【Active Directory】ユーザがログインできるコンピューターを制限する

セキュリティを高める方法の一つとして、Active Directory では、ユーザーごとにログオンできるコンピューターを制限できます。この記事では、特定のユーザーがログオンできるコンピューターを決める手順と、制限が効いていることの確認方法を紹介します。

この記事でわかること
  1. 「Active Directory ユーザーとコンピューター」で、制限するユーザーのプロパティを開く
  2. 「ログオン先」で、ログオンを許可するコンピューターを登録する
  3. 許可していないコンピューターでログオンが拒否されることを確認する

環境

ドメイン hirotanoblog.local に、Windows 10 の端末が2台(WIN10-1、WIN10-2)参加しています。あらかじめ作成してある営業部 OU のユーザー(ユーザー名は伏せています)を、WIN10-1 にだけログオンできるようにします。

ドメイン hirotanoblog.local DC ログオン先:WIN10-1 制限対象のユーザー(営業部 OU) WIN10-1 WIN10-2 ログオンできる ログオンできない
図1 検証の構成と、設定後の動き

特定のユーザーに対するコンピューターのログオンを制限

ユーザーのプロパティを開く

ドメインコントローラでサーバーマネージャーを開き、ツール ›› Active Directory ユーザーとコンピューター を選びます。

ログオンを制限するユーザーがいる OU やコンテナーに移動します。今回は、営業部 OU にいるユーザーが制限の対象です。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

Active Directory ユーザーとコンピューター画面イメージ
▾ hirotanoblog.local  › Builtin  › Computers  › Domain Controllers  › ForeignSecurityPrincipals  › Managed Service Accounts  › sales  › Users1  ▾ 営業部2      (制限するユーザー) [種類:ユーザー]      (ほかのユーザー 4 名)
図2 営業部 OU のユーザー(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1営業部制限するユーザーがいる OU
2制限するユーザーこのユーザーを右クリックして設定する(ユーザー名は伏せています)

ユーザーを右クリックし、プロパティ を選びます。

ログオン先を設定する

プロパティの「アカウント」タブを開き、「ログオン先」をクリックします。

ユーザーのプロパティ画面イメージ
全般 / 住所 / アカウント / プロファイル / 電話 / 組織 / 所属するグループ …
ユーザー ログオン名(伏せています) @hirotanoblog.local
ユーザー ログオン名(Windows 2000 より前)HIROTANOBLOG\ (伏せています)
1ログオン先[ログオン時間(L)…][ログオン先(T)…]
⋮ (中略)
図3 アカウントタブ(実際の画面ではなく、操作のポイントを示したイメージです)

「ログオンできるワークステーション」の画面が開きます。「次のコンピューター」を選び、「コンピューター名」に、このユーザーのログオンを許可するコンピューターの名前を入力して「追加」をクリックします。今回、許可するのは WIN10-1 です。リストにコンピューターが登録されたら、「OK」をクリックします。

ログオンできるワークステーション画面イメージ
[コンピューター名]にコンピューターの NetBIOS またはドメイン ネーム システム (DNS) 名を入力してください。
1このユーザーがログオンできるのは○ すべてのコンピューター(C)◉ 次のコンピューター(T)
2コンピューター名(O)WIN10-1 [追加(A)]
3登録されたコンピューターWIN10-1
4OKキャンセル
図4 ログオンを許可するコンピューターの登録(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1このユーザーがログオンできるのは「次のコンピューター」を選ぶ。既定の「すべてのコンピューター」は制限なし
2コンピューター名WIN10-1 を入力して「追加」をクリックする
3登録されたコンピューターログオンを許可するコンピューターの一覧。ここにないコンピューターにはログオンできない
4OK画面を閉じる

プロパティを保存する

プロパティの画面に戻ったら、「適用」をクリックしてから「OK」をクリックします。以上で、特定のユーザーがログオンできるコンピューターを制限できます。一時的に使うユーザーなど、決まったコンピューターだけを使わせたい場合に便利です。

同じ設定は PowerShell でもできます。複数のコンピューターを許可する場合は、カンマで区切って並べます。

PowerShell

Set-ADUser -Identity <ユーザー名> -LogonWorkstations "WIN10-1"
現在の推奨と制限

「ログオン先」の設定は、ユーザーの userWorkstations 属性に保存されます。Microsoft は現在、この属性は使わずに、グループポリシーのユーザー権利の割り当て(「ローカル ログオンを許可」「ローカル ログオンを拒否」、リモートデスクトップなら「リモート デスクトップ サービスを使ったログオンを許可」「リモート デスクトップ サービスを使ったログオンを拒否」)で管理することを勧めています。

また、この属性は最大 1,024 文字なので、「ログオン先」に登録できるコンピューターは 64 台までです。ユーザーやコンピューターが多い環境では、グループ単位で設定できるユーザー権利の割り当てのほうが管理しやすくなります。

ログオンできるコンピューターの制限はセキュリティを高めるのに役立ちますが、これだけで十分というわけではありません。強力なパスワード、多要素認証、定期的な更新プログラムの適用など、ほかの対策と組み合わせて使ってください。

ログオン制限の動作確認

設定したあと、制限が意図したとおりに効いているかを確認します。制限したユーザーで、ログオンを許可していないコンピューター(WIN10-2)にサインインしてみます。すると、このコンピューターは使えないというメッセージが表示され、サインインできません。

一方、ログオンを許可したコンピューター(WIN10-1)ではサインインできます。

サインイン画面画面イメージ
WIN10-2(許可していない)
他のユーザーこのアカウントでは、この PC を利用できません。別の PC を使ってください。[OK]
WIN10-1(許可した)
(ユーザーの表示名)ようこそ
図5 許可していない PC では拒否され、許可した PC ではサインインできる(実際の画面ではなく、表示結果のイメージです)

コンピューターのログオン制限が意図したとおりに動いていることを確認できました。

まとめ

方法設定する場所向いている場面
ログオン先
(userWorkstations)
ユーザーのプロパティ ›› アカウント ›› ログオン先(PowerShell なら Set-ADUser -LogonWorkstations)少数のユーザーを、決まったコンピューターに限定したいとき
ユーザー権利の割り当て
(グループポリシー)
コンピューターの構成 ›› ポリシー ›› Windows の設定 ›› セキュリティの設定 ›› ローカル ポリシー ›› ユーザー権利の割り当てグループ単位でまとめて管理したいとき(Microsoft の推奨)

コメント