オンプレAD Connect同期ユーザーをクラウド管理ユーザーに変換しパスワードを維持する完全ガイド

オンプレミス Active Directory と Microsoft Entra ID(旧 Azure AD)を同期している環境で、サーバー撤去に合わせてユーザーだけをクラウド専用にしたい場面は少なくありません。しかし「DirSync を止めたらユーザーやパスワードはどうなるのか?」が分かりづらく、踏み切れない方も多いはずです。本記事では、約350ユーザー規模の典型的なケースを例に、同期ユーザーをクラウド管理ユーザーへ安全に変換し、可能な限り現在のパスワードを維持するための実践的な手順と注意点を整理します。

目次

前提シナリオとゴールの整理

まず、本記事で想定する環境とゴールを整理します。

  • オンプレミス Active Directory と Microsoft Entra ID(Microsoft 365)が Microsoft Entra Connect(旧 Azure AD Connect) で同期されている。
  • オンプレ AD サーバーは撤去予定。
  • 移行対象はユーザー約350名のみ(グループや GPO はクラウドに移行しない/不要)。
  • 最終的に、すべてのユーザーをクラウド専用(クラウド管理ユーザー)にしたい。
  • 可能であれば、現在ユーザーが使っているパスワードをそのまま維持したい。

よく質問されるポイントは次の通りです。

  • 単一ユーザーだけでテストできる?
  • ディレクトリ同期を再有効化する手順は?
  • 2~3名だけクラウド専用にすることはできる?

結論からいうと、これらはすべて 「ディレクトリ同期をテナント単位で停止する」 という仕様を理解するとクリアになります。本記事では、この仕様を踏まえたうえで、実際にどう進めるべきかを解説します。

基本方針:テナント全体のディレクトリ同期を無効化する

Microsoft 365 / Entra ID では、オンプレ AD とクラウドの同期状態を表す「ディレクトリ同期(DirSync)」はテナント単位の設定です。ユーザー単位に「この人だけ同期」「この人だけ非同期」といった切り替えはできません。

そのため、オンプレ AD を撤去して すべてのユーザーをクラウド管理ユーザーに切り替える正攻法は次のようになります。

  1. オンプレ側の Entra Connect 同期を停止し(スケジューラ停止)、必要に応じてアンインストール。
  2. Microsoft Graph PowerShell などを使って、テナント全体のディレクトリ同期(onPremisesSyncEnabled)を無効化する。
  3. 一定時間(最大72時間程度)待ち、ユーザー・グループがクラウド管理オブジェクトに切り替わったことを確認する。

Microsoft の公式ドキュメントでも、現在は MSOnline モジュールではなく Microsoft Graph PowerShell の Update-MgOrganization を用いて同期を無効化する方法が案内されています。

ディレクトリ同期を無効化すると何が起こるか

DirSync 無効化は、ざっくり言うと「オブジェクトの管理元(権限)」をオンプレからクラウドに切り替える操作です。ユーザー自体が削除されるわけではありません。

項目無効化前(ハイブリッド)無効化後(クラウド専用)
ユーザーオブジェクトオンプレ AD が管理元(同期済みユーザー)Entra ID(Microsoft 365)が管理元(クラウド管理ユーザー)
グループオンプレ側で管理し、クラウドへ同期同期済みのグループはクラウド側に残るが、以降はクラウド側で編集
パスワードパスワードハッシュ同期(PHS)または PTA / ADFSPHS 有効なら最後に同期されたパスワードがそのまま有効(以降はクラウド側で変更)
属性の更新オンプレで変更 → 同期 → クラウドへ反映オンプレとは切り離され、クラウド側で直接編集
同期ステータスDirectory Sync: EnabledDirectory Sync: Disabled

公式の Q&A でも、ディレクトリ同期を無効化するとユーザーは In-Cloud ユーザーとなり、パスワードは無効化直前に同期されたものがそのまま使われると説明されています。

72時間ルールとキャンセル不可

Graph PowerShell でディレクトリ同期を無効化した場合、再度有効化できるようになるまで最大72時間待つ必要があります。

  • 無効化要求を送ると、裏側でクラウド上のオブジェクトとメタデータの整理が行われる。
  • その処理中はキャンセルできないため、気軽にオン/オフを繰り返すことはできない。
  • 再度有効化するとフル同期が実行されるため、属性不整合や重複に注意が必要。

パスワードを維持するための重要な前提条件

「今使っているパスワードをクラウドでもそのまま使い続けたい」場合に最も重要なのが、パスワードハッシュ同期(Password Hash Sync / PHS)が有効になっているかどうかです。

PHS / PTA / フェデレーションで何が違うか

代表的なハイブリッド認証方式と、DirSync 停止後のパスワード挙動を整理します。

認証方式概要DirSync 無効化後のパスワード備考
PHS(パスワードハッシュ同期)オンプレ AD のパスワードハッシュを Entra ID に同期する方式。最後に同期されたパスワードがそのまま有効。ユーザーは同じパスワードでサインイン可。DirSync 停止後はクラウド側でパスワード変更/リセットが可能。
PTA(パススルー認証)クラウドからオンプレ DC へリアルタイムに問い合わせて認証。原則、クラウドにパスワードハッシュがないため、そのままではパスワードを維持できない。DirSync 停止前に PHS を併用しておくことで、切り替え後も同じパスワードを使えるようにする構成が推奨。
フェデレーション(AD FS など)オンプレのフェデレーション サービスで認証。PTA 同様、PHS を併用していない限り、クラウド側にパスワード情報がない。DirSync 停止後はクラウド側で新しいパスワードを設定する必要あり。

Microsoft Q&A でも、ディレクトリ同期を無効化する前にパスワードハッシュ同期を有効化しておくことで、ユーザーは同じパスワードを使い続けられると案内されています。

チェックポイント

  • PHS が有効かどうかを Entra Connect の構成ウィザードやログで確認する。
  • PHS を有効にした場合、必ずフル同期が完了していることを確認する。
  • 古い OS 由来のアカウントなど、一部ユーザーはパスワードハッシュが存在しないケースもあるため、要注意。

実践手順:同期ユーザーをクラウド管理ユーザーへ変換する

ここから、実際の手順を順番に整理します。規模 350 ユーザー程度であれば、しっかり準備すれば一晩~週末メンテナンスで実施可能なボリュームです。

手順の全体像

ステップ内容ポイント
1現状把握(認証方式・PHS・同期範囲)パスワード維持可否とリスクをここで判断。
2PHS の有効化(必要な場合)切替前に必ずフル同期完了まで待つ。
3同期サーバー(Entra Connect)側の停止/アンインストールMicrosoft の推奨順序は「クライアントを先に停止・アンインストール」。
4Microsoft Graph PowerShell で DirSync を無効化テナント単位の操作。一部ユーザーだけの切替は不可。
5状態確認とユーザー体験の検証Directory Sync: Disabled とサインイン検証を必ず実施。

ステップ1:現状構成と同期状態を確認する

  • Entra Connect の構成(PHS / PTA / フェデレーション)
  • 同期対象 OU / グループ フィルタリングの有無
  • Microsoft 365 管理センターでの Directory Sync 状態

Graph PowerShell を使えば、テナントの同期状態を次のように確認できます。

Install-Module Microsoft.Graph -Force

Connect-MgGraph -Scopes "Organization.ReadWrite.All,Directory.ReadWrite.All"

Get-MgOrganization | Select-Object DisplayName, OnPremisesSyncEnabled

OnPremisesSyncEnabled が True であれば、オンプレ同期が有効です。

ステップ2:PHS を有効化し、フル同期を完了させる

もし現在 PTA やフェデレーションのみを利用していて、PHS を使っていない場合は、DirSync 無効化前に PHS を有効化することを強く推奨します。

  • Entra Connect の構成ウィザードを起動し、「パスワードハッシュ同期」を有効化。
  • フル同期が完了するまで待ち、イベントログでエラーが出ていないか確認。
  • 一部の代表ユーザーで、オンプレ側でパスワード変更 → 数分後にクラウド側でも新パスワードでログオン可能かテスト。

ここを丁寧に行うことで、「DirSync 無効化後にパスワードが分からない」という最悪の事態を防げます。

ステップ3:同期クライアント(Entra Connect)の停止・アンインストール

Microsoft の公式ドキュメントでは、ディレクトリ同期を無効化する前に、同期クライアント(Microsoft Entra Connect / Azure AD Connect)をアンインストールすることが推奨されています。

  1. Entra Connect サーバー上で、PowerShell から同期スケジューラを停止:
Set-ADSyncScheduler -SyncCycleEnabled $false
  1. Control Panel > プログラムと機能 から Microsoft Entra Connect をアンインストール。

オンプレ AD 自体を先にシャットダウンしてしまった場合でも、テナント側の同期無効化操作は可能ですが、事前にクライアント側を正しくアンインストールしておく方が、状態が分かりやすくトラブルも少なくなります。

ステップ4:Microsoft Graph PowerShell でディレクトリ同期を無効化する

続いて、テナント全体のディレクトリ同期を無効化します。最新の推奨方法は Microsoft Graph PowerShell を使用する方法です。

Graph PowerShell のサンプルスクリプト

# 1. モジュールのインストール(初回のみ)
Install-Module Microsoft.Graph -Force
Install-Module Microsoft.Graph.Beta -AllowClobber -Force

# 2. 管理者アカウントで接続
Connect-MgGraph -Scopes "Organization.ReadWrite.All,Directory.ReadWrite.All"

# 3. 現在の同期状態を確認
Get-MgOrganization | Select-Object DisplayName, OnPremisesSyncEnabled

# 4. テナント ID を取得
$organizationId = (Get-MgOrganization).Id

# 5. ディレクトリ同期を無効化
$params = @{
    onPremisesSyncEnabled = $false
}

Update-MgOrganization -OrganizationId $organizationId -BodyParameter $params

# 6. 状態確認
Get-MgOrganization | Select-Object DisplayName, OnPremisesSyncEnabled

OnPremisesSyncEnabled が $null または False になっていれば、ディレクトリ同期は無効化されています。

MSOnline モジュール版(レガシー環境向け参考情報)

従来は MSOnline モジュールの Set-MsolDirSyncEnabled コマンドで同等の操作を行っていました。

Connect-MsolService
Set-MsolDirSyncEnabled -EnableDirSync $false

ただし、MSOnline モジュールは既に 非推奨(deprecated) となっており、最終的にリタイア予定であることがアナウンスされています。 テナントによっては既に利用が制限されているケースもあるため、新規手順としては Graph PowerShell もしくは Entra PowerShell モジュールの利用を前提に設計することをおすすめします。

ステップ5:状態確認とユーザーの動作検証

DirSync 無効化の反映には、オブジェクト数にもよりますが最大72時間かかるとされています。 十分な時間をおいたうえで、以下を確認します。

  • Microsoft 365 管理センター > 設定 > 組織設定 > ディレクトリ同期 で Directory Sync: Disabled になっている。
  • ユーザーの「同期済み」マークが消え、クラウド管理ユーザーとして表示されている。
  • 代表ユーザーで以下をテスト:
    • 従来のパスワードで Microsoft 365 / Teams / Exchange Online 等にサインインできるか。
    • Microsoft 365 側でパスワード変更が行えるか。
    • グループメンバーシップやライセンスが保持されているか。

コミュニティフォーラムなどでも、DirSync 無効化によってユーザーやグループが削除されることはなく、パスワードもそのまま維持されることが多数報告されています。

ディレクトリ同期の再有効化と注意点

「もしトラブルが起きたら元に戻せるのか?」という不安もよく聞かれます。結論としては再有効化は可能ですが、いくつか注意点があります。

再有効化の手順イメージ

  1. 新しい(または同じ)サーバーに Microsoft Entra Connect を再インストール。
  2. オンプレ AD と Entra ID の同期を再設定。
  3. Graph PowerShell で onPremisesSyncEnabled = $true を設定。
  4. 初回フル同期を実行し、エラーや重複がないか確認。

Graph PowerShell のコマンド例は次の通りです。

$organizationId = (Get-MgOrganization).Id
$params = @{
    onPremisesSyncEnabled = $true
}
Update-MgOrganization -OrganizationId $organizationId -BodyParameter $params

再有効化後は フル同期が走るため、クラウド側で手動編集した属性がオンプレ属性で上書きされる可能性があります。このため、再有効化を前提とした設計の場合は、以下の点に注意してください。

  • オンプレ AD とクラウド側の UPN・メールアドレス・ProxyAddresses などの整合性。
  • ImmutableId(sourceAnchor) の扱い(別オブジェクトとして重複作成されないようにする)。
  • DirSync 停止中にクラウド側で新規作成したユーザーを、オンプレにどう取り込むか(またはオンプレに作らないか)。

「単一ユーザーだけテスト」「2~3名だけクラウド専用」はできる?

テナント全体にしか効かないコマンド

現在の仕様では、Set-MsolDirSyncEnabled や Update-MgOrganization はテナント全体のディレクトリ同期設定をオン/オフするコマンドです。ユーザー単位やグループ単位に「この人だけ同期をやめる」といったパラメータは存在しません。

したがって、次のようなことは正攻法としてはできません。

  • 1ユーザーだけ DirSync 無効化してクラウド専用ユーザーにする。
  • 2~3名だけクラウド専用、その他は引き続きオンプレ同期、という状態にする。

よくある「裏技」とそのリスク

ネット上には、次のような手順も紹介されています。

  • 対象ユーザーを「非同期 OU」に移動して同期スコープから外す。
  • オンプレ側のアカウントを削除する。
  • クラウド側で削除済みユーザーを復元し、ImmutableId をクリアしてクラウド専用にする。

確かに「一部ユーザーだけクラウド専用に見せる」ことはできますが、次のようなリスクがあります。

  • Exchange Online / OneDrive / Teams などのサービス紐付けが一時的に崩れるリスク。
  • 属性不整合による重複オブジェクトの発生。
  • 将来オンプレと再連携したくなったときに、どのアカウントと紐付けるか分からなくなる。

本番テナントで実施するのはかなりリスキーなので、どうしても必要な場合は検証テナントで十分な検証を行ったうえで、慎重に設計することをおすすめします。

最低限押さえておきたいチェックリスト

最後に、オンプレ AD 撤去前に確認しておきたい最低限のチェック項目をまとめます。

  1. PHS の有無と、フル同期完了の確認
    • PHS が有効か?(Entra Connect ウィザード・ログで確認)
    • 直近の同期が成功しているか?
  2. 同期クライアント(Entra Connect)の停止・アンインストール
    • Set-ADSyncScheduler -SyncCycleEnabled $false の実行。
    • コントロールパネルから Entra Connect をアンインストール。
  3. Graph PowerShell での DirSync 無効化
    • Connect-MgGraph / Update-MgOrganization を実行。
    • 反映完了までの待機(最大 72 時間)。
  4. 状態と動作の確認
    • Directory Sync: Disabled になっているか。
    • 代表ユーザーでサインイン・パスワード変更テスト。
    • メール配送や Teams の利用に問題がないか。
  5. 万が一の再有効化プラン
    • 再同期する場合の設計(ImmutableId 整合、属性マッピング)。
    • オンプレ AD を残す/再構築するかどうかの方針。

よくある質問(FAQ)

Q. DirSync を無効化するとユーザーは削除されますか?

A. いいえ。ユーザー・グループ・連絡先は削除されず、管理元がオンプレ AD からクラウドに切り替わるだけです。

Q. パスワードは本当に維持されますか?

A. PHS が有効で、直近の同期が正しく完了していることが前提です。この条件を満たしていれば、ディレクトリ同期を停止しても、ユーザーは最後に同期されたパスワードでサインインできます。 PTA やフェデレーションのみの場合は、切り替え前に PHS を有効化するか、切り替え後にクラウド側でパスワードを再設定する必要があります。

Q. 1ユーザーだけでテストすることはできますか?

A. 厳密にはできません。 DirSync の有効/無効はテナント単位のフラグであり、単一ユーザーを指定して無効化する API やコマンドは提供されていません。テストしたい場合は、別テナント(検証用テナント)を用意してシナリオを再現するのが安全です。

Q. 2~3名だけクラウド専用にすることはできますか?

A. 正攻法としてはサポートされていません。同期を維持したまま一部ユーザーだけをクラウド管理ユーザーにする方法はなく、裏技的な手順には前述の通りリスクがあります。どうしても必要な場合は、同期設計そのもの(OU フィルタリングや複数テナント構成など)を見直す方が安全です。

Q. 将来オンプレ AD を再構築したら、またハイブリッドに戻せますか?

A. 技術的には可能ですが、クラウド側ですでに属性が変更されている場合、ImmutableId(sourceAnchor)の整合性を慎重に管理しないと重複オブジェクトや属性上書きのトラブルを招きます。戻す予定がある場合は、DirSync を停止する前から「戻す前提の設計」をしておくことをおすすめします。

Q. ディレクトリ同期を無効化したあと、パスワード有効期限や SSPR(セルフサービス パスワードリセット)はどうなりますか?

A. DirSync 無効化後は、パスワードポリシーや SSPR は Entra ID 側の設定に従うようになります。オンプレ AD のパスワードポリシーとは切り離されるため、クラウド側でのポリシー設計(パスワードの有効期限、複雑性、ロックアウト条件など)を見直しておくとよいでしょう。

350ユーザー規模での現実的な進め方の例

最後に、約350ユーザー規模でオンプレ AD を撤去し、クラウド専用ユーザーへ切り替える際の現実的な進め方の一例を紹介します。

  1. 1~2か月前:
    • 現状調査(認証方式・PHS・グループ構成・依存システム)。
    • クラウド側で必要なグループ・ポリシーの洗い出し(セキュリティ グループ、MFA 条件付きアクセス等)。
    • 利用ユーザーへの事前告知(「オンプレ AD 撤去」「ログオン方法は変わらない」など)。
  2. 2~3週間前:
    • PHS 有効化(必要な場合)。
    • テストユーザー数名でパスワード同期の挙動を確認。
    • 重要ユーザー(役員・部門長)には個別にエスカレーションルートを案内。
  3. 切替週末:
    • Entra Connect のスケジューラ停止 → アンインストール。
    • Graph PowerShell で DirSync 無効化を実行。
    • 管理者アカウント数名でサインイン/サービス利用を確認。
  4. 切替後1週間:
    • ヘルプデスク窓口を強化し、「パスワード」「サインイン」関連の問い合わせに即応できる体制を確保。
    • ログとアラートを確認し、不審なサインインやロックアウトがないか監視。
    • 必要に応じて SSPR の利用を促進し、ユーザー自身でパスワードをリセットできるよう案内。

ポイントは、「DirSync 無効化」自体はコマンド数行で終わる操作である一方、その前後の準備・検証・ユーザーサポートが成功の鍵を握るという点です。PHS の前提条件を満たし、慎重に計画したうえで実行すれば、ユーザーに大きな影響を与えることなく、オンプレ AD から完全クラウド管理へのスムーズな移行が実現できます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次