Microsoft AZ-801: ハイブリッド環境の ID とアクセス管理 — 学習ガイド
こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
ハイブリッド環境におけるIDおよびアクセス管理は、オンプレミスの Active Directory Domain Services (AD DS) と Microsoft Entra ID にわたる一貫したコントロールプレーンにかかっています。その中核をなす構成要素は、ディレクトリ同期と正常性監視、デバイスIDとシングルサインオン、レガシーアプリのためのセキュアなフェデレーションまたはリバースプロキシ公開、そして特権ロールと外部ユーザーのためのジャストインタイムガバナンスです。効果的な設計には、Azure AD Connect (現在は Microsoft Entra Connect sync)、Azure AD Connect Health、トラブルシューティング規律を伴う Hybrid Azure AD Join、Seamless SSO、フェデレーションが必要な場合の AD FS、オンプレミスアプリのための Kerberos Constrained Delegation を用いた Azure AD Application Proxy、強力な条件付きアクセスポリシー、ドメインコントローラー上の Azure AD Password Protection、そして PIM とエンタイトルメント管理を含む Microsoft Entra ID Governance が組み込まれます。
ハイブリッドIDにおける Azure AD Connect と Health
Azure AD Connect は、AD DS と Microsoft Entra ID 間の権威ある同期エンジンです。属性のスコープを正しく設定し、変換し、書き込むことが非常に重要です。
パスワードライトバックは、クラウドでのセルフサービスパスワードリセット (SSPR) とパスワード変更を、オンプレミスの AD にまで拡張します。これには、Microsoft Entra ID P1/P2、テナントでの SSPR の有効化、同期サーバーからのアウトバウンド HTTPS、そして AD で適切なリセット権限を持つ Azure AD Connect 同期サービスアカウントが必要です。有効にすると、Entra でパスワードをリセットしたユーザーに対して、AD のパスワードポリシーを尊重するルールと共に、AD DS で即座に適用されます。
デバイスライトバックは、Entra に登録されたデバイスのために、AD DS 内に msDS-Device オブジェクトを作成します。これは、AD FS でのオンプレミス条件付きアクセスや、特定の Windows Hello for Business 証明書信頼シナリオをサポートします。要件には、Windows Server 2012 R2 以降のスキーマ、RegisteredDevices コンテナーを作成するための Enterprise Admin 権限、そして正しいフォレストと OU をターゲットとするように構成された Azure AD Connect が含まれます。同期サービスアカウントは、そのコンテナーに対する委任された権限を受け取ります。
グループライトバックは、Microsoft 365 グループを、オンプレミスのアドレス一覧や ACL のために、メールが有効なグループとして AD DS に同期します。グループライトバック v2 では、特定の OU にスコープを限定し、より高い忠実度でメンバーシップを維持できます。メール機能のためには、Exchange ハイブリッドが推奨されます。管理者は、クラウド由来のグループ属性をオンプレミスで変更すべきではありません。ライトバックを Entra からの権威あるものとして扱ってください。
同期ルールは、オブジェクトのスコープ、結合、属性フローを決定します。組み込みのルールを変更するのではなく、Synchronization Rules Editor を使用して、より高い優先度 (より低い数値) を持つカスタムの受信または送信ルールを作成します。スコープフィルター (例: 特定の属性を持つユーザーのみを同期する)、結合ルール (クラウドとオンプレミスのオブジェクトがどのように関連付けられるか — immutableId/sourceAnchor の一貫性が鍵)、そして変換 (UPN の正規化、拡張属性のマッピング) を定義します。ドメイン/OU フィルタリングまたは属性ベースのフィルタリングを使用して同期を制限し、データ漏洩を最小限に抑え、エラーの発生箇所を減らします。
Azure AD Connect Health は、AD DS、AD FS、および AAD Connect の継続的な監視を提供します。Health エージェントをドメインコントローラー、AD FS/WAP サーバー、および同期サーバーにインストールします。ポータルには以下が表示されます:
- 同期エラーとアラート: エクスポートエラー (ConstraintViolation, ObjectTypeMismatch)、重複属性の回復性イベント、パスワードハッシュ同期の失敗、差分同期の問題、スケジューラの正常性。
- AD FS 分析: トークン発行エラー、証明書の有効期限、信頼メタデータの鮮度、証明書利用者への待機時間、および高いエクストラネットロックアウトなどの異常。
- AD DS 分析: レプリケーションのバックログ、FSMO ロールの正常性、セキュアチャネルの障害、および NTLM の非推奨に関する洞察。 Synchronization Service Manager を使用して、エラーが発生した段階 (インポート、同期、エクスポート) で一貫して調査し、Connect Health のアラートと関連付けます。使用状況分析を使用して、インフラストラクチャの規模を適正化し、異常なサインインやトークン発行パターンを検出します。
デバイス ID とシングルサインオン
ハイブリッド Azure AD 参加 (HAADJ) は、ドメイン参加済みデバイスを Entra にバインドし、PRT ベースの SSO とデバイスベースの条件付きアクセスを可能にします。要件には、Entra での検証済みカスタムドメイン、AD での SCP の構成 (Azure AD Connect はフォレストごとにこれを構成可能)、Entra でのデバイス登録の有効化、およびデバイス登録エンドポイントへのアウトバウンドアクセスが含まれます。Windows 10/11 および Windows Server 2016+ は、ドメインコントローラーへの直接通信が可能であるか、適切なネットワーク到達性がある場合に、自動的なハイブリッド参加をサポートします。ダウンレベルデバイスでは歴史的に AD FS/ワークプレース参加が必要でしたが、最新のデプロイメントではサポートされているクライアント OS バージョンに標準化されています。
参加プロセスは、デバイスが構成パーティション内の SCP を介してテナントを検出し、enterpriseregistration エンドポイントに接続し、マシンアカウントで認証し、Entra にデバイスオブジェクトを登録することに依存しています。登録が成功すると、プライマリ更新トークン (PRT) が発行され、最新のアプリケーションへの SSO が可能になります。トラブルシューティングには dsregcmd を使用します。
dsregcmd /statusは、AzureAdJoined = YESとDomainJoined = YESを確認し、PRT の状態、TenantId、エラーコードを表示します。- DRS や認証の失敗については、ユーザーデバイス登録イベントログ (アプリケーションとサービスログ) を確認します。
- 時刻同期、デバイス登録エンドポイントのプロキシ除外設定、SCP の正しさ、および (使用している場合) デバイスライトバックによって AD コンテナーが適切な権限で作成されていることを検証します。
必要に応じて、
dsregcmd /leaveを実行すると登録がクリアされ、クリーンな参加試行が可能になります。
Azure AD シームレス SSO は、AD FS を使用せずに Entra への統合 Windows 認証を提供します。Azure AD Connect で SSO を有効にすると、AD に AZUREADSSOACC コンピューターアカウントが作成され、SPN (HTTP/autologon.microsoftazuread-sso.com) が設定されます。ブラウザが autologon エンドポイントにアクセスすると、ドメインコントローラーはこの SPN の Kerberos サービスチケットを発行します。Entra は、テナントに安全に保存されている共有キーを使用してチケットを検証します。サポートされているクライアントには、Entra エンドポイントがローカルイントラネットゾーンにある Microsoft Edge と Internet Explorer、Windows 統合認証ポリシーを介した Google Chrome、および negotiate 設定が構成された Firefox が含まれます。デバイスはドメインに参加しており、企業ネットワーク上 (または VPN 経由で接続) にある必要があり、Kerberos チケットを提示します。プライベートブラウジングモードでは WIA が無効になることがあります。AZUREADSSOACC のキーは自動的にローテーションされるため、手動でリセットしないでください。シームレス SSO は、パスワードハッシュ同期とパススルー認証の両方で機能します。
フェデレーション、アプリケーション発行、セキュアアクセス
Active Directory Federation Services は、組織が要求の強化、スマートカードまたは証明書認証、または既存のフェデレーション契約を必要とする場合に依然として重要です。AD FS では、要求プロバイダー信頼は受信 ID ソース (通常は Active Directory またはパートナー IdP) を表します。証明書利用者信頼は、AD FS トークンに依存するアプリケーション (例えば、フェデレーションモードの Microsoft 365 や SAML アプリ) を表します。要求発行ルールは、受信属性を証明書利用者が期待するトークンに変換します。最小権限でポリシーを作成するには、要求ルール言語またはルールテンプレートを使用します。トークン署名証明書とトークン暗号化解除証明書を健全な状態に保ち、可能な限りロールオーバーを自動化します。Web Application Proxy (WAP) は AD FS を外部に公開し、AD FS プロキシ信頼を検証し、エッジで TLS を終端させます。WAP の正常性を監視し、エンドポイントのホワイトリストと証明書の更新が自動化されていることを確認します。
オンプレミスの Web アプリへのアクセスを最新化するために、Azure AD Application Proxy はクラウドでの事前認証を提供し、条件付きアクセスと統合されます。サービスへのアウトバウンド HTTPS のみを使用するドメイン参加済みの Windows Server ホストにコネクタを展開します。コネクタグループを使用して、ネットワークゾーン、レイテンシー、またはデータ所在地によってアプリをセグメント化し、高リスクアプリの分離を提供します。トラフィックがデータセンターに到達する前に MFA、デバイスコンプライアンス、サインインリスク、グループメンバーシップを強制するには、Azure AD による事前認証を選択します。パススルー事前認証は、アプリが認証を処理し、条件付きアクセスが不要なシナリオのために予約されるべきです。統合 Windows 認証アプリへの SSO のためには、コネクタのコンピューターアカウントでターゲット SPN (HTTP/app-server) に対して Kerberos 制約付き委任 (KCD) を構成します。コネクタはユーザーに代わって Kerberos チケットを取得し、それをアプリケーションに提示することで、最小権限の委任を維持しながらインターネットからのシームレスな SSO を可能にします。SPN を検証し、コネクタが KDC とバックエンドアプリに到達できることを確認し、委任を必要なサービスのみに制限します。
条件付きアクセスは、クラウドおよび公開されたオンプレミスアプリ全体で、リスクとポスチャを認識するポリシーを適用します。デバイスの状態 (「準拠しているとマークされたデバイスを要求する」) やディレクトリの状態 (「ハイブリッド Azure AD 参加済みのデバイスを要求する」) などのシグナルを組み合わせて、管理対象エンドポイントのアクセスを制御します。Identity Protection からのサインインリスクを活用して、異常なサインインをブロックするか、MFA を要求します。Azure AD 事前認証を使用して Azure AD Application Proxy で公開されたアプリにポリシーを適用します。AD FS でフェデレーションされたアプリの場合は、AD FS の要求ルールを介して意図を複製するか、クラウド事前認証に移行します。緊急アクセス用アカウントとサービスプリンシパルを除外し、適用前にレポート専用モードでポリシーをテストします。
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →