Microsoft Entraのパスワード ハッシュ同期|2026年4月更新ポイントと実装チェックリスト

Microsoft Entra Connect Syncのパスワード ハッシュ同期は、オンプレミスActive DirectoryのユーザーがMicrosoft 365やSaaSへ同じパスワードでサインインできるようにする基本機能です。2026年4月更新で読むべき結論は、「同期の仕組みが大きく変わった」というより、パスワード有効期限、Cookieやトークンによる既存セッション、パスワードレス認証、一時パスワード、FIPS環境での構成変更リスクを運用設計に反映すべき、という点です。

特にsecurity admins、identity teams、compliance teamsは、PHSを単なる“同期をオンにする機能”として扱うのではなく、認証方式、パスワードポリシー、アカウント失効、監査、障害時の切り戻しまで含めて確認する必要があります。MicrosoftDocs上では2026年4月21日に該当ドキュメントへ更新コミットがあり、Microsoft Learn日本語ページでは最終更新日が2026年4月22日と表示されています。この記事では、その2026年4月更新を実務目線で整理します。(GitHub)

目次

Microsoft Entraの最新動向: パスワード ハッシュ同期の2026年4月更新で何が変わったか

2026年4月更新の中心は、PHSの新機能追加ではなく、既存仕様の誤解を防ぐための明確化です。直前の2026年4月15日の更新では、オンプレミス側で期限切れになった同期パスワードを使う場合でも、Microsoft Entra IDにCookie、SSO Cookie、更新トークン、PRTなどの有効なセッションがあると、すぐにパスワード変更を求められるとは限らない、という注記が追加されました。さらに、パスワードレス認証でサインインする場合はパスワード有効期限が評価されず、変更要求も表示されないと説明されています。(GitHub)

2026年4月21日のコミットでは、同じ注記内の表記が「Entra ID」から「Microsoft Entra ID」へ整えられ、Token revocationへの参照表記も調整されています。差分自体は小さいものの、実務上は「期限切れパスワードなら即座に全ユーザーへ変更プロンプトが出る」と考えると危険です。コンプライアンス要件でパスワード期限管理を求められる環境では、セッション、トークン、パスワードレス認証、クラウド側ポリシーの関係を監査項目に含める必要があります。(GitHub)

確認ポイント2026年4月更新での実務上の意味対応すべきチーム
パスワード期限切れ時の挙動既存のCookieやトークンがあると、期限切れでも即時に変更要求が出ない場合があるsecurity admins、compliance teams
パスワードレス認証パスワード有効期限が評価されないため、期限ポリシーだけでは統制にならないidentity teams
CloudPasswordPolicyForPasswordSyncedUsersEnabled同期ユーザーへクラウド側パスワードポリシーを適用するか判断が必要identity teams、compliance teams
一時パスワード“次回ログオン時に変更”の同期には条件があり、SSPRとパスワードライトバックの設計が重要helpdesk、identity teams
FIPS環境miiserver.exe.config変更済み環境では特定バージョンで同期失敗リスクがあるinfrastructure、security admins

パスワード ハッシュ同期とは何か

パスワード ハッシュ同期、つまりPHSは、オンプレミスActive Directoryに保存されているパスワードハッシュをMicrosoft Entra Connect Syncが取得し、追加のセキュリティ処理を行ったうえでMicrosoft Entra IDへ同期する仕組みです。同期されたユーザーは、オンプレミスADで使うパスワードと同じパスワードでMicrosoft Entra IDベースのサービスへサインインできます。(Microsoft Learn)

Microsoft公式ドキュメントでは、PHSはフェデレーションサービスより実装が比較的シンプルで、追加の認証サーバーや高可用性のフェデレーション基盤に依存しない利点があると説明されています。また、フェデレーションと併用し、AD FSなどが障害になった場合のフォールバックとして使うこともできます。(Microsoft Learn)

一方で、PHSは万能ではありません。サインインごとにオンプレミス側のアカウント状態、ロックアウト、サインイン時間、期限切れなどを即時評価したい場合は、Pass-through Authenticationやフェデレーションの方が要件に合う場合があります。Microsoft Entra ID Protectionの一部機能、たとえば漏えい資格情報レポートには、選択したサインイン方式にかかわらずPHSが必要になる点も押さえておきたいところです。(Microsoft Learn)

PHSの同期処理で押さえるべきセキュリティ仕様

PHSでは、プレーンテキストのパスワードはMicrosoft Entra Connect Sync、Microsoft Entra ID、関連サービスに公開されません。同期処理では、元のMD4ハッシュをそのままMicrosoft Entra IDへ送信するのではなく、追加のソルトやPBKDF2、HMAC-SHA256などの処理を経たデータがTLS経由で送信されます。公式ドキュメントでは、元のMD4ハッシュはMicrosoft Entra IDに送信されず、オンプレミスのPass-the-Hash攻撃に利用できないと説明されています。(Microsoft Learn)

同期頻度も重要です。PHSの処理は標準のディレクトリ同期より頻繁に実行され、Microsoft公式ドキュメントでは2分ごとに動作し、この頻度は変更できないとされています。初回有効化時は、スコープ内のすべてのユーザーのパスワードが初期同期されます。通常の構成では、同期するユーザーパスワードのサブセットを明示的に指定することはできません。(Microsoft Learn)

ただし、ユーザー単位でPHS対象を絞りたいケースが完全にないわけではありません。MicrosoftはSelective password hash synchronizationの公式手順を用意しており、対象ユーザーの除外・包含を設計できます。ただし、これは同期ルールやadminDescription属性を使う高度な構成であり、Microsoftが正式に文書化した範囲外の変更はサポート上問題になる可能性があります。また、選択的PHSはパスワードライトバックに直接影響します。(Microsoft Learn)

PHSを採用すべき環境と、慎重に判断すべき環境

PHSは、Microsoft 365、Microsoft Entra ID連携SaaS、クラウドアプリを中心に利用し、オンプレミス認証基盤への依存を減らしたい組織に向いています。運用負荷を小さくしつつ、クラウド認証、条件付きアクセス、多要素認証、Identity Protectionなどを活用したい場合の標準的な選択肢です。(Microsoft Learn)

一方で、オンプレミスADのロックアウト、アカウント失効、サインイン時間、パスワード期限切れをサインイン時点で厳密に評価したい組織では、PHSだけでは要件を満たせない可能性があります。Microsoft公式ドキュメントでも、オンプレミスのユーザー状態を即時適用したい場合はオンプレミスコンポーネントが必要になると説明されています。(Microsoft Learn)

要件PHSが向いているケース別方式も検討すべきケース
認証基盤のシンプル化AD FSなどのフェデレーション基盤を減らしたい既存フェデレーションで特殊なMFAや認証制御が必須
クラウドアプリ中心の利用Microsoft 365やSaaSが主な利用先オンプレミス認証ポリシーをサインイン時に厳密評価したい
障害対策AD FS障害時のバックアップ認証として準備したいフェイルオーバー手順を事前検証していない
セキュリティ分析Identity Protectionの漏えい資格情報検出などを使いたいPHSを有効にできない規制・社内基準がある
ユーザー体験同じパスワードでクラウドへサインインさせたいパスワードレス中心で期限管理の考え方を再設計したい

実装前チェックリスト

PHS実装で失敗しやすいのは、ウィザード上の「パスワード ハッシュ同期」を有効にする作業そのものではありません。多くの場合、事前確認不足により、パスワード期限、アカウント失効、サービスアカウント、スマートカード、FIPS、バージョンアップ時の構成ファイル差分で問題が起きます。

確認項目見るべき内容放置した場合のリスク
Microsoft Entra Connect Syncのバージョンサポート中か、既知の問題対象か同期停止、アップグレード失敗、サポート対象外
PasswordSyncEnabledテナント側でPHSが有効かウィザード設定と実際の状態がずれる
同期スコープOU、ドメイン、コネクタ単位の対象想定外ユーザーの同期、未同期
パスワード期限ポリシーオンプレミスとクラウドの期限管理期限切れでもサインインできる誤解
一時パスワード“次回ログオン時に変更”の扱い初回サインイン不可、ヘルプデスク問い合わせ増加
accountExpires属性Microsoft Entra IDへ同期されない点期限切れADアカウントがクラウドで有効なまま残る
スマートカード認証SCRILユーザーのパスワードランダム化古いパスワード利用や同期状態の誤解
FIPS設定miiserver.exe.config変更有無アップグレード後の同期失敗
Domain Services利用NTLM/Kerberosハッシュ同期の要否レガシアプリ認証失敗、不要なNTLMハッシュ同期

Microsoft Entra Connect Syncのバージョン管理は特に重要です。Microsoftのバージョン履歴では、Microsoft Entra Connect Syncのすべての同期サービスは、バージョン2.5.79.0以降を使用していない場合、2026年9月30日に動作を停止すると案内されています。PHSの設計と同時に、Connect Sync本体のアップグレード計画も確認してください。(Microsoft Learn)

PHSの有効化手順

Microsoft Entra Connectを簡単設定でインストールする場合、パスワード ハッシュ同期は自動的に有効になります。カスタム設定でインストールする場合は、ユーザーサインインの設定画面でパスワード ハッシュ同期を選択できます。AD FSなどのフェデレーションからPHSへ移行する場合は、アプリケーション移行や認証方式変更の手順を別途確認してから進めるべきです。(Microsoft Learn)

現在のPHS状態を確認する

まず、Microsoft Graph PowerShellでテナント側の同期機能を確認します。Microsoft公式ドキュメントでは、Get-MgDirectoryOnPremiseSynchronizationのFeaturesを使ってPasswordSyncEnabledなどの状態を確認する方法が示されています。(Microsoft Learn)

Connect-MgGraph -Scopes "OnPremDirectorySynchronization.Read.All"

$DirectorySync = Get-MgDirectoryOnPremiseSynchronization
$DirectorySync.Features.PasswordSyncEnabled

より広く同期機能を一覧したい場合は、次のように確認します。

Connect-MgGraph -Scopes "OnPremDirectorySynchronization.Read.All"

Get-MgDirectoryOnPremiseSynchronization |
  Select-Object -ExpandProperty Features |
  Format-List

クラウド側パスワードポリシーを同期ユーザーへ適用するか決める

PHSのスコープ内ユーザーは、既定ではクラウドパスワードが「期限なし」として扱われます。Microsoft Learnでは、CloudPasswordPolicyForPasswordSyncedUsersEnabledが無効な場合、Microsoft Entra Connectが同期ユーザーのPasswordPolicies属性をDisablePasswordExpirationへ更新し、クラウドのパスワード有効期限ポリシーを無視するようMicrosoft Entra IDへ指示すると説明されています。(Microsoft Learn)

同期ユーザーにもMicrosoft Entra ID側のパスワード期限・ロックアウトなどのポリシーを適用したい場合は、PHSを有効にする前にCloudPasswordPolicyForPasswordSyncedUsersEnabledを有効化するのが推奨されています。初期同期後に有効化しても、既存ユーザーのDisablePasswordExpirationがすぐ消えるわけではなく、次回のオンプレミスADパスワード変更に伴う同期で削除されます。(Microsoft Learn)

Connect-MgGraph -Scopes "OnPremDirectorySynchronization.ReadWrite.All"

$OnPremSync = Get-MgDirectoryOnPremiseSynchronization
$OnPremSync.Features.CloudPasswordPolicyForPasswordSyncedUsersEnabled = $true

Update-MgDirectoryOnPremiseSynchronization `
  -OnPremisesDirectorySynchronizationId $OnPremSync.Id `
  -Features $OnPremSync.Features

サービスアカウントなど、Microsoft Entra ID側でも期限なしパスワードを維持したい同期アカウントがある場合は、DisablePasswordExpirationを明示的に設定する必要があります。特にMicrosoft Entra Domain Servicesを併用し、完全なパスワード ハッシュ同期を実行する環境では、同期ユーザーのPasswordPolicies属性がクリアされる可能性があるため、例外アカウントを棚卸ししておくべきです。(Microsoft Learn)

Connect-MgGraph -Scopes "User.ReadWrite.All"

Update-MgUser -UserId "<UPN or Object ID>" -PasswordPolicies "DisablePasswordExpiration"

一時パスワードと「次回ログオン時にパスワード変更」の注意点

管理者がオンプレミスADでパスワードをリセットし、「ユーザーは次回ログオン時にパスワード変更が必要」を設定する運用では、UserForcePasswordChangeOnLogonEnabledの扱いが重要です。Microsoft Learnでは、この機能は初期ユーザー同期ではなく、オンプレミスからの管理者起点パスワードリセットに影響すると説明されています。PHSが有効でない場合、この機能を有効化してもサインイン動作には影響しません。(Microsoft Learn)

Connect-MgGraph -Scopes "OnPremDirectorySynchronization.ReadWrite.All"

$OnPremSync = Get-MgDirectoryOnPremiseSynchronization
$OnPremSync.Features.UserForcePasswordChangeOnLogonEnabled = $true

Update-MgDirectoryOnPremiseSynchronization `
  -OnPremisesDirectorySynchronizationId $OnPremSync.Id `
  -Features $OnPremSync.Features

この機能は、Self-Service Password Resetとパスワードライトバックがテナントで有効な場合にのみ使うべき、とMicrosoft Learnで注意されています。理由は、ユーザーがSSPRでパスワードを変更したとき、その変更をオンプレミスActive Directoryへ戻す必要があるためです。(Microsoft Learn)

ヘルプデスク運用では、次のような切り分け表を用意しておくと問い合わせ対応が早くなります。

状況想定される動作対応
PHS有効、AD側で次回変更フラグあり、UserForcePasswordChangeOnLogonEnabled有効初回サインイン時にパスワード変更を求められる正常動作として案内
PHS有効、AD側で次回変更フラグあり、UserForcePasswordChangeOnLogonEnabled無効一時パスワードが同期されず、サインインできない可能性機能有効化とSSPR/ライトバック確認
PHS無効、次回変更フラグありEntra側には期待した変更プロンプトが出ないクラウド側パスワード設定またはPHS有効化を検討
既存セッションが有効パスワード変更や期限切れが即時反映されない場合があるトークン失効や再認証ポリシーを検討

accountExpiresはMicrosoft Entra IDへ同期されない

コンプライアンス観点で見落としやすいのが、ADのaccountExpires属性です。Microsoft Learnでは、組織がユーザーアカウント管理にaccountExpiresを使っている場合、この属性はMicrosoft Entra IDへ同期されないと明記されています。つまり、オンプレミスADで期限切れになったアカウントが、PHS構成のMicrosoft Entra IDでは引き続きアクティブなまま残る可能性があります。(Microsoft Learn)

対策としては、期限切れになったADアカウントを無効化するスケジュール済みPowerShell処理を用意することです。単に期限日を設定するだけでなく、アカウント無効化、Microsoft Entra ID側への同期、監査ログ確認までを退職者・契約終了者プロセスに組み込むべきです。(Microsoft Learn)

実務では、次のような運用ルールが有効です。

ライフサイクルイベント推奨アクション
契約終了日が設定されたADの期限日だけでなく、無効化予定ジョブに登録する
期限日に到達したSet-ADUserなどでADアカウントを無効化する
無効化後Microsoft Entra IDへ同期されたか確認する
例外延長AD側の期限解除だけでなく、必要に応じて再有効化する
監査期限切れなのにクラウドで有効なアカウントを定期検出する

Microsoft Entra Domain Servicesを使う場合の注意点

Microsoft Entra Domain ServicesでKerberos、LDAP、NTLMを必要とするレガシアプリケーションを使う場合、通常のPHSに加えて、Domain Services向けの追加のパスワード ハッシュ同期プロセスが関係します。Microsoft Learnでは、Microsoft Entra ConnectはオンプレミスAD DS環境との同期用にのみインストール・構成すべきであり、Microsoft Entra Domain ServicesのマネージドドメインにインストールしてMicrosoft Entra IDへ同期する構成はサポートされないと説明されています。(Microsoft Learn)

レガシアプリがNTLM認証やLDAP simple bindを使っていない場合、Microsoft LearnはMicrosoft Entra Domain Servicesに対するNTLMパスワード ハッシュ同期を無効にすることを推奨しています。不要なNTLMハッシュ同期を残すと、認証要件以上のリスクを抱える可能性があるため、アプリケーション棚卸しと認証方式の確認が必要です。(Microsoft Learn)

FIPS環境とmiiserver.exe.configの既知問題

FIPSに従ってサーバーがロックダウンされている場合、MD5が無効になることがあります。PHSでは、ドメインコントローラーとのオンプレミス通信でレプリケーションプロトコル互換のためにMD5が使われると説明されていますが、これはクリアテキストパスワードを扱う用途ではありません。(Microsoft Learn)

FIPS環境でmiiserver.exe.configを編集する手順自体はMicrosoft Learnに記載されていますが、同時に重要な警告があります。Connect Syncバージョン2.5.190.0と2.6.1.0では、miiserver.exe.configを変更していると同期エラーが発生する可能性があります。バージョン履歴にも、アップグレード後にSystem.Diagnostics.DiagnosticSource関連の依存関係不足で同期失敗する既知問題が掲載されています。(Microsoft Learn)

FIPS環境では、以下の順で進めるのが安全です。

手順作業
事前確認現在のConnect Syncバージョン、FIPS設定、miiserver.exe.config変更履歴を確認する
バックアップ構成ファイルとConnect構成をバックアップする
検証本番前にステージングサーバーで同期とアップグレードを試す
適用Microsoft公式の既知問題と回避策に沿って変更する
監視同期サービス、イベントログ、パスワード同期結果を確認する

トラブルシューティングで見るべきポイント

PHSに問題がある場合、まず「PHSが無効なのか」「同期対象オブジェクトがないのか」「一時パスワードが同期されていないのか」「AD DS Connector権限が不足しているのか」を切り分けます。Microsoft公式のトラブルシューティングでは、Invoke-ADSyncDiagnosticsコマンドレットを使って、パスワード ハッシュ同期の状態や直近の同期結果を確認する手順が示されています。(Microsoft Learn)

Set-ExecutionPolicy RemoteSigned
Import-Module ADSyncDiagnostics
Invoke-ADSyncDiagnostics -PasswordSync

特定ユーザーだけ同期されない場合は、AD Connector名と対象ユーザーのDistinguishedNameを指定して診断します。

Invoke-ADSyncDiagnostics -PasswordSync `
  -ADConnectorName "<Name-of-AD-Connector>" `
  -DistinguishedName "<DistinguishedName-of-AD-object>"

トラブル時は、Microsoft Entra Connectサーバーがステージングモードになっていないか、PHSの同期ルールが対象オブジェクトに適用されているか、イベントログにエラーが出ていないかも確認します。AD DS Connectorアカウントには、パスワードハッシュを読み取るために必要な権限が必要です。簡単設定でインストールした場合は必要な権限が自動構成されますが、カスタムインストールでは手動確認が必要です。(Microsoft Learn)

セキュリティ管理者とコンプライアンス担当者が次にやるべきこと

2026年4月更新を踏まえると、まず実施すべきなのはPHSのオン・オフ確認ではなく、パスワード期限とサインイン動作の認識合わせです。オンプレミスADで期限切れになっていても、Microsoft Entra ID側の既存セッションやパスワードレス認証では想定どおりの変更要求が出ない場合があります。この点は、監査証跡、ユーザー通知、再認証ポリシー、トークン失効手順とセットで見直してください。(GitHub)

次に、Microsoft Entra Connect Syncのバージョンを確認し、2026年9月30日の必須アップグレード期限に間に合う計画を作ります。PHSはMicrosoft Entra Connect Syncの信頼性に依存するため、同期エンジンのライフサイクル管理を後回しにすると、認証・同期・監査のすべてに影響します。(Microsoft Learn)

最後に、次の5点をチェックリストとして実行してください。

  • PasswordSyncEnabledでPHSの実状態を確認する
  • CloudPasswordPolicyForPasswordSyncedUsersEnabledを有効にするか、コンプライアンス要件から判断する
  • 一時パスワード運用ではUserForcePasswordChangeOnLogonEnabled、SSPR、パスワードライトバックをセットで確認する
  • accountExpiresだけに依存せず、期限切れアカウントを無効化する運用を用意する
  • FIPS環境やmiiserver.exe.config変更済み環境では、アップグレード前に既知問題を確認する

PHSは、正しく設計すればMicrosoft Entraのクラウド認証をシンプルかつ堅牢にできます。しかし、パスワード期限、既存セッション、パスワードレス認証、アカウント失効を理解せずに導入すると、「同期は動いているのに統制できていない」状態になりがちです。まずは現在の構成、バージョン、同期対象、例外アカウントを棚卸しし、そのうえでPHSの有効化・ポリシー適用・監査手順を整備しましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次