Microsoft Entra Connect Syncを使ってオンプレミスActive DirectoryとMicrosoft Entra IDを同期している管理者は、2026年9月30日までに少なくともバージョン2.5.79.0以上へアップグレードする必要があります。未対応のまま期限を迎えると、すべての同期サービスが失敗し、最新バージョンへアップグレードするまで復旧しません。今回の対応は「できれば更新」ではなく、公式分類がDeadlineの期限付き対応として扱うべき変更です。(Microsoft Learn)
この記事では、2026年6月23日の公式発表を前提に、Microsoft Entra Connect Sync管理者が確認すべき影響、権限、監査、移行、社内周知のポイントを実務目線で整理します。特に、バージョン確認だけで終わらせず、自動アップグレードの状態、ステージングサーバー、古い同期サーバー、カスタム同期ルール、監査ログまで確認することが重要です。
まず確認すべき結論:期限は2026年9月30日、最低バージョンは2.5.79.0
Microsoft Learnでは、Microsoft Entra Connect Syncのすべての同期サービスについて、バージョン2.5.79.0以上でない場合は2026年9月30日に動作を停止すると説明されています。期限前にアップグレードできなかった場合は、最新バージョンへアップグレードするまで同期サービスが失敗します。インストールファイルはMicrosoft Entra管理センターでのみ提供され、.NET Framework 4.7.2やTLS 1.2などの最小要件も確認対象です。(Microsoft Learn)
| 確認項目 | 管理者が取るべき対応 |
|---|---|
| 期限 | 2026年9月30日までに対応を完了する |
| 最低バージョン | Microsoft Entra Connect Sync 2.5.79.0以上にする |
| 推奨方針 | 最低バージョンではなく、原則として最新のサポート済みバージョンへ上げる |
| 未対応時の影響 | すべての同期サービスが失敗し、アップグレード完了まで復旧しない |
| インストーラー | Microsoft Entra管理センターから取得する |
| 前提条件 | .NET Framework、TLS 1.2、OS、ネットワーク、権限を事前確認する |
注意したいのは、2.5.79.0は「期限を満たす最低ライン」であり、長期的な到達点ではないことです。Microsoft Entra Connect Sync 2.xは、新しいバージョンのリリースから12か月後に旧バージョンが廃止される方針で、Microsoft Learnのバージョン履歴では2.5.79.0のサポート終了日も示されています。実運用では「2.5.79.0以上ならよい」ではなく、「最新のサポート済みバージョンへ上げ、次回更新も計画する」と考えるのが安全です。(Microsoft Learn)
影響を受ける環境と、すぐ確認すべき対象
影響を受けるのは、Microsoft Entra Connect SyncでオンプレミスActive DirectoryとMicrosoft Entra IDを同期している環境です。ユーザー、グループ、連絡先、パスワードハッシュ同期、Exchangeハイブリッド関連属性、OUフィルター、カスタム同期ルールなどをConnect Syncで運用している場合は、対象と考えて確認してください。
| 環境の状態 | 判断 | 対応 |
|---|---|---|
| 2.5.79.0未満のConnect Sync | 期限対応が必要 | 期限前にアップグレードする |
| 2.5.79.0以上のConnect Sync | 最低要件は満たす | 最新サポート済みバージョンとの差分と次回更新日を確認する |
| 1.x系のConnect Sync | サポート外 | 現行バージョンへの移行または再構成を検討する |
| 自動アップグレード有効 | 安心はできない | 実際のバージョンと自動アップグレード結果を確認する |
| ステージングサーバーあり | 両方確認が必要 | アクティブ側とステージング側のバージョンをそろえる |
| Cloud Syncのみ利用 | 直接の対象外になり得る | 古いConnect Syncサーバーが残っていないか確認する |
Microsoft Learnでは、Connect Sync 1.xはサポートされておらず同期も機能しないと説明されています。また、自動アップグレードはすべての構成やすべてのリリースに適用されるわけではないため、「自動アップグレードを有効にしていたはず」で確認を止めないことが重要です。(Microsoft Learn)
バージョン確認はアクティブサーバーだけで終わらせない
まず、Microsoft Entra Connect Syncが動いているサーバーを棚卸しします。現在稼働しているアクティブサーバーだけでなく、ステージングモードのサーバー、過去に切り替えで使った旧サーバー、仮想マシンとして残っている停止中サーバーも確認対象です。
PowerShellでインストール済みアプリからバージョンを確認する場合は、管理者権限のPowerShellで次のように確認できます。
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*" |
Where-Object {
$_.DisplayName -like "Microsoft Entra Connect*" -or
$_.DisplayName -like "Microsoft Azure AD Connect*"
} |
Select-Object DisplayName, DisplayVersion
自動アップグレードの状態は、次のコマンドで確認します。
Get-ADSyncAutoUpgrade
Get-ADSyncAutoUpgrade -Detail
同期スケジューラとサービス状態も確認しておくと、作業前後の比較がしやすくなります。
Get-ADSyncScheduler
Get-Service ADSync
自動アップグレードは、簡単設定、SQL Express LocalDB、既定のMSOL_アカウント、メタバース内オブジェクト数10万未満などの条件では既定で有効になりやすい一方、構成によっては続行できません。たとえばLocalDB以外のSQL Server、LocalDBサイズ超過、正常性データアップロードの無効化などは自動アップグレードの妨げになる場合があります。Microsoftは、問題調査時にアプリケーションイベントログで「Microsoft Entra Connect Upgrade」ソース、イベントID 300〜399を確認する方法も案内しています。(Microsoft Learn)
未対応時に起きること:サインイン停止よりも「変更が反映されない」影響を重く見る
期限後に対象バージョン未満のままだと、Connect Syncの同期サービスが失敗します。これは、すべてのユーザーが即座にサインインできなくなるという意味ではありません。既にクラウド側に同期済みの資格情報やセッションがある場合、影響の出方は構成によって異なります。
ただし、ID運用としては重大です。オンプレミスADで作成した新入社員アカウント、退職者の無効化、グループメンバーシップ変更、属性変更、パスワード変更、メール関連属性などがMicrosoft Entra IDへ反映されなくなる可能性があります。特に、入退社、権限変更、Exchangeハイブリッド、SSPR、パスワードハッシュ同期を業務フローに組み込んでいる組織では、ヘルプデスク問い合わせやセキュリティ上の取りこぼしにつながります。Microsoft Learnでも、期限後は最新バージョンへアップグレードするまで同期サービスが失敗すると説明されています。(Microsoft Learn)
アップグレード前の管理者チェックリスト
アップグレード作業は、単にMSIを実行するだけでは不十分です。次の順序で確認すると、作業漏れを減らせます。
| 項目 | 確認内容 | 見落とした場合のリスク |
|---|---|---|
| サーバー棚卸し | アクティブ、ステージング、旧サーバーを洗い出す | 古いサーバーが再同期して属性を戻す |
| 現行バージョン | 全Connect Syncサーバーのバージョンを確認 | 期限対象を見逃す |
| 自動アップグレード | Enabled、Suspended、Disabledを確認 | 更新済みと思い込む |
| 同期スコープ | ドメイン、OU、属性、グループ、カスタムルールを確認 | 予期しない同期範囲変更 |
| オプション機能 | PHS、SSPR、パスワードライトバック、Exchangeハイブリッド、AD FSなどを確認 | 機能別の権限不足 |
| 権限 | ローカル管理者、ADSyncAdmins、SQL権限、Entraロールを確認 | インストール途中で失敗 |
| 前提条件 | .NET Framework、TLS 1.2、OS、DNS、プロキシ、ファイアウォールを確認 | 接続失敗やインストール失敗 |
| ログ | アプリケーションログ、管理者監査ログ、Connect Healthを確認 | 原因調査が難しくなる |
| ロールバック方針 | インプレースかスイング移行かを決める | 障害時に切り戻せない |
| 周知 | ID運用、ヘルプデスク、セキュリティ担当へ影響を共有 | 問い合わせ対応が混乱する |
Microsoft Entra Connectサーバーは重要なIDデータを扱うため、MicrosoftはTier 0相当のコントロールプレーン資産として保護することを推奨しています。アップグレード作業のために一時的に強い権限を付与する場合も、作業後に不要な権限を戻す運用を決めておきましょう。(Microsoft Learn)
必要な権限:誰が、どの権限で作業するかを事前に決める
Microsoft Entra Connect Syncのアップグレードでは、インストールウィザードを実行するユーザーにローカルサーバー管理者権限とADSyncAdminsメンバーシップが必要です。完全版SQL Serverを利用している場合は、同期エンジンデータベースに対するDBO相当の権限も確認します。(Microsoft Learn)
| 作業内容 | 主な必要権限 |
|---|---|
| Connect Syncのバイナリ更新 | 対象サーバーのローカル管理者 |
| 同期ルールなどの構成変更 | ADSyncAdminsのメンバー |
| 完全版SQL Server利用時のDB更新 | 同期エンジンDBのDBO相当 |
| 簡単設定や一部構成 | AD DSエンタープライズ管理者、Microsoft EntraハイブリッドID管理者 |
| AD FSやPingFederate関連構成 | グローバル管理者、またはハイブリッドID管理者とドメイン名管理者の組み合わせ |
| AD DSコネクタアカウント | 有効にしている機能に応じたAD DS権限 |
カスタム設定では、AD DSコネクタアカウントに必要な権限が機能によって変わります。パスワードハッシュ同期にはディレクトリ変更のレプリケート権限、パスワードライトバックには対象属性への書き込み権限などが必要です。Microsoft Learnでは、ウィザードがすべての権限を事前検証するわけではなく、問題が同期プロセス中に見つかる場合があると説明されています。(Microsoft Learn)
アップグレード方式の選び方:小規模ならインプレース、大規模・古い環境はスイング移行
アップグレード方式は、環境規模とカスタマイズの有無で決めます。Microsoft Learnでは、自動アップグレード、インプレースアップグレード、スイング移行の3つが案内されています。(Microsoft Learn)
| 環境 | 推奨しやすい方式 | 理由 |
|---|---|---|
| 単一サーバー、標準構成、10万オブジェクト未満 | インプレースアップグレード | 追加サーバーなしで対応しやすい |
| カスタム同期ルールあり | スイング移行 | 事前検証してから本番切替できる |
| 12〜18か月以上アップグレードしていない | スイング移行 | 長期間の累積差分やOSパッチ差分を吸収しやすい |
| OS更新も同時に行う | スイング移行 | 新OSのサーバーを別途準備できる |
| ステージングサーバーあり | ステージング側を先に更新 | 本番同期への影響を抑えやすい |
| DirSyncや非常に古い構成 | スイング移行または再構成 | 直接のインプレースが適さない場合がある |
インプレースアップグレードでは、標準同期ルールの変更がある場合にフルインポートやフル同期が実行されることがあります。通常の差分同期スケジューラは一時停止しますが、パスワード同期は継続すると説明されています。同期対象が多い場合は、業務時間外や週末に作業枠を確保するのが現実的です。(Microsoft Learn)
スイング移行では、新しいサーバーをステージングモードで構築し、フルインポートとフル同期を実行して差分を検証してからアクティブに切り替えます。切り替え後は、古いConnect Syncサーバーを完全にアンインストールするか、仮想マシンであれば削除することが重要です。古い同期サーバーが誤って再起動すると、古い情報でMicrosoft Entra IDの属性を上書きする「rogue server」になり、原因調査が難しくなります。(Microsoft Learn)
Cloud Syncへの移行を同時に検討すべきケース
今回のDeadline対応は、まずConnect Syncを期限内に安全なバージョンへ上げることが最優先です。一方で、MicrosoftはCloud Syncが適している場合、Connect SyncからCloud Syncへの移行を検討することも案内しています。Cloud Syncはクラウド側で同期構成や処理を管理し、オンプレミスには軽量エージェントを置く方式です。(Microsoft Learn)
| 判断軸 | Connect Syncを継続しやすいケース | Cloud Syncを検討しやすいケース |
|---|---|---|
| 機能要件 | Microsoft Entraハイブリッド参加、属性値ベースのフィルタリング、大規模ドメインなどが必要 | 一般的なユーザー、グループ、連絡先同期が中心 |
| 可用性 | 既にステージングサーバー運用が整っている | 複数エージェントによる高可用性を重視 |
| フォレスト構成 | 複雑な既存カスタムルールに依存 | 切断された複数フォレストを扱いたい |
| 運用負荷 | 専用サーバー管理を継続できる | オンプレミス同期サーバーの管理負荷を下げたい |
| 移行方針 | まず期限対応を優先 | 対象スコープを分けて段階移行したい |
Microsoft Learnの同期シナリオ比較では、Cloud SyncとConnect Syncでサポート範囲が異なることが示されています。たとえば、Microsoft Entraハイブリッド参加、大規模ドメイン、属性値ベースのディレクトリオブジェクトフィルタリング、Windows Hello for BusinessなどはConnect Sync側の対応として整理されています。一方、切断されたフォレストや高可用性のシナリオではCloud Syncが選択肢になります。(Microsoft Learn)
同じフォレスト内でCloud SyncとConnect Syncを併用することも可能ですが、同期スコープを相互に排他的にする、同じ属性値が競合しないようにするなどの注意が必要です。移行を検討する場合でも、2026年9月30日の期限に間に合わない計画になるなら、先にConnect Syncをアップグレードしてから段階移行する方が安全です。(Microsoft Learn)
監査とログ:作業前後の証跡を残す
Microsoft Entra Connect Sync 2.4.129.0以降では、管理者監査ログ機能が既定で有効です。Microsoft Entra Connect同期ウィザード、PowerShell、同期規則エディターを通じた管理者アクションは、Windowsイベントビューアーのアプリケーションログに「Entra Connect Administrator Actions」というイベントソースで記録されます。同期ルール、認証設定、フェデレーション設定などの変更を追跡できます。(Microsoft Learn)
アップグレード前後では、次の証跡を残しておくと障害対応が速くなります。
| タイミング | 残すべき証跡 |
|---|---|
| 作業前 | 現行バージョン、同期スコープ、OUフィルター、カスタム同期ルール、オプション機能 |
| 作業直前 | ADSyncサービス状態、スケジューラ状態、自動アップグレード状態 |
| 作業中 | インストーラー実行者、開始終了時刻、実行したコマンド、エラーの有無 |
| 作業後 | 新バージョン、最初の同期結果、アプリケーションログ、エクスポート結果 |
| 安定化後 | テストユーザーの同期、パスワード変更、グループ変更、監査イベント |
Windowsのアプリケーションイベントログは既定サイズが小さく、短期間で上書きされることがあります。Microsoft Learnでは、管理者監査ログのためにアプリケーションイベントログのサイズを250MB〜500MB程度に増やすことが推奨されています。(Microsoft Learn)
既知の問題:構成ファイルを変更している環境は特に注意
Microsoft Learnでは、miiserver.exe.configを過去に変更している場合、Microsoft Entra Connectのアップグレード後に同期が失敗する可能性がある既知の問題が示されています。特に、FIPS有効環境でパスワードハッシュ同期をサポートするための過去の回避策に基づき、構成ファイルを手動変更していたケースが該当します。(Microsoft Learn)
確認すべきファイルは、主に次のパスです。
%ProgramFiles%\Microsoft Azure AD Sync\Bin\miiserver.exe.config
構成ファイルを変更した履歴がある場合は、アップグレード前にバックアップし、Microsoft Learnの既知の問題と回避策を確認してから作業してください。Microsoft Entra Connect 2.6.3.0では、miiserver.exe.configやmiisclient.exe.configの変更を自動アップグレードが検出し、そのサーバーで自動アップグレードをスキップする修正が説明されています。自動アップグレードされないサーバーがある場合、このような構成差分も疑うべきです。(Microsoft Learn)
作業後の確認:同期が「成功したように見える」だけで終わらせない
アップグレード後は、サービスが起動していることだけでなく、実際にインポート、同期、エクスポートが正常に完了しているかを確認します。特に、オンプレミスADからMicrosoft Entra IDへのエクスポートが成功しているか、エラーが継続していないか、想定外の削除や属性変更が出ていないかを見ます。
作業後の基本確認は次の流れです。
| 手順 | 確認内容 |
|---|---|
| サービス確認 | ADSyncサービスが実行中か確認 |
| スケジューラ確認 | Get-ADSyncSchedulerで同期が有効か確認 |
| 同期実行 | 必要に応じて差分同期を実行 |
| 同期結果確認 | Synchronization Service ManagerでImport、Sync、Exportの結果を確認 |
| イベントログ確認 | Applicationログ、管理者監査ログ、自動アップグレード関連ログを確認 |
| テスト確認 | テストユーザー、グループ、属性、パスワード変更の反映を確認 |
| 監視更新 | 監視ルール、台帳、運用手順書のバージョンを更新 |
差分同期を明示的に実行する場合は、次のコマンドを使います。
Start-ADSyncSyncCycle -PolicyType Delta
フルインポートやフル同期が必要な変更を伴う場合は、同期対象数によって処理時間が大きく変わります。Microsoft Learnでも、インプレースアップグレード後にフルインポートやフル同期が必要になる場合があると説明されています。業務時間内に不用意に開始せず、完了見込みと影響範囲を確認してから実行してください。(Microsoft Learn)
社内周知で伝えるべきポイント
今回の変更は、ID基盤の管理者だけで抱えると漏れが出やすい内容です。最低限、ヘルプデスク、セキュリティ担当、Microsoft 365管理者、Exchange管理者、AD FSや認証基盤の担当者、入退社運用の担当者へ共有しておきます。
周知文には、次の要素を入れると実務で使いやすくなります。
| 周知項目 | 書く内容 |
|---|---|
| 目的 | Microsoft Entra Connect Syncの必須アップグレード |
| 期限 | 2026年9月30日まで |
| 影響 | 未対応時はオンプレミスADとMicrosoft Entra ID間の同期サービスが失敗 |
| 作業日 | 本番作業日時、予備日、影響確認時間 |
| 利用者影響 | 通常利用への直接影響は限定的でも、ID変更反映に遅延が出る可能性 |
| 問い合わせ先 | 作業担当、ヘルプデスク、エスカレーション先 |
| 確認項目 | 新規ユーザー、退職者無効化、グループ変更、パスワード変更の反映 |
例文は次のようにできます。
Microsoft Entra Connect Syncの必須アップグレード対応を実施します。
2026年9月30日までにバージョン2.5.79.0以上へ更新しない場合、
オンプレミスActive DirectoryとMicrosoft Entra ID間の同期サービスが失敗する可能性があります。
作業中、既存ユーザーの通常サインインに直ちに影響が出る想定ではありませんが、
新規アカウント作成、属性変更、グループ変更、パスワード変更などの反映に遅延が出る可能性があります。
作業後はテストユーザーと代表的な変更パターンで同期結果を確認します。
失敗しやすいポイント
最も多い失敗は、自動アップグレードを過信することです。自動アップグレードが有効でも、すべての構成が対象になるわけではありません。必ず実際のバージョン、Get-ADSyncAutoUpgradeの状態、イベントログを確認してください。(Microsoft Learn)
次に危険なのは、古いConnect Syncサーバーをネットワーク上に残すことです。切り替え後の旧サーバーが誤って起動すると、古い情報でMicrosoft Entra ID側の属性を戻してしまう場合があります。スイング移行後は、旧サーバーのアンインストールまたは削除までを作業完了条件に含めます。(Microsoft Learn)
また、2.5.79.0を最終到達点にしてしまうのも避けたい判断です。最低要件は満たせますが、Microsoft Entra Connect Sync 2.xにはバージョン廃止サイクルがあります。今回の期限対応では、Microsoft Learnのバージョン履歴を確認し、可能な限り最新のサポート済みバージョンへ上げる計画にしてください。(Microsoft Learn)
管理者が次に取るべき行動
まず、すべてのMicrosoft Entra Connect Syncサーバーのバージョンと自動アップグレード状態を確認します。次に、2.5.79.0未満の環境を期限対応対象として洗い出し、インプレースアップグレードかスイング移行かを決めます。カスタム同期ルール、Exchangeハイブリッド、AD FS、パスワードライトバック、外部SQL Server、古いOSが絡む場合は、スイング移行を優先して検討してください。
今回のDeadline対応は、アップグレード作業そのものよりも、事前確認と切り替え後の検証が成否を分けます。バージョン、権限、監査ログ、同期スコープ、旧サーバー撤去、社内周知までを1つの変更計画として扱い、2026年9月30日直前ではなく余裕を持って完了させることが、ID基盤の停止リスクを最も確実に下げる方法です。

コメント