途

  • ディレクトリ対応アプリケーションのデータ ストア
    (アプリケーション固有の属性を AD DS のスキーマ拡張なしに保持する)。
  • エクストラネットの認証ストア
    (社外ユーザのアカウントを、社内の AD DS とは分離して管理する)。
  • AD DS への移行前の検証環境。

なお、AD LDS 自体は Windows 認証(Kerberos)を提供しないため、
Windows のログオン認証には利用できない。
ユーザ認証は LDAP の simple bind、
または AD DS ユーザのプロキシ バインドで行う。

Active Directoryの属性型

LDAPプロトコルでのディレクトリ・エントリ検索処理を参照。

参考


Tags: Active Directory, 認証基盤, ディレクトリ サービス

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally