-
Notifications
You must be signed in to change notification settings - Fork 0
MS_DomainGroup
nishi_74322014 edited this page Aug 4, 2026
·
1 revision
-
TOP > インフラストラクチャ > グループ
- ローカル グループ
- ドメインのグループ
Active Directory(ドメイン サービス (AD DS))で管理されるグループ。
- ユニバーサル・グループ
- グローバル・グループ
- ドメインローカル・グループ
などがある(後述)。
- 配布グループは、電子メール アプリケーション(Exchange など)でのみ使用。
- このグループを使用してユーザーの集合に電子メールを送信。
- 配布グループは、セキュリティ対応ではない(ACL・ACEに指定できない)。
補足: 元 Wiki はリンクのみだったため、スコープの違いを補う。
| スコープ | メンバーにできるもの | 使える範囲(アクセス許可を与えられる範囲) |
|---|---|---|
| グローバル | 同一ドメインのアカウント・グローバル グループ | フォレスト内のどのドメインでも |
| ドメイン ローカル | フォレスト内・信頼するドメインのアカウント、グローバル/ユニバーサル グループ | 同一ドメイン内のみ |
| ユニバーサル | フォレスト内のアカウント、グローバル/ユニバーサル グループ | フォレスト内のどのドメインでも |
Microsoft が推奨する設計指針。
Account → Global group → Domain Local group → Permission
(アカウントをグローバル グループにまとめ、
それをドメイン ローカル グループに入れ、
ドメイン ローカル グループに ACL でアクセス許可を与える)
- こうしておくと、人事異動はグローバル グループのメンバー変更だけで済み、
リソース側の ACL を触らずに運用できる。 - ユニバーサル グループはグローバル カタログに複製されるため、
メンバー変更が多いものに使うとレプリケーション負荷が上がる点に注意。
Tags: セキュリティ, アカウント, Windows, Active Directory
このWikiは「Open棟梁Project」,「OSSコンソーシアム 開発基盤部会」によって運営されています。