フレキシブル シングル マスター オペレーション( FSMO、F は「フローティング」とも呼ばれ、発音はフィズモ)、または単にシングル マスター オペレーション、またはオペレーション マスターは、 MicrosoftのActive Directory (AD)の機能です。 [1] 2005 年現在、FSMO という用語は廃止され、オペレーション マスターが使用されています。[引用が必要] [2]
FSMO は、標準的なデータ転送および更新方法が不十分な場合に使用される、特殊なドメイン コントローラ(DC) のタスク セットです。AD は通常、複数のピア DC に依存しており、各 DC には AD データベースのコピーがあり、マルチマスター レプリケーションによって同期されます。マルチマスター レプリケーションに適しておらず、シングルマスター データベースでのみ実行可能なタスクが FSMO です。[3]
FSMO の役割
ドメインごとのロール
これらのロールはドメイン レベルで適用されます (つまり、フォレスト内のドメインごとに 1 つずつ存在します)。
- PDCエミュレーター(プライマリ ドメイン コントローラー) - この役割は、FSMO のすべての役割の中で最も使用頻度が高く、最も幅広い機能を備えています。PDC エミュレーターの役割を持つドメイン コントローラーは、Windows NT 4.0 BDC がまだ存在する混在環境では非常に重要です。これは、PDC エミュレーターの役割が Windows NT 4.0 PDC の機能をエミュレートするためです。すべての Windows NT 4.0 ドメイン コントローラーが Windows 2000 以降に移行されている場合でも、PDC エミュレーターの役割を持つドメイン コントローラーは多くの機能を実行します。PDC エミュレーターは、他のすべてのドメイン コントローラーの時刻同期のドメイン ソースです。マルチドメイン フォレストでは、各ドメインの PDC エミュレーターはフォレスト ルートの PDC エミュレーターに同期します。他のすべてのドメイン メンバー コンピューターは、それぞれのドメイン コントローラーに同期します。[4]コンピューターの時計がフォレスト全体で同期されていることは非常に重要です。クロックのずれが大きすぎるとKerberos認証が失敗するためです。さらに、すべてのパスワード変更はPDCエミュレータ上で行われ、優先的に複製されます。[5]
- RID マスター- (相対 ID) この FSMO 役割所有者は、特定のドメイン内のすべての DC からのRIDプール要求を処理する単一の DC です。また、ドメイン間のオブジェクト移動中に、あるドメインから別のドメインにオブジェクトを移動する役割も担います。DC がユーザーやグループなどのセキュリティ プリンシパル オブジェクトを作成すると、そのオブジェクトに一意のSIDが関連付けられます。この SID は、ドメイン SID (ドメインで作成されたすべての SID で同じ) と、ドメインで作成された各セキュリティ プリンシパル SID に一意の相対 ID (RID) で構成されます。ドメイン内の各 DC には、作成するセキュリティ プリンシパルに割り当てることができる RID のプールが割り当てられます。DC に割り当てられた RID プールがしきい値を下回ると、その DC はドメインの RID マスター FSMO 役割所有者に追加の RID の要求を発行します。RID マスター FSMO 役割所有者は、ドメインの未割り当て RID プールから RID を取得して要求元の DC のプールに割り当て、要求に応答します。
- インフラストラクチャ マスター- この役割の目的は、クロスドメイン オブジェクト参照が正しく処理されるようにすることです。たとえば、あるドメインのユーザーが別のドメインのセキュリティ グループに追加される場合、インフラストラクチャ マスターはこれが適切に行われるようにします。ただし、Active Directory 展開にドメインが 1 つしかない場合、インフラストラクチャ マスターの役割はまったく機能しません。また、マルチドメイン環境でも、複雑なユーザー管理タスクを実行する場合を除いて、インフラストラクチャ マスターの役割はほとんど使用されません。これは、ドメイン パーティション (既定の命名コンテキスト) にのみ適用されます。
netdom query fsmoは、ntdsutilドメイン パーティションのみを照会します。ただし、フォレストおよびドメイン レベルの DNS ドメイン ゾーンを含むすべてのアプリケーション パーティションには、独自のインフラストラクチャ マスターがあります。この役割の所有者は、パーティションのルートにあるオブジェクトfSMORoleOwnerの属性に格納されInfrastructure、 を使用して変更できますADSIEdit。たとえば、オブジェクトfSMORoleOwnerの属性を に変更できます。[6]CN=Infrastructure,DC=DomainDnsZones,DC=yourdomain,DC=tldCN=NTDSSettings,CN=Name_of_DC,CN=Servers,CN=DRSite,CN=Sites,CN=Configuration,DC=Yourdomain,DC=TLD
フォレストごとのロール
これらのロールはフォレスト レベルで一意です (両方ともフォレスト ルート ドメインにあります)。
- スキーママスター- この役割の目的は、フォレスト内の他のすべてのドメイン コントローラーにスキーマの変更を複製することです。ただし、Active Directory のスキーマはめったに変更されないため、スキーマ マスターの役割が何らかの作業を行うことはほとんどありません。この役割は通常、Exchange Server と Skype for Business Server の展開、およびドメイン コントローラーのバージョンの変更に関係します。これらの状況ではすべて、Active Directory スキーマの変更が伴うためです。
- ドメイン名前付けマスター- フォレスト固有のもう 1 つの FSMO ロールはドメイン名前付けマスターであり、このロールもフォレスト ルート ドメインに存在します。ドメイン名前付けマスター ロールは、名前空間に対するすべての変更を処理します。たとえば、子ドメイン vancouver.mycompany.com をフォレスト ルート ドメイン mycompany.com に追加するには、このロールが使用可能である必要があります。このロールが正しく機能しないと、新しい子ドメインまたは新しいドメイン ツリーを追加できなくなる可能性があります。
ドメイン コントローラ間での FSMO の役割の移動
既定では、AD はすべての操作マスターの役割をフォレストで最初に作成された DC に割り当てます。フォールト トレランスを実現するには、フォレストの各ドメイン内で複数のドメイン コントローラーを使用する必要があります。フォレストに新しいドメインが作成されると、新しいドメインの最初の DC がドメイン全体の FSMO の役割をすべて保持します。ドメインに多数のドメイン コントローラーがある場合、これは適切な配置ではありません。Microsoft では、スタンバイ DC が各役割を引き継ぐように準備して、FSMO の役割を慎重に分割することをお勧めします。可能であれば、PDC エミュレーターと RID マスターは同じ DC 上に配置する必要があります。スキーマ マスターとドメイン名前付けマスターも同じ DC 上に配置する必要があります。
FSMO の役割が別の DC に転送されると、元の FSMO 所有者と新しい FSMO 所有者は通信して、転送中にデータが失われないようにします。元の FSMO 所有者に回復不可能な障害が発生した場合、別の DC に失われた役割を「奪取」させることができますが、通信がないためデータが失われるリスクがあります。ドメイン コントローラから役割を転送するのではなく奪取すると、PDC エミュレータとインフラストラクチャ マスター操作の役割を除き、そのドメイン コントローラがその FSMO 役割を再びホストできなくなります。Active Directory 内で破損が発生する可能性があります。FSMO の役割は、MMC の AD スナップインを使用するか、ntdsutilコマンド ライン ベースのツールであるを使用して、DC 間で簡単に移動できます。[7]
FSMO の役割とグローバル カタログ
特定の FSMO ロールは、DC がグローバル カタログ (GC)サーバーでもあることに依存します。フォレストが最初に作成されると、最初のドメイン コントローラーはデフォルトでグローバル カタログ サーバーになります。グローバル カタログにはいくつかの機能があります。GC はオブジェクト データ情報を保存し、これらのデータ オブジェクトとその属性のクエリを管理し、ネットワーク ログオンを可能にするデータを提供します。
多くの場合、すべてのドメイン コントローラはグローバル カタログ サーバーでもあります。そうでない場合は、インフラストラクチャ マスターの役割は、マルチドメイン フォレスト内のグローバル カタログのコピーも格納しているドメイン コントローラに格納しないでください。同じホスト上でこれら 2 つの役割を組み合わせると、マルチドメイン環境で予期しない (潜在的に有害な) 動作が発生する可能性があるためです。[8] [9]ただし、ドメイン命名マスターの役割は、GC でもある DC に格納する必要があります。
参考文献
- ^ 「Active Directory の FSMO ロールについて - Petri」。petri.co.il。 2009 年 1 月 8 日。 2011 年 8 月 20 日時点のオリジナルよりアーカイブ。 2016 年7 月 22 日に取得。
- ^ 「Active Directory ドメイン サービスで操作マスターの役割を転送または強制する」。2023 年 6 月 15 日。
- ^ 「Windows 2000 Active Directory FSMO ロール」。Microsoft Corporation。2007-02-23。Windows
2000 で競合する更新を回避するために、Active Directory は特定のオブジェクトに対する更新をシングル マスター方式で実行します。[...] Active Directory ロールは単一の DC にバインドされていないため、Flexible Single Master Operation (FSMO) ロールと呼ばれます。
- ^ 「PDC エミュレーター FSMO ロールを使用した DC でのタイム サービス構成 - TechNet 記事 - 米国 (英語) - TechNet Wiki」。microsoft.com。2016年7 月 22 日閲覧。
- ^ 「[MS-ADTS]: PDC エミュレーター FSMO ロール」。microsoft.com。2016年7 月 22 日閲覧。
- ^ 「TechNet: ForestDNSZones と DomainDNSZones のインフラストラクチャ ロール レコードが間違っている」。2018 年 1 月 12 日時点のオリジナルよりアーカイブ。2018年 1 月 12 日閲覧。
- ^ 「Ntdsutil.exe を使用して FSMO の役割をドメイン コントローラーに転送または強制する」。support.microsoft.com。2017年1 月 18 日閲覧。
- ^ 「ファントム、トゥームストーン、インフラストラクチャ マスター」。support.microsoft.com。2017年1 月 18 日閲覧。
- ^ 「Active Directory ドメイン コントローラーでの FSMO の配置と最適化」。support.microsoft.com。2017年1 月 18 日閲覧。
外部リンク
- 「 6.1.5.3 RID マスター FSMO ロール」。[MS-ADTS]: Active Directory 技術仕様。Microsoft。2020年 3 月 30 日。
- 「Windows Server 2003 で FSMO の役割を表示および転送する方法」。サポート。Microsoft。2011 年 9 月 11 日。
- Tulloch, Mitch (2005 年 3 月 15 日)。「Windows Server 2003 で FSMO の役割を表示および転送する方法」。WindowsNetworking.com。TechGenix。
- 「 Windows Server 2008 での FSMO ロールの転送」。TechNetWiki。Microsoft。
- Arik, Ertugrul (2014 年 12 月 23 日)。「fsmo ロール ホルダー (fsmoRoleOwner 属性) を特定する方法」。Active Directory コーディング。
