Microsoft Entra Connect Syncのパスワード ハッシュ同期は、オンプレミスActive DirectoryのユーザーがMicrosoft 365やSaaSへ同じパスワードでサインインできるようにする基本機能です。2026年4月更新で読むべき結論は、「同期の仕組みが大きく変わった」というより、パスワード有効期限、Cookieやトークンによる既存セッション、パスワードレス認証、一時パスワード、FIPS環境での構成変更リスクを運用設計に反映すべき、という点です。
特にsecurity admins、identity teams、compliance teamsは、PHSを単なる“同期をオンにする機能”として扱うのではなく、認証方式、パスワードポリシー、アカウント失効、監査、障害時の切り戻しまで含めて確認する必要があります。MicrosoftDocs上では2026年4月21日に該当ドキュメントへ更新コミットがあり、Microsoft Learn日本語ページでは最終更新日が2026年4月22日と表示されています。この記事では、その2026年4月更新を実務目線で整理します。(GitHub)
Microsoft Entraの最新動向: パスワード ハッシュ同期の2026年4月更新で何が変わったか
2026年4月更新の中心は、PHSの新機能追加ではなく、既存仕様の誤解を防ぐための明確化です。直前の2026年4月15日の更新では、オンプレミス側で期限切れになった同期パスワードを使う場合でも、Microsoft Entra IDにCookie、SSO Cookie、更新トークン、PRTなどの有効なセッションがあると、すぐにパスワード変更を求められるとは限らない、という注記が追加されました。さらに、パスワードレス認証でサインインする場合はパスワード有効期限が評価されず、変更要求も表示されないと説明されています。(GitHub)
2026年4月21日のコミットでは、同じ注記内の表記が「Entra ID」から「Microsoft Entra ID」へ整えられ、Token revocationへの参照表記も調整されています。差分自体は小さいものの、実務上は「期限切れパスワードなら即座に全ユーザーへ変更プロンプトが出る」と考えると危険です。コンプライアンス要件でパスワード期限管理を求められる環境では、セッション、トークン、パスワードレス認証、クラウド側ポリシーの関係を監査項目に含める必要があります。(GitHub)
| 確認ポイント | 2026年4月更新での実務上の意味 | 対応すべきチーム |
|---|---|---|
| パスワード期限切れ時の挙動 | 既存のCookieやトークンがあると、期限切れでも即時に変更要求が出ない場合がある | security admins、compliance teams |
| パスワードレス認証 | パスワード有効期限が評価されないため、期限ポリシーだけでは統制にならない | identity teams |
| CloudPasswordPolicyForPasswordSyncedUsersEnabled | 同期ユーザーへクラウド側パスワードポリシーを適用するか判断が必要 | identity teams、compliance teams |
| 一時パスワード | “次回ログオン時に変更”の同期には条件があり、SSPRとパスワードライトバックの設計が重要 | helpdesk、identity teams |
| FIPS環境 | miiserver.exe.config変更済み環境では特定バージョンで同期失敗リスクがある | infrastructure、security admins |
パスワード ハッシュ同期とは何か
パスワード ハッシュ同期、つまりPHSは、オンプレミスActive Directoryに保存されているパスワードハッシュをMicrosoft Entra Connect Syncが取得し、追加のセキュリティ処理を行ったうえでMicrosoft Entra IDへ同期する仕組みです。同期されたユーザーは、オンプレミスADで使うパスワードと同じパスワードでMicrosoft Entra IDベースのサービスへサインインできます。(Microsoft Learn)
Microsoft公式ドキュメントでは、PHSはフェデレーションサービスより実装が比較的シンプルで、追加の認証サーバーや高可用性のフェデレーション基盤に依存しない利点があると説明されています。また、フェデレーションと併用し、AD FSなどが障害になった場合のフォールバックとして使うこともできます。(Microsoft Learn)
一方で、PHSは万能ではありません。サインインごとにオンプレミス側のアカウント状態、ロックアウト、サインイン時間、期限切れなどを即時評価したい場合は、Pass-through Authenticationやフェデレーションの方が要件に合う場合があります。Microsoft Entra ID Protectionの一部機能、たとえば漏えい資格情報レポートには、選択したサインイン方式にかかわらずPHSが必要になる点も押さえておきたいところです。(Microsoft Learn)
PHSの同期処理で押さえるべきセキュリティ仕様
PHSでは、プレーンテキストのパスワードはMicrosoft Entra Connect Sync、Microsoft Entra ID、関連サービスに公開されません。同期処理では、元のMD4ハッシュをそのままMicrosoft Entra IDへ送信するのではなく、追加のソルトやPBKDF2、HMAC-SHA256などの処理を経たデータがTLS経由で送信されます。公式ドキュメントでは、元のMD4ハッシュはMicrosoft Entra IDに送信されず、オンプレミスのPass-the-Hash攻撃に利用できないと説明されています。(Microsoft Learn)
同期頻度も重要です。PHSの処理は標準のディレクトリ同期より頻繁に実行され、Microsoft公式ドキュメントでは2分ごとに動作し、この頻度は変更できないとされています。初回有効化時は、スコープ内のすべてのユーザーのパスワードが初期同期されます。通常の構成では、同期するユーザーパスワードのサブセットを明示的に指定することはできません。(Microsoft Learn)
ただし、ユーザー単位でPHS対象を絞りたいケースが完全にないわけではありません。MicrosoftはSelective password hash synchronizationの公式手順を用意しており、対象ユーザーの除外・包含を設計できます。ただし、これは同期ルールやadminDescription属性を使う高度な構成であり、Microsoftが正式に文書化した範囲外の変更はサポート上問題になる可能性があります。また、選択的PHSはパスワードライトバックに直接影響します。(Microsoft Learn)
PHSを採用すべき環境と、慎重に判断すべき環境
PHSは、Microsoft 365、Microsoft Entra ID連携SaaS、クラウドアプリを中心に利用し、オンプレミス認証基盤への依存を減らしたい組織に向いています。運用負荷を小さくしつつ、クラウド認証、条件付きアクセス、多要素認証、Identity Protectionなどを活用したい場合の標準的な選択肢です。(Microsoft Learn)
一方で、オンプレミスADのロックアウト、アカウント失効、サインイン時間、パスワード期限切れをサインイン時点で厳密に評価したい組織では、PHSだけでは要件を満たせない可能性があります。Microsoft公式ドキュメントでも、オンプレミスのユーザー状態を即時適用したい場合はオンプレミスコンポーネントが必要になると説明されています。(Microsoft Learn)
| 要件 | PHSが向いているケース | 別方式も検討すべきケース |
|---|---|---|
| 認証基盤のシンプル化 | AD FSなどのフェデレーション基盤を減らしたい | 既存フェデレーションで特殊なMFAや認証制御が必須 |
| クラウドアプリ中心の利用 | Microsoft 365やSaaSが主な利用先 | オンプレミス認証ポリシーをサインイン時に厳密評価したい |
| 障害対策 | AD FS障害時のバックアップ認証として準備したい | フェイルオーバー手順を事前検証していない |
| セキュリティ分析 | Identity Protectionの漏えい資格情報検出などを使いたい | PHSを有効にできない規制・社内基準がある |
| ユーザー体験 | 同じパスワードでクラウドへサインインさせたい | パスワードレス中心で期限管理の考え方を再設計したい |
実装前チェックリスト
PHS実装で失敗しやすいのは、ウィザード上の「パスワード ハッシュ同期」を有効にする作業そのものではありません。多くの場合、事前確認不足により、パスワード期限、アカウント失効、サービスアカウント、スマートカード、FIPS、バージョンアップ時の構成ファイル差分で問題が起きます。
| 確認項目 | 見るべき内容 | 放置した場合のリスク |
|---|---|---|
| Microsoft Entra Connect Syncのバージョン | サポート中か、既知の問題対象か | 同期停止、アップグレード失敗、サポート対象外 |
| PasswordSyncEnabled | テナント側でPHSが有効か | ウィザード設定と実際の状態がずれる |
| 同期スコープ | OU、ドメイン、コネクタ単位の対象 | 想定外ユーザーの同期、未同期 |
| パスワード期限ポリシー | オンプレミスとクラウドの期限管理 | 期限切れでもサインインできる誤解 |
| 一時パスワード | “次回ログオン時に変更”の扱い | 初回サインイン不可、ヘルプデスク問い合わせ増加 |
| accountExpires属性 | Microsoft Entra IDへ同期されない点 | 期限切れADアカウントがクラウドで有効なまま残る |
| スマートカード認証 | SCRILユーザーのパスワードランダム化 | 古いパスワード利用や同期状態の誤解 |
| FIPS設定 | miiserver.exe.config変更有無 | アップグレード後の同期失敗 |
| Domain Services利用 | NTLM/Kerberosハッシュ同期の要否 | レガシアプリ認証失敗、不要なNTLMハッシュ同期 |
Microsoft Entra Connect Syncのバージョン管理は特に重要です。Microsoftのバージョン履歴では、Microsoft Entra Connect Syncのすべての同期サービスは、バージョン2.5.79.0以降を使用していない場合、2026年9月30日に動作を停止すると案内されています。PHSの設計と同時に、Connect Sync本体のアップグレード計画も確認してください。(Microsoft Learn)
PHSの有効化手順
Microsoft Entra Connectを簡単設定でインストールする場合、パスワード ハッシュ同期は自動的に有効になります。カスタム設定でインストールする場合は、ユーザーサインインの設定画面でパスワード ハッシュ同期を選択できます。AD FSなどのフェデレーションからPHSへ移行する場合は、アプリケーション移行や認証方式変更の手順を別途確認してから進めるべきです。(Microsoft Learn)
現在のPHS状態を確認する
まず、Microsoft Graph PowerShellでテナント側の同期機能を確認します。Microsoft公式ドキュメントでは、Get-MgDirectoryOnPremiseSynchronizationのFeaturesを使ってPasswordSyncEnabledなどの状態を確認する方法が示されています。(Microsoft Learn)
Connect-MgGraph -Scopes "OnPremDirectorySynchronization.Read.All"
$DirectorySync = Get-MgDirectoryOnPremiseSynchronization
$DirectorySync.Features.PasswordSyncEnabled
より広く同期機能を一覧したい場合は、次のように確認します。
Connect-MgGraph -Scopes "OnPremDirectorySynchronization.Read.All"
Get-MgDirectoryOnPremiseSynchronization |
Select-Object -ExpandProperty Features |
Format-List
クラウド側パスワードポリシーを同期ユーザーへ適用するか決める
PHSのスコープ内ユーザーは、既定ではクラウドパスワードが「期限なし」として扱われます。Microsoft Learnでは、CloudPasswordPolicyForPasswordSyncedUsersEnabledが無効な場合、Microsoft Entra Connectが同期ユーザーのPasswordPolicies属性をDisablePasswordExpirationへ更新し、クラウドのパスワード有効期限ポリシーを無視するようMicrosoft Entra IDへ指示すると説明されています。(Microsoft Learn)
同期ユーザーにもMicrosoft Entra ID側のパスワード期限・ロックアウトなどのポリシーを適用したい場合は、PHSを有効にする前にCloudPasswordPolicyForPasswordSyncedUsersEnabledを有効化するのが推奨されています。初期同期後に有効化しても、既存ユーザーのDisablePasswordExpirationがすぐ消えるわけではなく、次回のオンプレミスADパスワード変更に伴う同期で削除されます。(Microsoft Learn)
Connect-MgGraph -Scopes "OnPremDirectorySynchronization.ReadWrite.All"
$OnPremSync = Get-MgDirectoryOnPremiseSynchronization
$OnPremSync.Features.CloudPasswordPolicyForPasswordSyncedUsersEnabled = $true
Update-MgDirectoryOnPremiseSynchronization `
-OnPremisesDirectorySynchronizationId $OnPremSync.Id `
-Features $OnPremSync.Features
サービスアカウントなど、Microsoft Entra ID側でも期限なしパスワードを維持したい同期アカウントがある場合は、DisablePasswordExpirationを明示的に設定する必要があります。特にMicrosoft Entra Domain Servicesを併用し、完全なパスワード ハッシュ同期を実行する環境では、同期ユーザーのPasswordPolicies属性がクリアされる可能性があるため、例外アカウントを棚卸ししておくべきです。(Microsoft Learn)
Connect-MgGraph -Scopes "User.ReadWrite.All"
Update-MgUser -UserId "<UPN or Object ID>" -PasswordPolicies "DisablePasswordExpiration"
一時パスワードと「次回ログオン時にパスワード変更」の注意点
管理者がオンプレミスADでパスワードをリセットし、「ユーザーは次回ログオン時にパスワード変更が必要」を設定する運用では、UserForcePasswordChangeOnLogonEnabledの扱いが重要です。Microsoft Learnでは、この機能は初期ユーザー同期ではなく、オンプレミスからの管理者起点パスワードリセットに影響すると説明されています。PHSが有効でない場合、この機能を有効化してもサインイン動作には影響しません。(Microsoft Learn)
Connect-MgGraph -Scopes "OnPremDirectorySynchronization.ReadWrite.All"
$OnPremSync = Get-MgDirectoryOnPremiseSynchronization
$OnPremSync.Features.UserForcePasswordChangeOnLogonEnabled = $true
Update-MgDirectoryOnPremiseSynchronization `
-OnPremisesDirectorySynchronizationId $OnPremSync.Id `
-Features $OnPremSync.Features
この機能は、Self-Service Password Resetとパスワードライトバックがテナントで有効な場合にのみ使うべき、とMicrosoft Learnで注意されています。理由は、ユーザーがSSPRでパスワードを変更したとき、その変更をオンプレミスActive Directoryへ戻す必要があるためです。(Microsoft Learn)
ヘルプデスク運用では、次のような切り分け表を用意しておくと問い合わせ対応が早くなります。
| 状況 | 想定される動作 | 対応 |
|---|---|---|
| PHS有効、AD側で次回変更フラグあり、UserForcePasswordChangeOnLogonEnabled有効 | 初回サインイン時にパスワード変更を求められる | 正常動作として案内 |
| PHS有効、AD側で次回変更フラグあり、UserForcePasswordChangeOnLogonEnabled無効 | 一時パスワードが同期されず、サインインできない可能性 | 機能有効化とSSPR/ライトバック確認 |
| PHS無効、次回変更フラグあり | Entra側には期待した変更プロンプトが出ない | クラウド側パスワード設定またはPHS有効化を検討 |
| 既存セッションが有効 | パスワード変更や期限切れが即時反映されない場合がある | トークン失効や再認証ポリシーを検討 |
accountExpiresはMicrosoft Entra IDへ同期されない
コンプライアンス観点で見落としやすいのが、ADのaccountExpires属性です。Microsoft Learnでは、組織がユーザーアカウント管理にaccountExpiresを使っている場合、この属性はMicrosoft Entra IDへ同期されないと明記されています。つまり、オンプレミスADで期限切れになったアカウントが、PHS構成のMicrosoft Entra IDでは引き続きアクティブなまま残る可能性があります。(Microsoft Learn)
対策としては、期限切れになったADアカウントを無効化するスケジュール済みPowerShell処理を用意することです。単に期限日を設定するだけでなく、アカウント無効化、Microsoft Entra ID側への同期、監査ログ確認までを退職者・契約終了者プロセスに組み込むべきです。(Microsoft Learn)
実務では、次のような運用ルールが有効です。
| ライフサイクルイベント | 推奨アクション |
|---|---|
| 契約終了日が設定された | ADの期限日だけでなく、無効化予定ジョブに登録する |
| 期限日に到達した | Set-ADUserなどでADアカウントを無効化する |
| 無効化後 | Microsoft Entra IDへ同期されたか確認する |
| 例外延長 | AD側の期限解除だけでなく、必要に応じて再有効化する |
| 監査 | 期限切れなのにクラウドで有効なアカウントを定期検出する |
Microsoft Entra Domain Servicesを使う場合の注意点
Microsoft Entra Domain ServicesでKerberos、LDAP、NTLMを必要とするレガシアプリケーションを使う場合、通常のPHSに加えて、Domain Services向けの追加のパスワード ハッシュ同期プロセスが関係します。Microsoft Learnでは、Microsoft Entra ConnectはオンプレミスAD DS環境との同期用にのみインストール・構成すべきであり、Microsoft Entra Domain ServicesのマネージドドメインにインストールしてMicrosoft Entra IDへ同期する構成はサポートされないと説明されています。(Microsoft Learn)
レガシアプリがNTLM認証やLDAP simple bindを使っていない場合、Microsoft LearnはMicrosoft Entra Domain Servicesに対するNTLMパスワード ハッシュ同期を無効にすることを推奨しています。不要なNTLMハッシュ同期を残すと、認証要件以上のリスクを抱える可能性があるため、アプリケーション棚卸しと認証方式の確認が必要です。(Microsoft Learn)
FIPS環境とmiiserver.exe.configの既知問題
FIPSに従ってサーバーがロックダウンされている場合、MD5が無効になることがあります。PHSでは、ドメインコントローラーとのオンプレミス通信でレプリケーションプロトコル互換のためにMD5が使われると説明されていますが、これはクリアテキストパスワードを扱う用途ではありません。(Microsoft Learn)
FIPS環境でmiiserver.exe.configを編集する手順自体はMicrosoft Learnに記載されていますが、同時に重要な警告があります。Connect Syncバージョン2.5.190.0と2.6.1.0では、miiserver.exe.configを変更していると同期エラーが発生する可能性があります。バージョン履歴にも、アップグレード後にSystem.Diagnostics.DiagnosticSource関連の依存関係不足で同期失敗する既知問題が掲載されています。(Microsoft Learn)
FIPS環境では、以下の順で進めるのが安全です。
| 手順 | 作業 |
|---|---|
| 事前確認 | 現在のConnect Syncバージョン、FIPS設定、miiserver.exe.config変更履歴を確認する |
| バックアップ | 構成ファイルとConnect構成をバックアップする |
| 検証 | 本番前にステージングサーバーで同期とアップグレードを試す |
| 適用 | Microsoft公式の既知問題と回避策に沿って変更する |
| 監視 | 同期サービス、イベントログ、パスワード同期結果を確認する |
トラブルシューティングで見るべきポイント
PHSに問題がある場合、まず「PHSが無効なのか」「同期対象オブジェクトがないのか」「一時パスワードが同期されていないのか」「AD DS Connector権限が不足しているのか」を切り分けます。Microsoft公式のトラブルシューティングでは、Invoke-ADSyncDiagnosticsコマンドレットを使って、パスワード ハッシュ同期の状態や直近の同期結果を確認する手順が示されています。(Microsoft Learn)
Set-ExecutionPolicy RemoteSigned
Import-Module ADSyncDiagnostics
Invoke-ADSyncDiagnostics -PasswordSync
特定ユーザーだけ同期されない場合は、AD Connector名と対象ユーザーのDistinguishedNameを指定して診断します。
Invoke-ADSyncDiagnostics -PasswordSync `
-ADConnectorName "<Name-of-AD-Connector>" `
-DistinguishedName "<DistinguishedName-of-AD-object>"
トラブル時は、Microsoft Entra Connectサーバーがステージングモードになっていないか、PHSの同期ルールが対象オブジェクトに適用されているか、イベントログにエラーが出ていないかも確認します。AD DS Connectorアカウントには、パスワードハッシュを読み取るために必要な権限が必要です。簡単設定でインストールした場合は必要な権限が自動構成されますが、カスタムインストールでは手動確認が必要です。(Microsoft Learn)
セキュリティ管理者とコンプライアンス担当者が次にやるべきこと
2026年4月更新を踏まえると、まず実施すべきなのはPHSのオン・オフ確認ではなく、パスワード期限とサインイン動作の認識合わせです。オンプレミスADで期限切れになっていても、Microsoft Entra ID側の既存セッションやパスワードレス認証では想定どおりの変更要求が出ない場合があります。この点は、監査証跡、ユーザー通知、再認証ポリシー、トークン失効手順とセットで見直してください。(GitHub)
次に、Microsoft Entra Connect Syncのバージョンを確認し、2026年9月30日の必須アップグレード期限に間に合う計画を作ります。PHSはMicrosoft Entra Connect Syncの信頼性に依存するため、同期エンジンのライフサイクル管理を後回しにすると、認証・同期・監査のすべてに影響します。(Microsoft Learn)
最後に、次の5点をチェックリストとして実行してください。
PasswordSyncEnabledでPHSの実状態を確認するCloudPasswordPolicyForPasswordSyncedUsersEnabledを有効にするか、コンプライアンス要件から判断する- 一時パスワード運用では
UserForcePasswordChangeOnLogonEnabled、SSPR、パスワードライトバックをセットで確認する accountExpiresだけに依存せず、期限切れアカウントを無効化する運用を用意する- FIPS環境や
miiserver.exe.config変更済み環境では、アップグレード前に既知問題を確認する
PHSは、正しく設計すればMicrosoft Entraのクラウド認証をシンプルかつ堅牢にできます。しかし、パスワード期限、既存セッション、パスワードレス認証、アカウント失効を理解せずに導入すると、「同期は動いているのに統制できていない」状態になりがちです。まずは現在の構成、バージョン、同期対象、例外アカウントを棚卸しし、そのうえでPHSの有効化・ポリシー適用・監査手順を整備しましょう。

コメント