Windows Server 2012 R2 のドメイン環境に Windows Server 2019 を追加すると、セキュリティ機能や最新の管理機能を活用できるようになります。この記事では、実際の運用で役立つ事前準備や具体的な導入手順、注意点を分かりやすく解説します。
Windows Server 2019を追加するメリット
Windows Server 2019 を既存の Windows Server 2012 R2 ドメイン環境に追加することで、サーバー全体の運用をスムーズにし、さまざまなセキュリティ機能を強化できます。以下では、主に考慮すべきメリットとポイントについて掘り下げていきます。
新機能とセキュリティ強化
Windows Server 2019 では、Windows Defender ATP の機能などが強化されており、マルウェア対策や脅威の検知能力が向上しています。また、Shielded VM などの仮想化におけるセキュリティ機能も充実しているため、仮想環境全体のセキュリティレベルを高めることが期待できます。
ハイブリッド環境への対応
クラウドとの連携を意識している企業が増える中で、Azure との連携機能やハイブリッドクラウドを構築しやすい機能が充実している点も大きな利点です。Windows Server 2019 は Azure の各種サービスと統合しやすくなっているため、オンプレミスとクラウドをまたいだハイブリッド環境の実現にも貢献します。
導入前に確認すべき事前準備
新しいサーバーをドメインコントローラー(DC)として追加する前に、いくつかの重要な事前準備を行う必要があります。特に Active Directory 環境のバージョンやレプリケーション方式を正しく把握しておくと、トラブルを未然に防ぎやすくなります。
ドメインおよびフォレスト機能レベルの確認
Windows Server 2012 R2 ドメイン環境の場合、既にフォレスト機能レベルとドメイン機能レベルは最低でも Windows Server 2012 R2 になっているはずです。
しかし、複数の DC が存在していたり、過去のバージョンの OS をアップグレードしながら利用している環境では、もしかするとドメイン機能レベルが “Windows Server 2008 R2” など低いレベルに設定されている可能性もあります。以下の手順で確認しておきましょう。
- Active Directory ユーザーとコンピューター(ADUC)または Active Directory ドメインと信頼関係のコンソールを開く
- ルートドメイン(ドメイン名)を右クリック
- 「ドメインの機能レベルの上げ」を選択(もしくは「プロパティ」から確認)
- ドメイン機能レベルとフォレスト機能レベルをチェック
必要があれば、Windows Server 2012 R2 以上にレベルを上げてから作業を進めることが望ましいです。
DFSRへの移行が必要かの確認
Windows Server 2012 R2 から 2019 へ移行する際には、Sysvol のレプリケーション方式が FRS (File Replication Service) のままになっている可能性があります。Windows Server 2019 以降では DFSR (Distributed File System Replication) が推奨されるため、FRS を使用している環境では DFSR への移行が必要となる場合があります。
FRS を継続したままでも DC の追加は可能なシナリオがありますが、Microsoft 公式の推奨は DFSR を利用したレプリケーション方式への切り替えです。以下のコマンドを使用すると、現在のレプリケーション方式が確認できます。
DfsrMig /GetGlobalState
DfsrMig /GetMigrationState
もし FRS から DFSR への移行が完了していない場合は、移行手順を事前に確認・実行するようにしましょう。
adprepコマンドの実行と注意点
Windows Server 2019 のドメインコントローラーを追加する際には、Active Directory のスキーマバージョンを拡張するために “adprep” コマンドを実行する必要があります。adprep にはフォレスト全体をアップグレードする /forestprep と、ドメイン単位でアップグレードを行う /domainprep が存在します。
ドメインコントローラーの役割とadprep
ドメインコントローラーは Active Directory データベースを保持しており、ユーザーやコンピューターアカウントの認証など重要な機能を担っています。新しいバージョンの Windows Server を DC として追加する際には、以下のような段階的なスキーマアップグレード処理が必要です。
- adprep /forestprep
フォレスト全体に対してスキーマバージョンの更新を適用し、Windows Server 2019 DC が必要とする属性やクラスを追加します。 - adprep /domainprep
ドメインごとにスキーマ拡張を反映させ、機能レベルの向上や新しいセキュリティ設定を反映します。
これらを実行しないまま Windows Server 2019 を DC に昇格しようとすると、インストールウィザードの途中でエラーが発生する場合や、スキーマの不一致に起因する問題が発生する可能性があります。特に、大規模な環境であればあるほど、事前に adprep を実行しておくことが重要です。
forestprep と domainprep の実行タイミング
推奨される最適なタイミングは「まだ Windows Server 2019 DC が存在しない状態で」「フォレスト内のスキーママスターロール (Schema Master) を保持している DC で」コマンドを実行することです。Schema Master を保持している DC で以下のようにコマンドを行います。
| コマンド | 役割 | 実行例 |
|---|---|---|
| adprep /forestprep | フォレスト全体のスキーマをアップグレード | adprep /forestprep |
| adprep /domainprep | ドメインごとの機能アップグレード | adprep /domainprep |
コマンド実行後、レプリケーションが行き渡るまで少し待つと安全です。AD DS 環境の規模やネットワーク構成によってレプリケーションの時間は変動しますが、30分から数時間程度を目安に確認することが多いです。
regsvr32 schmmgmt.dll の目的と必要性
Active Directory スキーマを直接編集するためには、MMC (Microsoft Management Console) のスナップイン “Active Directory スキーマ” をロードする必要があります。しかし、初期状態ではこのスナップインが登録されていないため、以下のコマンドを使って DLL を登録します。
regsvr32 schmmgmt.dll
スキーマ管理について
スキーマ管理を行うには、スキーママスターロールを保持するドメインコントローラー上で、かつ “Enterprise Admin” や “Schema Admin” グループの権限を持つアカウントが必要です。スナップインを起動するには、MMC を開いて「スナップインの追加と削除」で “Active Directory スキーマ” を選択し、OK を押すと管理コンソールが使えるようになります。
スキーマ変更の注意点
スキーマは Active Directory 全体の骨格となる情報を保持しているため、変更を誤ると致命的なトラブルが発生する可能性があります。そのため、以下の点に留意しておきましょう。
- スキーマ変更を行う前に必ずバックアップ(システムステートバックアップなど)を取得する。
- スキーマ管理は基本的に最小限に留め、拡張内容に不備がないか慎重に確認する。
- 変更内容をテスト環境で検証してから本番環境で適用する。
なお、regsvr32 schmmgmt.dll を実行しなくても Windows Server 2019 を追加すること自体は可能です。ただし、スキーマを手動で編集する必要がある場合や、スキーマの状態を MMC から直接確認したい場合には、この登録をしておかないと不便です。
Windows Server 2019ドメインコントローラーの追加手順
ここからは、具体的な Windows Server 2019 ドメインコントローラーの追加手順を解説します。前提として、以下をすでに実施済みとします。
- Windows Server 2019 の OS がインストール済み
- ネットワーク設定および Windows Update 実施済み
- サーバー名や IP アドレスが適切に設定されている (固定 IP 推奨)
- adprep /forestprep と /domainprep が実行済み
サーバーマネージャーからの役割のインストール
- Windows Server 2019 で「サーバーマネージャー」を起動
- 「役割と機能の追加」をクリック
- インストールの種類は「役割ベースまたは機能ベースのインストール」を選択
- インストール先サーバーを選択
- 役割一覧から「Active Directory ドメイン サービス (AD DS)」にチェックを入れる
- 必要な機能が表示されるので、追加を許可
- インストールが完了したらサーバーを再起動 (必要に応じて)
Active Directory ドメインサービスの昇格ウィザード
役割のインストールが完了すると、サーバーマネージャーの右上に「このサーバーをドメイン コントローラーに昇格する」というような通知が表示されます。ここから昇格ウィザードを起動し、既存のドメインに追加する設定を行います。
既存ドメインに追加する際のポイント
- 「既存のドメインにドメイン コントローラーを追加する」を選択し、正しいドメイン名を指定する。
- ドメイン管理者権限を持つアカウントの資格情報を入力する。
- DNS や GC (グローバルカタログ) の選択画面では、必要に応じてオプションを有効にする。
- DS(Directory Services)復元モードのパスワードを指定する。これはトラブルシュート時に必要なので忘れずに管理すること。
DNSの設定
昇格プロセスで DNS サーバーをインストールするかどうかを選択できます。既存 DC が DNS を担当している場合、追加の DNS サーバーとして機能させるのも有効です。特に分散環境で冗長性を高めたい場合は、複数の DNS サーバーがあると安心です。
また、新しい DC を DNS サーバーとしても運用する場合は、クライアントや他の DC から新しい DNS サーバーに正しく名前解決ができるよう、DHCP 範囲や静的 IP 設定の DNS 項目を調整しましょう。
サイトとサービスの設定
Active Directory サイトとサービス (dssite.msc) を開き、新しい DC を適切なサイトに属しているか確認しましょう。複数の地理的拠点を持つ企業などでは、レプリケーションコストや認証トラフィックを最適化するためにサイトの設定が重要となります。
- サイトリンクの設定を見直し、レプリケーション間隔などを適切に設定
- サブネットを定義し、クライアントのIPアドレス範囲が正しいサイトに属するよう調整
FSMOロール移行と最終確認
新しく Windows Server 2019 をドメインコントローラーに追加した後、必要に応じて FSMO (Flexible Single Master Operation) ロールを移行することが考えられます。FSMO ロールには以下の 5 つがあります。
- スキーママスタ (Schema Master)
- ドメインネーミングマスタ (Domain Naming Master)
- RID マスタ (Relative ID Master)
- PDC エミュレータ (PDC Emulator)
- インフラストラクチャマスタ (Infrastructure Master)
既存の DC から新しい DC にロールを移行することで、最新のサーバーに役割を集中させ、ハードウェア性能やサポート対象バージョンを最適化できます。ただし、ロール移行は慎重に行い、移行後は以下の確認が重要です。
レプリケーションの確認
AD DS のレプリケーションが正常かどうかを repadmin /replsummary や repadmin /showrepl などで確認します。エラーや遅延が発生している場合は、レプリケーショントポロジやネットワーク接続を見直す必要があります。
バックアップ戦略の見直し
ドメイン環境が拡張されたら、システムステートのバックアップや、全体のバックアップポリシーも最新の構成に合うように見直しましょう。特に、Windows Server 2019 DC がフォレストのスキーママスタや PDC エミュレータを保持している場合、早期のバックアップを取っておくことで、万一の障害時に素早く復旧できます。
トラブルシューティング
ドメインコントローラーの追加やスキーマ拡張のプロセスにおいて、いくつかのエラーに遭遇する可能性があります。よくあるケースを挙げ、それぞれの対処方法を見ていきましょう。
adprepの実行トラブル
- 権限エラー: adprep を実行する際に、「アクセスが拒否されました」などのエラーが出ることがあります。この場合は、Schema Admin や Enterprise Admin グループのアカウントでログインしているか確認してください。
- バージョン不一致: すでにフォレスト機能レベルが十分に高い状態で再度 adprep を実行すると、エラーメッセージが表示される場合があります。基本的には、同じバージョンへの再度の拡張は必要ありません。
スキーマ拡張に関するエラー
- スキーマオブジェクトが使用中: 他のプロセスやサービスがスキーマをロックしていると、拡張作業が完了しない場合があります。イベントログにエラーが記録されるので、該当プロセスを停止したうえで再度実行を試します。
- レプリケーションの遅延: スキーママスタを保持している DC と他の DC との間でレプリケーションに時間がかかると、昇格ウィザードの途中でエラーが出ることもあります。adprep 実行後は十分にレプリケーションの完了を待ってから DC の昇格を実施するのが望ましいです。
まとめ
Windows Server 2012 R2 ドメイン環境に Windows Server 2019 を追加すると、セキュリティや機能面で多くの恩恵を受けることができます。ただし、スキーマアップグレード(adprep)やレプリケーション設定(DFSR)など、正しい手順を踏まないとトラブルに直結する可能性もあります。また、regsvr32 schmmgmt.dll はスキーマ管理のために必要ですが、実行しなくても DC の追加自体には影響しません。
導入後は FSMO ロールの移行やバックアップ戦略の見直しを行い、新しい DC が安定稼働するように環境を整備しましょう。適切な手順を踏むことで、Windows Server 2019 のもつ機能やパフォーマンスを最大限引き出し、企業のインフラ環境をより安全で効率的なものへとアップデートできます。

コメント