Entra ID – デバイス登録(Entra ハイブリッド参加)手順と動作確認

Entra ハイブリッド参加は、すでに Active Directory にドメイン参加しているデバイスを、Microsoft Entra ID にもデバイスとして登録する構成です。Microsoft Entra Connect が、ドメイン コントローラにあるコンピューター オブジェクトを Entra ID に同期し、デバイスの登録を助けます。

Entra ID にデバイスが登録されると、ドメインに参加したままのデバイスでも、条件付きアクセスなど Microsoft Entra ID や Intune のセキュリティ機能を使えます。多くの組織はすでに Active Directory のドメイン環境で運用しているので、クラウドへ移行するときによく採用される構成です。この記事では、ドメイン参加済みのデバイスを Entra ハイブリッド参加させる手順と、登録の確認方法を見ていきます。

この記事でわかること
  1. Microsoft Entra Connect で、ハイブリッド参加(SCP)を構成する手順
  2. コンピューター オブジェクトが同期され、デバイスが登録されるまでの流れ
  3. Entra 管理センターと dsregcmd /status で、ハイブリッド参加を確認する方法

Entra ハイブリッド参加のしくみ

オンプレミス(hirotanoblog.local)クラウドドメイン参加Win11-2コンピューター オブジェクトドメイン コントローラEntra Connect同期Entra IDhirotanoblog.workデバイスハイブリッド参加済み
図1 この記事の構成

今回の構成では、ドメイン hirotanoblog.local に参加している Win11-2(Windows 11 Pro)を、Entra ID(カスタム ドメイン hirotanoblog.work)にハイブリッド参加させます。設定は Microsoft Entra Connect(旧名:Azure AD Connect)で行います。

Active Directory へのドメイン参加は、次の記事を参照してください。

>> 参考記事:【Windows Server 2019】Active Directory ユーザ追加と端末のドメイン参加

また、Microsoft Entra Connect による Active Directory との基本的な同期は、次の記事のとおり済んでいるものとします。

>> 参考記事:【Entra Connect】オンプレADユーザーをEntraID(AzureAD)に同期する

Entra Connect のバージョン

この記事の画面は、検証時の Azure AD Connect のものです。現在は Microsoft Entra Connect に名前が変わり、Microsoft Learn では、バージョン 2.6.84.0 以降にアップグレードし、アプリケーション ベースの認証を構成するよう案内されています(期限は 2027年4月7日。期限を過ぎると同期が止まります)。1.x のバージョンは、すでに同期が動作しません。

Entra ハイブリッド参加の手順

Entra Connect のサーバで Azure AD Connect を起動し、「Azure AD Connect へようこそ」の画面で「構成」をクリックします。ウィザードを開いている間は、同期サービスのスケジューラが一時停止します。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

デバイス オプションの構成を選ぶ

「追加のタスク」で「デバイス オプションの構成」を選び、「次へ」をクリックします。続く「概要」の画面では、ハイブリッド参加とデバイス ライトバックの説明が表示されるので、「次へ」をクリックします。

Microsoft Azure Active Directory Connect画面イメージ
ようこそ ›› タスク(追加のタスク)
プライバシーの設定
現在の構成の表示またはエクスポート
同期オプションのカスタマイズ
1デバイス オプションの構成選択
ディレクトリ スキーマの更新
⋮ (中略)
トラブルシューティング
前へ2次へ
図2 追加のタスク(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1デバイス オプションの構成ハイブリッド参加とデバイス ライトバックを構成するタスクを選ぶ
2次へ概要の画面に進む

Azure AD に接続する

「Azure AD に接続」の画面で、Entra ID の管理者のユーザー名(伏せています)とパスワードを入力し、「次へ」をクリックします。画面では、グローバル管理者またはハイブリッド ID の管理者の資格情報を求められます。Microsoft Learn の手順では、ハイブリッド ID 管理者のロールで足りるとされています。

ハイブリッド参加とデバイスの OS を選ぶ

「デバイス オプション」で「ハイブリッド Azure AD 参加の構成」を選び、「次へ」をクリックします。続く「デバイスのオペレーティング システム」で「Windows 10 以降のドメインに参加しているデバイス。」にチェックを入れ、「次へ」をクリックします。

Microsoft Azure Active Directory Connect画面イメージ
ハイブリッド Azure AD 参加 ›› デバイス オプション/デバイス システム
デバイス オプション(構成するデバイス オプションを選択します。)
1ハイブリッド Azure AD 参加の構成◉
デバイス ライトバックの構成○
デバイス ライトバックの無効化○(選択不可)
デバイスのオペレーティング システム
2Windows 10 以降のドメインに参加しているデバイス。☑
サポートされている Windows ダウンレベル ドメインに参加しているデバイス。☐
前へ3次へ
図3 デバイス オプションとデバイスの OS(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1ハイブリッド Azure AD 参加の構成ハイブリッド参加を構成する
2Windows 10 以降のドメインに参加しているデバイス。チェックを入れる。今回のデバイスは Windows 11
3次へSCP の構成に進む

SCP を構成する

SCP(サービス接続ポイント)は、デバイスが Entra テナントの情報を見つけるために、Active Directory のフォレストに作られるオブジェクトです。「SCP の構成」の画面で、フォレスト hirotanoblog.local にチェックを入れ、「認証サービス」で「Azure Active Directory」を選んで「追加」をクリックします。

エンタープライズ管理者の資格情報を求められるので、ユーザー名(伏せています)とパスワードを入力し、「OK」をクリックします。「エンタープライズ管理者」の列に入力したアカウントが表示されたことを確認し、「次へ」をクリックします。

Microsoft Azure Active Directory Connect画面イメージ
ハイブリッド Azure AD 参加 ›› SCP の構成
Azure AD Connect で SCP を構成するフォレストを選択します。
フォレスト認証サービスエンタープライズ管理者
1☑hirotanoblog.local2Azure Active Directory ▾3HIROTANOBLOG\(伏せています)追加/編集
ConfigureSCP.ps1 のダウンロード前へ4次へ
図4 SCP の構成(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1フォレストSCP を作るフォレスト(hirotanoblog.local)にチェックを入れる
2認証サービスAzure Active Directory(フェデレーションを使わないマネージド ドメイン)
3エンタープライズ管理者「追加」でエンタープライズ管理者の資格情報を入力すると、ここに表示される
4次へ構成の準備完了に進む
エンタープライズ管理者がない場合

SCP はフォレストの構成パーティションに作られるため、エンタープライズ管理者の権限が必要です。資格情報がない場合は、画面の「ConfigureSCP.ps1 のダウンロード」から入手できるスクリプトで、SCP をオフラインで構成することもできます。

構成を実行する

「構成の準備完了」の画面に、実行される処理として「hirotanoblog.local でのデバイス登録向けに SCP を構成します」と表示されます。「構成」をクリックし、「構成が完了しました」と表示されたら「終了」をクリックします。

Microsoft Azure Active Directory Connect画面イメージ
ハイブリッド Azure AD 参加 ›› 構成
構成の準備完了
1実行される処理hirotanoblog.local でのデバイス登録向けに SCP を構成します
構成が完了しました
2結果ハイブリッド Azure AD 参加を構成するタスクが正常に完了しました。
お知らせ▌ ハイブリッド Azure AD 参加をデバイスで有効にするために必要な追加手順を今すぐ実行する必要があります。
3終了
図5 構成の準備完了と構成の完了(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1SCP を構成します「構成」をクリックすると、フォレストに SCP が作られる
2タスクが正常に完了しましたSCP の構成が終わった。オレンジのお知らせは、デバイス側の登録など、残りの手順があることを示す
3終了ウィザードを閉じる。同期サービスのスケジューラが再開する

デバイスが登録されるまでの流れ

SCP を構成すると、ドメイン参加している Windows 10 以降のデバイスは、自動でハイブリッド参加を試みます。今回のように認証サービスを Entra ID にしたマネージド ドメインでは、次の流れでデバイスが登録されます。

Windows 11ドメイン参加済みActive DirectorySCP・コンピューターEntra ConnectEntra ID12231Windows 11 が SCP を読み、証明書(userCertificate)を自分のオブジェクトに書き込む2Entra Connect が、userCertificate を持つコンピューター オブジェクトを Entra ID に同期する3Windows 11 のタスク(Automatic-Device-Join)が Entra ID で認証し、デバイス登録を完了する
図6 マネージド ドメインでデバイスが登録される流れ

デバイスは、Entra Connect がコンピューター オブジェクトを同期するまで Entra ID で認証できません。そのため、同期の前は Entra 管理センターでデバイスの登録状態が「保留中」になることがあります。同期が済むと、デバイスのタスク(サインイン時や1時間ごとに動く)が登録を完了します。

Entra Connect の同期の対象

Entra Connect の既定の同期ルールでは、userCertificate 属性に値が入っているコンピューター オブジェクトが Entra ID に同期されます。ここでは、Active Directory のコネクタで、コンピューター オブジェクトが同期の対象になっていることを確認します。

スタート メニューの Azure AD Connect ›› Synchronization Service を開き、「Connectors」タブで hirotanoblog.local(Type:Active Directory Domain Services)を選んで、「Actions」の「Properties」をクリックします。

高度な構成やトラブルシューティング向けの機能であり、使い方を誤るとユーザーやライセンスなどが意図せず削除されるおそれがある、という警告が表示されます。内容を確認して「OK」をクリックし、「Select Object Types」を開きます。

Synchronization Service Manager画面イメージ
Connectors ›› hirotanoblog.local ›› Properties ›› Select Object Types
1computer☑
contact☑
container☑
device☑
domainDNS☑
foreignSecurityPrincipal☑
group☑
inetOrgPerson☑
msDS-Device☑
organizationalUnit☑
user☑
2OKCancelHelp
図7 AD コネクタのオブジェクトの種類(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1computerチェックが入っていれば、コンピューター オブジェクトが同期の対象になっている
2OK画面を閉じる
同期の対象の変え方

Microsoft Learn では、Synchronization Service Manager でオブジェクトの種類や属性を追加・除外することはサポートされていないとされています。ハイブリッド参加させるデバイスのコンピューター オブジェクトが特定の OU にある場合は、Entra Connect のウィザード(「同期オプションのカスタマイズ」のドメインと OU のフィルタリング)で、その OU を同期の対象に含めます。

Entra Connect の手動同期

コンピューター オブジェクトは、Entra Connect の次回の同期で Entra ID に同期されます(同期の間隔は既定で30分)。すぐに同期させたい場合は、Entra Connect のサーバで PowerShell を開き、Start-ADSyncSyncCycle を実行します。

Entra Connect サーバ(PowerShell)画面イメージ
PS C:\Users\(伏せています)> Start-ADSyncSyncCycle  Result ------1Success
図8 手動同期の実行(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1Result:Success同期サイクルの開始に成功した。差分同期を明示する場合は -PolicyType Delta、完全同期は -PolicyType Initial を付ける

動作確認

Entra 管理センターで確認する

Microsoft Entra 管理センター(https://entra.microsoft.com/)にサインインし、デバイス ›› すべてのデバイス を開きます。Win11-2 の「結合の種類」が「Microsoft Entra hybrid joined」になっていました。

Microsoft Entra 管理センター画面イメージ
デバイス ›› すべてのデバイス
名前有効OSバージョン結合の種類
1Win11-2 はいWindows10.0.22621.3085Microsoft Entra hybrid joined
Win11-1 はいWindows10.0.22000.2538Microsoft Entra joined
図9 すべてのデバイス(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1Win11-2:Microsoft Entra hybrid joinedWin11-2 がハイブリッド参加済みとして登録された。有効の緑のアイコン(はい)は、デバイスが有効であることを示す

なお、Win11-1 は Microsoft Entra joined(Entra 参加)のデバイスで、ハイブリッド参加ではありません。

デバイスで確認する

デバイス側でも確認できます。Win11-2 でターミナルを開き、dsregcmd /status を実行します。「Device State」の AzureAdJoined と DomainJoined がどちらも YES であれば、Entra ハイブリッド参加しています。

Win11-2(ターミナル)画面イメージ
PS C:\Users\(伏せています)> dsregcmd /status +----------------------------------------------------------------------+| Device State                                                         |+----------------------------------------------------------------------+ 1             AzureAdJoined : YES          EnterpriseJoined : NO2              DomainJoined : YES                DomainName : HIROTANOBLOG           Virtual Desktop : NOT SET               Device Name : Win11-2.hirotanoblog.local
図10 dsregcmd /status の Device State(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1AzureAdJoined : YESEntra ID に参加している(Entra 参加とハイブリッド参加のどちらでも YES になる)
2DomainJoined : YESオンプレミスの Active Directory にドメイン参加している。1と2が両方 YES なら、ハイブリッド参加

うまくいかないとき

状態よくある原因確認すること
Entra 管理センターで「保留中」のままデバイス側の登録が終わっていないデバイスにサインインし直すか再起動して、登録のタスクを動かす。デバイスから enterpriseregistration.windows.net などに接続できるか
Entra 管理センターにデバイスが出てこないコンピューター オブジェクトが同期されていないコンピューター オブジェクトの OU が同期の対象か。userCertificate 属性に値が入っているか
AzureAdJoined が NOSCP が見つからない、登録の途中で失敗しているdsregcmd /status の診断(Diagnostic Data)のエラー フェーズとエラー コード

まとめ

項目今回の設定・確認内容
対象のデバイスWin11-2(Windows 11 Pro、hirotanoblog.local にドメイン参加済み)
Entra Connect のタスクデバイス オプションの構成 ›› ハイブリッド Azure AD 参加の構成
デバイスの OSWindows 10 以降のドメインに参加しているデバイス
SCPフォレスト hirotanoblog.local、認証サービス Azure Active Directory、エンタープライズ管理者の資格情報
同期コンピューター オブジェクトを同期(すぐ反映するなら Start-ADSyncSyncCycle)
確認Entra 管理センターで「Microsoft Entra hybrid joined」、dsregcmd /status で AzureAdJoined と DomainJoined が YES

Entra ハイブリッド参加した社給デバイスだけをクラウド アプリに接続させる条件付きアクセスの設定は、次の記事を参照してください。

>> 参考記事:条件付きアクセス(Entra ハイブリッド 参加デバイスのみ許可)動作確認

コメント