Skip to content

MS_DomainGroup

nishi_74322014 edited this page Aug 4, 2026 · 1 revision

ドメインのグループ

概要

Active Directoryドメイン サービス (AD DS))で管理されるグループ。

グループの種類

セキュリティ・グループ

  • ユニバーサル・グループ
  • グローバル・グループ
  • ドメインローカル・グループ

などがある(後述)。

配布グループ

  • 配布グループは、電子メール アプリケーション(Exchange など)でのみ使用。
  • このグループを使用してユーザーの集合に電子メールを送信。
  • 配布グループは、セキュリティ対応ではない(ACL・ACEに指定できない)。

セキュリティ・グループのスコープ

補足: 元 Wiki はリンクのみだったため、スコープの違いを補う。

スコープ メンバーにできるもの 使える範囲(アクセス許可を与えられる範囲)
グローバル 同一ドメインのアカウント・グローバル グループ フォレスト内のどのドメインでも
ドメイン ローカル フォレスト内・信頼するドメインのアカウント、グローバル/ユニバーサル グループ 同一ドメイン内のみ
ユニバーサル フォレスト内のアカウント、グローバル/ユニバーサル グループ フォレスト内のどのドメインでも

AGDLP

Microsoft が推奨する設計指針。

Account → Global group → Domain Local group → Permission
(アカウントをグローバル グループにまとめ、
  それをドメイン ローカル グループに入れ、
  ドメイン ローカル グループに ACL でアクセス許可を与える)
  • こうしておくと、人事異動はグローバル グループのメンバー変更だけで済み、
    リソース側の ACL を触らずに運用できる。
  • ユニバーサル グループはグローバル カタログに複製されるため、
    メンバー変更が多いものに使うとレプリケーション負荷が上がる点に注意。

関連

参考


Tags: セキュリティ, アカウント, Windows, Active Directory

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally