Microsoft Entra Connect Syncを利用している組織は、2026年9月30日までに少なくともバージョン2.5.79.0以上へアップグレードする必要があります。期限までに対応しない場合、Microsoft Entra Connect Syncの同期サービスが停止し、オンプレミスActive DirectoryとMicrosoft Entra ID間のユーザー・グループ・パスワード同期などに影響が出る可能性があります。今回の変更は新機能の案内ではなく、公式分類が「Deadline」とされる期限付きの必須対応です。Microsoft Learnのバージョン履歴ページは2026年6月23日に更新され、未対応環境では2026年9月30日以降、アップグレードするまで同期サービスが失敗すると説明されています。(Microsoft Learn)
Entra Connect Syncは2026年9月30日までにアップグレードが必要
Microsoft Entra Connect Syncは、オンプレミスActive DirectoryのID情報をMicrosoft Entra IDへ同期するための重要なコンポーネントです。Microsoft 365、Teams、Exchange Online、SharePoint OnlineなどをハイブリッドIDで運用している企業では、利用者のサインインや属性更新、グループ管理、パスワードハッシュ同期などに関係します。
今回の要点はシンプルです。
| 確認項目 | 内容 |
|---|---|
| 対象サービス | Microsoft Entra Connect Sync |
| 対応期限 | 2026年9月30日 |
| 必要なバージョン | 2.5.79.0以上 |
| 未対応時の影響 | 同期サービスが停止・失敗する可能性 |
| 主な対応 | 最新版へのアップグレード、前提条件の確認、同期状態の監視 |
| 公式分類 | Deadline |
Microsoftは、2.5.79.0にサービスを強化するバックエンド変更を含めており、2026年9月30日までにこのバージョン以上へ更新していない場合、同期サービスが停止すると明記しています。また、インストーラーはMicrosoft Entra管理センターから入手する形になっています。(Microsoft Learn)
何が変わったのか
今回の変更点は、Entra Connect Syncの「機能が増えた」というより、古いバージョンのままでは同期基盤として使い続けられなくなる点にあります。
これまでEntra Connect Sync 2.xは、原則として新しいバージョンのリリースから12か月後に古いバージョンがサポート終了になる方針で運用されています。Microsoft Learnでは、2.x各バージョンのサポート終了日も一覧化されており、2.5.76.0は2026年9月1日、2.5.79.0は2026年10月23日、2.5.190.0は2027年2月2日がサポート終了日として示されています。(Microsoft Learn)
ただし、今回の期限は通常のサポート終了日とは別に注意が必要です。2026年9月30日時点で2.5.79.0未満の場合、サポートの有無以前に同期サービスが動作しなくなる可能性があるためです。
実務上の見方
管理者は「最新版にしているか」だけでなく、次の3点で判断するのが安全です。
| 状態 | 判断 |
|---|---|
| 2.5.79.0以上 | 期限対応の最低条件は満たす。ただし最新ではない場合は次回更新計画が必要 |
| 2.5.76.0以下 | 期限までに必ずアップグレードが必要 |
| 1.x系 | 既に非サポートで、同期が機能しない可能性があるため早急な移行対象 |
| バージョン不明 | まずサーバー上で確認し、更新計画を立てる |
Microsoft Learnでは、Microsoft Entra Connect Sync 1.xはサポート対象外で、同期も機能しないと説明されています。古いAzure AD Connect時代から長く運用している環境では、バージョン確認を最優先にしてください。(Microsoft Learn)
影響を受ける可能性が高い組織
影響を受けるのは、Microsoft Entra Connect Syncを使ってオンプレミスActive DirectoryとMicrosoft Entra IDを同期している組織です。特に、次のような環境では早めの確認が必要です。
- オンプレミスADのユーザーをMicrosoft 365へ同期している
- パスワードハッシュ同期、パススルー認証、フェデレーション構成を使っている
- Entra Connect Syncサーバーを数年以上更新していない
- 自動アップグレードを有効にしているつもりだが、実際の状態を確認していない
- カスタム同期ルール、OUフィルター、属性同期、既存SQL Server構成などを使っている
- Active/Stagingの2台構成で運用している
- Windows Server 2012/2012 R2など古いOSから移行していない可能性がある
とくに注意したいのは、「自動アップグレードがあるから大丈夫」と思い込むケースです。Microsoft Learnでは、すべてのリリースが自動アップグレード対象になるわけではなく、構成によって自動アップグレードの対象外になる場合があると説明されています。(Microsoft Learn)
すぐ確認すべきポイント
まず確認すべきことは、Entra Connect Syncサーバーの現在のバージョンと、自動アップグレードの状態です。
現在のバージョンを確認する
Entra Connect Syncサーバーにサインインし、インストール済みアプリやMicrosoft Entra Connectのウィザード、管理画面などからバージョンを確認します。運用台帳がある場合でも、実サーバー上の表示を必ず確認してください。
確認したバージョンが2.5.79.0未満であれば、2026年9月30日までのアップグレード対象です。
自動アップグレードの状態を確認する
PowerShellで次のコマンドを実行します。
Get-ADSyncAutoUpgrade
状態の意味は次のとおりです。
| 表示 | 意味 | 対応 |
|---|---|---|
| Enabled | 自動アップグレードが有効 | ただし最新化済みか別途確認 |
| Suspended | システム判断で一時停止・対象外 | 詳細確認が必要 |
| Disabled | 自動アップグレードが無効 | 手動アップグレード計画が必要 |
Suspendedの場合は、次のコマンドで理由を確認します。
Get-ADSyncAutoUpgrade -Detail
Microsoft Learnでは、自動アップグレードの対象外になる例として、TLS 1.2未満、Express設定ではない構成、SQL Server Express LocalDB以外の構成、LocalDBサイズが8GB以上、Healthデータアップロード無効などが挙げられています。(Microsoft Learn)
アップグレード前に確認したい前提条件
アップグレード前には、単にインストーラーを実行するのではなく、サーバー・同期構成・運用手順を確認してから進める必要があります。
| 確認項目 | 確認する理由 |
|---|---|
| .NET Framework 4.7.2以上 | Microsoftが最小要件として示しているため |
| TLS 1.2 | Entra Connect V2系で重要な前提条件になるため |
| Windows Serverのバージョン | 古いOSではV2系を利用できない場合があるため |
| 同期ルールのカスタマイズ | アップグレード後のFull Import/Full Syncや検証が必要になるため |
| Staging Mode構成 | 安全な切替・検証に関係するため |
| バックアップ・復旧手順 | 失敗時に戻せる状態を確保するため |
| 同期停止が許容される時間帯 | アップグレード中に同期スケジューラーが一時停止する場合があるため |
Microsoftは、期限までに対応できない場合、アップグレードするまで同期サービスが失敗すると説明しています。また、必要条件として.NET Framework 4.7.2とTLS 1.2を明記しています。(Microsoft Learn)
アップグレード方法は3パターンで考える
Microsoft Learnでは、Entra Connect Syncのアップグレード方法として、自動アップグレード、インプレースアップグレード、Swing migrationが説明されています。環境によって安全な方法は異なります。(Microsoft Learn)
| 方法 | 向いている環境 | 注意点 |
|---|---|---|
| 自動アップグレード | Express設定、小規模、標準構成 | 対象外条件がある。最新とは限らない |
| インプレースアップグレード | 単一サーバーで比較的シンプルな構成 | 失敗時の切替が難しい。事前バックアップが重要 |
| Swing migration | 重要環境、大規模、古いOS、構成変更あり | 別サーバーが必要だが、最も安全に検証しやすい |
単一サーバーで約10万オブジェクト未満の環境ではインプレースアップグレードが選択肢になります。一方で、長期間更新していない環境や、OS更新も必要な環境、カスタム構成が多い環境では、新しいサーバーを用意してStaging Modeで検証するSwing migrationのほうが安全です。Microsoftも、大きな構成変更や古いバージョンからの更新ではSwing migrationを推奨しています。(Microsoft Learn)
運用上の注意点
同期停止の影響を事前に説明しておく
Entra Connect Syncが停止すると、オンプレミスADで行ったユーザー追加、属性変更、グループ変更、パスワード関連の変更がMicrosoft Entra ID側へ反映されなくなります。既存ユーザーのサインインが即座にすべて止まるとは限りませんが、新規ユーザー作成や部署異動、退職者処理、グループ権限変更などの運用に遅れが出ます。
そのため、アップグレード作業は情報システム部門だけで完結させず、人事異動や入退社処理が多い時期を避け、影響範囲を関係部署へ共有しておくと安全です。
カスタム同期ルールは必ず控える
既定の同期ルールを直接変更している環境では、アップグレード時に想定外のFull ImportやFull Synchronizationが発生する可能性があります。Microsoft Learnでも、既定ルールを変更している場合はベストプラクティスに沿って対応する必要があると説明されています。(Microsoft Learn)
確認しておきたい項目は次のとおりです。
- カスタム同期ルールの有無
- OUフィルター、ドメインフィルターの設定
- 属性フィルターやディレクトリ拡張の設定
- パスワードハッシュ同期、パスワードライトバック、SSPR連携
- Exchangeハイブリッド関連属性の同期
- Staging Modeサーバーとの設定差分
古いEntra Connectサーバーを残したままにしない
Swing migrationで新サーバーへ切り替える場合、古いサーバーを停止しただけで放置すると、後日誤って起動されたときに古い情報でMicrosoft Entra IDを上書きする恐れがあります。Microsoft Learnでも、古い同期サーバーがネットワーク上に残ると同期問題の原因になり得るため、完全にアンインストールするか、仮想マシンであれば恒久的に削除するよう説明されています。(Microsoft Learn)
失敗しやすいポイント
今回の期限対応で失敗しやすいのは、作業そのものよりも「確認漏れ」です。
| 失敗例 | 起きやすい問題 | 対策 |
|---|---|---|
| 自動アップグレードを過信する | 対象外のまま期限を迎える | Get-ADSyncAutoUpgradeで状態を確認 |
| バージョンを台帳だけで判断する | 実サーバーの状態と違う | サーバー上で実バージョンを確認 |
| 業務時間中に作業する | 同期遅延や問い合わせが増える | 変更が少ない時間帯に実施 |
| カスタムルールを記録しない | アップグレード後の差分調査が難しい | 設定エクスポート・画面記録を残す |
| Stagingサーバーを検証しない | 切替後に属性差分が発生 | Full Import/Full Sync後に差分確認 |
| 古いサーバーを残す | 誤起動で同期トラブル | アンインストールまたは削除 |
特に、手動で構成ファイルを変更している環境では注意が必要です。Microsoft Learnでは、miiserver.exe.configを過去に変更していた場合、アップグレード後に同期が失敗する既知の問題が案内されています。対象バージョンや回避策が示されているため、過去にFIPS対応や個別対応で構成ファイルを触った覚えがある場合は、作業前に確認してください。(Microsoft Learn)
管理者が今やるべきこと
まずは、すべてのEntra Connect Syncサーバーを洗い出してください。Active/Staging構成の場合は、稼働中の1台だけでなく、待機系サーバーも対象です。
次に、次の順番で確認すると迷いません。
- Entra Connect Syncの現在のバージョンを確認する
- 2.5.79.0以上かどうかを判定する
- 自動アップグレードの状態を
Get-ADSyncAutoUpgradeで確認する - .NET Framework 4.7.2、TLS 1.2、Windows Serverバージョンを確認する
- カスタム同期ルール、OUフィルター、パスワード同期、ライトバック機能を確認する
- 小規模・標準構成ならインプレース、大規模・古い環境ならSwing migrationを検討する
- 作業後に同期状態、イベントログ、ユーザー・グループの反映状況を確認する
2026年9月30日はまだ先に見えても、Entra Connect SyncはID基盤に直結するため、直前対応は避けるべきです。特に古いOSやカスタム構成を含む環境では、検証用サーバーの準備、変更申請、関係部署への周知、メンテナンス時間の確保が必要になります。まず今週中にバージョン確認を済ませ、2.5.79.0未満であれば、遅くとも数か月前には本番更新の計画を確定しておくのが現実的です。

コメント