Windows Server 2025を最初のドメインコントローラー(DC)にしてよいか。結論からいうと、新規にActive Directoryを作るなら有力な選択肢です。ただし、古いLDAPクライアントやRC4前提の機器が残る環境、ドメイン名やUPN設計が固まっていない環境、1台だけで当面回す前提の環境では、先に設計を詰めないと後戻りしにくくなります。Windows Server 2025ではAD DSの2025機能レベルが追加され、新規展開でLDAP署名が既定で有効になり、KerberosでもRC4の扱いが変わる一方、製品ライフサイクルは2034年まで続くため、長期運用前提の新規環境では魅力があります。(Microsoft Learn)
重要なのは、「Windows Server 2025が使えるか」より「最初のDCにした瞬間から困らないか」です。最初のDCは、認証サーバーの1台目ではなく、名前空間、DNS、GPO、将来の拡張方針まで決める起点になります。ここを曖昧なまま進めると、後でOSより設計のほうが足を引っ張ります。(Microsoft Learn)
Windows Server 2025を最初のDCにしてよい判断
実務では、次のように考えると判断しやすいです。下表は、機能レベルの互換表、新規展開でのLDAP既定値、RC4の扱い、可用性の前提を踏まえた現場向けの目安です。(Microsoft Learn)
| 判断 | そのまま進めやすい状態 |
|---|---|
| 積極採用 | 新規AD、古いLDAP/RC4依存がない、2台目DCとバックアップまで決められる |
| 条件付き | 一部レガシー機器がある、UPNやハイブリッド構成が未整理、当面は1台構成から始めたい |
| いったん見送る | RC4しか扱えない機器や未署名LDAP前提アプリが残る、ドメイン名が未確定、最初のDCに複数の役割を同居させる予定 |
迷ったら、「Windows Server 2025で構築する」ことと「最初から2025機能レベルにする」ことを分けて考えるのが安全です。OSは新しくしても、機能レベルは慎重に始められます。(Microsoft Learn)
最初のDCにする前に押さえたい5つの注意点
最初に決めるべきは、サーバーOSよりドメイン名
最初に作ったドメインは、そのままフォレストルートドメインになります。フォレストルートには Enterprise Admins と Schema Admins が存在し、この役割はAD DSのライフサイクルを通じて付き合うことになります。つまり、1台目のDCを立てる判断は、単なるサーバー導入ではなく、名前空間と権限構造の起点を決める作業です。(Microsoft Learn)
ドメイン名は、できれば既に自社で保有している登録済みのDNSサフィックスを使い、その下に新しいプレフィックスを切る形が無難です。たとえば corp.example.co.jp や ad.example.com のような形です。Microsoftは単一ラベル名を避けるよう案内しており、.local のような未登録サフィックスも推奨していません。Microsoft 365 や Microsoft Entra ID と連携する可能性があるなら、最初からUPNサフィックスも確認済みドメインに寄せておくと、後の同期やサインイン設計がかなり楽になります。(Microsoft Learn)
すでに社内DNSがある組織では、AD担当だけで名前を決めないほうが安全です。Microsoftも、既存DNS基盤にAD DSを統合する場合は、AD DS側とDNS側で設計を調整する前提を置いています。DNS委任やゾーン配置まで含めて、先に握っておくべきです。(Microsoft Learn)
複数ドメイン構成や将来の組織再編を見込む大規模環境では、専用のフォレストルートドメインを分ける考え方もあります。ただし、追加の運用負荷が増えるため、単一ドメインで十分な環境なら無理に採る設計ではありません。(Microsoft Learn)
2025で立てることと、2025機能レベルで始めることは別
Windows Server 2025で最初のDCを作ることと、フォレスト/ドメイン機能レベルを最初からWindows Server 2025にすることは別の判断です。新しいフォレストの機能レベルは少なくともWindows Server 2016以上が前提です。Microsoftの互換表では、Windows Server 2016機能レベルなら 2016/2019/2022/2025 のDCを運用できますが、Windows Server 2025機能レベルでは 2025 のDCしか使えません。しかも、機能レベルの引き上げは後戻りできず、戻すにはフォレスト復旧が必要です。機能レベルはDC同士の動作条件を決めるもので、クライアントPCやメンバーサーバーのOSに直接制限をかけるものではありません。(Microsoft Learn)
Windows Server 2025機能レベルの主な狙いの1つは、新しい32kデータベースページ機能です。ただし、この機能はフォレスト全体の前提を伴います。大半の新規導入では、まずWindows Server 2025でDCを作り、機能レベルは2016で開始し、全DCが2025に揃ってから必要に応じて2025へ上げるほうが安全です。最初から2025機能レベルにするのは、将来も含めてDCを2025に統一できる環境だけで十分です。(Microsoft Learn)
| 始め方 | 向くケース | 押さえる点 |
|---|---|---|
| 2016機能レベルで開始 | 大半の新規導入 | 2016/2019/2022/2025 DCを混在できる。2025専用機能は後で判断しやすい |
| 2025機能レベルで開始 | 全DCを2025に統一できる環境 | 2025 DCのみ。引き上げは後戻りできない |
新規展開では、古いLDAPやKerberos依存が詰まりやすい
Windows Server 2025以降の新しいActive Directory展開では、LDAP署名が既定で必要になり、チャネルバインドは「サポートされている場合」が既定です。さらに、2025のDCはRC4のTicket Granting Ticketを発行しません。つまり、「古いアプライアンスがLDAP 389の平文バインド前提」「Kerberosは動くがAESを話せない」「昔の機器向けスクリプトが既定のマシンアカウントパスワードを前提にしている」といった環境は、最初のDCを2025にした時点でつまずきやすいということです。Windows Server 2025では既定のマシンアカウントパスワードもランダム化され、ADUC/ADACでpre-Windows 2000 accountも作れなくなっています。(Microsoft Learn)
事前に確認したい対象は、NAS、複合機、VPN/UTM、RADIUS連携機器、古いLinux/Samba、古いJavaやミドルウェア製のLDAP連携アプリです。ここで重要なのは、機能レベルを2016に落としても、RC4非発行や新規展開のLDAP既定値の問題は「2025のDCを使うこと」自体に起因する、という点です。RC4しか扱えない機器が残るなら、Windows Server 2022を最初のDCにする代替策も現実的です。(Microsoft Learn)
パイロット後は、Directory ServiceログでLDAP関連のイベントを確認すると原因切り分けがしやすくなります。Microsoft Learnでは、未署名バインド検出の2887/2889や、チャネルバインド関連の3039/3040/3041などが案内されています。(Microsoft Learn)
1台目DCだけで終わらせず、DNS・2台目DC・バックアップまで同時に決める
フォレストの最初のDCはグローバルカタログである必要があり、RODCにはできません。実務上も、Microsoftは各DCでDNSとGCを持たせる構成を高可用性の観点から推奨しています。さらに、仮想DCの展開ガイドでは、本番ドメインは常に少なくとも2台のDCを持つべきだと案内しています。最初のDCを作るなら、「次に2台目をいつ、どこに、どの障害点で置くか」まで決めてから始めるのが基本です。(Microsoft Learn)
DNS設定も最初に間違えやすいポイントです。最初で唯一のDCかつDNSサーバーである間は、そのサーバー自身のIPをDNSクライアント先に設定します。他のDNSは、同じドメインでDNSを持つ別のDCができるまで並べません。追加DCを作るときは、まず既存のDC/DNSを参照させ、レプリケーションが正常に回ることを確認してから見直します。ISPのDNSをDCのNICに直接入れる構成は避けるべきです。(Microsoft Learn)
昇格時に設定するDSRMパスワードは、オフライン保守や復旧で使います。普段の管理者資格情報と同じ感覚で扱わず、強いパスフレーズを設定して、安全な場所に保管しておくべきです。(Microsoft Learn)
仮想化するなら、さらに注意が必要です。Hyper-V上のDCはゲスト側の時刻同期を無効にし、時刻はドメイン階層で同期させるのが推奨です。スナップショット復元はバックアップの代替ではなく、復旧にはAD DS対応のシステム状態バックアップを使うのがサポートされた方法です。また、すべてのDCを同じハイパーバイザーホストに載せると、ホスト障害がそのまま認証基盤の単一障害点になります。(Microsoft Learn)
最初のDCは、できるだけ単機能に保つ
DCは一般的なメンバーサーバーより厳しく守る前提の役割です。Microsoftは、DCには不要なソフトウェアやユーティリティを入れず、インターネットアクセスも厳しく制限すべきだと案内しています。ファイル共有、WSUS、RDS、業務アプリ、CAなどを「ついでに同居」させると、開放ポート、特権サービスアカウント、運用者のログオン機会が増え、攻撃面が広がります。最初のDCは、認証、GPO、DNSに必要な役割へできるだけ絞るほうが安全です。(Microsoft Learn)
インストール形態は、特別なGUI依存がなければServer Coreが第一候補です。MicrosoftはServer Coreを推奨しており、Server with Desktop Experienceより攻撃面が小さく、しかもリモート管理に対応しています。AD DSとDNSもServer Coreで利用できます。なお、Server CoreとDesktop Experienceは後から相互変換できないため、GUI前提運用があるかは先に決めておきます。(Microsoft Learn)
初期メディアのまま本番投入しない
Windows Server 2025では、2025年春に「DC再起動後にドメインFirewallプロファイルが適用されず、到達性やサービス動作が崩れる」既知問題があり、2025年6月の更新で解消されました。今は解決済みですが、こうした履歴がある以上、ラボでも本番でも、最新累積更新を当ててから昇格し、再起動後の疎通まで確認しておくほうが安全です。(Microsoft Learn)
実務でおすすめの構成
一番失敗しにくいのは、Windows Server 2025 Server Coreを2台、どちらもAD DS + DNS + GCで用意し、最初は2016機能レベルで始める構成です。名前は登録済みサフィックス配下の新しいサブドメインにし、Microsoft 365やMicrosoft Entra IDを見据えるならUPNも確認済みドメインにそろえます。これなら新しいLTSCで始めつつ、将来のDC混在や設計変更の余地を残せます。(Microsoft Learn)
最初から2025機能レベルにしてよいのは、「今後もDCは2025だけ」「32kページ機能など2025専用機能を使う理由がある」「互換性確認済み」という条件が揃う場合です。逆に、RC4依存や未署名LDAP依存が少しでも疑わしいなら、Windows Server 2022を最初のDCにしてから段階的に2025へ寄せるほうが、現場ではトラブルが少なく済みます。(Microsoft Learn)
導入前チェックリスト
サイト間Firewallやセグメント分離がある環境では、DNS 53、Kerberos 88、LDAP 389/636、GC 3268/3269、SMB 445、RPC 135に加え、動的RPCポートの疎通まで事前に確認してください。ここが閉じていると、DC昇格後にレプリケーション、ドメイン参加、管理ツール接続で詰まります。(Microsoft Learn)
| 項目 | 導入前のOKライン |
|---|---|
| 名前空間 | 登録済みサフィックスを使う。単一ラベル名や .local を避ける |
| UPN | 将来のM365/Entra連携を見据え、確認済みドメインに合わせる方針がある |
| 機能レベル | 迷うなら2016で開始。2025は全DC 2025固定時だけ |
| 互換性 | LDAP署名/LDAPSとAESが必要な機器・アプリを洗い出した |
| 可用性 | 2台目DCの配置場所と時期が決まっている |
| DNS | DC1は自分自身を参照。ISP DNSを直接入れない |
| 仮想化 | 全DCを同一ホストにしない。スナップショットを復旧手段にしない |
| 復旧 | DSRMパスワード保管、システム状態バックアップ取得手順がある |
| 更新 | 最新累積更新適用後の再起動確認を済ませる |
| 役割分離 | 最初のDCに不要な役割や業務アプリを載せない |
このチェックリストで1つでも曖昧な項目があるなら、そこを埋めてから昇格したほうが結局早く、事故も少なく済みます。
まとめ
Windows Server 2025を最初のDCにすること自体は、長期運用を考えると十分に合理的です。ただし、成功の分かれ目はOSの新しさより、名前設計、互換性確認、2台目DCと復旧設計を先に持てるかどうかです。特に、フォレストルート名は長く残り、2025の新規展開ではLDAP既定値が強くなり、RC4しか扱えない機器を残したまま2025 DCだけで始めるのは難しくなります。(Microsoft Learn)
次にやるべきことは明快です。まず、フォレストルート名とUPNサフィックスを確定すること。次に、LDAPとKerberosに関わる古い機器、アプリ、スクリプトを棚卸しすること。そのうえで、DC2とバックアップまで含めた構成図を書き、迷うならWindows Server 2025で構築しつつ2016機能レベルから始める、または互換性不安が強ければWindows Server 2022から段階移行する、という順番で進めるのが堅実です。(Microsoft Learn)

コメント