Microsoft EdgeのセキュアDNSで社内サイトが開けない原因と対処|確認手順・復旧手順を解説

Microsoft EdgeのセキュアDNSで社内サイトが開けないときは、最初に Edgeが公開の DNS over HTTPS(DoH)を使っていないか、社内サイトの名前解決が社内DNSやDNSサフィックス前提になっていないか、設定が組織ポリシーで固定されていないか を確認するのが近道です。Secure DNSはDNS問い合わせを暗号化する便利な機能ですが、社内サイトは split-brain DNS や条件付きフォワーダー、短いホスト名の補完に依存することがあり、ここが噛み合わないとEdgeだけ開けない状態が起こります。まずはSecure DNSを一時的に戻し、VPNや社内接続を確認し、必要ならDNSキャッシュを消す。この順で切り分けると復旧が早いです。 (マイクロソフトサポート)

目次

なぜMicrosoft EdgeのセキュアDNSで社内サイトが開けなくなるのか

EdgeのSecure DNSは、Webサイトの名前解決に使うDNS問い合わせを暗号化する機能です。企業向けポリシーでは DnsOverHttpsMode を off、automatic、secure の3モードで制御でき、automatic はDoHを優先しつつエラー時は通常DNSへフォールバックし、secure はDoHのみを使うため失敗時は名前解決そのものが止まります。さらに DnsOverHttpsTemplates が設定されていると、指定されたDoHエンドポイントが使われます。つまり、社内DNS前提の環境でここがずれると、Edgeだけ別のDNS経路を使って社内サイトが開けなくなります。 (マイクロソフトサポート)

公開DoHが社内DNS経路を外す

社内サイトは、社内から見たときと社外から見たときで異なるDNS回答を返す split-brain DNS で運用されることがあります。Microsoftのドキュメントでも、同一ゾーンに内部向けと外部向けの2つの見え方を持たせる構成が説明されています。また、特定の社内ドメイン名を社内の権威DNSへ流す 条件付きフォワーダー も、イントラネット名解決を改善するための標準的な構成です。Edgeが公開DoHへ名前解決を送ると、この社内向け経路から外れ、内部レコードではなく外部レコードや NXDOMAIN を受け取ることがあります。 (Microsoft Learn)

短い社内URLはDNSサフィックスに依存する

https://intranet のような短い社内URLが開かないケースは、Secure DNSそのものより DNSサフィックス検索 の問題であることが少なくありません。Windowsは単一ラベル名をDNSで解くとき、DNSサフィックスを付けてFQDNに変換して解決します。つまり、intranet という短縮名は、裏では intranet.contoso.com のようなFQDNへ展開される前提です。FQDNでは開けるのに短縮名だけ失敗するなら、Secure DNSを疑う前に、サフィックス検索や社内DNS到達性を確認したほうが早いです。 (Microsoft Learn)

VPNやZTNAクライアントと衝突する

社内リソースへのアクセスをVPNやゼロトラスト系クライアントで制御している環境では、ブラウザー側のDoHが別経路になって問題化することがあります。Microsoftの Global Secure Access では、FQDNベースのトラフィック転送を行う場合、Secure DNSを無効にする必要があると明記されています。さらにEdgeは、DoH要求については組み込みリゾルバーを使うとドキュメント化されています。社内アクセス用クライアントを使っているのにEdgeだけ社内サイトが不安定なら、この組み合わせを疑うべきです。 (Microsoft Learn)

設定が戻る、グレーアウトする

Secure DNSの設定が変更できない、あるいは変えても元に戻るなら、ユーザー権限ではなく ポリシー管理 を疑ってください。DnsOverHttpsMode はGPOやIntuneなどで管理でき、適用中のポリシーは edge://policy で確認できます。Microsoftのサポートでも、組織がEdge設定を管理している場合はトグルが使えないことがあると案内しています。設定変更後に反映が不安定なら、gpupdate /force とEdge再起動も確認ポイントです。 (Microsoft Learn)

症状から見分ける

  • 公開サイトは普通に開くのに、社内ポータルや社内SSOページだけ開かないなら、公開DoHや社内DNS経路のずれを疑います。 (Microsoft Learn)
  • https://intranet は失敗するのに https://intranet.contoso.com は開くなら、DNSサフィックスや短縮名運用の問題が濃厚です。 (Microsoft Learn)
  • VPN接続中だけ不安定、あるいは社外からだけ再現するなら、FQDNベースのトンネル制御とSecure DNSの競合を疑います。 (Microsoft Learn)
  • 設定画面がグレーアウトしている、または変更しても戻るなら、GPO・Intune・ローカルポリシーの影響を確認します。 (Microsoft Learn)

すぐ復旧したいときの手順

  1. VPNまたは社内ネットワーク接続を先に確認する
    社内専用サイトは、社内DNSだけでなくWebサーバー側への到達経路も必要です。split-brain DNSや条件付きフォワーダー前提の環境では、社外回線のままブラウザー設定だけ直しても復旧しません。 (Microsoft Learn)
  2. EdgeのSecure DNSを一度オフにする
    Edgeの 設定 > プライバシー、検索、サービス > セキュリティ にあるSecure DNS設定を一時的にオフにし、Edgeを完全に閉じてから開き直します。Microsoftのサポートにも設定場所が案内されており、Global Secure AccessのトラブルシューティングでもSecure DNS無効化手順が示されています。 (マイクロソフトサポート)
  3. 公開DoHの手動指定を解除する
    管理者またはユーザー設定でDoHプロバイダーを固定していると、DnsOverHttpsTemplates で指定したURIが使われます。社内DNSではなく公開DoHに固定されているなら、まずここを外します。 (Microsoft Learn)
  4. edge://policy で強制設定を確認する
    DnsOverHttpsMode や DnsOverHttpsTemplates が見えているなら、ユーザー操作で戻してもまた上書きされます。社内管理端末なら、必要に応じて次を実行してからEdgeを再起動します。 (Microsoft Learn)
   gpupdate /force
  1. DNSキャッシュをクリアする
    名前解決のずれがキャッシュに残っていると、設定を戻してもすぐには直りません。コマンドプロンプトまたはPowerShellで次を実行します。Microsoftは Clear-DnsClientCache と ipconfig /flushdns を同等と説明しています。 (Microsoft Learn)
   ipconfig /flushdns
   Clear-DnsClientCache
  1. PowerShellで「どのDNSなら解決できるか」を比べる
    Resolve-DnsName は特定のDNSサーバーを指定して問い合わせできます。既定の経路では失敗し、社内DNSを指定すると成功するなら、原因はサイト停止ではなくDNS経路のずれです。逆に両方失敗するなら、DNSサーバーやVPN、ネットワーク経路側も疑うべきです。 (Microsoft Learn)
   Resolve-DnsName -Name intranet.contoso.com
   Resolve-DnsName -Name intranet.contoso.com -Server 10.0.0.10

10.0.0.10 は社内DNSサーバーの例です。

  1. 短いURLではなくFQDNで再試験する
    https://intranet ではなく https://intranet.contoso.com で試してください。短縮名はDNSサフィックスに依存するため、切り分けにはFQDNのほうが向いています。 (Microsoft Learn)
  2. Edgeを戻しても直らないならWindows側のDoHも確認する
    Windows 11自体もDoH/DoTをサポートし、管理者はポリシーで挙動を制御できます。Edgeだけを元に戻しても、OS側で暗号化DNSが有効なら、期待どおりの結果にならないことがあります。 (Microsoft Learn)

管理者が恒久対策で見るべき点

Edgeポリシーを社内DNS設計に合わせる

社内DNSがDoH対応していない、またはブラウザーDoHを許容しない環境で secure を強制すると、失敗時に名前解決が止まります。secure を使うなら DnsOverHttpsTemplates の設定が必須で、使うDoHリゾルバーも社内設計と整合している必要があります。社内向け名前解決を従来DNSやVPNクライアント側で制御している環境では、off や構成見直しのほうが安全なことがあります。 (Microsoft Learn)

BuiltInDnsClientEnabled だけで直そうとしない

BuiltInDnsClientEnabled は、OSのDNSクライアントを使うか、Edge組み込みDNSクライアントを使うかを制御するポリシーです。ただしMicrosoftは、DoH要求ではEdgeが常に組み込みリゾルバーを使う と明記しています。つまり、このポリシーだけを変えても、DoH自体が有効なままなら根本解決にならないことがあります。 (Microsoft Learn)

社内DNS側の設計も見直す

内部向けと外部向けで同じ名前空間を使うならsplit-brain DNSの整合性、拠点間や別ドメイン間の社内名解決が必要なら条件付きフォワーダー、短縮URL運用が残っているならDNSサフィックス検索またはFQDNへの統一を確認します。Secure DNSの問題に見えても、実際には社内DNS設計が曖昧なだけ、というケースは少なくありません。 (Microsoft Learn)

更新と権限の確認手順を運用に入れる

「更新したら急に開けなくなった」と見えても、最初に見るべきはブラウザーのバージョンだけではありません。edge://settings/help で更新状態を確認し、edge://policy で現在のポリシーを確認し、必要なら再起動で反映させる。この手順を運用に入れると、ブラウザー不具合とポリシー影響を切り分けやすくなります。Microsoftは、Edgeは通常ブラウザー再起動時に更新され、設定が組織管理下にある場合はトグルが使えないことがあると案内しています。 (マイクロソフトサポート)

やってはいけない対処

  • 社内サイトが開かないからといって、端末全体のDNSを公開DNSへ置き換えること。 split-brain DNS や条件付きフォワーダー前提の社内名解決を壊しやすく、問題を広げます。 (Microsoft Learn)
  • BuiltInDnsClientEnabled だけを変更して終わること。 DoH要求ではEdgeの組み込みリゾルバーが使われるため、Secure DNSの原因が残ることがあります。 (Microsoft Learn)
  • 短い社内URLのまま切り分けを続けること。 intranet のような単一ラベル名は、FQDNより原因が見えにくくなります。まずFQDNで再現確認したほうが速いです。 (Microsoft Learn)

迷ったときの結論

Microsoft EdgeのセキュアDNSで社内サイトが開けない問題は、ブラウザーの不具合というより 社内の名前解決設計と、EdgeのDoH経路が合っていない ことが原因になりやすいです。利用者側は、Secure DNSを一時的にオフにする、VPN接続を確認する、DNSキャッシュを消す、FQDNで再試験する、edge://policy を見る。この5つでかなりの切り分けができます。管理者側は、DnsOverHttpsMode と DnsOverHttpsTemplates、社内DNSのsplit-brain/条件付きフォワーダー、短縮名運用の見直しまで含めて整えると再発しにくくなります。まずは Edge設定を戻した状態で Resolve-DnsName の結果を比べる ところから始めるのが実務では最短です。 (Microsoft Learn)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次