Instiq
第2章 · 外部 ID とハイブリッド ID·v1.0.0·更新 2026/6/28·読了目安 約15分

変更要約: SC-300 第2章を新規作成(ドメイン1後半: External ID/B2B コラボレーション/External collaboration 設定/Cross-tenant access 設定/cross-tenant 同期、外部 IdP/direct federation/SAML/WS-Fed/ソーシャル IdP、ハイブリッド ID: Entra Connect Sync/Cloud Sync/PHS/PTA/シームレス SSO/Connect Health/AD FS 移行)。

2.3ハイブリッド ID の実装

この節の要点

Microsoft Entra Connect Sync と Cloud Sync、パスワードハッシュ同期(PHS)・パススルー認証(PTA)・シームレス SSO、Microsoft Entra Connect Health、AD FS からの移行を理解します。

多くの組織はオンプレ Active Directory(AD DS) を持ち、それを Entra と連携させる ハイブリッド ID を運用します。同期方式と認証方式を、可用性と運用負荷の観点で設計します。

2.3.1Entra Connect Sync と Cloud Sync

オンプレ AD のユーザー/グループを Entra へ同期する方式は 2 つあります。Microsoft Entra Connect Sync は単一の高機能なオンプレエージェントで、複雑なフィルタリングや大規模に対応します。Microsoft Entra Cloud Sync は軽量な プロビジョニングエージェント(複数配置で高可用)をクラウドから構成する新しい方式で、複数フォレストや断片化した AD に向きます。「軽量・複数エージェントで高可用・クラウド構成」なら Cloud Sync、「高度な変換/単一の包括同期」なら Connect Sync を選びます。

2.3.2認証方式:PHS / PTA / SSO

認証方式は要件で選びます。パスワードハッシュ同期(PHS) はパスワードのハッシュを Entra へ同期し、クラウド側で認証=最も単純で、オンプレ障害時も認証を継続できます(漏えいパスワード検知も可)。パススルー認証(PTA) は検証をオンプレエージェントで行い、パスワードをクラウドに置きたくない要件向け。シームレス SSO は社内ネットワークの参加 PC で追加プロンプトなしにサインインさせます。アーキテクトは特別な理由が無い限り PHS(+シームレス SSO) を推奨します。

2.3.3Connect Health と AD FS からの移行

Microsoft Entra Connect Health は同期/認証エージェントの稼働状況・エラー・パフォーマンスを監視します。多くの組織は複雑で障害点の多い AD FS から、PHS や PTA への移行 を進めています(Connect Health for AD FS や移行ツールで段階移行)。「AD FS をやめてクラウド寄りの認証へ」は SC-300 の頻出テーマで、まず PHS への移行を検討します。

試験ポイント

決め手:「軽量・複数エージェントで高可用・複数フォレスト・クラウド構成」=Cloud Sync。「高度な変換/単一包括同期」=Connect Sync。「最も単純・障害時も認証継続」=PHS。「パスワードをクラウドに置かない」=PTA。「同期/認証の稼働監視」=Connect Health。「AD FS をやめる」=PHS/PTA へ移行。

注意

混同に注意:
①Connect Sync(単一・高機能)と Cloud Sync(軽量・複数エージェント)を取り違えない。
②PHS は平文でなくハッシュのハッシュを同期する。
③ハイブリッド ID の AD FS(自社オンプレ認証)と、外部 IdP フェデレーション(ゲスト受け入れ・前節)は別物。

同期(Connect Sync 単一/Cloud Sync 軽量・複数エージェント)、認証(PHS 既定/PTA オンプレ検証/シームレス SSO)、Connect Health と AD FS から PHS/PTA への移行を示す図。
同期と認証を選ぶ

2.3.4この節のまとめ

  • 同期=Connect Sync(単一高機能) か Cloud Sync(軽量・複数エージェント高可用・複数フォレスト)
  • 認証=PHS(最単純・障害時継続・既定推奨)/PTA(オンプレ検証)/シームレス SSO(追加プロンプト無)
  • Connect Health で監視。AD FS は複雑=PHS/PTA への移行を検討

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 複数フォレストの断片化した AD を、軽量で高可用なエージェントを使いクラウド側から構成して Entra へ同期したい。最適なのはどれですか?

Q2. クラウド側で障害が起きても認証を継続でき、運用が最も単純なハイブリッド認証方式はどれですか?

Q3. 組織のポリシーで「パスワード(ハッシュ含む)をクラウドに保存しない」ことが求められている。最適なハイブリッド認証はどれですか?

Q4. 複雑な AD FS インフラを廃止し、よりシンプルでクラウド寄りの認証へ移行したい。まず検討すべきはどれですか?

Q5. 同期・認証エージェントの稼働状況やエラー、パフォーマンスを監視したい。最適なのはどれですか?

理解度を確認第2章「外部 ID とハイブリッド ID」の問題を解く