既存Entra Domain ServicesのsAMAccountNameをオンプレミスと同期する方法

既存のMicrosoft Entra Domain Servicesで自動生成されたログオン名を、オンプレミスActive DirectoryのsAMAccountNameに合わせるには、既存マネージドドメインのセキュリティ設定で、オンプレミスからのsAMAccountName同期を明示的に有効化します。

ただし、利用できるのはEnterpriseまたはPremium SKUです。Microsoft Entra IDのonPremisesSamAccountNameに値が入っているハイブリッドユーザーが対象となり、設定変更にはApplication AdministratorとGroups Administratorの両方のロールが必要です。この機能は現在パブリックプレビューとして提供されています。([Microsoft Learn][1])

設定を有効にすると、新規ユーザーだけでなく、既存のハイブリッドユーザーについても同期時にsAMAccountNameが更新されます。そのため、旧ログオン名を参照しているアプリやスクリプトがないか、変更前に必ず確認することが重要です。

目次

Entra Domain Servicesのログオン名が一致しない理由

既存のMicrosoft Entra Domain Servicesでは、オンプレミスのsAMAccountNameが、そのままマネージドドメインへ同期されるとは限りません。

強化された同期を有効にしていない場合、Entra Domain Servicesは次の属性を基にsAMAccountNameを生成します。

  • mailNickname
  • ユーザープリンシパル名のプレフィックス

さらに、従来のsAMAccountNameの制約を満たすため、必要に応じて文字列の切り詰めや重複回避が行われます。その結果、オンプレミスActive Directoryで使用しているログオン名と、Entra Domain Services上のログオン名が一致しないことがあります。([Microsoft Learn][1])

sAMAccountNameは、Active Directory Domain Servicesで従来から使われてきたログオン名です。レガシー認証を利用するアプリケーションでは、値の一意性、20文字以内という制限、使用可能な文字などを前提としている場合があります。([Microsoft Learn][1])

既存ドメインでsAMAccountName同期を利用できる条件

強化されたsAMAccountName同期を利用するには、次の条件をすべて確認します。

確認項目必要な条件
対象環境Microsoft Entra Domain Servicesのマネージドドメイン
SKUEnterpriseまたはPremium
Standard SKU利用不可
対象ユーザーオンプレミスActive Directoryから同期されたハイブリッドユーザー
元属性Microsoft Entra IDのonPremisesSamAccountNameに値が設定されている
管理者ロールApplication AdministratorとGroups Administratorの両方
提供段階パブリックプレビュー

特に注意したいのが、管理者ロールです。どちらか一方ではなく、設定を変更する管理者アカウントに両方のロールが割り当てられている必要があります。([Microsoft Learn][1])

Standard SKUではこの機能を利用できません。設定作業を始める前に、対象のマネージドドメインがEnterpriseまたはPremiumであることを確認してください。

設定を有効にすると何が変わるのか

既存マネージドドメインでは、管理者が設定を有効にするまで、従来の生成方式が維持されます。

ユーザー・設定状態sAMAccountNameの扱い
同期設定が無効mailNicknameまたはUPNプレフィックスを基に生成
同期設定が有効なハイブリッドユーザーEntra IDのonPremisesSamAccountNameを使用
既存のハイブリッドユーザー有効化後の同期時に値が更新される
元属性を持たないクラウド専用ユーザー従来の生成方式を継続

重要なのは、新しく作成するユーザーだけが変更対象になるわけではない点です。

設定を有効にすると、すでにEntra Domain Servicesへ同期されている既存のハイブリッドユーザーについても、同期処理の中でsAMAccountNameが更新されます。([Microsoft Learn][1])

一方、onPremisesSamAccountNameを持たないクラウド専用ユーザーは、引き続き生成されたsAMAccountNameを使用します。クラウド専用ユーザーのログオン名まで、オンプレミスの値に置き換わるわけではありません。

変更前に確認すべき影響範囲

設定の切り替えは、単なる表示名の変更ではありません。

sAMAccountNameを認証やユーザー識別に利用しているシステムでは、既存ユーザーの値が変わることで影響が発生する可能性があります。Microsoftの資料でも、有効化前にアプリケーション、スクリプト、スケジュールされたタスク、アクセス制御設定などを確認するよう案内されています。([Microsoft Learn][1])

onPremisesSamAccountNameの値を確認する

最初に、対象となるハイブリッドユーザーについて、Microsoft Entra IDのonPremisesSamAccountNameに期待する値が入っているか確認します。

確認すべきなのは、オンプレミスActive Directoryだけではありません。Entra Domain Servicesが参照するのは、Microsoft Entra ID上のonPremisesSamAccountNameです。

オンプレミス側では正しい値に見えても、Entra ID側の属性が空欄または期待と異なっていれば、Entra Domain Servicesで想定どおりの値にはなりません。

旧生成名を参照している処理を洗い出す

次のような構成がないか確認します。

  • アプリケーションの認証設定で旧sAMAccountNameを使用している
  • スクリプト内に旧ログオン名が固定値として記述されている
  • スケジュールされたタスクの実行アカウントに旧ログオン名を使用している
  • アクセス制御設定で旧ログオン名を参照している
  • 外部連携や移行処理が現在の生成名を前提としている

管理者が「本来のオンプレミス名に戻すだけ」と考えていても、利用中のシステムから見るとアカウント識別子の変更になる場合があります。

代表ユーザーを事前に決める

変更後の検証に使う代表ユーザーを、あらかじめ選定しておきます。

少なくとも、次のようなユーザーを含めると確認しやすくなります。

  • オンプレミスとEntra Domain Servicesで現在の値が異なるユーザー
  • 業務アプリケーションの認証に利用しているユーザー
  • スクリプトやタスクで参照されているユーザー
  • onPremisesSamAccountNameの値が事前に分かっているユーザー

Microsoftの資料でも、値が既知の代表的なハイブリッドユーザーを選び、同期後の値を比較する方法が案内されています。([Microsoft Learn][1])

既存マネージドドメインでsAMAccountName同期を有効にする手順

設定変更はMicrosoft Entra管理センターから行います。

必要な管理者ロールを確認する

作業する管理者アカウントに、次の2つのロールが割り当てられていることを確認します。

  • Application Administrator
  • Groups Administrator

片方だけではなく、両方が必要です。

Microsoft Entra Domain Servicesを開く

Microsoft Entra管理センターへサインインし、Microsoft Entra Domain Servicesを検索して開きます。

対象のマネージドドメインを選択する

一覧から、ログオン名の同期方法を変更する既存マネージドドメインを選択します。

複数のマネージドドメインを利用している場合は、変更対象を間違えないように確認してください。

Security settingsを開く

対象ドメインの左側メニューから、Security settingsを選択します。

sAMAccountName同期をEnableにする

sAMAccountName synchronization from on-premisesを探し、設定をEnableに変更します。

変更を保存する

設定を保存します。

保存後、Entra Domain Servicesは既存のハイブリッドユーザーについて、Microsoft Entra IDのonPremisesSamAccountNameを参照してsAMAccountNameを同期します。([Microsoft Learn][1])

設定変更後の検証方法

設定を保存しただけで作業完了とせず、実際の属性値と依存システムを確認します。

元属性とマネージドドメインの値を比較する

事前に選定した代表ユーザーについて、次の値を比較します。

  1. Microsoft Entra IDのonPremisesSamAccountName
  2. Microsoft Entra Domain Services上のsAMAccountName

両者が一致していれば、対象ユーザーについては意図した同期結果になっています。

sAMAccountNameを使う認証を確認する

次に、sAMAccountNameへ依存するアプリケーションやスクリプトの動作を確認します。

属性値が正しく同期されていても、アプリケーション側が旧生成名を保存している場合は、認証や処理に影響する可能性があります。

確認対象には、少なくとも次を含めます。

  • 業務アプリケーションへの認証
  • sAMAccountNameを検索条件にするスクリプト
  • 対象アカウントで動作するスケジュールタスク
  • ログオン名を参照するアクセス制御設定

Microsoftの公式手順でも、代表ユーザーの値を確認した後、sAMAccountNameに依存するアプリケーションやスクリプトの認証をテストするよう案内されています。([Microsoft Learn][1])

期待どおりの値にならない場合の確認ポイント

設定後もsAMAccountNameが期待する値にならない場合は、次の順序で確認します。

状況最初に確認する項目
ハイブリッドユーザーの値が変わらないEntra IDのonPremisesSamAccountNameに値があるか
一部のユーザーだけ反映されない対象ユーザーの元属性が正しく設定されているか
設定したつもりでも従来値のままsAMAccountName synchronization from on-premisesがEnableか
Standard SKUを使用している機能を利用できない
クラウド専用ユーザーが生成名のまま元属性を持たないクラウド専用ユーザーでは想定された動作
同期後にアプリ認証で問題が出るアプリやスクリプトが旧生成名を参照していないか

公式資料では、期待する値にならない場合、まずMicrosoft Entra IDのonPremisesSamAccountNameと、強化同期の有効化状態を確認するよう案内されています。([Microsoft Learn][1])

パブリックプレビューとしての注意点

強化されたsAMAccountName同期は、パブリックプレビューとして提供されています。一般提供済みの機能と同じ前提で扱わず、既存ユーザーへの影響と依存システムを確認したうえで有効化する必要があります。([Microsoft Learn][1])

また、公開されている公式ページでは、同期完了までの具体的な所要時間や、自動ロールバックの有無は明示されていません。

そのため、「保存後、何分で全ユーザーへ反映される」「問題があれば自動的に元へ戻る」といった前提では作業しないようにします。反映確認は、実際の属性値と依存アプリケーションの認証結果を基準に判断してください。

なお、公式ページには新規マネージドドメインの既定動作について整合しない記述が含まれています。本記事では、動作が明確に説明されている既存マネージドドメインの明示的な有効化手順だけを対象としています。([Microsoft Learn][1])

まとめ

既存のMicrosoft Entra Domain Servicesで生成されたログオン名をオンプレミスのsAMAccountNameに合わせるには、次の順序で対応します。

  • EnterpriseまたはPremium SKUであることを確認する
  • Entra IDのonPremisesSamAccountNameに正しい値があることを確認する
  • 旧生成名を参照するアプリ、スクリプト、タスク、アクセス制御を調査する
  • Application AdministratorとGroups Administratorの両方を持つ管理者で設定する
  • Security settingsのsAMAccountName synchronization from on-premisesをEnableにする
  • 代表ユーザーの属性値と依存アプリケーションの認証を検証する

設定を有効にすると、既存のハイブリッドユーザーも同期時に更新されます。新規ユーザーだけの変更ではありません。

最初に行うべき作業は、設定画面を開くことではなく、対象ユーザーのonPremisesSamAccountNameと、現在の生成名を参照しているシステムを確認することです。そのうえで設定を有効化し、代表ユーザーから順に検証してください。
[1]: https://learn.microsoft.com/en-us/entra/identity/domain-services/security-account-name “SAM Account Name – Microsoft Entra ID | Microsoft Learn”

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次