Windowsで時刻同期サーバーを手動設定する方法|w32tm手順・確認コマンド・戻し方

結論から言うと、NTPサーバーを手動設定する前に、そのPCがワークグループか、Active Directoryドメイン参加済みかを確認してください。家庭や小規模環境の単体PCなら承認済みのNTPサーバーを手動指定できますが、ドメイン参加PCは通常、認証されたドメイン階層から時刻を受け取るため、個別に外部NTPへ向けません。設定後はコマンドの成功表示だけで終えず、実際の同期元、最終成功時刻、ピア状態まで確認します。

Windowsの時刻は、予定表の表示だけでなく、Kerberos認証、証明書の有効性、監査ログ、ファイル時刻、バックアップ、ジョブ実行に使われます。大きなずれを勢いで直すと、ログの前後関係が崩れたり、ドメインへのサインインが失敗したりします。この記事では、Windows 11、Windows 10、Windows Serverで使えるw32tmを中心に、変更前の記録、手動設定、確認、失敗時の分岐、元に戻す手順を順番に説明します。

目次

最初に判断すること:手動設定してよい端末か

対象原則の同期方式手動NTP設定最初に行う確認
家庭のWindows 11/10インターネット時刻必要なら可w32tm /query /source
ワークグループのWindows Server組織指定NTPまたは既定値設計に基づき可通信許可と現在設定
ADドメイン参加PC・メンバーサーバーNT5DSによるドメイン階層原則不要TypeとGPOの設定元
通常のドメインコントローラー上位DCをたどる階層個別固定しないFSMOと時刻階層
フォレストルートのPDCエミュレーター組織の権威ある時刻源管理設計に基づき設定役割、外部時刻源、復旧計画
1ミリ秒級など高精度が必要な端末専用に設計した階層単純な手動指定では不足OS、遅延、Stratum、負荷、時刻源

「時計が数分ずれている」だけで、すぐにNTP設定を変更しないことが大切です。タイムゾーンが誤っていれば、NTP同期が正常でも表示時刻は何時間もずれます。また、会社PCで設定が戻る場合は、故障ではなくグループポリシーが意図どおり優先されている可能性があります。

変更前に現在の状態を記録する

管理者としてコマンドプロンプトを開きます。スタートで「cmd」を検索し、「管理者として実行」を選びます。まず次の4種類を実行してください。設定後の比較と切り戻しに使うため、出力はテキストへ保存するか、機密情報を含まないことを確認して画面を記録します。

w32tm /query /source
w32tm /query /status
w32tm /query /peers
w32tm /query /configuration
  1. /sourceで、現在実際に選ばれている同期元を確認します。
  2. /statusで、最終正常同期時刻、Source、Stratum、Leap Indicatorを確認します。
  3. /peersで、登録済みピアと状態を確認します。
  4. /configurationで、Type、NtpServer、各値の末尾に表示される設定元を確認します。
  5. ドメイン参加端末では、Type: NT5DSまたはポリシー由来の値がないか確認します。管理対象なら、ローカル変更前にIT管理者へ相談します。

SourceがLocal CMOS Clockだからといって、直ちに故障とは限りません。起動直後、通信断、サービス開始直後、時刻源の未検出などでも一時的に表示されます。一方、最終正常同期が長期間なく、再検出後も同じなら、設定または通信を診断する必要があります。

ワークグループPCでNTPサーバーを手動設定する手順

以下は、家庭の単体PCや、組織で例外設定が承認されたワークグループ端末向けです。例ではWindowsの既定時刻源として使われるtime.windows.comをクライアントモードで指定します。企業・学校では、必ず組織が指定する内部NTPまたは承認済み外部時刻源に読み替え、勝手に公開サーバーへ向けないでください。

  1. 管理者コマンドプロンプトで、変更前の4コマンドを実行して出力を保存します。
  2. 次の設定コマンドを実行します。0x8はNTPクライアントモードを指定します。
w32tm /config /manualpeerlist:"time.windows.com,0x8" /syncfromflags:manual /update
  1. Windows Timeサービスを停止してから開始し、実行中の状態を更新します。
net stop w32time
net start w32time
  1. ネットワークと時刻源を再検出して同期を要求します。
w32tm /resync /rediscover
  1. 再びsource、status、peers、configurationを確認します。期待するSource、更新された最終正常同期時刻、到達可能なピアがそろって初めて完了です。
  2. 業務アプリ、サインイン、証明書エラー、ログ時刻に異常がないことを確認します。問題があれば後述の戻し方を先に実行します。

0x8、0x2、0x1、0x9の違い

フラグ意味使う場面注意点
0x8Client mode一般的なNTPサーバーへ問い合わせるまず検討する基本値
0x2UseAsFallbackOnly2台構成で一方を予備にするクライアントモードとの同時指定ではない公式例もある
0x1SpecialInterval特別な固定ポーリング設計間隔のレジストリ値まで理解した管理用途
0x90x1 + 0x8SpecialIntervalとClient modeの併用0x8より「新しい」「強い」値ではない
0x4SymmetricActive対称アクティブを必要とする特殊構成一般的NTPサーバーが応答しない場合がある

Microsoftは、Windows以外のNTPサーバーと同期できない場合に0x8を付け、Windows Timeの要求をクライアントモードにする手順を案内しています。これはWindows既定の対称アクティブモードへ応答しないNTP実装との相互運用を改善するフラグです。NTPではない相手を時刻源にできるという意味ではなく、同期先はNTPサーバーである必要があります。値を足せば精度が上がるわけでもありません。ポーリング間隔を短くしすぎると時刻源とネットワークへ不要な負荷をかけ、提供者の利用条件にも反する可能性があります。

複数の時刻源を使うときの設計

Windows Server 2016以降で複数ピアを指定する場合、Microsoftは3台以上の時刻源を用意することを推奨しています。2台だけでは、両者が食い違ったときに多数決ができません。2台しか使えない場合は、一方を0x2でフォールバックとして扱う公式例があります。

複数ピアは空白で区切り、全体を引用符で囲みます。実際のサーバー名は、組織のネットワーク設計書にある承認済み値を使います。公開NTPの名前を記事から寄せ集めるのではなく、提供者、可用性、利用条件、地理、監視、UDP 123の許可を決めてから設定してください。

設定後の合格条件

確認項目正常と判断する目安異常時の次の確認
Source意図したNTPまたはドメイン上位DCType、GPO、ピア状態
Last Successful Sync Time設定後に更新されているサービス、DNS、UDP 123
Peers指定ピアが表示され到達可能名前解決、相手の応答モード
Configuration意図したTypeとNtpServer値の設定元がPolicyかLocalか
Leap Indicator警告なし時刻源の同期状態
業務影響認証、証明書、ログに異常なし直ちに切り戻して影響確認

同期しないときの失敗分岐

「アクセスが拒否されました」と表示される

コマンドプロンプトを管理者として開き直します。リモートPCへ設定する場合は、ローカル管理者だけでは足りず、Microsoft LearnではDomain Admins権限が必要とされています。権限を恒久付与して回避せず、担当管理者が対象端末で実行してください。

「The computer did not resync because no time data was available」になる

  • サーバー名を入力し直す前に、DNSで名前解決できるか確認します。
  • 端末から時刻源までUDP 123が許可されているか、ネットワーク管理者へ確認します。
  • ピアに0x8が付き、クライアントモードになっているか確認します。
  • w32tm /query /configurationでGPOが別のTypeやNtpServerを指定していないか確認します。
  • 相手NTPサーバー自体が正常か、別の承認済み監視経路で確認します。

設定したサーバーではなくLocal CMOS Clockが出る

サービス再起動直後なら少し待って再確認します。長時間変わらない場合は、/peersの状態、最終同期エラー、イベントビューアーの「Applications and Services Logs/Microsoft/Windows/Time-Service」を確認します。時計を手動で大きく合わせてエラーを隠すのではなく、時刻データを取得できない原因を解消します。

再起動やしばらく後に設定が戻る

ドメインGPO、MDM、構成管理ツールが優先している可能性があります。/configurationの出力には設定元が表示されます。管理設定をローカルレジストリで上書きし続けず、ポリシーの所有者へ変更理由と対象範囲を提示してください。

仮想マシンでSourceがホスト統合機能になる

仮想化環境では、ホストの時刻同期プロバイダーが関与する場合があります。ドメインコントローラーを含む仮想マシンでは、ホスト、ゲスト、AD階層の役割を設計してから変更します。Source名だけを理由に統合サービスを無効化すると、起動時や復元時の補正に影響するため、仮想化基盤の手順に従ってください。

ドメイン参加PCとPDCエミュレーターの扱い

AD DSでは、クライアントとメンバーサーバーは認証したドメインコントローラーをたどり、ドメインコントローラーは上位のPDCエミュレーターへ向かい、最終的にフォレストルートのPDCエミュレーターが頂点になります。この階層内の時刻データにはドメインの認証が使われます。外部NTPは通常同じ認証を持たないため、外部時刻源を選ぶ責任は頂点側に集約します。

フォレストルートPDCへ外部時刻源を設定する作業は、単体PCの設定とは異なります。PDC役割を確認し、複数の信頼できる時刻源、ファイアウォール、監視、補正上限、障害時の代替、変更時間帯を設計します。/reliable:yesはドメインコントローラーでのみ意味があり、通常PCへ付ける値ではありません。PDC以外のDCやメンバーを一斉に「信頼できる時刻源」にしないでください。

元に戻す方法

切り戻しは、変更前に保存したType、NtpServer、設定元に基づいて分岐します。どの端末にも同じコマンドを実行するのではなく、次の条件に一致する手順だけを使ってください。値を推測したり、レジストリを直接書き換えたりしません。

変更前のTypeがNT5DSだった場合

ドメイン参加端末を変更前のドメイン階層へ戻す場合は、domhierを使います。GPOが管理している端末では、先にポリシー所有者へ切り戻し方法を確認してください。

w32tm /config /syncfromflags:domhier /update
net stop w32time
net start w32time
w32tm /resync /rediscover
w32tm /query /source
w32tm /query /status
w32tm /query /peers
w32tm /query /configuration

Sourceがドメイン上位を示し、最終正常同期時刻が更新され、Typeと設定元が変更前の管理設計に戻ったことを確認します。

変更前のTypeがNTPで、元のNtpServer値を正確に記録済みの場合

次の実行例を使えるのは、変更前のTypeがNTPで、変更前のNtpServerの完全な値を記録している場合だけです。山括弧内を、サーバー名、区切り、,0x8などのフラグを含む保存済みの値へ正確に置き換えます。

w32tm /config /manualpeerlist:"<変更前に記録した NtpServer 値>" /syncfromflags:manual /update
net stop w32time
net start w32time
w32tm /resync /rediscover

サービス再起動と再検出後は、次の順で同期元、同期状態、ピア、設定全体を再確認します。

w32tm /query /source
w32tm /query /status
w32tm /query /peers
w32tm /query /configuration

保存した値と一致するだけでなく、期待するSource、更新された最終正常同期時刻、到達可能なピア、Type: NTPを確認します。認証、証明書、業務アプリ、監査ログの時刻にも異常がないことを記録してください。

GPO管理またはNTP以外のTypeだった場合

この手動NTPの実行例は使いません。GPO、MDM、構成管理で配布された設定、またはNTP/NT5DS以外のTypeは、ポリシー所有者が正規の配布経路と変更記録から復元します。所有者と復元値が確認できない場合は変更を止め、推測したmanualpeerlistやTypeを投入しないでください。

大幅な時刻差がある本番サーバーでは、業務停止やログ保全を含む変更計画なしに即時補正しません。切り戻し後もコマンドの受理表示だけで終えず、実際のSourceと最終成功時刻まで確認します。

よくある質問

設定アプリの「今すぐ同期」だけではだめですか?

家庭PCで既定の同期を再試行するだけなら有効です。ただし、どの同期方式・時刻源・ポリシーが使われているか、ピアが到達可能かまでは分かりません。手動設定や業務端末の診断ではw32tmの4種類の照会を併用します。

IPアドレスとDNS名はどちらがよいですか?

組織の時刻源がDNS名で提供されるなら、その設計に従います。IP直指定はDNS障害の影響を受けにくい一方、提供者がIPを変更したとき追随できません。公開サービスのIPを無断で固定せず、運用責任者が管理できる値を使います。

0x9を使えば同期が速くなりますか?

一概には言えません。0x9は0x1と0x8の組み合わせで、SpecialPollIntervalを使う指定です。間隔を短くするほど良いわけではなく、通常のクライアントモードなら0x8から検討します。

時刻が合っているのにSourceが意図と違います

見た目の時刻一致だけでは設定成功を証明できません。別のプロバイダー、ドメイン階層、仮想化ホストから一時的に合っている可能性があります。Source、configuration、peers、最終正常同期をセットで確認してください。

1ミリ秒精度にできますか?

対応OSだけで決まるものではありません。Microsoftの高精度サポート境界では、正確で安定したルート時刻源、Stratum、ネットワーク遅延、ホップ数、CPU負荷、仮想化ホスト負荷などの条件が示されています。この記事の1コマンド設定だけで精度を保証することはできません。

公式資料

まとめ

NTP手動設定の成否は、コマンドを入力できたかではなく、正しい端末を対象にし、期待したSourceから正常に時刻を受け取り、いつでも元へ戻せるかで判断します。ワークグループ端末では変更前の4照会を記録し、0x8のクライアントモードで設定、サービス更新、再検出、再確認の順に進めます。ドメイン参加端末はNT5DSの階層を原則として維持し、外部時刻源の設計はフォレストルートPDCへ集約します。同期しないときは、DNS、UDP 123、サービス、GPO、相手の応答モードを一つずつ切り分け、レジストリの場当たり的な変更や全端末への一括固定を避けてください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次