オンプレミスのActive DirectoryとAzure AD Connectの同期を運用していると、新しいOUの追加やユーザーの移動など、ちょっとした変更が思わぬトラブルを引き起こす場合があります。特に「作ったばかりのOUにユーザーを移すとAzure側のアカウントが削除される」「元に戻すと復活する」といった症状は、OU同期設定を見直すことで解消できることが多いです。今回はAzure AD ConnectのOU同期に関する基本からトラブルシューティングの方法まで、役立つポイントを詳しく解説していきます。
Azure AD ConnectのOU同期における基礎知識
Azure AD ConnectはオンプレミスADとAzure AD(Entra ID)を連携するための重要な役割を担います。ユーザーアカウントやグループの作成・削除、属性変更などを同期することで、クラウド上とオンプレミス側の整合性を保ちます。しかし、OUごとに「同期する/しない」の設定を行っている場合、新しく作成したOUを対象外にしていると、Azure側ではユーザーが削除(もしくは非アクティブ化)扱いになってしまうのです。
Azure AD Connectとは
Azure AD Connectは、オンプレミスとクラウドの認証基盤を一元管理するためのMicrosoft製ツールです。Azure AD Connectを使うことで以下のようなメリットがあります。
- オンプレミスのユーザーアカウントやパスワードをクラウドと同期し、シングルサインオンを実現しやすくなる
- ユーザー属性の追加や削除を自動化し、人的な作業ミスを減らせる
- Exchange、Teams、SharePoint OnlineなどのMicrosoft 365系サービスとのユーザー整合性を常に保てる
Azure AD Connectで同期される主な要素
Azure AD Connectでは、以下の要素が主に同期されます。
| 同期対象 | 説明 |
|---|---|
| ユーザーオブジェクト | オンプレミスADのユーザーアカウント。既定ではサムアカウント名やUPN、メールアドレスなどが同期される。 |
| グループオブジェクト | セキュリティグループや配布グループなど。メンバー情報も含めて同期される。 |
| 連絡先 (Contact) | 外部ユーザー向けに利用される連絡先情報。 |
| デバイス | ハイブリッドAzure AD参加などを行う端末情報。 |
新しく作成したOUでユーザーが削除扱いになる原因
「新しく作成したOUにユーザーを移動したら、Azure上のユーザーが削除された」というケースは、Azure AD Connectの“OUフィルタリング”機能が原因であることがほとんどです。具体的には、次のような仕組みで問題が発生します。
OUフィルタリングの基本
Azure AD Connectのインストール・設定ウィザードには、オンプレミスADでどのOUを同期対象にするかを選択する画面があります。ここで同期対象外に設定されたOUにユーザーを移動すると、そのユーザーは「同期対象外」と見なされ、Azure上では削除(もしくは非アクティブ化)に至ります。その後、元のOUに戻すと再度「同期対象内」と見なされるため、Azure側でユーザーが復元されるのです。
具体例
- OnPremのADで「NewOU」というOUを新規作成。
- 既存の「Users」というOUから、テストユーザー(UserA)を「NewOU」へ移動。
- Azure AD ConnectのOUフィルタに「NewOU」が含まれていない → 同期範囲外 → Azure側でUserAが削除扱いに。
- UserAを再び「Users」へ戻す → 同期範囲内 → 再度Azure側にUserAが復活。
新しいOUをAzure AD Connectで同期させる手順
新しく作成したOUを正常に同期させるには、Azure AD ConnectのOUフィルタリング設定を変更する必要があります。代表的な方法をご紹介します。
GUIを使ったOU同期範囲の設定
ステップ1: Azure AD Connectを起動
Azure AD Connectがインストールされているオンプレミスサーバー上で「Azure AD Connect」のツールを起動します。サーバーの「スタートメニュー」から探すか、インストール時に作成されたショートカットを利用します。
ステップ2: [Configure] → [Customize Synchronization Options]
Azure AD Connectウィザードの構成画面から「Customize synchronization options」を選択し、画面の指示に従ってAzure ADやオンプレミスADのグローバル管理者権限で認証します。
ステップ3: 同期対象のOUを選択
「Select OUs」のようなセクションで、オンプレミスADのOUツリーが表示されます。ここで新たに作成したOUにチェックを入れて同期対象に加えます。
ステップ4: 設定を保存後、フル同期を実行
設定を保存してウィザードを完了したら、PowerShellを開き、以下のコマンドでフル同期(初回同期)を実行します。
Import-Module ADSync
Start-ADSyncSyncCycle -PolicyType Initial
このフル同期により、新規追加したOUに含まれるユーザーやグループがAzure AD側に登録されます。状況によっては数分から十数分ほど時間がかかる場合がありますので、同期が完了するまで少し待ちましょう。
PowerShellでのOU同期設定更新
Azure AD ConnectのOUフィルタリングは、GUI以外にもPowerShellや同期ルールエディターを用いて設定をエクスポート/インポートすることが可能です。たとえば次のようなシナリオが考えられます。
- テスト環境(ステージング)で本番と同じOU構成を再現し、同期テストを行いたい
- 複数台のAzure AD Connectサーバー(プライマリとステージングモード)でOU同期設定を統一したい
設定のエクスポート/インポート例
実際には環境やAzure AD Connectのバージョンによって手順が変わりますが、一般的には同期ルールエディターやPowerShellのスクリプトを使います。代表的な操作例は以下のとおりです。
- 同期ルールエディターを起動
- エクスポートしたい「Inbound」「Outbound」のルールを選択
- 「Export」ボタンなどからXML形式でファイルを保存
- 別の環境の同期ルールエディターから「Import」を行う
PowerShellの場合は、コマンドを使ったより細かい制御や自動化が可能です。公式ドキュメントには複数の例示があるため、実際に利用する際は自分の環境に合わせてコマンドを調整します。
同期は成功しているのにMicrosoft 365上にユーザーが表示されない場合の原因
「Azure AD Connect上は同期が成功しているとログが出るのに、Microsoft 365(M365)管理センター上にユーザーが表示されない」というケースもあります。原因として次の点が考えられます。
ライセンスの割り当て不足
ユーザーがクラウド上に存在していても、Exchange OnlineやTeamsなどのライセンスが割り当てられていない場合は、これらのサービスでユーザーが表示されないことがあります。特に、Microsoft 365管理センター内でユーザーを確認した際に「ライセンスなし」と表示されている場合は、必要に応じてライセンスを付与しましょう。
ライセンス割り当ての確認手順
- Microsoft 365管理センターにグローバル管理者アカウントでログイン
- [ユーザー] → [アクティブユーザー] → 対象ユーザーの詳細を確認
- 「ライセンスとアプリ」セクションで対象のMicrosoft 365プランが有効になっているか確認
同期時のエラーや競合
Azure AD Connectのイベントログやエラー情報に「Directory Sync Errors」などが記録されている場合、UPN(ユーザープリンシパル名)の競合や属性の不整合が起きている可能性があります。また、一部の属性(例:proxyAddresses)の重複が原因で同期エラーとなり、ユーザーがクラウド上でアクティブ化されないケースもあります。
イベントログの確認例
- Azure AD Connectをインストールしたサーバーで「イベントビューアー」を開く
- [Application and Service Logs] → [Microsoft] → [AzureADConnect] などをチェック
- 重大度が高いエラーや警告に注目し、詳細メッセージを確認
同期スコープ外に設定されている
OUのフィルタリングだけでなく、属性ベースのフィルタリングを設定しているケースもあります。たとえば「特定の属性が無い場合は同期しない」「UserPrincipalNameに特定のドメイン以外は同期対象外」といったルールがあると、そもそもユーザーが同期されないままの場合があります。
同期ルールエディターでの確認
- Azure AD Connectサーバーで「Synchronization Rules Editor」を起動
- 「Inbound Rules」や「Outbound Rules」で独自のフィルタを設定していないか確認
- フィルタ条件に該当しない場合は同期されないため、必要に応じて修正
Azure AD Connectの高度なトラブルシューティング
OU同期に限らず、Azure AD Connectではさまざまなトラブルシューティング手法があります。問題が解決しない場合は、さらに深掘りして調査する必要があります。
ハイブリッド環境のステージングモード
Azure AD Connectにはステージングモードが用意されており、プライマリ環境と同じ設定で同期を試験的に行い、動作を検証できます。ステージングモードで運用すれば、本番サーバーに影響を与えずに設定変更がテストできます。
Azure AD Connect Healthの活用
Azure AD Connect Healthを利用すると、オンプレミスAD DSやAzure AD Connectの状態を監視できます。潜在的な問題を早期に検出し、同期エラーの詳細情報を取得するためにも、Azure AD Connect Healthを有効にしておくと便利です。
UPNサフィックスの確認とドメインの検証
オンプレミスADでユーザーのUPNサフィックスとAzureに登録済みのドメインが一致していない場合、同期自体はされても正しくクラウド側のドメインとして認識されないケースがあります。また、未検証のカスタムドメインを使っている場合は、Azure側でドメインの所有権を確認できずに同期エラーが発生することもあります。
OU同期時にやっておくべき運用上のベストプラクティス
最後に、Azure AD ConnectでOU同期を行ううえでのベストプラクティスをまとめます。
定期的なOU構成レビュー
オンプレミスADのOU構成は、組織や部署の変更によって頻繁に再編される可能性があります。新しい部署が追加されたり、部署名が変更されたりしたら、Azure AD Connectの同期設定が追従しているかを定期的に確認する習慣をつけましょう。
追加されたOUの動作確認
新しいOUを追加したら、テストユーザーを1〜2人だけ移動し、同期が正しく行われるか検証するのがおすすめです。これにより、大量のユーザーを一度に移動して問題が起こるリスクを減らせます。
「運用管理用OU」と「アプリケーション制御用OU」の分離
ExchangeやSkype for Business、SCCMなどのオンプレミスシステムとの連携で不要な属性競合を避けるため、運用管理用のOUとアプリケーション制御用のOUを分離するのも一つの方法です。Azure AD Connectが想定外のオブジェクトまで同期しないように、OUの構成をわかりやすく整理しましょう。
同期エラーへの迅速な対応
同期エラーが発生した場合は、できるだけ早めにイベントビューアーやAzureポータルのレポートをチェックし原因を特定します。エラーを放置しておくと、ユーザーの認証に影響が出たり、メールが受信できなくなったりする恐れがあります。
まとめ
新規OUの追加に伴うAzure AD Connectのトラブルは、OUフィルタリング設定さえ理解していれば、基本的には容易に解決できます。新しいOUを作ったら、Azure AD Connectの「Select OUs」のチェックを忘れずに行い、フル同期を実施してユーザーが正常に作成されることを確認しましょう。また、同期されているのにMicrosoft 365上でユーザーが表示されない場合には、ライセンスの割り当てや同期エラー、属性フィルタなどを見直す必要があります。
OU追加や移動のたびに問題が発生しないよう、定期的な同期設定のレビューとテストユーザーを用いた検証を習慣化するのがおすすめです。これらのポイントを押さえておくことで、OU構成変更に伴うトラブルを最小限に抑え、オンプレミスADとクラウドの認証基盤を安定的に運用できるようになるでしょう。

コメント