Active Directory ユーザーのプロパティを開いても「Attribute Editor(属性エディター)」タブが表示されない問題は、Windows Server 2019 や RSAT を使った管理環境で頻発します。本記事では“なぜ表示されないのか”を整理し、まず試すべき基本設定から、検索結果経由で出ない場合の実務的な回避策、代替ツールまでをまとめて解説します。
症状:ADUC でユーザーの「Attribute Editor」タブが見当たらない
対象は、たとえば以下のような状況です。
- Windows Server 2019 Standard(1809 / OS build 17763.2114)
- 「Active Directory ユーザーとコンピューター(ADUC)」からユーザーのプロパティを開く
- 「全般」「アカウント」「所属するグループ」などはあるが、「Attribute Editor(属性エディター)」が表示されない
この現象は、OS のエディションやビルドが直接の原因であるケースは少なく、ほとんどがADUC の表示設定、またはオブジェクトの開き方(検索結果から開いている等)で説明がつきます。
先に結論:原因はだいたいこの3つ
| よくある原因 | 見分け方 | 最短の対処 |
|---|---|---|
| ADUC の「詳細機能(Advanced Features)」がオフ | ADUC の [表示] メニューで「詳細機能」にチェックがない | [表示] → [詳細機能] をオンにして、ユーザーのプロパティを開き直す |
| 検索結果からプロパティを開いている | 「検索」ダイアログの結果一覧からダブルクリック/右クリックで開いている | AD ツリーから開く/グループ経由で開く/保存されたクエリを使う |
| 管理ツール(RSAT/OS)の差分や環境要因 | 別 PC では出る、Windows 11 + RSAT では挙動が違う等 | RSAT 更新、ADAC/PowerShell/ADSI Edit へ切替、権限や GPO を確認 |
最優先で確認:ADUC の「詳細機能(Advanced Features)」がオンか
ADUC の「Attribute Editor」タブは、「詳細機能」が有効なときに表示される設計です。ここがオフのままだと、ユーザーのプロパティ画面に属性エディターは出てきません。
対処手順(ADUC)
- 「Active Directory ユーザーとコンピューター」を開く(
dsa.msc) - 上部メニューの [表示] をクリック
- [詳細機能] にチェックを入れる
- いったん開いているユーザーのプロパティを閉じる
- 対象ユーザーをもう一度開き、「Attribute Editor」タブが追加されているか確認する
ポイント:チェックを入れたあと、すでに開いているプロパティ画面には反映されないことがあります。必ず「閉じて開き直す」までをセットで行ってください。
「詳細機能」がオフになりがちな実務あるある
- 管理作業用に作った MMC コンソール(.msc)を別名保存しており、そこでは詳細機能がオフ
- 別ユーザーでログオンしたら表示設定が引き継がれず、再びオフになっていた
- 「ADUC を開くたびに状態が違う」=実はショートカット先や起動方法が異なる
チーム運用の場合は、“詳細機能オンの状態で保存した MMC(.msc)を共通配布”しておくと、初歩的なつまずきを減らせます。
詳細機能をオンにしても出ない:まず疑うべき「開き方」の罠
詳細機能をオンにしたのに表示されない場合、次に疑うのが「検索結果」から開いたプロパティです。環境によっては、ADUC の検索結果一覧からオブジェクトを開くと、属性エディターが表示されないことがあります。
現象:検索結果から開くと「Attribute Editor」が出ないことがある
よくある再現パターンは以下です。
- ADUC の [検索](Find)を使う
- ユーザーを見つけ、結果一覧からそのままプロパティを開く
- 詳細機能をオンにしているのに、「Attribute Editor」タブが出ない
同じユーザーでも、AD ツリー(OU をたどって)から右クリック → [プロパティ]で開くと表示される、というケースが実務では珍しくありません。
最もシンプルな回避策:ツリーから対象ユーザーを開く
手順はシンプルです。
- 左ペインで OU をたどって目的のユーザーを表示する
- 対象ユーザーを右クリック → [プロパティ]
- 「Attribute Editor」タブを確認
ただし、OU 構成が深い/ユーザー数が多い環境では「ツリーから探す」が現実的でないこともあります。次のワークアラウンドが役立ちます。
ツリーをたどれない環境向け:実務で使えるワークアラウンド
所属グループ経由で「Attribute Editor」を表示する方法
検索結果から直接だと出ない場合でも、グループのメンバー一覧経由でユーザーを開き直すと表示されることがあります。大規模環境で「OU を探し回る」手間を減らす現場向けの手順です。
- ADUC でユーザーを検索し、いったんユーザーのプロパティを開く
- [所属するグループ](Member Of) タブを開く
- 表示されているグループのうち、できればメンバー数が少ないグループをダブルクリックして、グループのプロパティを開く
- いったんユーザーのプロパティは閉じる
- グループのプロパティで [メンバー](Members) タブを開く
- 一覧から対象ユーザーを探し、ダブルクリックしてプロパティを開く
- この開き方で 「Attribute Editor」タブが表示されるか確認する
コツ:メンバー数が多いグループ(例:Domain Users など)を選ぶと、メンバー一覧から探すのが逆に大変になります。小規模な業務グループがあるならそれを選ぶのがおすすめです。
「保存されたクエリ」+ LDAP フィルターで検索し、結果から開く
ADUC の左ペインにある「保存されたクエリ」を使うと、LDAP フィルターを指定した検索を“定型化”できます。環境によっては、この結果から開くことで Attribute Editor が表示されることがあります。
- ADUC 左ペインの [保存されたクエリ] を右クリック → [新しいクエリ]
- クエリ名を入力(例:
ユーザー検索(sAMAccountName)) - [条件の定義] をクリック
- 「検索対象(Find)」で [カスタム検索] を選択
- [詳細設定] タブで LDAP フィルターを指定
- クエリ実行後、結果のユーザーをダブルクリックしてプロパティを開く
LDAP フィルター例:
(&(objectCategory=person)(objectClass=user)(sAMAccountName=ユーザーID))
よく使うフィルター例を、コピペしやすい形で表にまとめます。
| 用途 | LDAP フィルター例 | 実務メモ |
|---|---|---|
| ログオンIDで特定 | (&(objectCategory=person)(objectClass=user)(sAMAccountName=USER01)) | 最も確実。運用上は sAMAccountName をキーにするのがおすすめ |
| メールアドレスで特定 | (&(objectCategory=person)(objectClass=user)([email protected])) | mail 属性が未設定のユーザーがいる環境だとヒットしない点に注意 |
| 表示名で部分一致 | (&(objectCategory=person)(objectClass=user)(displayName=*山田*)) | 同姓同名が多い環境では追加条件(部署やOU)と組み合わせると安全 |
| 無効ユーザーを抽出 | (&(objectCategory=person)(objectClass=user)(userAccountControl:1.2.840.113556.1.4.803:=2)) | ビット演算。棚卸しやアカウント整理の定番 |
補足:LDAP フィルターは強力ですが、慣れないうちは条件を絞り込みすぎて「見つからない」ことがよくあります。まずは sAMAccountName で確実に 1 件ヒットする形から始めると失敗しにくいです。
ADUC にこだわらない:Active Directory 管理センター(ADAC)を使う
ADUC の検索結果からだと属性エディターが出ない、という“ADUC 特有の挙動”にハマった場合、Active Directory 管理センター(ADAC)へ切り替えるのが現実的です。
ADAC の強みは、次の2点です。
- 検索結果からでもオブジェクト管理がしやすい(ツリーを延々たどる必要が減る)
- GUI 上で属性表示・編集に到達しやすく、ADUC のクセを回避できる
ADAC で属性にアクセスする手順(一般的な流れ)
- サーバーまたは管理端末で Active Directory 管理センターを起動(
dsac.exe) - 検索ボックスでユーザーを検索して選択
- ユーザーの [プロパティ] を開く
- 画面内の 「拡張」(または Extensions / 拡張機能)から属性関連の表示を選ぶ
- 目的の属性を確認・編集する
画面の表記は OS 言語や更新状況で多少変わることがありますが、「ユーザー → プロパティ → 拡張(Extensions)側に属性編集がある」という導線を覚えておくと探しやすいです。
ADAC を推奨したいケース
| 状況 | ADUC より ADAC が向く理由 |
|---|---|
| ユーザーが大量で OU 構成が深い | 検索起点での管理がやりやすく、ツリー探索の負担が減る |
| ADUC の検索結果からだと Attribute Editor が出ない | “開き方依存の罠”を回避しやすい |
| GUI を使いたいが、属性編集の頻度が高い | 運用手順として標準化しやすい(作業者ごとのブレを減らせる) |
それでも解決しない場合に見るべき追加チェック
ここまで(詳細機能オン、開き方の工夫、ADAC の利用)で解消することがほとんどですが、稀に別要因が絡みます。以下は、現場で“最後に効いてくる”確認ポイントです。
| チェック項目 | ありがちな状況 | 確認・対処の方向性 |
|---|---|---|
| RSAT / 管理ツールのバージョン差 | Windows 11 から接続すると挙動が違う、端末ごとに表示が揃わない | Windows Update 適用、RSAT 機能の再インストール/更新。可能なら DC 上の ADUC/ADAC でも再現確認 |
| スナップインが違う/別コンソールを起動している | ショートカットが複数あり、別の .msc を開いていた | dsa.msc を明示起動し、[表示]→[詳細機能] の状態を再確認 |
| 権限(読み取り/書き込み) | タブ自体は出るが属性が編集できない、変更が保存できない | 表示の問題と編集権限は別。委任(Delegation)や ACL を確認し、必要なら権限付与の設計を見直す |
| GPO / セキュリティ製品の影響 | 特定端末のみ MMC の挙動が不安定 | クリーンな管理端末で再現するか確認。端末依存なら GPO・制限ポリシー・エンドポイント制御を疑う |
注意:一般に「Attribute Editor タブが出ない」ことと「属性が編集できない」ことは別問題です。前者は表示設定/開き方の問題であることが多く、後者は委任や ACL、保護対象オブジェクト(AdminSDHolder 影響など)の運用設計が絡むことがあります。
属性編集の前に知っておきたい注意点(事故を防ぐ)
Attribute Editor は強力です。便利な一方で、運用ルールが曖昧だと事故が起きやすい領域でもあります。GUI で触れてしまうがゆえに“軽く見られがち”なので、最低限の注意点を押さえておくのがおすすめです。
| 注意点 | 理由 | 実務的な対策 |
|---|---|---|
| 変更前の値を控えない | 戻せなくなる(どこをどう変えたか追えない) | 変更対象の属性名と値を作業記録に残す。可能なら PowerShell で事前にエクスポート |
| “計算属性/システム属性”を編集しようとする | 編集不可、または意図通り反映されない | 編集可否を理解し、目的が別属性で達成できないか確認する |
| マルチバリュー属性を単一値として上書き | 既存値が消える危険 | “追加”と“置換”の違いを意識。PowerShell の -Add / -Replace / -Clear を使い分ける |
| 目的の属性が実は別の画面で管理すべき項目 | 運用が崩れる(手順が属人化) | 「GUIの通常タブで管理できる項目はそちらを優先」とルール化する |
GUI が厳しいときの代替:PowerShell で確認・変更する
「表示されない」「端末によって挙動が違う」といった問題に巻き込まれたとき、PowerShell は再現性が高いのが強みです。属性値の確認だけでも PowerShell を併用すると切り分けが一気に進みます。
属性の確認例
Get-ADUser -Identity USER01 -Properties * | Select-Object SamAccountName,DisplayName,mail,Title,Department
属性の変更例(置換・追加・削除のイメージ)
# 置換(Replace)
Set-ADUser -Identity USER01 -Replace @{title="Sales Engineer"}
# 追加(Add): マルチバリュー属性など
Set-ADUser -Identity USER01 -Add @{proxyAddresses="smtp:[email protected]"}
# 削除(Clear)
Set-ADUser -Identity USER01 -Clear "telephoneNumber"
実務メモ:Attribute Editor を「どうしても出す」ことが目的になりがちですが、ゴールが “属性値の確認・変更” であるなら、PowerShell を使う方が安全・確実・記録も残しやすい場面が多いです。
最終手段:ADSI Edit を使う(扱い注意)
ADUC/ADAC でも目的が達成できず、より低レイヤーで確認したい場合は ADSI Edit(adsiedit.msc) が候補になります。ただし ADSI Edit は “ディレクトリを直接編集する道具” なので、運用として常用する前提には向きません。
- 誤操作の影響が大きい
- 属性の意味を理解せずに変更すると復旧が難しい
- 監査や作業記録の仕組みがないと属人化しやすい
可能なら、ADSI Edit は「値の確認」や「緊急時の最小限の変更」に留め、平時の運用は ADAC / PowerShell に寄せるのが安全です。
おすすめの切り分け手順(迷ったときはこの順番)
- ADUC の [表示] → [詳細機能] がオンか確認し、プロパティを開き直す
- 検索結果ではなく、AD ツリーから対象ユーザーを開く
- ツリーが厳しい場合は、グループ経由または保存されたクエリ(LDAP)で開き直す
- ADUC の挙動に振り回されるなら、ADAC に切り替える
- 目的が属性の確認・変更なら、PowerShell を併用して再現性を確保する
- 最後に ADSI Edit(必要最小限)
よくある質問(現場で詰まりやすいポイント)
Windows Server 2019 Standard(1809)だから Attribute Editor がないのですか?
多くの場合、OS エディションやビルドが原因ではなく、ADUC の「詳細機能」設定、またはプロパティを開く導線(検索結果から開いている等)が原因です。まずは表示設定と開き方の切り替えを優先してください。
詳細機能をオンにしたのに、すでに開いている画面に出ません
既に表示しているプロパティ画面には反映されないことがあります。ユーザーのプロパティを閉じ、開き直すところまで実施してください。
Attribute Editor は出たけど編集できません
表示と編集は別です。タブが見えるのは主に表示設定の話で、編集できるかどうかは委任設定や ACL(書き込み権限)の影響が大きいです。「誰が、どの OU 配下の、どの属性を変更してよいか」を運用設計として整理するのがおすすめです。
チームで作業するので、設定のブレをなくしたいです
ADUC の表示状態は作業者ごとにブレます。次のような運用が効果的です。
- 「詳細機能オン」の状態で MMC を保存し、共通の管理コンソールとして配布する
- 属性編集の標準手順を ADAC / PowerShell に寄せ、ADUC のクセに依存しない
- 変更対象の属性を限定し、作業記録(チケットや作業ログ)を必須化する
Attribute Editor が表示されない問題は一見すると些細ですが、背景には「管理ツールのクセ」「開き方依存」「属人化しやすい運用」が隠れています。表示させるだけで終わらせず、再発しない運用手順まで落とし込むと、後々のトラブルが大きく減ります。

コメント