システムの安定稼働とセキュリティ強化を両立させるうえで、Active Directory(AD)の正しい運用は不可欠です。離れた拠点間で複数のWindows Serverを活用しながらディレクトリを共通化したい場合、複数のドメインコントローラーを運用することで可用性と管理効率が大きく向上します。この記事では、遠隔地にある2台以上のサーバーでADを共有する方法や、設定時の具体的な手順とポイントを詳しく解説していきます。
複数ドメインコントローラー構成の概要
企業規模の大小や拠点の数にかかわらず、Active Directoryを複数のサーバーで運用することは非常に有効です。1台のドメインコントローラー(以下DC)のみで運用していると、障害発生時にユーザー認証が停止し、大きな業務リスクに直結してしまいます。一方、複数のDCを運用してレプリケーション(同期)させることで、片方のサーバーがダウンしても認証サービスを継続し、ADデータベースの破損リスクを分散することができます。
冗長化と負荷分散のメリット
- 冗長化: 1台のDCが故障しても、残りのDCが認証や管理を継続するため、業務が止まるリスクを低減できる
- 負荷分散: 異なる拠点や多数のユーザーを抱える場合、ユーザー認証やグループポリシーの適用などを複数のDCに分担させ、応答速度を維持できる
- 管理性向上: どちらのDCでも同じADデータを参照・変更でき、管理者が複数人いても拠点間で混乱が起きにくい
構成シナリオの例
たとえば、A拠点(本社)に1台目のWindows Server(2012 R2など)を運用中で、すでにADDSが導入されているケースを想定します。そしてB拠点(支社やラボ環境)に別のWindows Server(2019 Essentialsなど)を設置し、同一ドメインを共有しながらセキュアかつ効率よく運用する仕組みを構築したいとしましょう。この場合、B拠点のサーバーを新たにドメインコントローラーとして追加し、A拠点のDCとレプリケーションを行う構成が最適となります。
本社・支社間の通信イメージ
物理的に離れた拠点をネットワークで結ぶには、以下のような通信経路を整備する必要があります:
- 専用線またはVPN接続で拠点間をセキュアに接続する
- ファイアウォールの設定で必要ポートを許可(後述)
- DNS名解決が可能なようにする(各拠点サーバー間のFQDNが引ける状態)
こうした通信環境を整えることで、拠点間でのレプリケーションを円滑に実行できるようになります。
Active Directoryレプリケーションの前提条件
複数のサーバーでADを共有するうえで重要な前提条件は以下の通りです。
1. 同一ドメインまたはフォレスト
サーバーBを既存のドメインに追加するためには、サーバーAが管理するドメインと同じ名前空間を利用する必要があります。ドメイン名やフォレストをすでに運用している場合、その情報を引き継ぐ形でサーバーBをドメインに参加させます。
2. サーバーのドメイン参加
新しいサーバーをDCとして昇格する前に、通常のメンバーサーバーとして既存ドメインに参加しておく必要があります。これにより、サーバーBがドメイン内のリソースにアクセスできるようになり、レプリケーションの設定もスムーズになります。
3. DNSの構成
Active DirectoryではDNSが非常に重要な役割を担います。ドメインコントローラー同士の名前解決やクライアントからの問い合わせにはDNSを用いるため、両拠点のDNS設定が正しく構成されている必要があります。
レプリカドメインコントローラーの構成手順
ここからは実際にサーバーBをレプリカドメインコントローラーとして追加する手順の例を紹介します。以下ではWindows Server 2019 Essentialsを例示しますが、StandardやDatacenterエディションでも大きな違いはありません。
手順1. Active Directory Domain Services(ADDS)ロールのインストール
サーバーBにログインし、サーバーマネージャーから以下のようにインストールを行います。
1. サーバーマネージャーを開く
2. [管理] → [役割と機能の追加] をクリック
3. インストールの種類で「役割ベースまたは機能ベースのインストール」を選択
4. インストール先サーバーとしてサーバーBを指定
5. 役割一覧から「Active Directory Domain Services」を選択
6. 「機能」部分で必要に応じて「グループポリシー管理」なども選択
7. インストールを完了
インストール後、サーバーマネージャー画面に「このサーバーをドメインコントローラーに昇格する」旨の通知が表示されます。
手順2. ドメイン参加の確認
レプリカDCを構成する前に、サーバーBが既存ドメイン(A拠点が管理するドメイン)に参加していることを確認します。もし未参加であれば、以下の手順で参加させます。
1. [サーバーマネージャー] → [ローカルサーバー] からコンピューター名をクリック
2. [システムのプロパティ] → [コンピューター名] タブで [変更] をクリック
3. [ドメイン] のラジオボタンを選択し、既存ドメイン名を入力
4. ドメイン管理者の資格情報を入力
5. 再起動
手順3. Active Directoryドメインコントローラーへの昇格
サーバーBがドメインに参加していることを確認したら、いよいよドメインコントローラーに昇格します。サーバーマネージャーの通知からウィザードを起動し、以下のように進めます。
1. 「Active Directoryドメインサービス構成ウィザード」を開始
2. 「既存のドメインにドメインコントローラーを追加する」オプションを選択
3. ドメイン資格情報でドメイン管理者アカウントを指定
4. DNSサーバーやグローバルカタログ(必要に応じて)などのオプションを選択
5. サイトの選択: 拠点間のレプリケーションを管理したい場合はサイト名を指定(未設定の場合はDefault-First-Site-Nameなど)
6. DSデータベースやSYSVOLのパスを指定(通常はデフォルトでも可)
7. インストール後にサーバーが自動再起動される
インストールが完了すると、サーバーBが正式にドメインコントローラーとして認識され、レプリケーションが行われるようになります。
手順4. レプリケーション状況の確認
レプリケーションの状態を確認するには、コマンドプロンプトまたはPowerShellでrepadminコマンドを使うのが一般的です。例えば以下のように実行すると、レプリケーションにおける障害やエラーをチェックできます。
repadmin /replsummary
問題がない場合は、サーバーAとサーバーBの間でADデータベースが同期され、ユーザーやグループ情報、グループポリシーなどが共有されるようになります。
拠点間レプリケーションの注意点
拠点間のネットワーク環境が整っていないと、レプリケーショントラフィックが正常に流れずエラーが発生する場合があります。以下のポイントを押さえておきましょう。
1. 通信ポートの許可
ファイアウォールやVPN設定で必要なポートをブロックしていないか確認します。代表的なポートは以下の通りです。
| ポート番号 | プロトコル | 用途 |
|---|---|---|
| 53 | TCP/UDP | DNS |
| 88 | TCP/UDP | Kerberos認証 |
| 135 | TCP | RPC (エンドポイントマッパー) |
| 137-139 | TCP/UDP | NetBIOS関連 |
| 389 | TCP/UDP | LDAP (ディレクトリサービス) |
| 445 | TCP | SMB (ファイル共有、RPCなど) |
| 636 | TCP | LDAPS (SSL/TLS暗号化LDAP) |
| 3268 | TCP | GC (グローバルカタログ) |
| 3269 | TCP | GC over SSL/TLS |
以上は一般的に必要となるポートの一部です。会社のセキュリティポリシーに応じて適切に設定を行います。
2. DNSのフォワーダーとゾーン転送
拠点間で別々のDNSサーバーを運用している場合、それぞれのDNSゾーンを相互に参照できるようにフォワーダーやゾーン転送を設定する必要があります。ADのレプリケーションはDNSに依存するため、DNSが正しく機能していないと複数DC間の同期に失敗しやすくなります。
3. レプリケーションスケジュール
拠点間を結ぶネットワーク回線が細い場合や帯域に制限がある場合、レプリケーションスケジュールを調整してトラフィックを制御することが重要です。Active Directoryサイトとサービス(Sites and Services)スナップインを使用して、レプリケーションの間隔や時間帯を設定できます。
運用管理時のポイント
複数のドメインコントローラーを運用する際は、定期的な監視とメンテナンスが不可欠です。以下のポイントに留意しておくとトラブルを未然に防ぎやすくなります。
1. イベントビューアーの活用
各DCのイベントビューアー(特に「ディレクトリ サービス」や「DNS サーバー」ログ)を定期的にチェックし、エラーや警告が発生していないかを確認します。レプリケーションに失敗する場合もイベントログに手掛かりが残ります。
2. FSMOロールの配置
複数DCを運用する場合、FSMO(Flexible Single Master Operations)ロールがどのサーバーに割り当てられているかを把握しておきましょう。代表的な5つのロールがあり、それぞれ以下のような役割があります。
- スキーママスター
- ドメインネーミングマスター
- RIDマスター
- PDCエミュレーター
- インフラストラクチャマスター
ロールの所在を正しく管理することで、ドメイン全体の安定運用を維持できます。負荷分散やトラブル時の切り分けなどを行う際に必須となる知識です。
3. バックアップ戦略
Active Directoryのデータベース(NTDS.ditなど)を含むシステム状態のバックアップを定期的に取得しておくことで、大きな障害やデータ破損に備えられます。特に複数の拠点が絡む環境では、拠点ごとに異なるスケジュールでバックアップを取得するなどの工夫が必要です。
4. バージョン管理と互換性
Windows Serverのバージョン(2012 R2、2016、2019、2022など)が混在している場合でも、基本的には同一ドメイン内で共存できます。ただし、ドメイン機能レベルやフォレスト機能レベルが古いサーバーに合わせられるため、新機能の一部が利用できない可能性があります。計画的なアップグレードを行うことで最新のセキュリティや機能を活用できます。
トラブルシューティング
実運用では、レプリケーションの失敗やDNS解決の不具合など、さまざまなトラブルが発生する可能性があります。主な対処法の一例を挙げます。
1. 「repadmin」で詳細ログを確認
レプリケーションの状況を確認するため、以下のコマンドでより詳細な情報が得られます。
repadmin /showrepl
repadmin /showrepl * /csv > C:\temp\rep.csv
これにより、どのサーバー間でどのオブジェクトのレプリケーションが成功・失敗しているかを一覧で把握できます。
2. ネットワーク接続の確認
VPNや拠点間ルーターなどの障害により、WAN経由の通信が途切れるケースがあります。pingコマンドやtracertなどで疎通をチェックし、通信が確立しているかを確かめましょう。
3. DNSレコードの不整合
ドメインコントローラーのホスト(A)レコードやSVRレコードが誤っていると、クライアントやほかのDCが正しい情報を取得できません。DNS管理コンソールで該当レコードを確認・修正し、クライアントが正しいIPアドレスを引けているかをテストします。
4. サイトとサブネットの設定漏れ
Active Directoryサイトとサービスで「サイト」ごとに「サブネット」が正しく定義されていない場合、拠点Aと拠点Bのサーバーが同じサイトとして認識されてしまうことがあります。その結果、想定外のレプリケーションパターンが生じる場合があるため、拠点ごとにサブネット設定を丁寧に行いましょう。
運用を円滑にするヒント
最後に、遠隔地にあるサーバー間でADレプリケーションを成功させ、長期的に安定した運用を行うためのヒントを紹介します。
1. レプリケーション監視ツールの導入
定期的にレプリケーションログを取得・集計する監視ツールを導入すると、問題が発生した際にすばやく気付くことができます。System Centerやその他のサードパーティ製品など、監視とアラート通知を自動化できる仕組みを整えておくと便利です。
2. 定期的なドキュメント化
拠点A・拠点Bのサーバー名、IPアドレス、DNS設定、FSMOロールの所在など、AD運用に必要な情報を常に最新の状態に保ちましょう。担当者が変わった場合でもスムーズに引き継げるようにすることで、長期的な組織運営において大きなメリットとなります。
3. Windows Updateやセキュリティパッチの適用
AD運用は常に最新のセキュリティパッチを適用し、脆弱性を最小限に抑えることが大切です。複数サーバーに対してアップデートを行うスケジュールを決め、拠点間でバージョンやパッチレベルの不整合が起きないように心がけましょう。
4. 定期的なフォレスト・ドメイン機能レベルの見直し
最新バージョンのドメイン機能レベルやフォレスト機能レベルに上げることで、セキュリティの強化や新機能の利用が可能となります。新旧混在環境を長く放置すると、非互換性が生じたり不安定な動作が発生しやすくなるため、適宜アップグレード計画を立てることをおすすめします。
5. オフラインでの検証環境構築
大きな変更やサーバーの昇格・降格を行う場合は、可能であればテスト用のオフライン環境(仮想マシンなど)を用意し、あらかじめ動作確認を行っておくと安全です。実環境でのトラブルを未然に防ぎ、スムーズな移行を実現できます。
まとめ
離れた拠点にある複数のWindows ServerでActive Directoryを共有し、冗長性と可用性を高めることは、多くの企業にとって合理的かつ効率的な選択です。サーバーBを既存ドメインのレプリカドメインコントローラーにすることで、ユーザー認証やグループポリシーの管理をどちらの拠点でも行えます。通信環境の整備やDNSの正確な設定、FSMOロール管理など、注意すべきポイントは多岐にわたりますが、適切に設計・運用すればスケーラブルで堅牢なディレクトリ環境を実現できます。拠点が増えるほど、レプリケーションのメリットは大きくなり、ビジネスの継続性と効率化に大いに貢献するでしょう。

コメント