Microsoft Entra Connect (旧 Azure AD Connect) は、オンプレ Active Directory Domain Services (AD DS) と Microsoft Entra ID (クラウド) を同期するハイブリッド ID 同期ツールです。 企業の Microsoft 365 / Azure 導入では事実上必須のコンポーネントで、設計・実装・運用のすべての段階で深い理解が求められます。 本記事では、Entra Connect Sync と新世代の Cloud Sync の選定、認証方式 (PHS / PTA / Federated) の使い分け、Seamless SSO・Password Writeback・トラブルシューティングを網羅的に整理します。
Entra Connect は、オンプレ AD DS のユーザー・グループ・連絡先・デバイス情報を Entra ID にレプリケート (一方向 / 双方向) する仕組みです。
| 項目 | Entra Connect Sync | Cloud Sync |
|---|---|---|
| 分類 | サーバーベース同期ツール | 軽量エージェント (Microsoft マネージド) |
| インストール対象 | 専用 Windows Server (4 vCPU・8 GB RAM・100 GB) | オンプレ AD DC または近接サーバー |
| SQL Server | LocalDB or SQL Server | 不要 |
| 同期間隔 | 30 分 (Delta) | 約 2 分 |
| 対応オブジェクト数 | 50 万+ (大規模対応) | 15 万まで |
| HA / 冗長化 | Staging Mode (Active-Passive) | 複数エージェント自動冗長化 |
| カスタム属性マッピング | あり (高度) | 限定的 |
| Pass-through Authentication | 対応 | 非対応 (PHS のみ) |
| Group Writeback | 対応 | 非対応 |
| 推奨度 (2026 年) | 複雑要件のあるエンタープライズ | 新規・シンプル要件 |
新規プロジェクトは Cloud Sync 推奨、複雑な同期要件 (PTA・Group Writeback・カスタム属性マッピング) があるエンタープライズは Entra Connect Sync が依然有効です。
| 方式 | 仕組み | メリット | デメリット |
|---|---|---|---|
| Password Hash Sync (PHS) | パスワードハッシュを Entra ID に同期、クラウド認証 | シンプル・高可用 (オンプレ AD ダウン時も Cloud 認証継続) | パスワードハッシュがクラウドに保管 |
| Pass-through Authentication (PTA) | 認証要求をオンプレ AD に転送して検証 | パスワードハッシュをクラウドに保管しない | エージェント冗長化必須・オンプレ AD ダウン時に認証停止 |
| Federated (AD FS) | オンプレ AD FS で認証完結、Entra ID は結果トークン受領 | カスタム MFA・Smart Card 対応 | 最も複雑・運用負荷高い・新規非推奨 |
2026 年現在の Microsoft 推奨は PHS で、特殊要件 (カスタム MFA・Smart Card 認証) がない限り PHS 一択。 AD FS からの移行は段階的に進められており、新規 Federated 構成は非推奨です。
Seamless SSO (Single Sign-on) は、ドメイン参加デバイスから企業ネットワーク内アクセス時にユーザーがパスワード入力なしで自動サインインする機能。
ユーザーが Entra ID 側 (SSPR・Identity Protection の Risk Remediation・Conditional Access の Force Password Change) でパスワードを変更した際、その変更をオンプレ AD にレプリケートする機能。 Entra ID Premium P1 以上のライセンスが必要で、Entra Connect の Password Writeback オプションを有効化 + オンプレ AD のサービスアカウントに必要な権限を付与します。
Entra Connect Sync は 2 種類の同期サイクルを実行します。
Delta Sync の間隔は PowerShell コマンドで変更可能ですが、30 分未満には変更不可 (Microsoft の制約)。 即時同期が必要な場合は Start-ADSyncSyncCycle -PolicyType Delta コマンドを手動実行。
Cloud Sync は約 2 分間隔で自動同期、即時性が大幅に改善。大量変更時の同期完了時間も短縮されます。
全 AD オブジェクトを同期する必要はなく、フィルタリングで対象を絞ります。
Get-ADSyncToolsRunHistory・Get-ADSyncObjectsErrors を実行、詳細エラー取得Microsoft の IdFix ツールで AD オブジェクトの事前検証を実行することが、エラー予防のベストプラクティスです。
Entra Connect とは何ですか?
Microsoft Entra Connect (旧 Azure AD Connect) は、オンプレ Active Directory Domain Services (AD DS) と Microsoft Entra ID (クラウド) を同期するハイブリッド ID 同期ツール。オンプレ AD 上のユーザー・グループ・連絡先・デバイス情報を Entra ID にレプリケートし、ハイブリッド環境での統一 ID を実現します。同期方式は Password Hash Sync (PHS、最も一般的)・Pass-through Authentication (PTA)・Federated (AD FS) の 3 種類。2026 年現在の推奨は『Cloud Sync』(Entra Connect Sync の後継、エージェントベースの軽量同期) で、新規プロジェクトでは Cloud Sync が推奨されつつあります。
Entra Connect Sync と Cloud Sync の違いは?
Entra Connect Sync は伝統的なサーバーベース同期ツールで、専用 Windows Server (推奨スペック: 4 vCPU・8 GB RAM・100 GB SSD) に SQL Server LocalDB / SQL Server を組み合わせて運用。高度なフィルタリング・カスタム属性マッピング・大規模同期対応 (50 万 オブジェクト超) が可能。Cloud Sync は軽量エージェント (数十 MB) をオンプレ AD DC または近接サーバーにインストールするだけで動作する後継方式で、Microsoft マネージドの同期エンジン経由で Entra ID に同期。シンプル・高可用 (複数エージェント自動冗長化)・15 万オブジェクトまで対応。新規プロジェクトは Cloud Sync 推奨、複雑な同期要件 (Pass-through Authentication・Group Writeback・パスワード同期高度オプション) があるエンタープライズは Entra Connect Sync が依然有効です。
認証方式 (PHS / PTA / Federated) はどう選びますか?
Password Hash Sync (PHS): オンプレ AD のパスワードハッシュを Entra ID に同期、Entra ID 側で認証完結。最もシンプル・高可用 (オンプレ AD ダウン時も Cloud 認証継続)・推奨。Pass-through Authentication (PTA): 認証要求をオンプレ AD に転送して検証、パスワードハッシュをクラウドに保管したくない要件向け。エージェント冗長化必須 (Single Sign-on Agent 3 台以上推奨)。Federated (AD FS): オンプレ AD FS で認証完結、Entra ID は認証結果トークンを受け取るのみ。最も複雑、運用負荷高い。2026 年現在の Microsoft 推奨は PHS で、特殊要件 (カスタム MFA・Smart Card 認証) がない限り PHS 一択。AD FS からの移行は段階的に進められており、新規 Federated 構成は非推奨です。
Seamless SSO (Single Sign-on) って何ですか?
Seamless SSO は、ドメイン参加デバイスから企業ネットワーク内アクセス時にユーザーがパスワード入力なしで自動サインインする機能。Entra Connect の設定で『シングルサインオンを有効化』を Enable にすると有効化され、Active Directory 上に AZUREADSSOACC コンピュータアカウントが作成される。ユーザーが Microsoft 365 にアクセスする際、ブラウザは Kerberos チケットを Entra ID に送信、Entra ID は Kerberos チケットで認証完結。Domain Joined Windows + 企業ネットワーク内 (オフィス・VPN) で動作。Hybrid Microsoft Entra Joined / Microsoft Entra Joined では Primary Refresh Token (PRT) が代替手段として使われ、Seamless SSO は不要。
Password Writeback とは?
Password Writeback は、ユーザーが Entra ID 側 (SSPR・Identity Protection の Risk Remediation・Conditional Access の Force Password Change) でパスワードを変更した際、その変更をオンプレ AD にレプリケート (書き戻し) する機能。これによりオンプレと Entra ID のパスワードが常に一致、ハイブリッド環境での認証一貫性を実現。Entra ID Premium P1 以上のライセンスが必要で、Entra Connect の Password Writeback オプションを有効化 + オンプレ AD のサービスアカウントに必要な権限 (Replicate Directory Changes 等) を付与。Group Writeback (Microsoft 365 Group をオンプレ AD に書き戻す機能) と Device Writeback (Hybrid Entra Joined 関連) も類似の Writeback 機能です。
同期サイクル (Delta / Initial / Custom) は?
Entra Connect Sync は 2 種類の同期サイクルを実行: Delta Sync (差分同期、デフォルト 30 分間隔、変更分のみ送信) と Initial Sync (フル同期、初期セットアップ時・スキーマ変更時のみ実行)。Delta Sync の間隔は PowerShell コマンド (Set-ADSyncScheduler -CustomizedSyncCycleInterval) で 30 分未満には変更不可 (Microsoft の制約)。即時同期が必要な場合は Start-ADSyncSyncCycle -PolicyType Delta コマンドを手動実行。Cloud Sync は約 2 分間隔で自動同期、即時性が大幅に改善。大量変更時は Delta Sync でも数十分かかる場合があり、組織変更時はサイクルタイミングを意識した運用が必要です。
同期エラーのトラブルシューティング方法は?
代表的な調査手順: 1) Synchronization Service Manager (Entra Connect Sync の管理 GUI) で Connectors の Sync Operations 履歴を確認、エラーオブジェクトを特定。2) PowerShell で Get-ADSyncToolsRunHistory・Get-ADSyncObjectsErrors を実行、詳細エラー取得。3) Entra Connect Health (Azure Portal) でレポート確認、Microsoft からの推奨アクション参照。4) Entra ID 管理センターの『Microsoft Entra Connect』→『接続状態』で同期エラー状況。5) 代表的エラー: 重複属性 (proxyAddresses が他オブジェクトと衝突)・無効文字 (UPN に空白)・スキーマ拡張漏れ・サービスアカウント権限不足。Microsoft の IdFix ツールで AD オブジェクトの事前検証を実行することが、エラー予防のベストプラクティスです。
関連認定試験は?
SC-300 (Identity and Access Administrator Associate) で Entra Connect / Cloud Sync の構成・運用が深く問われる。MS-102 (Microsoft 365 Administrator Expert) のドメイン 2 (Identity and Access)、AZ-800 (Windows Server Hybrid Administrator)・AZ-801 でハイブリッド ID 全般、SC-100 (Cybersecurity Architect Expert) でゼロトラスト戦略の Identity 柱として。Microsoft 365 / Azure のハイブリッド環境を扱うすべてのエンジニアにとって、Entra Connect の理解は必須スキルです。詳細は Modern Workplace エンジニア キャリアロードマップ を参照してください。
関連記事・技術深掘り
MS-102 完全ガイド|Microsoft 365 Administrator Expert 出題範囲・学習リソース・合格戦略【2026 年版】
Microsoft Certified: Microsoft 365 Administrator Expert (MS-102) の完全ガイド。4 ドメインの出題範囲、テナント / Entra ID / Defender XDR / Purview を横断的にカバー、SC-300 / SC-200 との重複と差異、Microsoft 365 Developer Program 活用法、3-4 ヶ月の合格ロードマップ、SC-100 / MD-102 への展開ルートを日本語で網羅。
Azure Files 完全ガイド|SMB/NFS・Standard/Premium・Entra Kerberos・Azure File Sync【2026 年版】
Azure Files の完全ガイド。Standard vs Premium ティア選定、SMB vs NFS プロトコル、Active Directory 認証 (オンプレ AD・Entra DS・Entra Kerberos)、Azure File Sync によるハイブリッド、AKS Persistent Volume 利用、セキュリティベストプラクティス、関連認定試験 (AZ-104 / AZ-800) を日本語で網羅。
SC-300 完全ガイド|Microsoft Identity and Access Administrator Associate 出題範囲・学習リソース・合格戦略【2026 年版】
Microsoft Certified: Identity and Access Administrator Associate (SC-300) の完全ガイド。4 ドメインの出題範囲、Microsoft Entra ID の ユーザー / グループ / アプリ管理、Conditional Access / MFA / PIM / Entra ID Governance の実装、3-4 ヶ月の合格ロードマップ、SC-200 / SC-100 / SC-500 への展開ルートを日本語で網羅。
Microsoft Entra ID パスワードレス認証完全ガイド|Authenticator・FIDO2・Windows Hello・TAP・CBA【2026 年版】
Microsoft Entra ID のパスワードレス認証 5 方式 (Microsoft Authenticator・FIDO2・Windows Hello for Business・Temporary Access Pass・Certificate-based) を完全解説。Number Matching・段階的導入ロードマップ・特権ロール向け FIDO2・関連認定試験 (SC-300 / SC-100 / MS-102) を日本語で網羅。
本記事の技術情報は Microsoft Entra Hybrid Identity Documentation に基づいています。 本記事は Microsoft Corporation の公式商品ではなく、いかなる提携・後援関係もありません。 Microsoft、Azure、Microsoft Entra は Microsoft group of companies の商標です。 情報は 2026 年 5 月 24 日時点の公式公開資料に基づきます。最新情報は必ず公式ページをご確認ください。
NicheeLab編集部
データエンジニアリング・クラウド資格の専門家。Databricks・Snowflake等の認定資格を保有し、実務経験に基づいた問題作成・解説を行っています。NicheeLab運営。
AZ-900 完全ガイド|Microsoft Azure Fundamentals 出題範囲・学習リソース・合格戦略
Microsoft Azure Fundamentals (AZ-900) の 2026 年 1 月 14 日改訂版に対...
Azure 認定資格ロードマップ 2026 完全版|全 26 試験の体系と大型再編 (AI-901/AI-103/SC-500)
Microsoft Azure 認定資格 全 26 試験 (現行 23 + 退役 3) の 2026 年版ロードマップ。...
AI-901 完全ガイド|Azure AI Fundamentals 新試験
Microsoft Certified: Azure AI Fundamentals (AI-901) の出題範囲・Mi...
Microsoft Entra ID 入門|旧 Azure AD から学ぶ ID 管理 (AZ-900/SC-900/AZ-104 必須知識)
Microsoft Entra ID (旧 Azure Active Directory) の入門解説。2023 年 7...
DP-900 完全ガイド|Azure Data Fundamentals 出題範囲・学習リソース・合格戦略
Microsoft Azure Data Fundamentals (DP-900) の完全ガイド。4 ドメインの出題範...