Azure AD Connect と Azure AD Connect Health のインストール ロードマップAzure AD Connect and Azure AD Connect Health installation roadmap

Azure AD Connect のインストールInstall Azure AD Connect

重要

公式に文書化されているアクションを除き、Microsoft は Azure AD Connect Sync の変更や操作をサポートしません。Microsoft doesn't support modifying or operating Azure AD Connect sync outside of the actions that are formally documented. サポートされていないアクションを行うと、Azure AD Connect Sync が不整合な状態になったり、サポートされていない状態になったりする可能性があります。結果的に、Microsoft ではこのようなデプロイについてテクニカル サポートを提供できなくなります。Any of these actions might result in an inconsistent or unsupported state of Azure AD Connect sync. As a result, Microsoft can't provide technical support for such deployments.

Azure AD Connect は Microsoft ダウンロード センターからダウンロードできます。You can find the download for Azure AD Connect on Microsoft Download Center.

解決策Solution シナリオScenario
開始する前に - ハードウェアと前提条件Before you start - Hardware and prerequisites
  • Azure AD Connect のインストールを開始する前に実行する手順です。Steps to complete before you start to install Azure AD Connect.
  • 簡単設定Express settings
  • シングル フォレストの AD が存在する場合、この方法をお勧めします。If you have a single forest AD then this is the recommended option to use.
  • ユーザーは、パスワード同期により、同じパスワードを使ってサインインします。User sign in with the same password using password synchronization.
  • カスタマイズした設定Customized settings
  • 複数のフォレストがある場合に使用されます。Used when you have multiple forests. 多くのオンプレミス トポロジがサポートされます。Supports many on-premises topologies.
  • パススルー認証、フェデレーション用の ADFS などのサインイン オプションをカスタマイズするか、サード パーティの ID プロバイダーを使います。Customize your sign-in option, such as pass-through authentication, ADFS for federation or use a 3rd party identity provider.
  • フィルター処理やライトバックなどの同期機能をカスタマイズします。Customize synchronization features, such as filtering and writeback.
  • DirSync からのアップグレードUpgrade from DirSync
  • 既存の DirSync サーバーが既に実行されている場合に使用します。Used when you have an existing DirSync server already running.
  • Azure AD Sync または Azure AD Connect からのアップグレードUpgrade from Azure AD Sync or Azure AD Connect
  • 複数の方法から自由に選択できます。There are several different methods depending on your preference.
  • インストール後に 想定どおりに動作していることをことを確認し、ユーザーにライセンスを割り当てる必要があります。After installation you should verify it is working as expected and assign licenses to the users.

    Azure AD Connect のインストールの次のステップNext steps to Install Azure AD Connect

    トピックTopic LinkLink
    Azure AD Connect のダウンロードDownload Azure AD Connect Azure AD Connect のダウンロードDownload Azure AD Connect
    Express 設定を使用したインストールInstall using Express settings Azure AD Connect の高速インストールExpress installation of Azure AD Connect
    カスタマイズした設定を使用したインストールInstall using Customized settings Azure AD Connect のカスタム インストールCustom installation of Azure AD Connect
    DirSync からのアップグレードUpgrade from DirSync Azure AD 同期ツール (DirSync) からのアップグレードUpgrade from Azure AD sync tool (DirSync)
    インストール後にAfter installation インストールの確認とライセンスの割り当てVerify the installation and assign licenses

    Azure AD Connect のインストールの詳細Learn more about Install Azure AD Connect

    運用 上の問題への備えも必要になることがあります。You also want to prepare for operational concerns. 障害が発生したときにフェールオーバーできるように、スタンバイ サーバーを用意するという方法もあります。You might want to have a stand-by server so you easily can fail over if there is a disaster. 頻繁に構成を変更する予定がある場合は、 ステージング モード サーバーについて計画してください。If you plan to make frequent configuration changes, you should plan for a staging mode server.

    トピックTopic リンクLink
    サポートされているトポロジSupported topologies Azure AD Connect のトポロジTopologies for Azure AD Connect
    設計概念Design concepts Azure AD Connect の設計概念Azure AD Connect design concepts
    インストールで使用するアカウントAccounts used for installation Azure AD Connect の資格情報とアクセス許可の詳細More about Azure AD Connect credentials and permissions
    運用計画Operational planning Azure AD Connect 同期:操作タスクおよび考慮事項Azure AD Connect sync: Operational tasks and considerations
    ユーザーのサインイン オプションUser sign-in options Azure AD Connect ユーザーのサインイン オプションAzure AD Connect User sign-in options

    同期機能を構成するConfigure sync features

    Azure AD Connect には、必要に応じて有効にすることができる機能や、既定で有効になっている機能があります。Azure AD Connect comes with several features you can optionally turn on or are enabled by default. ただし一部の機能は、特定のシナリオやトポロジを実現するために、特別な構成が必要となります。Some features might sometimes require more configuration in certain scenarios and topologies.

    フィルター処理 は、Azure AD に同期するオブジェクトを制限する場合に使用します。Filtering is used when you want to limit which objects are synchronized to Azure AD. 既定では、すべてのユーザー、連絡先、グループ、Windows 10 コンピューターが同期の対象となります。By default all users, contacts, groups, and Windows 10 computers are synchronized. フィルター処理は、ドメインや OU、属性に基づいて変更することができます。You can change the filtering based on domains, OUs, or attributes.

    パスワード ハッシュ同期は、Active Directory のパスワード ハッシュを Azure AD と同期させる機能です。Password hash synchronization synchronizes the password hash in Active Directory to Azure AD. エンド ユーザーがオンプレミスとクラウドで同じパスワードを使用でき、しかもそれを 1 か所で管理することができます。The end-user can use the same password on-premises and in the cloud but only manage it in one location. オンプレミスの Active Directory が認証機関として使用されているため、独自のパスワード ポリシーを使用することもできます。Since it uses your on-premises Active Directory as the authority, you can also use your own password policy.

    パスワード ライトバック により、ユーザーはクラウドでパスワードを変更およびリセットし、オンプレミスのパスワード ポリシーを適用できます。Password writeback will allow your users to change and reset their passwords in the cloud and have your on-premises password policy applied.

    デバイスの書き戻しにより、Azure AD に登録されているデバイスをオンプレミスの Active Directory にライトバックできます。これにより、そのデバイスを条件付きアクセスに使用できるようになります。Device writeback will allow a device registered in Azure AD to be written back to on-premises Active Directory so it can be used for Conditional Access.

    誤って削除されないように保護する 機能は既定で有効になっており、多数のクラウド ディレクトリが同時に削除されるのを防ぐことができます。The prevent accidental deletes feature is turned on by default and protects your cloud directory from numerous deletes at the same time. 1 回の実行で削除できるディレクトリは、既定では 500 個です。By default it allows 500 deletes per run. この設定は、組織の規模に応じて変更できます。You can change this setting depending on your organization size.

    自動アップグレード は、簡単設定を使用したインストールでは既定で有効になっており、Azure AD Connect が最新のリリースで常に最新の状態になるようにします。Automatic upgrade is enabled by default for express settings installations and ensures your Azure AD Connect is always up to date with the latest release.

    同期機能を構成する次のステップNext steps to configure sync features

    トピックTopic LinkLink
    フィルター処理の構成Configure filtering Azure AD Connect 同期:フィルター処理の構成Azure AD Connect sync: Configure filtering
    パスワード ハッシュの同期Password hash synchronization パスワード ハッシュの同期Password hash synchronization
    パススルー認証Pass-through Authentication パススルー認証Pass-through authentication
    パスワードの書き戻しPassword writeback パスワード管理の概要Getting started with password management
    デバイスの書き戻しDevice writeback Azure AD Connect でのデバイスの書き戻しの有効化Enabling device writeback in Azure AD Connect
    誤って削除されないように保護するPrevent accidental deletes Azure AD Connect 同期:誤って削除されないように保護するAzure AD Connect sync: Prevent accidental deletes
    自動アップグレードAutomatic upgrade Azure AD Connect:自動アップグレードAzure AD Connect: Automatic upgrade

    Azure AD Connect Sync のカスタマイズCustomize Azure AD Connect sync

    Azure AD Connect Sync には、ほとんどのお客様とトポロジに対応した既定の構成が設定されています。Azure AD Connect sync comes with a default configuration that is intended to work for most customers and topologies. とはいえ、既定の構成ではうまくいかず、調整が必要な場面も必ず存在します。But there are always situations where the default configuration does not work and must be adjusted. このセクションとリンク先のトピックにまとめられているように、構成は変更できます。It is supported to make changes as documented in this section and linked topics.

    これまでに同期トポロジを扱った経験がない場合は、 技術的概念で説明されている基本情報と用語を確認してください。If you have not worked with a synchronization topology before you want to start to understand the basics and the terms used as described in the technical concepts. Azure AD Connect は、MIIS2003、ILM2007、FIM2010 が進化したものです。Azure AD Connect is the evolution of MIIS2003, ILM2007, and FIM2010. 同じ要素もあるものの、多数の変更が加えられています。Even if some things are identical, a lot has changed as well.

    この 既定の構成 は、複数のフォレストが存在する可能性があることを前提としています。The default configuration assumes there might be more than one forest in the configuration. これらのトポロジでは、ユーザー オブジェクトが別のフォレスト内の連絡先として表されることがあります。In those topologies a user object might be represented as a contact in another forest. ユーザーは、別のリソース フォレストにリンクされたメールボックスを持っている場合もあります。The user might also have a linked mailbox in another resource forest. 既定の構成の動作については、 ユーザーと連絡先に関するページを参照してください。The behavior of the default configuration is described in users and contacts.

    同期の構成モデルは、 宣言型のプロビジョニングと呼ばれています。The configuration model in sync is called declarative provisioning. 高度な属性のフローでは、 関数 を使って属性の変換を表現します。The advanced attribute flows are using functions to express attribute transformations. Azure AD Connect に付属するツールを使って、構成全体を確認、検証できます。You can see and examine the entire configuration using tools which comes with Azure AD Connect. 構成を変更する必要がある場合は、新しいリリースを採用しやすいように、 ベスト プラクティス に従ってください。If you need to make configuration changes, make sure you follow the best practices so it is easier to adopt new releases.

    Azure AD Connect Sync のカスタマイズの次のステップNext steps to customize Azure AD Connect sync

    トピックTopic LinkLink
    Azure AD Connect Sync に関するすべての記事All Azure AD Connect sync articles Azure AD Connect SyncAzure AD Connect sync
    技術的概念Technical concepts Azure AD Connect 同期:技術的概念Azure AD Connect sync: Technical Concepts
    既定の構成についてUnderstanding the default configuration Azure AD Connect 同期:既定の構成についてAzure AD Connect sync: Understanding the default configuration
    ユーザーと連絡先についてUnderstanding users and contacts Azure AD Connect 同期:ユーザーと連絡先についてAzure AD Connect sync: Understanding Users and Contacts
    宣言型のプロビジョニングDeclarative provisioning Azure AD Connect Sync: 宣言型のプロビジョニングの式についてAzure AD Connect Sync: Understanding Declarative Provisioning Expressions
    既定の構成の変更Change the default configuration 既定の構成の変更するためのベスト プラクティスBest practices for changing the default configuration

    フェデレーション機能を構成するConfigure federation features

    Azure AD Connect には、Azure AD との認証連携を AD FS の使用とフェデレーション信頼の管理を通じて省力化するさまざまな機能が備わっています。Azure AD Connect provides several features that simplify federating with Azure AD using AD FS and managing your federation trust. Azure AD Connect では、Windows Server 2012R2 以降の AD FS がサポートされます。Azure AD Connect supports AD FS on Windows Server 2012R2 or later.

    フェデレーション信頼の管理に Azure AD Connect を使っていない場合でも、AD FS ファームの SSL 証明書を更新することができます。Update SSL certificate of AD FS farm even if you are not using Azure AD Connect to manage your federation trust.

    ファームに AD FS サーバーを追加することで必要に応じてファームを拡張できます。Add an AD FS server to your farm to expand the farm as required.

    たった数回のクリック操作で Azure AD との信頼を修復できます。Repair the trust with Azure AD in a few simple clicks.

    ADFS は 複数のドメインをサポートするように構成できます。ADFS can be configured to support multiple domains. たとえば、フェデレーションに利用する複数の上位ドメインが必要になることがあります。For example you might have multiple top domains you need to use for federation.

    Azure AD から証明書を自動更新するように ADFS サーバーを更新していない場合、または非 ADFS ソリューションを使用している場合、証明書の更新が必要になったときに通知されます。If your ADFS server has not been configured to automatically update certificates from Azure AD or if you use a non-ADFS solution, then you will be notified when you have to update certificates.

    フェデレーション機能を構成する次のステップNext steps to configure federation features

    トピックTopic LinkLink
    AD FS に関するすべての記事All AD FS articles Azure AD Connect とフェデレーションAzure AD Connect and federation
    サブドメインで ADFS を構成するConfigure ADFS with subdomains Azure AD とのフェデレーションに使用する複数ドメインのサポートMultiple Domain Support for Federating with Azure AD
    AD FS ファームを管理するManage AD FS farm Azure AD Connect を使用した AD FS の管理とカスタマイズAD FS management and customization with Azure AD Connect
    フェデレーション証明書を手動で更新するManually updating federation certificates Office 365 および Azure AD 用のフェデレーション証明書の更新Renewing Federation Certificates for Office 365 and Azure AD

    Azure AD Connect Health の使用開始Get started with Azure AD Connect Health

    Azure AD Connect Health の使用を開始するには、次の手順に従います。To get started with Azure AD Connect Health, use the following steps:

    1. Azure AD Premium を入手するか、試用版の利用を開始します。Get Azure AD Premium or start a trial.
    2. Azure AD Connect Health エージェントをダウンロードし、ID サーバーにインストールします。Download and install Azure AD Connect Health Agents on your identity servers.
    3. https://aka.ms/aadconnecthealth で Azure AD Connect Health ダッシュボードを表示します。View the Azure AD Connect Health dashboard at https://aka.ms/aadconnecthealth.

    注意

    Azure AD Connect Health ダッシュボードでデータを表示するためには、あらかじめ対象サーバーに Azure AD Connect Health エージェントをインストールしておく必要があります。Remember that before you see data in your Azure AD Connect Health dashboard, you need to install the Azure AD Connect Health Agents on your targeted servers.

    Azure AD Connect Health エージェントのダウンロードとインストールDownload and install Azure AD Connect Health Agent

    Azure AD Connect Health ポータルAzure AD Connect Health portal

    Azure AD Connect Health ポータルでは、アラート、パフォーマンスの監視、使用状況の分析に関するビューが表示されます。The Azure AD Connect Health portal shows views of alerts, performance monitoring, and usage analytics. https://aka.ms/aadconnecthealth URL で Azure AD Connect Health のメイン ブレードに移動することができます。The https://aka.ms/aadconnecthealth URL takes you to the main blade of Azure AD Connect Health. ブレードは、ウィンドウと考えることができます。You can think of a blade as a window. メイン ブレードでは、 [クイック スタート] 、Azure AD Connect Health で提供されるサービス、その他の構成オプションが表示されます。On The main blade, you see Quick Start, services within Azure AD Connect Health, and additional configuration options. 次のスクリーンショットとそれに続く簡単な説明をご覧ください。See the following screenshot and brief explanations that follow the screenshot. エージェントのデプロイ後、Azure AD Connect Health で監視されているサービスが、Health サービスによって自動的に識別されます。After you deploy the agents, the health service automatically identifies the services that Azure AD Connect Health is monitoring.

    注意

    ライセンスの情報については、Azure AD Connect Health の FAQ または Azure AD の価格に関するページを参照してください。For licensing information, see the Azure AD Connect Health FAQ or the Azure AD Pricing page.

    Azure AD Connect Health ポータル

    • [クイック スタート] :このオプションを選択すると、 [クイック スタート] ブレードが開きます。Quick Start: When you select this option, the Quick Start blade opens. [ツールの入手] を選択することで、Azure AD Connect Health エージェントをダウンロードできます。You can download the Azure AD Connect Health Agent by selecting Get Tools. ドキュメントの利用とフィードバックの提供もできます。You can also access documentation and provide feedback.

    • [Azure Active Directory Connect (Sync)] : このオプションを選択すると、Azure AD Connect Health が現在監視している Azure AD Connect サーバーが表示されます。Azure Active Directory Connect (sync): This option shows your Azure AD Connect servers that Azure AD Connect Health is currently monitoring. [同期エラー] エントリは、カテゴリごとに、最初のオンボード同期サービスの基本的な同期エラーを示します。Sync errors entry will show basic sync errors of your first onboarded sync service by categories. [同期サービス] エントリを選択すると、ブレードが開いて Azure AD Connect サーバーに関する情報が表示されます。When you select the Sync services entry, the blade that opens shows information about your Azure AD Connect servers. Azure AD Connect Health for Sync の使用に関するページで各種機能を参照してください。Read more about the capabilities at Using Azure AD Connect Health for sync.

    • [Active Directory フェデレーション サービス] : このオプションを選択すると、Azure AD Connect Health が現在監視しているすべての AD FS サービスが表示されます。Active Directory Federation Services: This option shows all the AD FS services that Azure AD Connect Health is currently monitoring. インスタンスを選択すると、ブレードが開いてそのサービス インスタンスに関する情報が表示されます。When you select an instance, the blade that opens shows information about that service instance. この情報には、概要、プロパティ、アラート、監視、使用状況の分析などが含まれます。This information includes an overview, properties, alerts, monitoring, and usage analytics. AD FS での Azure AD Connect Health の使用に関するページで各種機能を参照してください。Read more about the capabilities at Using Azure AD Connect Health with AD FS.

    • [Active Directory Domain Services] : このオプションを選択すると、Azure AD Connect Health が現在監視しているすべての AD DS フォレストが表示されます。Active Directory Domain Services: This option shows all the AD DS forests that Azure AD Connect Health is currently monitoring. フォレストを選択すると、ブレードが開いてそのフォレストに関する情報が表示されます。When you select a forest, the blade that opens shows information about that forest. この情報には、重要度のきわめて高い情報、ドメイン コントローラーのダッシュボード、レプリケーションの状態のダッシュボード、アラート、監視の概要が含まれます。This information includes an overview of essential information, the Domain Controllers dashboard, the Replication Status dashboard, alerts, and monitoring. AD DS での Azure AD Connect Health の使用」で各種機能を参照してください。Read more about the capabilities at Using Azure AD Connect Health with AD DS.

    • 構成する:このセクションには、次の機能をオンまたはオフに切り替えるオプションがあります。Configure: This section includes options to turn the following on or off:

      • Azure AD Connect Health エージェントの最新バージョンへの自動更新: 新しいバージョンが利用可能になるたびに、Azure AD Connect Health エージェントが自動的に更新されます。The automatic update of the Azure AD Connect Health agent to the latest version: the Azure AD Connect Health agent is automatically updated whenever new versions are available. このオプションは、既定で有効です。This option is enabled by default.
      • トラブルシューティングの目的限定での Microsoft による Azure AD ディレクトリ整合性からのデータへのアクセス: このオプションが有効になっている場合、Microsoft は、ユーザーが表示したデータと同じものにアクセスできます。Access to data from the Azure AD directory integrity by Microsoft only for troubleshooting purposes: if this option is enabled, Microsoft can access the same data viewed by the user. この情報は、トラブルシューティングや、必要なサポートの提供に役立ちます。This information can be useful for troubleshooting and to provide the necessary assistance. このオプションは、既定で無効です。This option is disabled by default
    • [ロール ベースのアクセス制御 (IAM)] は、ロール ベースの Connect Health データへのアクセスを管理するためのセクションです。Role based access control (IAM) is the section to manage the access to Connect Health data in role base.

    次の手順Next Steps