変更要約: SC-300 第2章を新規作成(ドメイン1後半: External ID/B2B コラボレーション/External collaboration 設定/Cross-tenant access 設定/cross-tenant 同期、外部 IdP/direct federation/SAML/WS-Fed/ソーシャル IdP、ハイブリッド ID: Entra Connect Sync/Cloud Sync/PHS/PTA/シームレス SSO/Connect Health/AD FS 移行)。
2.3ハイブリッド ID の実装
Microsoft Entra Connect Sync と Cloud Sync、パスワードハッシュ同期(PHS)・パススルー認証(PTA)・シームレス SSO、Microsoft Entra Connect Health、AD FS からの移行を理解します。
多くの組織はオンプレ Active Directory(AD DS) を持ち、それを Entra と連携させる ハイブリッド ID を運用します。同期方式と認証方式を、可用性と運用負荷の観点で設計します。
2.3.1Entra Connect Sync と Cloud Sync
オンプレ AD のユーザー/グループを Entra へ同期する方式は 2 つあります。Microsoft Entra Connect Sync は単一の高機能なオンプレエージェントで、複雑なフィルタリングや大規模に対応します。Microsoft Entra Cloud Sync は軽量な プロビジョニングエージェント(複数配置で高可用)をクラウドから構成する新しい方式で、複数フォレストや断片化した AD に向きます。「軽量・複数エージェントで高可用・クラウド構成」なら Cloud Sync、「高度な変換/単一の包括同期」なら Connect Sync を選びます。
2.3.2認証方式:PHS / PTA / SSO
認証方式は要件で選びます。パスワードハッシュ同期(PHS) はパスワードのハッシュを Entra へ同期し、クラウド側で認証=最も単純で、オンプレ障害時も認証を継続できます(漏えいパスワード検知も可)。パススルー認証(PTA) は検証をオンプレエージェントで行い、パスワードをクラウドに置きたくない要件向け。シームレス SSO は社内ネットワークの参加 PC で追加プロンプトなしにサインインさせます。アーキテクトは特別な理由が無い限り PHS(+シームレス SSO) を推奨します。
2.3.3Connect Health と AD FS からの移行
Microsoft Entra Connect Health は同期/認証エージェントの稼働状況・エラー・パフォーマンスを監視します。多くの組織は複雑で障害点の多い AD FS から、PHS や PTA への移行 を進めています(Connect Health for AD FS や移行ツールで段階移行)。「AD FS をやめてクラウド寄りの認証へ」は SC-300 の頻出テーマで、まず PHS への移行を検討します。
決め手:「軽量・複数エージェントで高可用・複数フォレスト・クラウド構成」=Cloud Sync。「高度な変換/単一包括同期」=Connect Sync。「最も単純・障害時も認証継続」=PHS。「パスワードをクラウドに置かない」=PTA。「同期/認証の稼働監視」=Connect Health。「AD FS をやめる」=PHS/PTA へ移行。
混同に注意:
①Connect Sync(単一・高機能)と Cloud Sync(軽量・複数エージェント)を取り違えない。
②PHS は平文でなくハッシュのハッシュを同期する。
③ハイブリッド ID の AD FS(自社オンプレ認証)と、外部 IdP フェデレーション(ゲスト受け入れ・前節)は別物。
2.3.4この節のまとめ
- 同期=Connect Sync(単一高機能) か Cloud Sync(軽量・複数エージェント高可用・複数フォレスト)
- 認証=PHS(最単純・障害時継続・既定推奨)/PTA(オンプレ検証)/シームレス SSO(追加プロンプト無)
- Connect Health で監視。AD FS は複雑=PHS/PTA への移行を検討
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. 複数フォレストの断片化した AD を、軽量で高可用なエージェントを使いクラウド側から構成して Entra へ同期したい。最適なのはどれですか?
Q2. クラウド側で障害が起きても認証を継続でき、運用が最も単純なハイブリッド認証方式はどれですか?
Q3. 組織のポリシーで「パスワード(ハッシュ含む)をクラウドに保存しない」ことが求められている。最適なハイブリッド認証はどれですか?
Q4. 複雑な AD FS インフラを廃止し、よりシンプルでクラウド寄りの認証へ移行したい。まず検討すべきはどれですか?
Q5. 同期・認証エージェントの稼働状況やエラー、パフォーマンスを監視したい。最適なのはどれですか?

