Microsoft Entra Connect Health の TLS 1.2 強制は、単なる暗号化設定の変更ではありません。影響を受けるのは、ハイブリッド ID 環境の「同期」そのものだけでなく、Microsoft Entra Connect Health エージェント、Windows Server の TLS 設定、プロキシ、ファイアウォール、TLS インスペクション、AD FS/WAP/AD DS 監視まで含む監視依存関係です。結論から言うと、管理者が今すぐ確認すべきことは、Health エージェントが最新であること、対象サーバーの送信接続で TLS 1.2 が使えること、そしてプロキシやセキュリティ機器が Entra Connect Health の通信を壊していないことです。Microsoft は 2026 年 4 月時点の Microsoft Entra 更新情報で、Microsoft Entra Connect Health が TLS 1.2 を強制するようになったことを一般提供として案内しています。(Microsoft Learn)
まず押さえるべき結論
Microsoft Entra Connect Health の TLS 1.2 強制対応で最も重要なのは、「TLS 1.2 を有効にしたか」だけで判断しないことです。
実務では、次の4点をセットで確認する必要があります。
| 確認項目 | 見るべきポイント | 放置した場合のリスク |
|---|---|---|
| Health エージェント | 最新版へ更新されているか | 監視データがアップロードされない |
| Windows Server の TLS 設定 | SCHANNEL と .NET Framework が TLS 1.2 を使えるか | 登録、更新、データ送信が失敗する |
| ネットワーク経路 | 443、必要に応じて 5671、Microsoft 側エンドポイントに到達できるか | ポータル上の監視情報が古くなる |
| プロキシ/TLS インスペクション | HTTPS 通信を終端・改変していないか | エージェント登録やアップロードが失敗する |
特に注意したいのは、Microsoft Entra Connect Health は「ハイブリッド ID の監視面」を担うサービスだという点です。監視が止まっても、すぐにすべての同期が停止するとは限りません。しかし、異常検知、AD FS の状態確認、同期サービスの健全性確認が見えなくなるため、障害発生時の初動が遅れます。
何が変わったのか
Microsoft の 2026 年 4 月時点のリリース情報では、Microsoft Entra Connect Health について、TLS 1.2 への完全移行が完了し、セキュリティ強化の一環として従来の TLS 1.1 参照が削除されたと説明されています。あわせて、Health エージェントを最新に保ち、サーバーが送信接続で TLS 1.2 を使用するよう構成することが求められています。(Microsoft Learn)
また、Microsoft Entra Connect Health のバージョン履歴では、2026 年 2 月の Microsoft Entra Connect Health バージョン 4.5.2549.0 で、TLS 1.0 と TLS 1.1 のサポートが廃止され、サービスが TLS 1.2 のみをサポートするようになったことが示されています。(Microsoft Learn)
つまり、これは「将来の推奨設定」ではなく、すでに運用上の前提条件になっている変更です。古い TLS に依存したままのサーバー、プロキシ、SSL 復号装置、厳格なファイアウォール構成が残っている環境では、Microsoft Entra Connect Health の監視データが欠落する可能性があります。
影響を受ける範囲
Microsoft Entra Connect Health は、単一の Microsoft Entra Connect サーバーだけを見るツールではありません。構成によっては、AD FS、Web Application Proxy、AD Domain Services の各サーバーにも Health エージェントが関わります。Microsoft のインストール要件でも、AD FS からデータを取得するには AD FS サーバーと Web Application Proxy サーバーに、オンプレミス AD DS からデータを取得するにはドメイン コントローラーにエージェントをインストールする必要があると説明されています。(Microsoft Learn)
| 監視対象 | 代表的な対象サーバー | TLS 1.2 強制で確認すべきこと |
|---|---|---|
| Microsoft Entra Connect Sync | Entra Connect サーバー | Health エージェント、同期サービス、送信 TLS、プロキシ |
| AD FS | AD FS サーバー | エージェント通信、証明書チェーン、TLS インスペクション |
| Web Application Proxy | WAP サーバー | AD FS 監視データの送信経路 |
| AD Domain Services | ドメイン コントローラー | AD DS 用 Health エージェント、送信接続、セキュリティ制限 |
| ステージング環境 | ステージング モードの Connect サーバー | 本番切替時に監視が欠落しないか |
見落としやすいのは、ステージング サーバーや災害対策用サーバーです。本番の Entra Connect サーバーだけを更新しても、フェイルオーバー時に古い Health エージェントや TLS 設定のままでは、切替直後に監視できない状態になります。
TLS 1.2 強制が監視依存関係に与える影響
Health エージェントの自動更新に失敗する環境がある
Microsoft Entra Connect Health エージェントは、新しいバージョンがリリースされると既存エージェントが自動更新される設計です。(Microsoft Learn)
ただし、実際の企業ネットワークでは、自動更新が成功するとは限りません。以下のような環境では、エージェントが古いまま残ることがあります。
| 環境の特徴 | 起こりやすい問題 |
|---|---|
| インターネット向け通信を厳しく制限している | 自動更新先に到達できない |
| プロキシ認証が必須 | エージェントが通信できない |
| TLS 復号型プロキシを利用している | 証明書や TLS セッションが変わり登録・送信が失敗する |
| 変更管理が厳しく自動更新を止めている | バージョンが固定される |
| 古い DR サーバーを放置している | 本番切替時に監視が動かない |
「自動更新されるはず」と考えるのではなく、対象サーバーごとにインストール済みバージョンとサービス状態を確認するのが安全です。
ファイアウォールは 443 を開けるだけでは不十分
Microsoft Entra Connect Health エージェントは、インストール時と実行時に Microsoft Entra Connect Health サービス エンドポイントへの送信接続が必要です。Microsoft の要件では、TCP 443 と TCP 5671 が示されていますが、最新エージェントでは 5671 は不要で、443 のみが必要になるようにアップグレードすることが案内されています。(Microsoft Learn)
ただし、現場では「443 が開いているのに失敗する」ケースがあります。原因はポートではなく、次のような経路上の処理です。
| 原因 | 具体例 | 対処の方向性 |
|---|---|---|
| TLS インスペクション | プロキシや次世代ファイアウォールが HTTPS を復号して再暗号化する | Health 関連通信の復号・終端を見直す |
| 証明書チェーンの問題 | 社内 CA 証明書を使った再署名にエージェントが対応できない | 証明書信頼と除外ポリシーを確認する |
| URL フィルタリング | 必要な Microsoft エンドポイントがカテゴリ制限される | 公式エンドポイントを許可リスト化する |
| 認証プロキシ | HTTP Basic 認証などを要求する | Health エージェントのプロキシ要件に合わせる |
| IP ベース制限 | Azure 側のIPレンジ更新に追随できない | URL ベースまたは公式 IP レンジ運用を見直す |
Microsoft の要件では、ネットワーク層で送信トラフィックの TLS インスペクションまたは TLS 終端がある場合、エージェント登録やデータアップロードが失敗する可能性があるとされています。(Microsoft Learn)
「同期は動いているのに Health だけ古い」状態が危険
Microsoft Entra Connect Health では、エージェントが 2 時間を超えて Health サービスにデータを送信できない場合、ポータルに “Health Service data is not up to date” に相当するアラートが表示されます。(Microsoft Learn)
この状態は、同期サービスそのものの停止とは別問題です。たとえば、パスワード ハッシュ同期は続いているが、Health ポータル上では最新状態が見えない、という状況が起こり得ます。
セキュリティエンジニアの視点では、これは「監視の欠落」です。障害検知だけでなく、攻撃や設定変更の兆候を見逃すリスクにもつながります。ハイブリッド ID は認証基盤の中核なので、監視が古いままの状態を「軽微な警告」として扱わないほうがよいでしょう。
すぐに確認する手順
対象サーバーを洗い出す
最初に、Microsoft Entra Connect Health エージェントが関係するサーバーをすべて一覧化します。
確認対象は、少なくとも次の範囲です。
| 区分 | 確認するサーバー |
|---|---|
| 同期 | Microsoft Entra Connect Sync サーバー、本番/ステージング |
| フェデレーション | AD FS サーバー、Web Application Proxy サーバー |
| AD DS 監視 | Health エージェントを入れているドメイン コントローラー |
| 運用補助 | プロキシ、TLS インスペクション装置、送信ファイアウォール |
| DR | 災害対策用、停止中、旧本番機 |
ここで重要なのは、現在アクティブなサーバーだけに絞らないことです。ステージング、保守停止中、切替待機中のサーバーも、障害時には本番経路になります。
Health エージェントのサービス状態を確認する
同期用 Microsoft Entra Connect Health エージェントがインストールされている場合、サーバー上で Microsoft Entra Connect Agent Updater と Microsoft Entra Connect Health Agent のサービスを確認できます。Microsoft のドキュメントでも、エージェント確認時にこれらのサービスを探すことが案内されています。(Microsoft Learn)
PowerShell では、次のように確認できます。
Get-Service AzureADConnectHealthAgent* |
Select-Object Name, DisplayName, Status, StartType
サービスが停止している場合は、単純に開始する前に、イベントログ、プロキシ設定、送信接続、TLS 設定を確認します。原因を見ないまま再起動だけを繰り返すと、問題が断続的に見え、切り分けが難しくなります。
TLS 1.2 のレジストリ設定を確認する
Microsoft は、Microsoft Entra Connect サーバーで TLS 1.2 のみを使用するためのレジストリ設定として、.NET Framework と SCHANNEL の設定を案内しています。レジストリ変更後は、Windows Server の再起動が必要です。(Microsoft Learn)
確認用の簡易スクリプト例は次のとおりです。
$checks = @(
@{ Path = 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319'; Name = 'SystemDefaultTlsVersions'; Expected = 1 },
@{ Path = 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319'; Name = 'SchUseStrongCrypto'; Expected = 1 },
@{ Path = 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319'; Name = 'SystemDefaultTlsVersions'; Expected = 1 },
@{ Path = 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319'; Name = 'SchUseStrongCrypto'; Expected = 1 },
@{ Path = 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client'; Name = 'Enabled'; Expected = 1 },
@{ Path = 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client'; Name = 'DisabledByDefault'; Expected = 0 },
@{ Path = 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server'; Name = 'Enabled'; Expected = 1 },
@{ Path = 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server'; Name = 'DisabledByDefault'; Expected = 0 }
)
foreach ($check in $checks) {
$value = (Get-ItemProperty -Path $check.Path -Name $check.Name -ErrorAction SilentlyContinue).($check.Name)
[PSCustomObject]@{
Path = $check.Path
Name = $check.Name
Current = if ($null -eq $value) { 'Not Found' } else { $value }
Expected = $check.Expected
Result = if ($value -eq $check.Expected) { 'OK' } else { 'Check' }
}
}
この確認で Not Found や期待値と異なる値が出た場合、変更前に必ずレジストリのバックアップと変更計画を作成してください。認証基盤のサーバーでは、TLS 設定の変更が他のアプリケーションや管理ツールに影響することがあります。
Health サービスへの接続をテストする
Microsoft Entra Connect Health には、接続確認用の PowerShell コマンドが用意されています。Microsoft のドキュメントでは、対象エージェントが Health サービスへデータをアップロードできるかを調べる方法として Test-MicrosoftEntraConnectHealthConnectivity が案内されています。(Microsoft Learn)
Test-MicrosoftEntraConnectHealthConnectivity -Role Sync
AD FS や AD DS の監視では、環境に応じて次のように指定します。
Test-MicrosoftEntraConnectHealthConnectivity -Role ADFS
Test-MicrosoftEntraConnectHealthConnectivity -Role ADDS
このテストは、エージェント登録後に実行する必要があります。登録自体が失敗している場合は、先にライセンス、管理者ロール、プロキシ、TLS、エンドポイント許可を確認します。
プロキシ設定を確認する
Microsoft Entra Connect Health エージェントは HTTP プロキシを利用できますが、構成には注意が必要です。Microsoft のドキュメントでは、Netsh WinHttp set ProxyServerAddress はサポートされず、エージェントは Windows HTTP Services ではなく System.Net を使うと説明されています。また、HTTP Basic を使う認証プロキシはサポートされません。(Microsoft Learn)
現在のプロキシ設定は、次のコマンドで確認できます。
Get-MicrosoftEntraConnectHealthProxySettings
プロキシを手動指定する場合の例です。
Set-MicrosoftEntraConnectHealthProxySettings -HttpsProxyAddress proxy01.contoso.com:443
Restart-Service AzureADConnectHealthAgent*
既存のプロキシ設定をクリアする場合は、次のように実行します。
Set-MicrosoftEntraConnectHealthProxySettings -NoProxy
Restart-Service AzureADConnectHealthAgent*
プロキシ設定を変更した後は、Health エージェントサービスの再起動が必要です。Microsoft の手順でも、プロキシ設定更新後に Restart-Service AzureADConnectHealthAgent* を実行することが案内されています。(Microsoft Learn)
エンドポイントとポートの確認ポイント
Microsoft Entra Connect Health エージェントは、一般商用クラウドと Azure Government で必要なエンドポイントが異なります。一般商用クラウドでは *.aadconnecthealth.azure.com、*.adhybridhealth.azure.com、login.microsoftonline.com などが含まれ、Azure Government では *.aadconnecthealth.microsoftazure.us や login.microsoftonline.us などが使われます。(Microsoft Learn)
| 環境 | 確認の考え方 |
|---|---|
| 一般商用クラウド | Microsoft Entra Connect Health の公開エンドポイント、認証エンドポイント、自動更新エンドポイントを許可する |
| Azure Government | Government 用のエンドポイントを使用する。商用クラウドの URL をそのまま使わない |
| 厳格な閉域環境 | URL 許可だけでなく、証明書検証、プロキシ、TLS インスペクションも確認する |
| IP ベース制限 | Azure IP レンジの更新運用を用意する |
ポートについては、古い理解で「5671 を必ず開ける」と決めつけないことも重要です。最新の Microsoft Entra Connect Health エージェントでは 5671 は不要で、443 のみが必要になるようアップグレードすることが案内されています。(Microsoft Learn)
失敗しやすいポイント
TLS 1.2 を OS で有効にしただけで完了と判断する
Windows Server の TLS 1.2 が有効でも、.NET Framework がシステム既定の TLS バージョンを使うよう設定されていないと、アプリケーション側の通信で期待どおりに TLS 1.2 が使われないことがあります。Microsoft が案内する設定には、SCHANNEL だけでなく、.NET Framework の SystemDefaultTlsVersions と SchUseStrongCrypto も含まれます。(Microsoft Learn)
SSL 復号型プロキシを見落とす
TLS 1.2 強制後のトラブルで多いのは、サーバー設定ではなくネットワーク経路です。特にセキュリティ製品が HTTPS 通信を復号し、社内 CA で再署名する構成では、エージェントが Microsoft 側サービスとの通信を正しく確立できないことがあります。
この場合、単純に「プロキシを通す」ではなく、Microsoft Entra Connect Health 関連通信の TLS 終端、証明書検査、カテゴリ制御、認証要件を個別に確認します。
本番サーバーだけを直す
ステージング モードの Entra Connect サーバー、DR 用サーバー、AD FS のセカンダリ、WAP の待機系、古いドメイン コントローラーに Health エージェントが残っていることがあります。
監視対象が一部だけ古いと、ポータル上では環境全体の状態が不完全になります。棚卸しでは、次の観点で漏れを防ぎます。
| 観点 | 確認例 |
|---|---|
| サーバー役割 | Sync、AD FS、WAP、AD DS |
| 稼働状態 | 本番、ステージング、待機系、停止中 |
| ネットワーク | 直接接続、プロキシ経由、閉域、Government |
| 変更履歴 | 旧本番、移行中、DR テスト用 |
| 管理者権限 | Global Administrator、Hybrid Identity Administrator、RBAC |
Entra Connect Sync の別期限と混同する
Microsoft Entra Connect Health の TLS 1.2 強制とは別に、Microsoft Entra Connect Sync にはバージョン要件の期限があります。Microsoft の前提条件ページでは、Microsoft Entra Connect Sync のすべての同期サービスは、バージョン 2.5.79.0 以降でない場合、2026 年 9 月 30 日に動作を停止すると案内されています。(Microsoft Learn)
この2つは分けて扱うべきです。
| 項目 | 主な対象 | 対応しない場合 |
|---|---|---|
| Entra Connect Health の TLS 1.2 強制 | 監視エージェント、送信接続、プロキシ、TLS 設定 | Health データの欠落、登録失敗、監視不能 |
| Entra Connect Sync のバージョン要件 | 同期エンジン | 同期サービス停止リスク |
同じメンテナンス期間で両方を確認するのは合理的ですが、障害切り分けでは「監視の問題」なのか「同期の問題」なのかを分けて見ます。
推奨する対応順序
TLS 1.2 強制対応は、次の順序で進めると安全です。
| 順序 | 作業 | 目的 |
|---|---|---|
| 1 | 対象サーバーを棚卸しする | 本番以外の漏れを防ぐ |
| 2 | Health エージェントのバージョンとサービス状態を確認する | 古いエージェントや停止状態を発見する |
| 3 | TLS 1.2 の OS/.NET 設定を確認する | サーバー側の前提条件を満たす |
| 4 | プロキシ、TLS インスペクション、ファイアウォールを確認する | 通信経路の失敗を防ぐ |
| 5 | 接続テストを実行する | Health サービスへのアップロード可否を確認する |
| 6 | ポータル上のアラート解消を確認する | 実際に監視が復旧したことを確認する |
| 7 | DR/ステージング環境で同じ確認を行う | 障害時の監視欠落を防ぐ |
レジストリ変更やエージェント更新を行う場合は、変更管理上のメンテナンス枠を確保してください。Microsoft の TLS 1.2 設定手順でも、レジストリ更新後は Windows Server の再起動が必要とされています。(Microsoft Learn)
トラブルシューティングの見方
| 症状 | 可能性が高い原因 | 最初に確認すること |
|---|---|---|
| Health データが古い | エージェントが Health サービスに送信できていない | Test-MicrosoftEntraConnectHealthConnectivity |
| エージェント登録に失敗する | プロキシ、TLS インスペクション、権限不足 | プロキシ設定、管理者ロール、送信 URL |
| 443 は開いているのに失敗する | TLS 復号、証明書再署名、URL 制御 | セキュリティ機器のログ |
| 一部サーバーだけ監視されない | エージェント未更新、停止、旧サーバー残存 | サーバー棚卸しとサービス状態 |
| AD FS 側だけ見えない | AD FS/WAP 側のエージェントや通信制限 | AD FS、WAP 両方の Health エージェント |
| 更新後に改善しない | 再起動未実施、プロキシ設定未反映 | OS 再起動、エージェントサービス再起動 |
調査時は、いきなり同期設定やルールを変更しないでください。TLS 1.2 強制に伴う問題の多くは、Health エージェントの通信経路にあります。同期ルールやコネクタ設定を変更すると、別の障害を作り込む可能性があります。
よくある疑問
Microsoft Entra Connect Health が止まると同期も止まりますか?
必ずしもすぐに同期が止まるとは限りません。Microsoft Entra Connect Health は監視と分析の役割を持つため、Health 側の通信失敗はまず監視データの欠落として現れることがあります。ただし、Microsoft Entra Connect Sync 自体にも TLS 1.2 やバージョン要件があるため、同期エンジンの更新状況は別途確認が必要です。Microsoft Entra Connect の前提条件では、.NET Framework や TLS 1.2 などの最小要件を満たすことも案内されています。(Microsoft Learn)
TCP 5671 はまだ必要ですか?
最新バージョンの Health エージェントでは 5671 は不要で、443 のみが必要になるようにアップグレードすることが Microsoft の要件で説明されています。ただし、古いエージェントや既存ネットワーク設計では 5671 が使われていた可能性があるため、まずエージェントのバージョンを確認してください。(Microsoft Learn)
TLS インスペクションは完全に無効化すべきですか?
全社的なセキュリティ監視を無効にする、という意味ではありません。Microsoft の要件では、ネットワーク層で TLS インスペクションまたは TLS 終端があると、エージェント登録やデータアップロードが失敗する可能性があるとされています。実務では、Microsoft Entra Connect Health 関連の通信について、復号・終端・再署名がエージェント通信を壊していないかを確認し、必要に応じて除外や許可方式を設計します。(Microsoft Learn)
Server Core に Health エージェントを入れられますか?
Microsoft の要件では、Windows Server Core は Microsoft Entra Connect Health エージェントのインストールをサポートしないとされています。(Microsoft Learn)
Global Administrator が必要ですか?
Microsoft Entra Connect Health は、Hybrid Identity Administrator ロールを使ったインストールをサポートしています。Microsoft の要件では、このロールを持つアカウントで Microsoft Entra Connect Sync をインストールした場合、Health エージェントは自動的にアクティブな状態になると説明されています。(Microsoft Learn)
セキュリティエンジニア向けの判断基準
TLS 1.2 強制対応を、単なる互換性対応で終わらせないことが重要です。Microsoft Entra Connect サーバーは、オンプレミス AD と Microsoft Entra ID の同期を担う重要な制御点です。Microsoft の前提条件でも、Entra Connect サーバーは重要な ID データを含むため、管理アクセスを適切に保護し、コントロール プレーン資産として強化することが推奨されています。(Microsoft Learn)
セキュリティレビューでは、次の基準で判断すると実務に落とし込みやすくなります。
| 判断基準 | 合格ライン |
|---|---|
| 通信の暗号化 | Health エージェントが TLS 1.2 で送信できる |
| 監視の継続性 | すべての対象サーバーで Health データが最新 |
| ネットワーク制御 | 必要エンドポイントだけが明示的に許可されている |
| プロキシ設計 | 認証方式、TLS 終端、証明書検査が要件に合っている |
| 運用証跡 | 変更内容、再起動、接続テスト結果が記録されている |
| DR 対応 | ステージング/待機系でも同じ確認が済んでいる |
特にグローバル企業では、地域ごとにプロキシ、出口ファイアウォール、クラウド環境、証明書ポリシーが異なることがあります。日本拠点で問題がなくても、欧州、米国、Government 環境、買収企業の AD フォレストでは別の制限が残っている可能性があります。
今すぐ取るべきアクション
Microsoft Entra Connect Health の TLS 1.2 強制対応では、次の順番で動くのが現実的です。
- Entra Connect、AD FS、WAP、AD DS の Health エージェント導入サーバーを一覧化する。
- すべての対象サーバーで Health エージェントのサービス状態と更新状況を確認する。
- Windows Server の TLS 1.2、.NET Framework、SCHANNEL 設定を確認する。
- プロキシ、TLS インスペクション、ファイアウォール、クラウド別エンドポイントを確認する。
Test-MicrosoftEntraConnectHealthConnectivityで Sync、ADFS、ADDS の接続を検証する。- Microsoft Entra 管理センターで Health データが最新化されていることを確認する。
- 2026 年 9 月 30 日の Microsoft Entra Connect Sync バージョン要件も別タスクとして管理する。
TLS 1.2 強制の本質は、暗号化プロトコルの更新ではなく、ハイブリッド ID 監視の信頼性を保つことです。監視が見えていない環境では、同期障害、AD FS 障害、セキュリティイベントの検知が遅れます。まずは本番サーバーだけでなく、ステージング、DR、AD FS、WAP、AD DS まで含めて、Health エージェントの通信が本当に TLS 1.2 で成功しているかを確認してください。

コメント