Windows 11でドメイン参加を簡単に行う方法

Windows 11をオンプレミスのActive Directoryドメインへ参加させる最短手順は、「設定」→「アカウント」→「職場または学校にアクセスする」→「接続」→「このデバイスをローカルのActive Directoryドメインに参加させる」です。対象はPro、Enterprise、Pro Education、Pro for Workstationsなどで、Homeでは利用できません。最初に「設定」→「システム」→「バージョン情報」でエディション、現在のデバイス名、Windowsのバージョンを控えます。

目次

参加前に用意する情報

AD管理者からDNS形式のドメイン名、端末名の命名規則、配置先OU、参加に使う委任済みアカウント、作業後の確認項目を受け取ります。「会社のメールアドレス」と「ADドメイン名」は同じとは限りません。またMicrosoft Entra IDへの参加や職場アカウントの登録は、ローカルADドメイン参加とは別の操作です。選択肢を取り違えると、期待したグループポリシーが適用されません。

  • Windows 11の対応エディションとライセンスが有効である
  • ローカル管理者として操作できる
  • 組織ネットワークまたは参加を許可したVPNへ接続している
  • 組織のAD DNSサーバーを参照でき、時刻が合っている
  • 一意のコンピューター名と、必要なら参加先OUが決まっている
  • 再起動後も使えるローカル管理者の回復手段がある

参加操作は再起動を伴い、ユーザープロファイルがローカルアカウント時と別になることがあります。デスクトップ上の未同期ファイルを保存し、BitLocker回復キーの管理先と業務アプリの再認証条件を確認します。ドメイン参加のために個人データを移したり、セキュリティソフトを停止したりする必要はありません。

設定アプリから手動で参加する

  1. WindowsキーとIを押して「設定」を開く。
  2. 「アカウント」から「職場または学校にアクセスする」を開く。
  3. 「職場または学校アカウントを追加する」の「接続」を選ぶ。
  4. Microsoftアカウント入力画面へ進まず、「このデバイスをローカルのActive Directoryドメインに参加させる」を選ぶ。
  5. 管理者指定のAD DNSドメイン名を入力し「次へ」を選ぶ。
  6. 参加権限を委任されたアカウントを domain\user または user@domain の指定形式で入力する。
  7. 確認画面のドメイン名と端末名を読み直し、成功後に再起動する。

表示名はWindowsの更新や組織ポリシーで多少異なることがあります。項目が出ない場合は、まずHomeエディションではないか、端末が既に別のADドメインやMicrosoft Entra IDへ参加していないかを確認します。項目を出すための非公式レジストリ変更は行いません。組織管理端末では設定が管理者により非表示または制限されていることもあります。

従来のシステムプロパティから参加する

設定画面が組織の手順書と合わない場合でも、システムプロパティから実行できます。WindowsキーとRで「ファイル名を指定して実行」を開き、sysdm.cpl と入力します。「コンピューター名」タブの「変更」を選び、「所属するグループ」で「ドメイン」を選択してドメイン名を入力します。資格情報入力と再起動は設定アプリ方式と同じです。

同じ画面でコンピューター名も変更できますが、名前変更と参加を同時に行うかは組織の標準手順に従います。資産管理、証明書、EDR登録との対応があるため、思いつきの名前にしません。参加前にAD側でアカウントを事前作成した場合は、その名前と完全一致させます。

PowerShellで再現可能に参加する

複数端末の標準作業やOU指定が必要なら、管理者としてWindows PowerShellを開き、Add-Computerを使います。これはWindows PowerShell 5.1のコマンドレットとして案内されています。パスワードをスクリプトへ直書きせず、Get-Credentialの入力画面を使います。まず-WhatIfで意図したパラメーターを確認します。

$cred = Get-Credential
Add-Computer -DomainName "example.com" -Credential $cred -OUPath "OU=Workstations,DC=example,DC=com" -PassThru -Verbose -WhatIf

example.comとOU識別名を実環境の値に置き換えます。OU指定が不要なら-OUPathを省略します。-WhatIfの結果と対象が正しければ、同じコマンドから-WhatIfだけを外します。-Restartは付けず、-ErrorAction Stopで失敗時に後続処理へ進ませません。-PassThruが返すHasSucceededを確認し、成功した場合だけ、未保存fileがないことを人が確認してYESと入力したときに再起動します。失敗または確認不一致なら再起動しません。

try {
  $result = Add-Computer -DomainName "example.com" -Credential $cred `
    -OUPath "OU=Workstations,DC=example,DC=com" `
    -PassThru -Verbose -ErrorAction Stop

  if (-not $result.HasSucceeded) {
    throw "Domain join did not succeed. Restart is cancelled."
  }

  $confirmation = Read-Host "保存済みなら YES と入力して再起動"
  if ($confirmation -eq "YES") {
    Restart-Computer
  } else {
    Write-Host "再起動を保留しました。参加結果を確認してください。"
  }
} catch {
  Write-Error "Domain join failed. Restart was not executed: $($_.Exception.Message)"
}

参加アカウントにDomain Admins全体の権限を与える必要はありません。AD管理者が対象OUへのコンピューター作成・再利用権限を委任します。既存の同名コンピューターアカウントがあると、強化された再利用チェックにより失敗する場合があるため、無断削除せず所有者とアクセス許可を確認します。

再起動後に成功を確認する

再起動後、サインイン画面で「別のユーザー」を選択し、ドメインアカウントでサインインします。初回は新しいプロファイル作成に時間がかかることがあります。次の読み取りコマンドで、コンピューターがドメインメンバーであること、DCを探索できること、ログオンユーザーとポリシーを確認します。

whoami
(Get-CimInstance Win32_ComputerSystem) | Select-Object Name,Domain,PartOfDomain
nltest /dsgetdc:example.com
gpresult /r

PartOfDomainがTrue、Domainが想定名、nltestが組織のDCを返すことを確認します。共有フォルダー、証明書、業務アプリなど組織の受け入れテストも行います。単に「ようこそ」と表示されたことだけで完了にしません。DNSが家庭用ルーターへ戻っていないかも再起動後に確認します。

失敗した場合の切り分け

失敗時はエラー全文と時刻を控え、C:\Windows\Debug\NetSetup.logの同時刻を確認します。認証画面より前ならDNSやVPN、認証後なら資格情報・参加権限・既存アカウントを優先します。ファイアウォール全停止、DC再起動、ADオブジェクトの無条件削除は解決手順にしません。DNSのSRVレコードは nslookup -type=SRV _ldap._tcp.dc._msdcs.example.com、DC探索は nltest /dsgetdc:example.com で読み取り確認できます。

設定に参加項目がない

「このデバイスをローカルのActive Directoryドメインに参加させる」がない場合は、Windowsエディション、管理ポリシー、現在の参加状態を確認します。Windows 11 Homeを非公式な手段で参加可能にすることはせず、正規のPro等へのアップグレードを管理者と検討します。Microsoft Entra参加済み端末をさらにAD参加させる場合は、ハイブリッド参加の設計に関わるため自己判断で離脱しません。

資格情報が拒否される

入力形式とパスワードを確認した後も拒否されるなら、アカウントロック、対象OUの委任、コンピューターアカウントの事前作成状態をAD管理者が確認します。参加回数の上限や同名アカウント再利用の安全条件も関係します。より強い管理者資格情報へ場当たり的に切り替えるのではなく、必要最小限の権限を正しく付与します。

元へ戻す必要がある場合

誤ったドメインへ参加した場合やロールバックが承認された場合は、必ずローカル管理者で戻れることと業務データの保存を確認してから、管理者の変更手順でワークグループへ戻します。これは信頼関係、GPO、証明書、サインインに影響する別の変更作業です。参加に失敗しただけなら、むやみに離脱操作を行わず、ログに基づいて原因を直します。

作業記録には、変更前後の端末名、エディション、ドメイン名、参加方式、実行時刻、結果、再起動後の検証を残します。資格情報、回復キー、内部ログ全文は不要な場所へ保存しません。これにより、同じ手順を次の端末へ展開するときも、単なる画面操作ではなく検証可能な標準作業になります。

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次