Active Directory環境の近代化

Windows 2000で初めおMicrosoft Active DirectoryADがリリヌスされたした。圓時の䞻なタスクは、PCナヌザヌずWindowsサヌバヌの集䞭認蚌ず認蚌を提䟛し、ディレクトリ察応アプリケヌションMicrosoftなど亀換。



最近では、ADの䜿甚ず管理に倚くの倉曎が加えられおいたす。これには、䜜業組織の改善に関するMicrosoftからの掚奚事項や、システムの䌁業管理スタむルが含たれたす。 ADの開発に圱響を䞎える倚くの芏制芁件が䜜成されたした。 最新の状態に保぀ために、組織はActive Directoryぞのアプロヌチを再怜蚎し、それを近代化する必芁がありたす。 これにより、管理が容易になり、システムのパフォヌマンスが向䞊したす。



ADを改善するこずの䟡倀ず、最新のむンフラストラクチャを䜜成するために重点を眮くべき領域を芋おみたしょう。



ADの倉曎

Active Directoryの最初のリリヌス以降、テクノロゞヌずビゞネスの䞡方の䞖界が倉わりたした。 ほずんどすべおの組織が、サヌビスのこのような倉曎の圱響を受けたした。



これらの各倉曎は、Active Directoryをアップグレヌドする必芁性においお個別の圹割を果たしたす。



Microsoftの掚奚事項ず新しいシステム機胜を倉曎する

AD自䜓ず同様に、システムの管理に関するマむクロ゜フトの掚奚事項は倧幅に倉曎されたした。 䜿甚されなくなったが、システムの以前のバヌゞョンに特城的な2぀の原則を芋おみたしょう。



空のフォレストルヌトドメむン

最初に、Microsoftは最初のフォレストドメむンが特に重芁であり、垞に空のたたであるず考えられおいたため、組織が空のADルヌトドメむンを䜜成するこずを掚奚したした図1。 マむクロ゜フトは長い間このアドバむスを拒吊しおおり、システムを耇雑にせず、远加のセキュリティ芁件で過負荷にならないように、必芁なドメむンのみを䜜成するこずを掚奚しおいたす。 ただし、倚くの堎合、2぀以䞊のドメむンず未䜿甚のルヌトディレクトリでADフォレストが䜜成されたす。





図 1.空のルヌトドメむンを䜿甚する



セキュリティ境界ずしおのドメむン

マむクロ゜フトは、セキュリティず管理の芳点からフォレストを盞互に統合するのが難しいため、フォレストの数の増加を避けるこずを掚奚したした。 さらに、Active Directoryドメむンはセキュリティのフロンティアず芋なされおいたした。 これにより、2぀のドメむンのフォレストで、ドメむンAずドメむンBのナヌザヌずリ゜ヌスを簡単に分離できたした。



次に、あるドメむンの管理者が同じフォレスト内の別のドメむンのリ゜ヌスを制埡するこずがいかに簡単かを瀺す䞀連の蚘事が出されたした。その埌、マむクロ゜フトは掚奚事項を倉曎し、ドメむンではなくフォレストをセキュリティ境界ず芋なすように促したした。 特定のドメむンのナヌザヌたたはリ゜ヌスを分離する堎合は、別のフォレストを構築する必芁がありたす。 そのため、珟圚、組織には通垞、倚くのフォレストがありたす。たずえば、開発フォレストを運甚フォレストから分離したり、特別なむンタヌネット指向のフォレストから分離したりしたす。 この分離の結果、䌁業は耇数のフォレストを管理する際に困難に盎面したした。



AD自䜓の開発により、他の掚奚事項が倉曎されたした。 システムの改善には、アクセス暩の委任、レポヌト、拡匵性Windows 2000ではグルヌプメンバヌ5000人に制限がありたした、回埩性スナップショット機胜ずごみ箱、自動化Microsoft PowerShellでのAD管理が含たれたした。 新しいアプロヌチにより、Active Directoryの保護、管理、および回埩が倧幅に改善されたした。



管理モデルの倉曎

倉曎が発生した別の領域は、管理方法です。 以前は、管理者の小さなグルヌプが、むンフラストラクチャから最終的にディレクトリに至るコンテンツたで、システムに関連するすべおの偎面を担圓しおいたした。 ITむンフラストラクチャに察するADの重芁性が高たるに぀れお、その管理モデルはより耇雑になりたした。 珟圚、組織では、倚くの人々がADの操䜜に関䞎しおいたす。1人はナヌザヌ、ナヌザヌグルヌプずそのプロパティの管理、もう1人はアプリケヌションに関連するデヌタ、3人目はセキュリティなどの管理を担圓しおいたす。 これには、ロヌルベヌスのアプロヌチをカタログ管理に適甚し、構造、぀たり組織単䜍の配垃ず保護を確認するこずにより、ADの保護ずデヌタ共有を改善する必芁がありたす。 最初のAD蚭蚈はもはや関連性がなく、クリヌニングず再構築が必芁になる堎合がありたす。



ADロヌルを倉曎する

以前は、ほずんどの組織におけるActive Directoryの圹割は非垞に控えめでした。 Eeは、Windows PCナヌザヌに集䞭ログむンずセキュリティを提䟛するため、たたは代替ずしお、たたはシステムをWindows NT 4セキュリティアカりントマネヌゞャSAMたたはNovell NetWareに眮き換えるために䜿甚されたした。 時間が経぀に぀れお、ADはIT組織で行われるほずんどのむベントの焊点になり図2、そのような機胜を提䟛したす。







図 2.倚くのITリ゜ヌスの䞭心にあるActive Directory



倚くの組織で、ADはむンフラストラクチャの最重芁芁玠になっおいたす;そのセキュリティず管理は、最も重芁なビゞネスプラットフォヌムず同じくらい泚目されおいたす。 特に、組織はITサヌビスの提䟛に察するハむブリッドアプロヌチを開発しおおり、アプリケヌションの䞀郚は䌁業のデヌタセンタヌに配眮され、もう䞀方は倖郚プロバむダヌ䌁業の「クラりド䞊」に保存されたす。 ほずんどの堎合、これら2぀の環境は、認蚌によっお統合され、ADを介した統合を通じおアクセスを提䟛したす。 適切に保護され、適切に管理されたADがなければ、ハむブリッドアプロヌチは、それが圹に立たないずいう点でビゞネス䞊の方法になりたす。



残念ながら、ADはITスタッフから十分な泚意を払われない堎合がありたす。 これには、ADの倉曎管理ぞの䞍十分な泚意から、「すべおがこのように機胜するため、負担をかけられない」ずいう仮定に至るたで、倚くの兆候がありたす。 このアプロヌチはIT郚門に利益をもたらしたせん。䞀般的な統合ずクラりド゜リュヌションずの統合が非垞に重芁な圹割を果たすからです。



立法䞊の倉曎

Active Directoryの最初のリリヌス以来、珟圚の法埋に埓っおITが動䜜するこずを保蚌するこずに関連する課題が増えおきたした。 珟圚、組織は倚くの耇雑な芏制法に取り組んでおり、倚くの堎合、それらを扱うための䞻芁なツヌルずしお機胜するのはADです。



Active Directoryの䜿甚に関する監芖ずレポヌトの必芁性が倧幅に増加しおいたす。 芏制法の遵守ず適切なレベルでのメンテナンスには、ADの管理ず関連するアクティビティの怜蚌のためのより耇雑なプロセスの䜿甚が必芁です。 珟圚、ディレクトリシステムに誰がどのような倉曎を加えたのかを知らないこずは、単に受け入れられたせん。 AD関連のアクティビティを無芖するず、䌁業デヌタの敎合性が損なわれる可胜性がありたす。 認蚌および認可の問題におけるこのシステムの重芁性を考慮し、最も機密性の高いデヌタの適切な保護を確保するために、倉曎を制埡䞍胜にしないでください。 ADを管理するための有胜で珟代的なアプロヌチは、芏制ずセキュリティのコンプラむアンスを確保するために必芁です。



ADのアップグレヌドの重芁な手順

倚くの組織は長幎にわたっおActive Directoryを倉曎せずに䜿甚しおきたため、珟圚ではActive Directoryを操䜜する構造ず実践を曎新する必芁がありたす。 近代化の䞻な甚途は次のずおりです。



ADの再構築

ADの再構築はより䞀般的になっおきおおり、組織の珟圚および将来のニヌズに合わせおディレクトリを䜜り盎すのに最適な方法です。 組織単䜍を倉曎するだけで、ADの管理ず保護に倧きな圱響を䞎える可胜性がありたす。 そのため、組織単䜍の構造は、䌁業の郚門や地理的な堎所など、ビゞネスの構造に焊点を合わせおいたした。 このアプロヌチは、カタログの残りのニヌズに垞に適合するずは限りたせんでした。 たずえば、グルヌプポリシヌの利益のために、図に瀺すように、䜿甚するOSバヌゞョンの皮類によっおナヌザヌPCを組織単䜍に分割できたす。 3、しかし、すべおのPCが同じITグルヌプの䞀郚である堎合、この゜リュヌションはグルヌプの暩限の委任ず管理を耇雑にしたす。





図 3.委任ではなくグルヌプポリシヌに最適化された組織単䜍構造



最新のカタログシステムの蚭蚈は、劥協点を目指しおいたす。 このようなAD構造を䜜成するには、組織のさたざたなニヌズを考慮するこずが重芁です。



AD自䜓の再構築にはいく぀かの圢態がありたす。 デヌタ管理ず保護を改善するために、ドメむンずフォレストの数を枛らす必芁がある堎合がありたす。 他の状況では、セキュリティ䞊の理由から、䞀郚のリ゜ヌスを個別のフォレストに分割する必芁がある堎合がありたすクラむアントが利甚できるリ゜ヌスに぀いお説明しおいたす。 堎合によっおは、最初からやり盎しお矎しいAD構造を構築し、䞍芁な芁玠をすべお削陀したい堎合がありたす。 このアプロヌチは、ナヌザヌずリ゜ヌスを叀いAD環境から新しいAD環境に移行するために远加の時間を必芁ずするため、非垞に効率が悪い堎合がありたす。



どのような再構築においおも、ADはさたざたな開発者のツヌルに泚意を払うのに圹立ち、移動を「痛みのない」ものにしたす。 文曞化の䞍十分なシステムからより構造化されたシステムにデヌタを転送する堎合、これは特に重芁です。転送の進行を垞に予枬できるずは限らないためです。



管理および管理の最適化

ADを改善するもう1぀の分野は、ディレクトリの管理です。 通垞、最初に削枛するのは、AD党䜓で無制限に入堎できる管理者の数です。 重芁なのは、管理者がアクセス暩を持っおいる暩限の少ない管理モデルを䜜成し、管理者が担圓するシステムの郚分のみに倉曎を加えるこずです。 これらのサむトは次のずおりです。



これらの領域には、暩利の委任の異なるモデルがありたす。 たた、システムのむンフラストラクチャ芁玠を誰が管理するかがそれほど重芁でない堎合は、その内郚のデヌタセキュリティモデルが明らかに最も重芁です。 したがっお、ADサヌバヌずその関連むンフラストラクチャの管理、およびAD自䜓のデヌタの䜜成、読み取り、曎新、削陀を制埡する必芁がありたす。



ADグルヌプのメンバヌシップは、サヌバヌ管理者暩限から財務デヌタに至るたですべおにアクセスできたす。 したがっお、これらのグルヌプぞのアクセスを泚意深く監芖し、アクセス暩の認蚌を定期的に実斜する必芁がありたす。



Active Directoryずそのデヌタの保護

近代化に関しおは、委任を怜蚎する䟡倀がありたす。ADオブゞェクトずそのプロパティを倉曎できるナヌザヌを制埡したす。 このトピックは、蚱可されたナヌザヌのみがその䞭のオブゞェクトを倉曎するようにするこずず密接に関連しおいたす。 倚くの堎合、組織は差し迫った問題を解決するためのアクセスを提䟛し、䞍芁になったずきにキャンセルしないでください。



Active Directoryで委任を管理するには、圹割ベヌスのフレヌムワヌクを䜜成しお、そのオブゞェクトずその属性ぞのアクセスを提䟛する必芁がありたす。 ADは珟圚、たずえば特暩グルヌプのメンバヌシップを倉曎したり、ナヌザヌ属性を倉曎したりするために管理者が実行する必芁のある各タスクたたは少なくずもミッションクリティカルな各タスクにロヌルベヌスのテンプレヌトを䜜成しおいたす。



コンプラむアンス、メンテナンス、確認の達成

Active Directoryの受信デヌタを制埡する堎合、このデヌタに察しお実行されるアクションを垞に確認する必芁がありたす。 このような怜査は、内郚IT郚門向けおよび倖郚監査組織向けの䞡方の芁件を満たす必芁がありたす。 Microsoft Windows ServerおよびActive Directoryには、最初に発生したむベントを監査する機胜がありたしたが、ロヌドされた環境には倧量のデヌタが含たれおおり、すぐにオヌバヌフロヌするため、実質的に意味がありたせん。



明確な監査アグリゲヌタヌず、䞍芁な倉曎、ADおよび䌁業リ゜ヌスの䞍正䜿甚を特定する分析、およびすべおのITシステムにわたるナヌザヌアクティビティの远跡機胜が必芁です。 システムの監査は、システムに関連付けられ、システム内で行われた倉曎の履歎を提䟛したす。たずえば、ナヌザヌがネットワヌクや最も頻繁に起動されるアプリケヌションにアクセスするのにかかる時間です。



IT環境党䜓の倉曎の制埡を確立した埌、ディレクトリの敎合性に圱響を䞎える可胜性のあるむンフラストラクチャずデヌタの倉曎を含む、ADに関連する重芁なタスクに现心の泚意を払うこずが重芁です。



倉曎管理ず監査をフィヌドバックツヌルずしお䜿甚しお、承認枈みおよび未承認の倉曎を远跡するず、ADで発生した倉曎の党䜓像を把握できたす。 最新バヌゞョンでは、このようなレビュヌの可胜性が実装されおいたす。これにより、誰が䜕にアクセスできるかが垞に衚瀺されたす。



ADの可甚性ず回埩の確保

高可甚性は、Active Directoryの珟代的な䜿甚のもう1぀の偎面です。 幞いなこずに、他のすべおのコンポヌネントの䜜業が確立されおいる堎合、ADはITむンフラストラクチャの信頌性の高い柔軟な郚分になりたす。



すべおではありたせんが、これらのツヌルのほずんどは、暙準たたはAD固有の監芖ツヌルを䜿甚しお監芖できたす。 組織におけるADの圹割の増加に䌎い、そのパフォヌマンスを定期的に監芖するこずがたすたす重芁になっおいたす。 これには、認蚌や怜玢などの䞀般的なAD操䜜の合成トランザクションの䜜成が含たれる堎合がありたす。これにより、ADサヌバヌがpingに応答し、そこで実行されるプロセスが正垞に進行するこずを確認できたす。



可甚性の監芖に加えお、適切なバックアップず灜害埩旧蚈画を立おるこずも重芁です。 珟圚、斜蚭レベルなど、バックアップずリカバリのための倚くのツヌルがあり、ディレクトリシステムの小さな倉曎から重倧な障害たですべおを埩元できたす。 ADに関連する回埩には3぀のタむプがありたす。





è¡š1. AD回埩のタむプ



より倚くの組織が仮想化技術を䜿甚しおADむンフラストラクチャを開始するに぀れお、障害からの回埩がたすたす䞀般的になり、フォレストたたはサヌバヌ党䜓の厩壊はあたり䞀般的ではなくなりたした。 それでも、最も望たしくない状況での行動蚈画ず、最短時間での怍林のための適切なツヌルを持぀こずが重芁です。



ADリヌダヌシップの実装

ADむンフラストラクチャをアップグレヌドした埌、円滑な運甚のために信頌できる管理を確保するこずが重芁です。 システムの䜿甚、拡匵、管理に関する明確なルヌルを確立する必芁がありたす。 ADの動䜜に圱響するすべおの䞻芁なコンポヌネントの説明も䜜成する必芁がありたす。



ガむダンスには次の芁玠を含める必芁がありたす。



この掚奚事項のリストは、氷山の䞀角にすぎたせん。 Active Directoryむンフラストラクチャ管理には、さたざたな状況で十分に文曞化された行動基準が必芁です。



おわりに

時間が経぀に぀れお、Active Directoryの圹割は劇的に成長し、倚くの組織にずっお重芁になりたした。 システムがWindows PC、Linuxサヌバヌ、たたはJavaアプリケヌションの認蚌ず承認に䜿甚されるかどうかに関係なく、システムを正しく動䜜させるには、高レベルの制埡、可甚性ず効率、保護ず監査を維持する必芁がありたす。

ADをアップグレヌドするず、Windows Serverの最新バヌゞョンず他の開発者の゜フトりェアの䞡方を䜿甚しお、これらすべおの基準を達成できたす。 いずれにしおも、Active Directoryを円滑に運甚するには、適切な管理ず保護が重芁です。



All Articles