-
Notifications
You must be signed in to change notification settings - Fork 0
MS_AzureADDomainServices
- 戻る(Active Directory、Microsoft Azure Active Directory)
- Azure Active Directory Domain Services
- Azure Active Directory B2B collaboration
- Azure Active Directory B2C
- AzADDS : Azure Active Directory Domain Services
- オンプレの Active Directory 環境を Azure(
MS_Azure.md)上に作るみたいな。 - IaaS 上に作るのではなく、マネージド・サービス(SaaS)
補足: 位置付けを整理しておく。名前が似ていて混同しやすい。
提供するもの プロトコル Azure AD (Entra ID) クラウドの ID 基盤 OIDC / OAuth / SAML Azure AD DS マネージドのドメイン Kerberos / NTLM / LDAP IaaS 上に自前で建てた DC 自分で管理する AD Kerberos / NTLM / LDAP つまり AzADDS は、 「Kerberos や LDAP でないと動かない既存アプリ」を クラウドに持っていくための互換レイヤである。 Azure AD は これらのレガシー プロトコルを話さないため、その穴を埋める製品と言える。
オンプレの Active Directory の移行ではなく、
- オンプレミス・ディレクトリとの同期
- Azure AD Domain Services からオンプレの Active Directory に対して
ドメインの信頼関係を構築
などの方法で、プロビジョニングされた、
新しい、クラウド用の Active Directory を構築する。
- Azure IaaS に構築したサービスで、Kerberos/NTLM を用いて SSO したい
- Azure AD アカウントに対する LDAPS 接続を提供したい(注意: 読み取り専用)
- AzADDS からオンプレ AD に対してドメインの信頼関係を構築し、
Kerberos/NTLM を用いて SSO したい
-
オンプレ AD を廃止して、AzADDS に移行したい。
- オンプレ AD に加えて AzADDS を構築し、オンプレミスとクラウドで冗長構成をとりたい。
- AzADDS を構築し、PC をドメイン参加させることでクライアント デバイスを管理したい。
→ AzADDS はオンプレ機器をドメイン参加させることを想定していない。
Azure AD Join、Intune などのモバイル デバイス管理 (MDM) は利用可能。 -
Azure 上で動作している仮想マシンに Azure AD のアカウントで単純にサインインしたい
→ Windows Server 2019 Datacenter エディションおよび Windows 10 1809 以降の
Azure 仮想マシンでは、Azure AD 認証を利用できるプレビューが開始されている。 -
負荷のかかる LDAP 処理をオンプレミス AD でなく、AzADDS に対して行いたい。
→ パフォーマンス チューニングなど詳細なカスタマイズができない。
補足(重要な制約): 「適合しない」に挙がっている理由の根本は、 AzADDS が読み取り中心のマネージド サービスである点にある。
- ドメイン管理者権限は付与されない
スキーマ拡張、DC への RDP、ntdsutilの実行はできない。- 同期は一方向(Entra ID → AzADDS)
AzADDS 側で作ったユーザは Entra ID に戻らない。 パスワード変更も Entra ID 側で行う必要がある。- FSMO や レプリケーション の制御はできない
「AD DS のマネージド版」と考えると期待を外す。 既存アプリを動かすための互換用と割り切ること。
補足(最新化): 現在の名称は Microsoft Entra Domain Services である。 なお「Azure VM に Azure AD アカウントでサインイン」は プレビューを終えて 一般提供されており(Linux / Windows とも)、 この用途で AzADDS を立てる必要はもう無い。
- Microsoft Azure Active Directory
- Active Directory
- ドメイン サービス (AD DS)
- ケルベロス認証
- LDAP・ディレクトリ検索
- Microsoft Entra Domain Services のドキュメント - Microsoft Learn
- Azure AD Domain Services の利用シナリオ - Japan Azure Identity Support Blog
Tags: クラウド, Azure, Active Directory, 認証基盤, クレームベース認証
このWikiは「Open棟梁Project」,「OSSコンソーシアム 開発基盤部会」によって運営されています。