Azure

Microsoft Entra Connect Sync 完全ガイド|ハイブリッド ID 同期の設計・実装・運用

2026-05-24
NicheeLab編集部

Microsoft Entra Connect (旧 Azure AD Connect) は、オンプレ Active Directory Domain Services (AD DS) と Microsoft Entra ID (クラウド) を同期するハイブリッド ID 同期ツールです。 企業の Microsoft 365 / Azure 導入では事実上必須のコンポーネントで、設計・実装・運用のすべての段階で深い理解が求められます。 本記事では、Entra Connect Sync と新世代の Cloud Sync の選定、認証方式 (PHS / PTA / Federated) の使い分け、Seamless SSO・Password Writeback・トラブルシューティングを網羅的に整理します。

Entra Connect の基本動作

Entra Connect は、オンプレ AD DS のユーザー・グループ・連絡先・デバイス情報を Entra ID にレプリケート (一方向 / 双方向) する仕組みです。

  • 同期対象: User・Group・Contact・Device オブジェクト
  • 同期方向: AD → Entra ID (Outbound)、Entra ID → AD (Writeback、限定)
  • 同期間隔: Delta Sync 30 分間隔 (Cloud Sync は約 2 分)
  • 同期エンジン: ADSync SQL Server LocalDB (50,000 オブジェクトまで) または SQL Server (大規模)

Entra Connect Sync vs Cloud Sync

項目Entra Connect SyncCloud Sync
分類サーバーベース同期ツール軽量エージェント (Microsoft マネージド)
インストール対象専用 Windows Server (4 vCPU・8 GB RAM・100 GB)オンプレ AD DC または近接サーバー
SQL ServerLocalDB or SQL Server不要
同期間隔30 分 (Delta)約 2 分
対応オブジェクト数50 万+ (大規模対応)15 万まで
HA / 冗長化Staging Mode (Active-Passive)複数エージェント自動冗長化
カスタム属性マッピングあり (高度)限定的
Pass-through Authentication対応非対応 (PHS のみ)
Group Writeback対応非対応
推奨度 (2026 年)複雑要件のあるエンタープライズ新規・シンプル要件

新規プロジェクトは Cloud Sync 推奨、複雑な同期要件 (PTA・Group Writeback・カスタム属性マッピング) があるエンタープライズは Entra Connect Sync が依然有効です。

認証方式の選定

方式仕組みメリットデメリット
Password Hash Sync (PHS)パスワードハッシュを Entra ID に同期、クラウド認証シンプル・高可用 (オンプレ AD ダウン時も Cloud 認証継続)パスワードハッシュがクラウドに保管
Pass-through Authentication (PTA)認証要求をオンプレ AD に転送して検証パスワードハッシュをクラウドに保管しないエージェント冗長化必須・オンプレ AD ダウン時に認証停止
Federated (AD FS)オンプレ AD FS で認証完結、Entra ID は結果トークン受領カスタム MFA・Smart Card 対応最も複雑・運用負荷高い・新規非推奨

2026 年現在の Microsoft 推奨は PHS で、特殊要件 (カスタム MFA・Smart Card 認証) がない限り PHS 一択。 AD FS からの移行は段階的に進められており、新規 Federated 構成は非推奨です。

Seamless SSO

Seamless SSO (Single Sign-on) は、ドメイン参加デバイスから企業ネットワーク内アクセス時にユーザーがパスワード入力なしで自動サインインする機能。

  • Entra Connect の設定で『シングルサインオンを有効化』を Enable にすると有効化
  • Active Directory 上に AZUREADSSOACC コンピュータアカウントが作成される
  • ブラウザは Kerberos チケットを Entra ID に送信、Entra ID は Kerberos チケットで認証完結
  • Domain Joined Windows + 企業ネットワーク内 (オフィス・VPN) で動作
  • Hybrid Microsoft Entra Joined / Microsoft Entra Joined では Primary Refresh Token (PRT) が代替手段

Writeback 機能

Password Writeback

ユーザーが Entra ID 側 (SSPR・Identity Protection の Risk Remediation・Conditional Access の Force Password Change) でパスワードを変更した際、その変更をオンプレ AD にレプリケートする機能。 Entra ID Premium P1 以上のライセンスが必要で、Entra Connect の Password Writeback オプションを有効化 + オンプレ AD のサービスアカウントに必要な権限を付与します。

その他の Writeback

  • Group Writeback: Microsoft 365 Group をオンプレ AD に書き戻し
  • Device Writeback: Hybrid Entra Joined デバイス情報の同期
  • Object Writeback: Entra ID で作成したユーザーをオンプレ AD に書き戻し (限定機能)

同期サイクル

Entra Connect Sync は 2 種類の同期サイクルを実行します。

  • Delta Sync: 差分同期、デフォルト 30 分間隔、変更分のみ送信
  • Initial Sync (Full Sync): フル同期、初期セットアップ時・スキーマ変更時のみ実行

Delta Sync の間隔は PowerShell コマンドで変更可能ですが、30 分未満には変更不可 (Microsoft の制約)。 即時同期が必要な場合は Start-ADSyncSyncCycle -PolicyType Delta コマンドを手動実行。

Cloud Sync は約 2 分間隔で自動同期、即時性が大幅に改善。大量変更時の同期完了時間も短縮されます。

同期フィルタリング

全 AD オブジェクトを同期する必要はなく、フィルタリングで対象を絞ります。

  • Domain-based filtering: 特定ドメインのみ同期
  • OU-based filtering: 特定 OU のみ同期 (例: Production OU のみ、Service Account OU 除外)
  • Group-based filtering: 特定グループメンバーのみ同期
  • Attribute-based filtering: カスタム属性 (例: extensionAttribute1 == "Sync") でフィルタ

トラブルシューティング

調査手順

  1. Synchronization Service Manager (Entra Connect Sync の管理 GUI) で Connectors の Sync Operations 履歴を確認
  2. PowerShell で Get-ADSyncToolsRunHistoryGet-ADSyncObjectsErrors を実行、詳細エラー取得
  3. Entra Connect Health (Azure Portal) でレポート確認、Microsoft からの推奨アクション参照
  4. Entra ID 管理センターの『Microsoft Entra Connect』→『接続状態』で同期エラー状況

代表的エラー

  • 重複属性: proxyAddresses が他オブジェクトと衝突
  • 無効文字: UPN に空白・特殊文字
  • スキーマ拡張漏れ: Exchange / Lync スキーマ拡張未実施
  • サービスアカウント権限不足: Replicate Directory Changes 権限など

Microsoft の IdFix ツールで AD オブジェクトの事前検証を実行することが、エラー予防のベストプラクティスです。

運用ベストプラクティス

  1. 本番環境は Staging Mode (Active-Passive) で冗長化、Cloud Sync は複数エージェントで自動冗長化
  2. 同期サーバーは Domain Member (但し DC 兼用不可、専用 Member Server 推奨)
  3. 定期的に Entra Connect の最新版にアップグレード (古いバージョンは Microsoft サポート対象外に)
  4. Entra Connect Health (無料) で監視ダッシュボードを構築
  5. 変更前に必ず Backup (SQL Server DB バックアップ)
  6. 同期エラーアラートを設定 (運用チームに即時通知)
  7. Service Account のパスワード定期ローテーション (Microsoft 推奨は 1 年)

関連認定試験

よくある質問

Entra Connect とは何ですか?

Microsoft Entra Connect (旧 Azure AD Connect) は、オンプレ Active Directory Domain Services (AD DS) と Microsoft Entra ID (クラウド) を同期するハイブリッド ID 同期ツール。オンプレ AD 上のユーザー・グループ・連絡先・デバイス情報を Entra ID にレプリケートし、ハイブリッド環境での統一 ID を実現します。同期方式は Password Hash Sync (PHS、最も一般的)・Pass-through Authentication (PTA)・Federated (AD FS) の 3 種類。2026 年現在の推奨は『Cloud Sync』(Entra Connect Sync の後継、エージェントベースの軽量同期) で、新規プロジェクトでは Cloud Sync が推奨されつつあります。

Entra Connect Sync と Cloud Sync の違いは?

Entra Connect Sync は伝統的なサーバーベース同期ツールで、専用 Windows Server (推奨スペック: 4 vCPU・8 GB RAM・100 GB SSD) に SQL Server LocalDB / SQL Server を組み合わせて運用。高度なフィルタリング・カスタム属性マッピング・大規模同期対応 (50 万 オブジェクト超) が可能。Cloud Sync は軽量エージェント (数十 MB) をオンプレ AD DC または近接サーバーにインストールするだけで動作する後継方式で、Microsoft マネージドの同期エンジン経由で Entra ID に同期。シンプル・高可用 (複数エージェント自動冗長化)・15 万オブジェクトまで対応。新規プロジェクトは Cloud Sync 推奨、複雑な同期要件 (Pass-through Authentication・Group Writeback・パスワード同期高度オプション) があるエンタープライズは Entra Connect Sync が依然有効です。

認証方式 (PHS / PTA / Federated) はどう選びますか?

Password Hash Sync (PHS): オンプレ AD のパスワードハッシュを Entra ID に同期、Entra ID 側で認証完結。最もシンプル・高可用 (オンプレ AD ダウン時も Cloud 認証継続)・推奨。Pass-through Authentication (PTA): 認証要求をオンプレ AD に転送して検証、パスワードハッシュをクラウドに保管したくない要件向け。エージェント冗長化必須 (Single Sign-on Agent 3 台以上推奨)。Federated (AD FS): オンプレ AD FS で認証完結、Entra ID は認証結果トークンを受け取るのみ。最も複雑、運用負荷高い。2026 年現在の Microsoft 推奨は PHS で、特殊要件 (カスタム MFA・Smart Card 認証) がない限り PHS 一択。AD FS からの移行は段階的に進められており、新規 Federated 構成は非推奨です。

Seamless SSO (Single Sign-on) って何ですか?

Seamless SSO は、ドメイン参加デバイスから企業ネットワーク内アクセス時にユーザーがパスワード入力なしで自動サインインする機能。Entra Connect の設定で『シングルサインオンを有効化』を Enable にすると有効化され、Active Directory 上に AZUREADSSOACC コンピュータアカウントが作成される。ユーザーが Microsoft 365 にアクセスする際、ブラウザは Kerberos チケットを Entra ID に送信、Entra ID は Kerberos チケットで認証完結。Domain Joined Windows + 企業ネットワーク内 (オフィス・VPN) で動作。Hybrid Microsoft Entra Joined / Microsoft Entra Joined では Primary Refresh Token (PRT) が代替手段として使われ、Seamless SSO は不要。

Password Writeback とは?

Password Writeback は、ユーザーが Entra ID 側 (SSPR・Identity Protection の Risk Remediation・Conditional Access の Force Password Change) でパスワードを変更した際、その変更をオンプレ AD にレプリケート (書き戻し) する機能。これによりオンプレと Entra ID のパスワードが常に一致、ハイブリッド環境での認証一貫性を実現。Entra ID Premium P1 以上のライセンスが必要で、Entra Connect の Password Writeback オプションを有効化 + オンプレ AD のサービスアカウントに必要な権限 (Replicate Directory Changes 等) を付与。Group Writeback (Microsoft 365 Group をオンプレ AD に書き戻す機能) と Device Writeback (Hybrid Entra Joined 関連) も類似の Writeback 機能です。

同期サイクル (Delta / Initial / Custom) は?

Entra Connect Sync は 2 種類の同期サイクルを実行: Delta Sync (差分同期、デフォルト 30 分間隔、変更分のみ送信) と Initial Sync (フル同期、初期セットアップ時・スキーマ変更時のみ実行)。Delta Sync の間隔は PowerShell コマンド (Set-ADSyncScheduler -CustomizedSyncCycleInterval) で 30 分未満には変更不可 (Microsoft の制約)。即時同期が必要な場合は Start-ADSyncSyncCycle -PolicyType Delta コマンドを手動実行。Cloud Sync は約 2 分間隔で自動同期、即時性が大幅に改善。大量変更時は Delta Sync でも数十分かかる場合があり、組織変更時はサイクルタイミングを意識した運用が必要です。

同期エラーのトラブルシューティング方法は?

代表的な調査手順: 1) Synchronization Service Manager (Entra Connect Sync の管理 GUI) で Connectors の Sync Operations 履歴を確認、エラーオブジェクトを特定。2) PowerShell で Get-ADSyncToolsRunHistory・Get-ADSyncObjectsErrors を実行、詳細エラー取得。3) Entra Connect Health (Azure Portal) でレポート確認、Microsoft からの推奨アクション参照。4) Entra ID 管理センターの『Microsoft Entra Connect』→『接続状態』で同期エラー状況。5) 代表的エラー: 重複属性 (proxyAddresses が他オブジェクトと衝突)・無効文字 (UPN に空白)・スキーマ拡張漏れ・サービスアカウント権限不足。Microsoft の IdFix ツールで AD オブジェクトの事前検証を実行することが、エラー予防のベストプラクティスです。

関連認定試験は?

SC-300 (Identity and Access Administrator Associate) で Entra Connect / Cloud Sync の構成・運用が深く問われる。MS-102 (Microsoft 365 Administrator Expert) のドメイン 2 (Identity and Access)、AZ-800 (Windows Server Hybrid Administrator)・AZ-801 でハイブリッド ID 全般、SC-100 (Cybersecurity Architect Expert) でゼロトラスト戦略の Identity 柱として。Microsoft 365 / Azure のハイブリッド環境を扱うすべてのエンジニアにとって、Entra Connect の理解は必須スキルです。詳細は Modern Workplace エンジニア キャリアロードマップ を参照してください。

関連記事・技術深掘り

MS-102 完全ガイド|Microsoft 365 Administrator Expert 出題範囲・学習リソース・合格戦略【2026 年版】

Microsoft Certified: Microsoft 365 Administrator Expert (MS-102) の完全ガイド。4 ドメインの出題範囲、テナント / Entra ID / Defender XDR / Purview を横断的にカバー、SC-300 / SC-200 との重複と差異、Microsoft 365 Developer Program 活用法、3-4 ヶ月の合格ロードマップ、SC-100 / MD-102 への展開ルートを日本語で網羅。

Azure Files 完全ガイド|SMB/NFS・Standard/Premium・Entra Kerberos・Azure File Sync【2026 年版】

Azure Files の完全ガイド。Standard vs Premium ティア選定、SMB vs NFS プロトコル、Active Directory 認証 (オンプレ AD・Entra DS・Entra Kerberos)、Azure File Sync によるハイブリッド、AKS Persistent Volume 利用、セキュリティベストプラクティス、関連認定試験 (AZ-104 / AZ-800) を日本語で網羅。

SC-300 完全ガイド|Microsoft Identity and Access Administrator Associate 出題範囲・学習リソース・合格戦略【2026 年版】

Microsoft Certified: Identity and Access Administrator Associate (SC-300) の完全ガイド。4 ドメインの出題範囲、Microsoft Entra ID の ユーザー / グループ / アプリ管理、Conditional Access / MFA / PIM / Entra ID Governance の実装、3-4 ヶ月の合格ロードマップ、SC-200 / SC-100 / SC-500 への展開ルートを日本語で網羅。

Microsoft Entra ID パスワードレス認証完全ガイド|Authenticator・FIDO2・Windows Hello・TAP・CBA【2026 年版】

Microsoft Entra ID のパスワードレス認証 5 方式 (Microsoft Authenticator・FIDO2・Windows Hello for Business・Temporary Access Pass・Certificate-based) を完全解説。Number Matching・段階的導入ロードマップ・特権ロール向け FIDO2・関連認定試験 (SC-300 / SC-100 / MS-102) を日本語で網羅。

本記事の技術情報は Microsoft Entra Hybrid Identity Documentation に基づいています。 本記事は Microsoft Corporation の公式商品ではなく、いかなる提携・後援関係もありません。 Microsoft、Azure、Microsoft Entra は Microsoft group of companies の商標です。 情報は 2026 年 5 月 24 日時点の公式公開資料に基づきます。最新情報は必ず公式ページをご確認ください。

この記事で学んだ内容を問題で確認しましょう

16,000問以上の問題で実力チェック

Azure 試験対策ページを見る
この記事の著者

NicheeLab編集部

データエンジニアリング・クラウド資格の専門家。Databricks・Snowflake等の認定資格を保有し、実務経験に基づいた問題作成・解説を行っています。NicheeLab運営。


関連記事
Azure

AZ-900 完全ガイド|Microsoft Azure Fundamentals 出題範囲・学習リソース・合格戦略

Microsoft Azure Fundamentals (AZ-900) の 2026 年 1 月 14 日改訂版に対...

Azure

Azure 認定資格ロードマップ 2026 完全版|全 26 試験の体系と大型再編 (AI-901/AI-103/SC-500)

Microsoft Azure 認定資格 全 26 試験 (現行 23 + 退役 3) の 2026 年版ロードマップ。...

Azure

AI-901 完全ガイド|Azure AI Fundamentals 新試験

Microsoft Certified: Azure AI Fundamentals (AI-901) の出題範囲・Mi...

Azure

Microsoft Entra ID 入門|旧 Azure AD から学ぶ ID 管理 (AZ-900/SC-900/AZ-104 必須知識)

Microsoft Entra ID (旧 Azure Active Directory) の入門解説。2023 年 7...

Azure

DP-900 完全ガイド|Azure Data Fundamentals 出題範囲・学習リソース・合格戦略

Microsoft Azure Data Fundamentals (DP-900) の完全ガイド。4 ドメインの出題範...

Azureの記事一覧 (103件)
© 2026 NicheeLab All rights reserved.