Microsoft Entra Connect Syncを利用している組織は、2026年9月30日までに少なくともバージョン2.5.79.0以上へアップグレードする必要があります。対象バージョン未満のまま期限を過ぎると、Microsoft Entra Connect Syncの同期サービスが停止し、アップグレードするまで同期が失敗します。Microsoft Learnのバージョン履歴ページは2026年6月23日に更新され、この必須アップグレードが明記されています。(Microsoft Learn)
重要なのは、「自動アップグレードが有効だから大丈夫」と判断しないことです。自動アップグレードは構成条件によって失敗・保留される場合があります。この記事では、Entra Connect Syncの設定場所、管理画面、バージョン確認、利用条件、社内周知で確認すべきポイントを、実務でそのまま使える形で整理します。
Entra Connect Syncの必須アップグレードでまず確認すべきこと
今回の確認で最初に見るべきポイントは、現在のMicrosoft Entra Connect Syncが2.5.79.0以上かどうかです。Microsoft Learnでは、2.5.79.0未満の場合、2026年9月30日以降にすべての同期サービスが動作しなくなると説明されています。加えて、インストーラーはMicrosoft Entra admin centerから入手する形に整理されており、.NET Framework 4.7.2やTLS 1.2などの要件確認も求められています。(Microsoft Learn)
| 確認項目 | 判断基準 | 対応 |
|---|---|---|
| Entra Connect Syncのバージョン | 2.5.79.0以上 | 原則として期限対応済み。ただし最新リリースとの差分は確認する |
| Entra Connect Syncのバージョン | 2.5.79.0未満 | 2026年9月30日までにアップグレード計画を立てる |
| 自動アップグレードの状態 | Enabledでも油断しない | 対象外条件やイベントログを確認する |
| サーバー要件 | TLS 1.2、.NET、OS、権限 | 事前確認してから本番作業に入る |
| 予備機・ステージング構成 | あり | 先にステージング側で検証する |
| 単一サーバー構成 | なし | 影響時間、バックアップ、復旧手順を明確にする |
期限は「サポートが弱くなる」程度ではなく、同期停止につながる可能性があるため、社内の変更管理ではDeadline案件として扱うのが安全です。特に、パスワードハッシュ同期、パススルー認証、グループや属性の同期、Exchangeハイブリッド関連属性を利用している環境では、影響範囲を事前に棚卸ししておく必要があります。
設定場所はどこか:確認すべき管理画面とローカル画面
Entra Connect Syncは、Microsoft Entra admin centerだけで完結するサービスではありません。実際の設定・ログ・バージョン確認は、クラウド側の管理画面とEntra Connectサーバー上のローカルツールの両方で確認します。
Microsoft Entra admin centerで確認する場所
クラウド側では、Microsoft Entra admin centerにサインインし、Entra ID > Entra Connect > Connect syncを確認します。Microsoft Learnでは、同期状態の確認手順として、Microsoft Entra admin centerでConnect syncを開き、ページ上部の最終同期時刻を確認する方法が案内されています。(Microsoft Learn)
ここで確認すべきポイントは、次の3つです。
| 画面 | 見る項目 | 実務上の見方 |
|---|---|---|
| Entra ID > Entra Connect > Connect sync | 最終同期時刻 | 直近で同期されているか。長時間止まっていないか |
| Entra Connect関連画面 | 同期エラー、警告 | アップグレード前に既存エラーを解消する |
| Microsoft Entra Connect Health | アラート、エラーレポート | 有効な場合は停止・遅延・同期エラーの兆候を見る |
注意点として、クラウド側で「同期されているように見える」だけでは、ローカルのEntra Connect Syncバージョンが期限要件を満たしているとは限りません。バージョン確認は、必ずEntra Connectサーバー上でも実施してください。
Entra Connectサーバー上で確認する場所
ローカルサーバーでは、主に次の画面を確認します。
| ローカル画面・ツール | 用途 | 確認ポイント |
|---|---|---|
| Services.msc | サービス状態確認 | Microsoft Entra ID SyncがRunningか |
| AzureADConnect.exeのプロパティ | バージョン確認 | Product versionが2.5.79.0以上か |
| Microsoft Entra Connectウィザード | 現在構成の表示・変更 | View current configuration、Staging mode、同期オプション |
| Synchronization Service Manager | 同期履歴・コネクタ確認 | Operationsタブのエラー、Export/Importの状態 |
| Synchronization Rules Editor | カスタム同期ルール確認 | 標準ルールを直接変更していないか |
| Windowsイベントビューアー | アップグレード・同期ログ確認 | Applicationログ、Entra Connect関連イベント |
Microsoft Learnでは、Connect Syncのバージョン確認方法として、サーバーに管理者でサインインし、ServicesでMicrosoft Entra ID Syncが存在しRunningであることを確認したうえで、C:\Program Files\Microsoft Azure AD ConnectにあるAzureADConnect.exeのDetailsタブからProduct versionを確認する手順が案内されています。(Microsoft Learn)
バージョン確認の具体的な手順
実務では、次の順番で確認すると抜け漏れを減らせます。
サーバー上でEntra Connect Syncのバージョンを確認する
- Entra Connect Syncがインストールされているサーバーに管理者権限でサインインします。
services.mscを開きます。Microsoft Entra ID Syncサービスが存在し、状態がRunningになっているか確認します。C:\Program Files\Microsoft Azure AD Connectを開きます。AzureADConnect.exeを右クリックし、プロパティを開きます。詳細タブでProduct versionを確認します。- バージョンが
2.5.79.0以上かどうかを記録します。
ここで2.5.79.0未満だった場合は、2026年9月30日までのアップグレード対象です。2.5.79.0以上だった場合でも、現在のリリース履歴と既知の問題を確認し、必要に応じてより新しい安定版への更新を検討します。Microsoft Learnでは、2.xバージョンは新しいバージョンのリリースから12か月でリタイアする方針も示されています。(Microsoft Learn)
PowerShellでスケジューラ状態を確認する
Entra Connectサーバー上でPowerShellを管理者として開き、次を実行します。
Import-Module ADSync
Get-ADSyncScheduler
確認すべき項目は、主に次の通りです。
| 項目 | 確認内容 |
|---|---|
SyncCycleEnabled | 同期サイクルが有効か |
StagingModeEnabled | ステージングモードか本番稼働か |
NextSyncCyclePolicyType | 次回がDeltaかInitialか |
NextSyncCycleStartTimeInUTC | 次回同期予定時刻 |
SchedulerSuspended | アップグレードなどで一時停止されていないか |
MaintenanceEnabled | メンテナンスタスクが有効か |
Microsoft Learnでは、既定では30分ごとに同期サイクルが実行され、同期サイクルを変更している場合でも少なくとも7日に1回は同期が必要とされています。また、Get-ADSyncSchedulerで現在のスケジューラ構成を確認できると説明されています。(Microsoft Learn)
自動アップグレードを過信してはいけない理由
Entra Connect Syncには自動アップグレード機能がありますが、すべての環境で必ず最新化されるわけではありません。Microsoft Learnでは、自動アップグレードはExpress設定や特定条件を満たす環境で有効になり、状態はGet-ADSyncAutoUpgradeで確認できると説明されています。(Microsoft Learn)
確認コマンドは次の通りです。
Get-ADSyncAutoUpgrade
Get-ADSyncAutoUpgrade -Detail
状態の見方は次のように整理できます。
| 状態 | 意味 | 対応 |
|---|---|---|
Enabled | 自動アップグレードが有効 | ただし実際のバージョンも確認する |
Suspended | システム判断で保留 | -Detailで理由を確認する |
Disabled | 自動アップグレード無効 | 手動アップグレード計画を作る |
自動アップグレードが進まない代表例には、TLS 1.2未満、LocalDB以外のSQL構成、LocalDBサイズ超過、Healthデータアップロード無効、構成状態の不一致などがあります。Microsoft Learnでは、これらの条件では自動アップグレードが対象外になる場合があると説明されています。(Microsoft Learn)
また、イベントログの確認も重要です。自動アップグレードに問題がある場合は、WindowsイベントビューアーのApplicationログで、イベントソースMicrosoft Entra Connect Upgrade、イベントID範囲300-399を確認します。UpgradeNotSupportedが出ている場合は、構成上の理由で自動アップグレードできないため、手動アップグレードの検討が必要です。(Microsoft Learn)
アップグレード方式の選び方
Entra Connect Syncのアップグレード方式は、大きく分けてインプレースアップグレードとスイング移行があります。Microsoft Learnでは、単一サーバーかつ比較的小規模な環境ではインプレースアップグレード、古いバージョンや大きな構成変更を伴う場合はスイング移行を推奨する考え方が示されています。(Microsoft Learn)
| 方式 | 向いている環境 | メリット | 注意点 |
|---|---|---|---|
| 自動アップグレード | Express構成、小規模、対象条件を満たす環境 | 手作業が少ない | 最新版とは限らない。失敗・保留を見逃しやすい |
| インプレースアップグレード | 単一サーバー、小規模、構成がシンプル | 追加サーバー不要 | 問題発生時の切り戻しが難しい |
| スイング移行 | 大規模、古いOS、古いバージョン、重要システム | 新サーバーで事前検証できる | 追加サーバーと切替手順が必要 |
| クラウド同期への見直し | 要件がCloud Syncで満たせる環境 | 軽量な構成にできる可能性 | 既存の同期要件を満たすか要検証 |
インプレースアップグレードでは、アップグレード後にFull ImportやFull Synchronizationが必要になる場合があります。同期対象オブジェクト数が多い環境では、業務時間中に実行すると同期遅延や運用問い合わせにつながるため、夜間・休日の変更枠で計画するのが安全です。
一方、12〜18か月以上アップグレードしていない環境、標準同期ルールを変更している環境、古いWindows Serverを使っている環境では、スイング移行の方が現実的です。新しいステージングサーバーを用意し、設定を比較してから本番切替できるため、失敗時の影響を抑えやすくなります。
アップグレード前に必ず確認する利用条件
Entra Connect Syncのアップグレードでは、インストーラーを実行する前にサーバー要件を確認します。Microsoft Learnでは、Microsoft Entra Connectはドメイン参加済みサーバーにインストールする必要があり、Windows Server 2025またはWindows Server 2022が推奨されています。古いWindows Serverでも延長サポート中であれば利用できる場合がありますが、サポート条件に注意が必要です。(Microsoft Learn)
| 分類 | 確認項目 | 実務上の注意 |
|---|---|---|
| OS | Windows Serverのバージョン | 古いOSの場合は同時にOS更改も検討する |
| .NET | .NET Framework要件 | 必須アップグレード告知では.NET Framework 4.7.2とTLS 1.2の確認が求められている |
| TLS | TLS 1.2 | プロキシ、FW、古い暗号設定も確認する |
| サーバー形態 | フルGUI | Windows Server Coreはサポート対象外 |
| AD | 書き込み可能なドメインコントローラー | RODC前提の構成は不可 |
| 権限 | Hybrid Identity Administratorなど | インストール・構成変更に必要な権限を事前に用意 |
| セキュリティ | Tier 0相当の保護 | 管理者権限、ログオン経路、MFA、特権端末を見直す |
権限面では、Microsoft Entra ConnectはAD DS Connector account、ADSync service account、Microsoft Entra Connector accountなど複数のアカウントを使います。インストールや構成にはローカル管理者、Microsoft Entra Hybrid Identity Administrator、必要に応じてAD DS Enterprise AdministratorやSQL関連権限が関係します。(Microsoft Learn)
特に注意したいのは、Entra Connectサーバーが単なる同期サーバーではなく、オンプレミスADとMicrosoft Entra IDをつなぐ重要なID基盤である点です。通常のアプリケーションサーバーと同じ感覚で作業担当者を増やすと、特権管理上のリスクが高まります。
既知の問題:設定ファイルを変更していた環境は要注意
2026年6月23日更新のMicrosoft Learnでは、miiserver.exe.configを過去に変更していた場合、アップグレード後に同期が失敗する既知の問題も案内されています。対象としてMicrosoft Entra Connect 2.5.190.0と2.6.1.0が挙げられており、アップグレード時に設定ファイルが更新されないことで依存関係のbindingが不足するケースが説明されています。(Microsoft Learn)
確認すべき場所は次のパスです。
%programfiles%\Microsoft Azure AD Sync\Bin\miiserver.exe.config
過去にFIPS対応や個別トラブルシュートのためにこのファイルを手動編集している場合は、アップグレード前に必ずバックアップを取り、変更履歴を確認してください。担当者の引き継ぎが不十分な環境では、手動変更がドキュメント化されていないことがあります。
実務では、次の観点で確認します。
| 確認対象 | 見るべき内容 |
|---|---|
miiserver.exe.config | 手動変更の有無、更新日時、バックアップの有無 |
| 変更管理チケット | FIPS、PHS、証明書、認証関連の作業履歴 |
| 運用手順書 | 標準外手順が残っていないか |
| イベントログ | アセンブリ読み込み失敗、同期失敗、サービス起動失敗 |
| 検証環境 | 同じ設定でアップグレード再現できるか |
「動いているから触らない」ではなく、「動いている理由を説明できる状態」にしてからアップグレードすることが重要です。
設定を記録してからアップグレードする
アップグレード前には、現在の構成を必ず記録します。Microsoft Entra Connectには、現在構成の表示・エクスポート機能があります。Microsoft Learnでは、Microsoft Entra ConnectツールからView or Export Current Configurationを選ぶと構成概要を確認でき、設定をJSON形式でエクスポートできると説明されています。(Microsoft Learn)
記録しておきたい項目は次の通りです。
| 記録項目 | 理由 |
|---|---|
| 現在のバージョン | 期限対象か判断するため |
| 同期対象OU、ドメイン、フォレスト | アップグレード後の同期範囲確認に必要 |
| サインイン方式 | PHS、PTA、AD FSなどの影響確認に必要 |
| パスワードライトバック、デバイスライトバック | 構成差分が出やすい |
| カスタム同期ルール | 標準ルール更新との衝突を避ける |
| コネクタ名と状態 | Full ImportやFull Syncの対象確認に必要 |
| 最終同期時刻と同期エラー | アップグレード起因か既存問題かを切り分ける |
| サーバーOS、.NET、TLS設定 | 事前要件確認に必要 |
設定エクスポートは便利ですが、すべての高度な設定が完全に再適用されるわけではありません。Microsoft Learnでは、PowerShell、Synchronization Service Manager、Synchronization Rules Editorで行った変更は必要に応じてオンデマンドでエクスポートする必要があること、また一部の高度な設定は手動再適用が必要になることも説明されています。(Microsoft Learn)
ステージング構成がある場合の確認ポイント
ステージングサーバーがある環境では、まずステージング側を新バージョンに更新し、Full Import、Full Synchronization、Export予定内容の確認を行ってから本番切替するのが安全です。Microsoft Learnでは、ステージングモードにより構成変更を本番反映前にプレビューでき、Full ImportやFull Synchronizationで期待通りの変更か確認できると説明されています。(Microsoft Learn)
ステージングで確認する流れは次の通りです。
| 手順 | 作業 | 確認ポイント |
| -: | ————————– | ———————– |
| 1 | ステージングサーバーを更新 | バージョン、サービス起動、イベントログ |
| 2 | 構成差分を比較 | 同期対象、ルール、サインイン方式 |
| 3 | Full Import / Full Syncを実行 | エラー、処理時間、対象件数 |
| 4 | Export予定内容を確認 | 想定外の追加・更新・削除がないか |
| 5 | 切替手順をレビュー | Active/Passiveが逆転していないか |
| 6 | 本番切替 | 1台だけがアクティブに同期する状態を維持 |
重要なのは、Active-Active構成にしないことです。Microsoft Learnでは、Microsoft Entra ConnectはActive-Passive構成で使い、同時に1台だけが同期変更をアクティブに送る必要があると説明されています。(Microsoft Learn)
社内周知で伝えるべきポイント
Entra Connect Syncのアップグレードは、利用者から見ると「Microsoft 365にサインインできるか」「パスワード変更が反映されるか」「ユーザーやグループが正しく反映されるか」に関係します。そのため、情シス内だけで完結させず、影響が出る可能性のある部門へ事前周知しておくと問い合わせを減らせます。
管理者向け周知
管理者向けには、作業日、影響範囲、切り戻し条件を明確にします。
Microsoft Entra Connect Syncの必須アップグレード対応として、同期サーバーを更新します。
作業中は一時的にオンプレミスADからMicrosoft Entra IDへのユーザー、グループ、属性変更の反映が遅れる可能性があります。
既存ユーザーのサインイン自体に影響が出る作業ではありませんが、パスワード変更直後の反映や新規アカウント反映には遅延が発生する場合があります。
ヘルプデスク向け周知
ヘルプデスクには、問い合わせの切り分け観点を渡しておくと実務で役立ちます。
| 問い合わせ内容 | 想定原因 | 一次確認 |
|---|---|---|
| 新入社員アカウントがMicrosoft 365に出ない | 同期遅延 | 作成時刻、同期予定、Entra側の有無 |
| パスワード変更がクラウドに反映されない | PHS/PTA関連の遅延 | 変更時刻、対象ユーザー、同期状況 |
| グループ追加がTeamsやSharePointに反映されない | グループ同期・サービス側反映待ち | AD側属性、Entra側グループ、最終同期 |
| 大量の削除警告が出た | 同期範囲変更やOU変更 | 変更管理チケット、Export予定内容 |
一般ユーザー向け周知
一般ユーザーには、技術詳細を説明しすぎる必要はありません。影響がある可能性がある時間帯と、問い合わせ先だけを簡潔に伝えます。
社内ID基盤のメンテナンスにより、作業時間中はMicrosoft 365へのユーザー情報やグループ情報の反映に遅れが出る場合があります。
通常のサインイン済み利用には大きな影響は想定していません。
作業時間中にパスワード変更、新規アカウント利用、グループ権限反映が必要な場合は、反映まで時間を置いてから再試行してください。
よくある失敗と回避策
Entra Connect Syncのアップグレードで失敗しやすいのは、技術的な作業そのものよりも、事前確認の不足です。
| 失敗例 | 起きること | 回避策 |
|---|---|---|
| 自動アップグレード済みと思い込む | 実際は古いバージョンのまま | Product versionをサーバー上で確認する |
| 同期エラーを残したまま更新する | アップグレード後の問題と切り分けにくい | 事前に既存エラーを記録・解消する |
| 標準同期ルールを直接変更している | アップグレード後にルール差分が崩れる | カスタムルールとして再整理する |
| ステージングサーバーを放置する | 切替時にパスワード同期の追いつきに時間がかかる | 定期的に同期状態を確認する |
| 旧サーバーを停止せず残す | 誤って古いサーバーが同期する | 旧サーバーを完全に廃止・隔離する |
| 変更周知が遅い | 問い合わせが集中する | 作業前にヘルプデスクへ切り分け表を渡す |
特に危険なのは、古い同期サーバーをネットワーク上に残したままにすることです。Microsoft Learnでも、古いMicrosoft Entra Connectサーバーがネットワーク上に残ると同期問題を起こし、トラブルシュートが難しくなる可能性があるため、完全にアンインストールするかVMを削除することが説明されています。(Microsoft Learn)
期限までの実務スケジュール例
2026年9月30日が期限であることを考えると、直前対応は避けるべきです。少なくとも本番変更の前に、調査、検証、周知、作業日確保を分けて進めます。
| 時期 | 作業 | 成果物 |
|---|---|---|
| すぐ | 全Entra Connectサーバーの棚卸し | サーバー一覧、バージョン、Active/Staging区分 |
| 1〜2週間以内 | 自動アップグレード状態と要件確認 | Get-ADSyncAutoUpgrade結果、OS/.NET/TLS確認 |
| 2〜4週間以内 | 検証またはステージング更新 | 検証結果、同期差分、エラー一覧 |
| 本番前 | 変更管理・周知 | 作業手順書、切り戻し条件、ヘルプデスク向けFAQ |
| 本番作業 | アップグレード実施 | 作業ログ、バージョン更新証跡 |
| 作業後 | 同期確認 | 最終同期時刻、イベントログ、同期エラー確認 |
複数拠点、複数フォレスト、カスタム同期ルール、AD FS連携、Exchangeハイブリッドがある場合は、さらに余裕を持った計画が必要です。期限直前にインストーラーだけ実行するのではなく、「同期範囲と認証方式を理解したうえで更新する」ことが、障害を避ける近道です。
最後に確認するチェックリスト
作業前には、次のチェックリストを使って最終確認してください。
| チェック | 内容 |
|---|---|
| □ | Entra Connect SyncのProduct versionを確認した |
| □ | 2.5.79.0未満のサーバーを特定した |
| □ | ActiveサーバーとStagingサーバーを区別した |
| □ | Microsoft Entra admin centerで最終同期時刻を確認した |
| □ | Get-ADSyncSchedulerで同期状態を確認した |
| □ | Get-ADSyncAutoUpgradeで自動アップグレード状態を確認した |
| □ | Applicationログでアップグレード関連エラーを確認した |
| □ | TLS 1.2、.NET、OS、権限を確認した |
| □ | 現在構成をエクスポートまたは記録した |
| □ | カスタム同期ルールと手動変更ファイルを確認した |
| □ | ヘルプデスク・関係部門へ影響を周知した |
| □ | 作業後の同期確認手順を用意した |
Microsoft Entra Connect Syncの2026年9月30日期限対応では、最初にバージョンを確認し、2.5.79.0未満ならアップグレード計画を作成します。次に、自動アップグレード状態、管理画面、ローカル設定、サーバー要件、既知の問題を確認します。最後に、ユーザー影響を想定した周知と作業後確認まで準備すれば、期限直前の慌ただしい対応を避けられます。

コメント