Microsoft Entra Connect Sync(旧Azure AD Connect)を2.5.79.0未満で運用している場合、2026年9月30日にすべての同期サービスが停止します。サービスの再起動だけでは復旧せず、Microsoft Entra Connect Syncを最新バージョンへアップグレードするまで同期できません。(Microsoft Learn)
期限対応の最低ビルドは2.5.79.0ですが、実際の更新先として2.5.79.0を選ぶのは適切ではありません。2026年8月時点では、セキュリティ修正を含む2.6.84.0が公開されており、2.5.79.0は2026年10月23日にサポート終了予定です。今から更新するなら、作業時点の最新版を選ぶのが安全です。(Microsoft Learn)
管理者はまず、稼働中・ステージング・災害対策用を含むすべてのEntra Connectサーバーを棚卸ししてください。そのうえで、TLS 1.2、.NET Framework 4.7.2、OS、カスタム同期ルールを確認し、遅くとも2026年9月中旬までに本番更新と同期テストを完了させる必要があります。
Entra Connect Sync 2.5.79.0未満で何が起きるのか
今回の変更は、単なる「サポート終了」ではありません。Microsoftは、期限時点で必要なバージョンを満たしていない場合、Microsoft Entra Connect Syncのすべての同期サービスが失敗すると案内しています。
| 項目 | 内容 |
|---|---|
| 対応期限 | 2026年9月30日 |
| 影響を受けるバージョン | 2.5.79.0未満 |
| 最低限必要なバージョン | 2.5.79.0以上 |
| 推奨する更新先 | 作業時点の最新バージョン |
| 主な事前要件 | TLS 1.2、.NET Framework 4.7.2 |
| 期限後の復旧方法 | 最新バージョンへのアップグレード |
| インストーラーの入手先 | Microsoft Entra管理センター |
Microsoft Entra Connect Syncは、オンプレミスのActive DirectoryからMicrosoft Entra IDへユーザー、グループ、連絡先、各種属性などを同期するための基盤です。パスワードハッシュ同期を利用している場合は、オンプレミスで変更されたパスワードハッシュの同期にも使われます。(Microsoft Learn)
同期が停止すると、代表的には次のような問題が発生します。
- Active Directoryで作成した新規ユーザーがMicrosoft 365側に作成されない
- 部署名、表示名、メールアドレスなどの変更が反映されない
- グループメンバーの追加・削除が反映されない
- 退職者のアカウント無効化や削除がクラウド側に反映されない
- パスワードハッシュ同期を利用している場合、停止後のパスワード変更が反映されない
- 構成している同期・書き戻し機能に業務影響が発生する
「同期停止」と「全ユーザーが即座にサインインできなくなること」は同じではありません。既存のクラウドアカウントや最後に同期された情報が残るため、認証方式によっては既存ユーザーが引き続きサインインできる場合があります。
しかし、退職者の無効化やパスワード変更が反映されない状態は、重大なセキュリティリスクです。サインインできているから問題ないと判断せず、同期状態そのものを確認する必要があります。
2.5.79.0は最低ラインであって推奨更新先ではない
Microsoftが示している2.5.79.0は、2026年9月30日のサービス変更に対応するための最低ラインです。長期運用に適した推奨バージョンという意味ではありません。
Microsoft Entra Connect Sync 2.xには、新しいバージョンが公開されてから12か月後に旧バージョンを廃止するライフサイクルがあります。公式リリース履歴では、2.5.79.0のサポート終了日は2026年10月23日です。期限対応として9月に2.5.79.0を導入しても、約3週間後には再び更新が必要になります。(Microsoft Learn)
さらに、2.5.79.0には、Synchronization Service Manager UIを使用すると、Microsoft Entra Connectウィザードや証明書の自動更新が失敗する可能性がある既知の問題があります。この問題は2.6.1.0で修正されています。(Microsoft Learn)
2026年8月時点のリリース履歴では、2.6.84.0が2026年7月7日に公開されており、Microsoftはセキュリティ修正を含むため、できるだけ早くアップグレードするよう推奨しています。実際の作業では、必ず最新のリリース履歴を確認してください。(Microsoft Learn)
実務上の判断
「2.5.79.0以上ならよい」ではなく、「作業時点でMicrosoftが公開している最新の安定版へ更新する」と考えるのが適切です。
バージョン番号は小数ではありません。たとえば、2.5.190.0は2.5.79.0より新しいバージョンです。末尾の数字を「0.190」と「0.79」のような小数として比較しないようにしてください。
現在のEntra Connect Syncバージョンを確認する方法
最初に、Microsoft Entra Connect Syncをインストールしているサーバーへ管理者権限でサインインします。
Windowsの画面から確認する
「コントロール パネル」から「プログラムと機能」を開き、Microsoft Entra ConnectまたはMicrosoft Azure AD Connectを選択します。
環境によっては旧製品名の「Microsoft Azure AD Connect」と表示されることがあります。表示されているバージョンが2.5.79.0未満なら、期限前の更新が必須です。
PowerShellで確認する
管理者としてPowerShellを起動し、次のコマンドを実行します。
Get-ItemProperty `
'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*',
'HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\*' |
Where-Object {
$_.DisplayName -match 'Microsoft (Entra|Azure AD) Connect'
} |
Select-Object DisplayName, DisplayVersion
Microsoft Entra Connect Healthなど、関連コンポーネントも表示されることがあります。「Microsoft Entra Connect」または「Microsoft Azure AD Connect」のDisplayVersionを確認してください。
稼働系とステージング系を確認する
Entra Connectサーバーで次のコマンドを実行すると、同期スケジューラーとステージングモードの状態を確認できます。
Import-Module ADSync
Get-ADSyncScheduler |
Select-Object `
SyncCycleEnabled,
StagingModeEnabled,
SchedulerSuspended,
SyncCycleInProgress,
NextSyncCycleStartTimeInUTC
主に確認する項目は次のとおりです。
| 項目 | 確認内容 |
|---|---|
StagingModeEnabled | Falseなら通常は稼働系、Trueならステージング系 |
SyncCycleEnabled | 自動同期が有効か |
SchedulerSuspended | スケジューラーが停止状態になっていないか |
SyncCycleInProgress | 現在同期処理中か |
複数サーバーを運用している場合は、稼働系だけでなくステージング系も確認してください。古い構成のサーバーを放置すると、誤って再起動した際に古い情報をMicrosoft Entra IDへ書き戻す「野良同期サーバー」になる可能性があります。Microsoftも、使用しなくなったEntra Connectサーバーを完全に廃止するよう注意しています。(Microsoft Learn)
自動アップグレードを過信しない
Microsoft Entra Connectには自動アップグレード機能がありますが、有効になっているからといって必ず最新バージョンへ更新されるわけではありません。
自動アップグレードの状態は、次のコマンドで確認できます。
Import-Module ADSync
Get-ADSyncAutoUpgrade -Detail
主な状態は次のとおりです。
| 状態 | 意味 |
|---|---|
Enabled | 自動アップグレードが有効 |
Suspended | 構成や環境上の理由で自動アップグレードできない |
Disabled | 自動アップグレードが無効 |
Suspendedの場合は、-Detailで表示される理由を確認します。外部SQL Serverの利用、LocalDBの容量、Healthデータのアップロード無効化、プロキシや通信要件などが原因になることがあります。
また、すべてのリリースが自動アップグレードの対象になるわけではありません。自動アップグレードは、必ずしもその時点の最新版を配信する仕組みではないため、Enabledであっても実際のインストール済みバージョンを確認する必要があります。(Microsoft Learn)
今回の期限対応で自動アップグレードを利用するには、Microsoftは2.3.20.0以上であることを前提として案内しています。2.3.20.0未満や、自動アップグレードがSuspendedになっている環境は、手動更新を前提に計画してください。(Microsoft Learn)
アップグレード前に確認する項目
Entra Connect SyncはID管理の中核を担うサーバーです。インストーラーを実行する前に、次の項目を棚卸ししてください。
| 確認項目 | 確認する内容 |
|---|---|
| サーバー一覧 | 稼働系、ステージング系、停止中、災害対策用を含む全台 |
| 現在のバージョン | Entra Connect本体とConnect Healthエージェント |
| サーバーOS | サポート中か、OS移行も必要か |
| .NET Framework | 4.7.2以上を満たしているか |
| TLS | TLS 1.2が利用可能か |
| SQL構成 | LocalDBか外部SQL Serverか |
| 同期対象 | フォレスト、ドメイン、OU、属性フィルター |
| カスタム設定 | カスタム同期ルールやコネクタ |
| オプション機能 | パスワードハッシュ同期、書き戻し、シームレスSSOなど |
| 通信経路 | プロキシ、ファイアウォール、名前解決 |
| 管理権限 | Entra側、AD側、ローカルサーバー側の必要権限 |
| 復旧情報 | 現在の構成エクスポートと作業記録 |
.NET Framework 4.7.2以上を確認する
PowerShellで次のコマンドを実行します。
Get-ItemProperty `
'HKLM:\SOFTWARE\Microsoft\NET Framework Setup\NDP\v4\Full' |
Select-Object Version, Release
Versionに4.7.2以上が表示されることを確認します。OSに組み込まれた.NET Frameworkでは、Release値による判定が必要になる場合があります。
今回の必須アップグレードに関するMicrosoftの案内では、最低要件として.NET Framework 4.7.2とTLS 1.2が明記されています。(Microsoft Learn)
TLS 1.2を確認する
Microsoft Entra Connect 2.xではTLS 1.0とTLS 1.1がサポートされず、TLS 1.2が利用できない場合はインストールに失敗します。(Microsoft Learn)
特に次の環境では注意が必要です。
- セキュリティ強化のためSCHANNEL設定を変更している
- 古いグループポリシーでTLS設定を制御している
- .NET Frameworkの暗号化設定を個別に変更している
- 認証付きプロキシを使用している
- Entra Connectから外部SQL Serverへ接続している
- SSLインスペクションやHTTPS復号を行っている
レジストリキーが存在しないことだけでTLS 1.2が無効とは判断できません。OSの既定値と明示設定の両方を確認する必要があります。Microsoftが公開しているEntra Connect向けTLS 1.2確認スクリプトを利用すると、必要な.NET FrameworkとSCHANNELの設定をまとめて確認できます。(Microsoft Learn)
現在の同期構成をエクスポートする
Microsoft Entra Connectウィザードを起動し、「現在の構成を表示またはエクスポートする」に相当するタスクを選択します。
エクスポートしたJSONファイルには、現在の同期構成を再現するための情報が保存されます。別サーバーへのスイング移行や障害復旧でも利用できるため、更新前に必ず保管してください。エクスポートしたJSONファイルを直接編集して構成を変更する方法はサポートされていません。(Microsoft Learn)
カスタム同期ルールを使用している場合は、次の内容も別途記録します。
- ルール名と優先順位
- スコープフィルター
- Joinルール
- Transformations
- 有効・無効の状態
- 標準ルールを直接変更していないか
- 非標準コネクタの有無
アップグレード方法の選び方
Microsoft Entra Connect Syncの主なアップグレード方法は、自動アップグレード、インプレースアップグレード、スイング移行の3つです。
| 方法 | 向いている環境 | 主な注意点 |
|---|---|---|
| 自動アップグレード | 簡易構成で自動更新の対象になっている | 最新版になるとは限らない |
| インプレースアップグレード | 単一サーバー、小~中規模、OS変更なし | 問題発生時に旧状態へ簡単に戻せない |
| スイング移行 | 古い環境、大規模、複雑な構成、OS更新あり | 新しいサーバーが必要 |
Microsoftは、単一サーバーかつおおむね10万オブジェクト未満の環境ではインプレースアップグレードを選択肢としています。一方、長期間更新していない環境、OSも更新する環境、構成変更が大きい環境では、別サーバーを用意するスイング移行が安全です。(Microsoft Learn)
インプレースアップグレードが向いているケース
次の条件をおおむね満たす場合は、既存サーバー上でのインプレースアップグレードを検討できます。
- Entra Connectサーバーが1台
- OSがサポート対象
- オブジェクト数が比較的少ない
- 標準構成に近い
- 外部SQL Serverや特殊なコネクタを使用していない
- 更新時間中の同期遅延を許容できる
- 構成エクスポートと復旧手段を準備できる
インプレースアップグレードでは、問題が発生した場合に旧バージョンへ簡単にロールバックできません。仮想マシンのスナップショットだけに依存せず、構成情報、同期ルール、データベース構成を含めて復旧方法を確認してください。
スイング移行が向いているケース
次のいずれかに該当する場合は、スイング移行を優先します。
- 1年以上アップグレードしていない
- Windows Serverの更新も必要
- カスタム同期ルールが多い
- 複数フォレストや複数ドメインを同期している
- 外部SQL Serverを使用している
- 同期対象オブジェクトが多い
- 同期停止をできるだけ短くしたい
- 既にステージングサーバーがある
- 障害時にすぐ旧サーバーへ切り替えたい
スイング移行では、新しいバージョンをステージングサーバーへ導入し、Full ImportとFull Synchronizationを実行して差分を検証します。問題がないことを確認してから新サーバーを稼働系へ切り替え、旧稼働系をステージングモードに変更します。(Microsoft Learn)
Entra Connect Syncを最新版へ更新する手順
作業時点の最新バージョンを確認する
Microsoft Entra Connectの公式リリース履歴を確認し、既知の問題、サポート終了日、リリース状態を確認します。
「最低条件を満たす2.5.79.0」ではなく、原則として作業時点の最新版を選びます。
インストーラーをMicrosoft Entra管理センターから入手する
Microsoft Entra Connect SyncのMSIインストーラーは、Microsoft Entra管理センターでのみ提供されています。
Microsoft Entra管理センターでMicrosoft Entra Connectの「作業の開始」ページを開き、「管理」タブから最新版をダウンロードします。以前の直接ダウンロードURL、保存済みの古いMSI、非公式な配布サイトは使用しないでください。(Microsoft Learn)
構成と作業前状態を保存する
最低限、次の情報を保存します。
- 現在の構成をJSONでエクスポートする
- カスタム同期ルールを記録する
- 現在のバージョンを記録する
Get-ADSyncSchedulerの結果を保存するGet-ADSyncAutoUpgrade -Detailの結果を保存する- 最終成功同期時刻を記録する
- Synchronization Serviceの直近エラーを確認する
- Connect Healthの警告を確認する
- 稼働系とステージング系を明確にする
- 作業後のテスト用アカウントを用意する
メンテナンス時間帯にアップグレードする
インプレースアップグレードの場合は、ダウンロードした最新版インストーラーをEntra Connectサーバー上で管理者として実行します。
カスタム同期ルールや標準ルールへの変更があると、アップグレード後にFull ImportやFull Synchronizationが実行され、完了まで時間がかかることがあります。Microsoftも、オブジェクト数や構成によっては数時間を要する可能性があるため、業務時間外の実施を検討するよう案内しています。(Microsoft Learn)
2台構成の場合は、次の順序が基本です。
- ステージングサーバーを先に最新版へ更新する
- Full ImportとFull Synchronizationを実行する
- 予期しない追加・更新・削除がないか確認する
- ステージングサーバーを稼働系へ切り替える
- 旧稼働系をステージングモードへ変更する
- 旧稼働系も最新版へ更新する
- 2台の構成とバージョンをそろえる
同じMicrosoft Entraテナントに対して、2台のサーバーから同時にエクスポートを実行しないよう注意してください。
アップグレード後に必ず行う確認
アップグレードが正常終了した画面だけでは、同期復旧の確認として不十分です。
サービスとスケジューラーを確認する
稼働系サーバーで次のコマンドを実行します。
Import-Module ADSync
Get-Service ADSync
Get-ADSyncScheduler |
Select-Object `
SyncCycleEnabled,
StagingModeEnabled,
SchedulerSuspended,
SyncCycleInProgress,
NextSyncCycleStartTimeInUTC
稼働系サーバーでは、通常、次の状態を確認します。
ADSyncサービスがRunningSyncCycleEnabledがTrueStagingModeEnabledがFalseSchedulerSuspendedがFalse
ステージングサーバーでは、StagingModeEnabledがTrueになっていることを確認します。
差分同期を実行する
稼働系サーバーで、必要に応じて差分同期を開始します。
Start-ADSyncSyncCycle -PolicyType Delta
コマンドが受け付けられたことだけでなく、Import、Synchronization、Exportの各処理が正常に終了したことを確認してください。
Microsoft Entra Connectの同期サイクルは既定で30分ごとに実行されます。(Microsoft Learn)
テストオブジェクトで実同期を確認する
同期対象OUにあるテストアカウントを使用し、環境で同期対象になっている属性を変更します。
確認例は次のとおりです。
- テストユーザーの同期対象属性を変更する
- テスト用同期グループのメンバーを変更する
- Microsoft Entra ID側へ反映されることを確認する
- パスワードハッシュ同期を使用している場合は、専用テストアカウントで確認する
- 変更の反映時刻を記録する
本番ユーザーの表示名やメールアドレスをテスト目的で変更するのは避けてください。
エクスポート削除を確認する
OUフィルターや同期ルールが意図せず変更されると、大量の削除がエクスポート待ちになることがあります。
アップグレード後の最初の同期では、特に次の点を確認します。
- 予期しない大量削除がないか
- OUフィルターが維持されているか
- カスタム同期ルールが有効か
- 新しい標準ルールとの優先順位競合がないか
- Export Errorが発生していないか
- 削除しきい値に達していないか
Connect Healthも併せて確認する
Microsoftのセキュリティ改善に関する案内では、Microsoft Entra Connect Healthについても4.5.2466.0以上が最低バージョンとして示されています。
対象は次のエージェントです。
- Connect Sync agent
- AD DS agent
- AD FS agent
Entra Connect本体だけを更新して完了とせず、AD DSやAD FS用のHealthエージェントを別サーバーへ導入している場合は、それぞれのバージョンも確認してください。(Microsoft Learn)
期限対応で失敗しやすいポイント
| 失敗例 | 問題点 | 対策 |
|---|---|---|
| 自動アップグレードを待つ | 対象外や停止状態の可能性がある | 状態と実バージョンを確認する |
| 2.5.79.0だけを探す | 間もなくサポート終了になる | 作業時点の最新版へ更新する |
| 稼働系しか確認しない | 古いステージング系が残る | Entra Connectサーバーを全台棚卸しする |
| サービス再起動で済ませる | 期限後の停止はバージョン要因 | 最新版へのアップグレードを行う |
| 古いMSIを再利用する | 既知の問題や脆弱性が残る | 管理センターから最新版を取得する |
| TLS確認を後回しにする | インストール途中で失敗する | 事前にTLS 1.2を確認する |
| 構成を保存しない | 障害時に同期設定を再現できない | JSONとカスタムルールを保存する |
| バージョン番号を小数として比較する | 新旧を誤判定する | 数字を区切りごとに比較する |
| 更新直後に完了扱いする | 同期エラーを見落とす | テストオブジェクトまで確認する |
2026年9月30日を過ぎて同期が停止した場合
期限後に同期が停止した場合、サービスの再起動やサーバーの再起動だけでは根本解決になりません。Microsoftの案内では、最新バージョンへアップグレードするまで、すべての同期サービスが失敗するとされています。(Microsoft Learn)
復旧は次の順序で行います。
- Entra ConnectサーバーのOS、.NET Framework、TLS 1.2を確認する
- Microsoft Entra管理センターから最新版を取得する
- 現在の構成を可能な範囲で保存する
- 最新版へアップグレードする
- ADSyncサービスとスケジューラーを確認する
- Import、Synchronization、Exportの結果を確認する
- 停止期間中の変更が反映されたか確認する
- 退職者、無効化ユーザー、グループ変更を優先的に確認する
- Connect Healthの警告が解消したか確認する
同期停止が長期間に及んだ場合は、差分同期だけでなくFull Synchronizationが必要になる可能性があります。Microsoftは、最後の差分同期またはフル同期から7日以内に次の差分同期を行わないと、同期問題が発生し、フル同期が必要になる場合があると説明しています。(Microsoft Learn)
大量の変更が蓄積している状態で、確認せずにフル同期やエクスポートを開始しないでください。特に削除、無効化、OU移動が多い環境では、エクスポート予定の変更内容を事前に確認する必要があります。
2026年9月30日までに行うべき対応
Microsoft Entra Connect Sync 2.5.79.0未満は、2026年9月30日までに必ず更新が必要です。ただし、更新先を2.5.79.0に固定するのではなく、作業時点の最新版を選択してください。
実務では、次の順番で進めると安全です。
- Entra Connectサーバーを全台棚卸しする
- バージョンと稼働・ステージング状態を確認する
- 自動アップグレードの状態を確認する
- .NET Framework 4.7.2とTLS 1.2を確認する
- 現在の構成と同期ルールを保存する
- インプレースかスイング移行かを決める
- Microsoft Entra管理センターから最新版を取得する
- 2026年9月中旬までを目安に本番更新する
- 実際のユーザーまたはグループ同期をテストする
- Connect Healthとエクスポートエラーを監視する
2026年9月30日は「アップグレードを始める日」ではなく、「それまでに本番確認まで終えておく期限」です。同期停止後はID変更がクラウドへ反映されず、アカウント管理やセキュリティ対応へ直接影響します。まず今日、全Entra Connectサーバーのバージョン確認から着手してください。

コメント