Windows 11のActive Directoryドメイン参加PCでは、サインイン画面の「別のユーザー」を選び、ローカルは「.\ユーザー名」または「PC名\ユーザー名」、ドメインは「ドメイン名\ユーザー名」または組織が許可するUPN形式「ユーザー名@ドメイン名」で切り替えます。最初に確認するのは、そのアカウントが実在し、現在のサインイン先がPCかドメインかという点です。これはアカウントをMicrosoftアカウントへ変換する操作ではありません。
最短手順:サインイン先を明示する
- 開いているファイルを保存します。ユーザー切り替えではアプリが残る場合がありますが、サインアウトでは未保存内容が失われます。
- スタートメニューのアカウント画像から「ユーザーの切り替え」を選ぶか、Windowsキー+Lでロック画面へ移動し、「別のユーザー」を選びます。
- ローカルユーザーなら「.\localuser」と入力し、「サインイン先」がPC名へ変わったことを確認して資格情報を入力します。
- ドメインユーザーなら「CONTOSO\taro」または組織指定の「[email protected]」を入力し、意図したドメインが表示されることを確認します。
- サインイン後に通常権限のコマンドプロンプトでwhoamiを実行し、PC名またはドメイン名とユーザー名を確認します。
whoami
hostname
「.\」はパスワード回避ではなく、現在のPCのローカルSAMを認証先として明示する表記です。対象アカウントの正しいパスワード、PIN、または許可されたサインイン方法が必要です。Windows Hello PINは端末とアカウントに結び付くため、ドメインユーザーのPINをローカルユーザーへ流用できるとは限りません。資格情報が不明なら推測を繰り返さず、ロックアウト方針に従って管理者へ連絡します。
ローカル・ドメイン・Microsoftアカウントの違い
ローカルアカウント
ローカルアカウントはPC自身が認証し、権限も基本的にその端末へ限定されます。同じ名前のユーザーが別PCにいても別のセキュリティ主体です。緊急保守用のローカル管理者を用意する組織はありますが、日常作業を管理者で続ける理由にはなりません。通常は標準ユーザーで作業し、必要な操作だけUACで昇格します。端末間で管理者パスワードを共通化せず、組織のWindows LAPSなどの管理方式に従います。
ドメインアカウント
ドメインアカウントはActive Directory Domain Servicesで管理され、共有フォルダー、プリンター、業務システム、グループポリシーなど組織資源へのアクセスに使われます。ただし、ドメインに存在するだけで全参加PCへログオンできるわけではありません。ログオン権、端末割り当て、時刻同期、ネットワーク到達性、アカウント状態で拒否される場合があります。Domain Users所属とローカルAdministrators所属も別です。
Microsoftアカウント
設定アプリの「アカウント」から行うローカルアカウントとMicrosoftアカウントの変更は、この記事の別ユーザーでのサインインとは目的が違います。会社PCで勝手に種類を変えると、管理、暗号化、ライセンス、同期へ影響します。サインイン先を変えたいだけならアカウント変換を行わず、ユーザー名の修飾で対象を明示します。
サインインできないときの安全な切り分け

- 「別のユーザー」が表示されるか。表示されなければ端末ポリシーを管理者へ確認する。
- ローカルなら.\ユーザー名、ドメインならドメイン\ユーザー名とし、サインイン先を読む。
- キーボード配列、Caps Lock、Num Lockを確認する。パスワードをメモ帳へ表示して確認しない。
- 初回ドメインログオンでネットワークが必要か、過去の成功ログオンがありキャッシュを利用できる状況かを区別する。
- エラー文を正確に記録する。資格情報誤り、ログオン方法の拒否、ドメイン利用不可は原因が異なる。
ドメイン到達性とキャッシュログオン
ドメインコントローラーへ到達できない出張先でも、過去にその端末へ正常ログオンしたユーザーは、組織の設定範囲でキャッシュ資格情報により入れる場合があります。一方、初めて使うドメインユーザーは通常オンライン認証が必要です。Wi-Fiがサインイン後にしか確立しない、端末時刻がずれている、必須VPNがサインイン前に使えない、といった条件を確認します。キャッシュ数を増やすためにセキュリティポリシーを独断で変更してはいけません。

ローカルユーザーが候補に出ない
サインイン画面には全ローカルユーザーが列挙されない構成があります。候補に見えなくても「別のユーザー」で.\ユーザー名を明示できます。ただし、無効化されたアカウント、ローカルログオン権を持たないアカウント、ポリシーに反する状態では入れません。管理者は変更前にユーザー状態を確認し、解除が必要でも対象と期限を限定します。
切り替え後にファイルが消えたように見える理由
別アカウントで初回サインインすると新しいユーザープロファイルが作成され、デスクトップ、ブラウザー設定、証明書、OneDrive同期先が元のユーザーと違って見えます。これはデータ消失とは限りません。旧プロファイルへ無理にアクセスしたり所有権を一括変更したりせず、正規の保存先とアクセス権を確認します。EFSで暗号化されたファイルやユーザー証明書に依存するデータは別アカウントでは開けないことがあります。
共有フォルダーでは保存済み資格情報や既存セッションのため、Windowsへサインインしたユーザーと異なる資格情報が使われる場合があります。まずwhoamiでWindowsセッションを確認し、接続先の監査ログと組織の資格情報管理手順で調べます。保存済み資格情報を一括削除すると他の業務接続も切れるため、影響を確認せず実行しません。
管理者が展開前後に確認する項目

- 端末名、参加ドメイン、対象ユーザー、必要なログオン権を台帳と照合する。
- ローカル保守アカウントを使う理由、利用期限、監査方法を決め、日常利用へ転用しない。
- BitLocker回復キー、ユーザーデータ、証明書、業務アプリのプロファイルを変更前に確認する。
- 切り替え後はwhoami、必要な共有資源、業務アプリ、グループポリシー適用を確認する。
- 元へ戻すにはサインアウトし、元のドメイン表記で再サインインする。アカウントやドメイン参加状態は変更しない。
まとめ
Windows 11のドメイン参加PCでの切り替えは、ローカルなら.\ユーザー名、ドメインならドメイン\ユーザー名または組織指定UPNを使い、サインイン先を明示するのが要点です。切り替え前に作業を保存し、切り替え後はwhoamiで実体を確認します。入れない場合は資格情報を回避せず、アカウント状態、ログオン権、ドメイン到達性、初回ログオンかを順に切り分けます。
運用例:保守作業だけローカルへ切り替える
たとえばドメイン認証障害の調査でローカル保守アカウントを使う場合、作業票へ端末名、理由、開始時刻、担当者、予定終了時刻を記録し、.\保守ユーザーで入った直後にwhoamiを保存します。調査はネットワーク状態やイベントの読み取りから始め、サービス停止や設定変更は別途承認された範囲だけにします。完了後はドメインユーザーへ戻り、保守アカウントで作成したファイルを個人プロファイルへ放置せず、承認済みの記録先へ移してアクセスを確認します。アカウントのパスワードや回復情報を作業票へ貼り付けません。
Windows Helloと「サインイン オプション」の注意
サインイン画面でパスワードではなくPIN入力欄が出ている場合、別ユーザーを選んだ後に利用可能な「サインイン オプション」を確認します。PINはその端末上の特定アカウント用であり、アカウント名だけを切り替えて同じPINを入力するものではありません。初回ドメインログオン、PIN未登録、ポリシー変更後はパスワード等を求められる場合があります。生体認証が使えないからといってWindows Hello、TPM、BitLockerを無効化せず、許可済みの代替資格情報で入ってから登録状態を管理者と確認します。
リモート接続で切り替える場合
リモートデスクトップでは接続前に資格情報を指定するため、ローカルなら「PC名\ユーザー名」、ドメインなら「ドメイン\ユーザー名」またはUPNを明示します。「.\」が接続元PCを指すと誤解しやすいため、対象PC名を使う方が安全です。接続先で許可されたログオン権、ネットワークレベル認証、VPN到達性も必要です。ローカル管理者をRDPへ広く許可したり、ファイアウォールを全体開放したりせず、組織の踏み台・MFA・接続元制限を維持します。
なお、ユーザー切り替えでは前ユーザーのセッションがメモリ上に残ります。共有PCや性能の低い端末では、作業を保存してサインアウトする方が適切な場合があります。離席時は必ずロックし、別ユーザーのセッションへ無断で入らない運用を徹底します。

コメント