SlideShare a Scribd company logo
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
操作マスターの役割の配置の計画
https://docs.microsoft.com/ja-jp/windows-server/identity/ad-ds/plan/planning-operations-master-role-placement
Active Directory FSMO roles in Windows
https://support.microsoft.com/en-us/help/197132/active-directory-fsmo-roles-in-windows
contoso.com
us
eu
contoso.com
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
あり
あり
主な影響範囲
Azure AD Connect Sync: 操作タスクおよび考慮事項 - ステージングモード
https://docs.microsoft.com/ja-jp/azure/active-directory/connect/active-directory-aadconnectsync-operations
2台目のAzure AD Connect同期サーバを構成する場合、ステージング
モードを利用して短時間でサービス復帰可能
バックアップ取得は
システム状態
原則、システム状態は同じ
インスタンスにのみ復元可
How to restore a Windows installation or move it to different hardware
https://support.microsoft.com/ja-jp/help/249694/how-to-restore-a-windows-installation-or-move-it-to-different-hardware
運用上、頻繁には実施が難しい
Active Directory のシステム状態のバックアップの有効期間について
https://support.microsoft.com/ja-jp/help/216993/useful-shelf-life-of-a-system-state-backup-of-active-directory
180日以上への変更を推奨
• ドメインコントローラをオフラインにできる期間
• 複製に問題があるドメインコントローラーが正常に復帰できる期間
[DPM] コンピューター パスワードの更新を意識したベアメタル リカバリー (BMR)
https://blogs.technet.microsoft.com/systemcenterjp/2012/12/06/dpm-3/
Netdom.exe を使用して Windows Server ドメイン コントローラーのコンピューター アカウントのパスワードをリセットする方法
https://support.microsoft.com/ja-jp/help/325850/how-to-use-netdom.exe-to-reset-machine-account-passwords-of-a-windows-server-domain-controller
【セキュアチャネル破損時の対応】
• クライアント…Active Directoryから離脱して再復帰
• ドメインコントローラー…Netdomコマンドで強制リセット
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
A: msDS-deletedObjectLifetime
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
イントラネット
イントラネット
① DC#3 に発生している障害を取り除く
② 他の健全な DC から DC#3 に同期
イントラネット
① DC#2 に FSMO を強制転送
② DC#1 の情報を削除 (Metadata Cleanup)
③ DC#1 を再度セットアップし DC に昇格して同期
④ DC#1 に FSMO を転送
イントラネット
① 復元のマスターを決定しバックアップから復元
② 他の DC の情報を削除 (Metadata Cleanup)
③ 他の DC を再度セットアップし DC に昇格して同期
イントラネット
① (誤削除の場合) Active Directory ごみ箱から復元
(それ以外の場合)任意の DC で権限のある復元
② 他の DC に同期
フェデレーションの無効化
Set-MsolDomainAuthentication -Authentication Managed [ドメイン名]
反映までに時間がかかる(1時間に1回)、反映まで利用不可
フェデレーションの再有効化
Convert-MsolDomainToFederated -DomainName [ドメイン名]
(有効化)
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
PowerShellを起動して以下のコマンドを実行
Move-ADDirectoryServerOperationMasterRole
[DC名] -OperationMasterRole 0,1,2,3,4 -Force
可能であれば定期的な訓練
コマンドプロンプトを起動
ntdsutil を起動し、以下のコマンドを実行
roles
connections
connect to server [DC名]
quit
seize schema master
seize domain naming master
seize pdc
seize rid master
seize infrastructure master
quit
quit
~秘伝の Active Directory からの脱却~
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
実際に起こった障害を参考にしたフィクションであり、実際の拠点名や登場人物とは関係ありません。
発見の契機 システムアカウントがロックアウトする
事象の詳細
• 複数のアカウントがロックアウト
• 時間は不定期
• Active DirectoryのログからAD FSが原因
• AD FS Proxy経由
原因 外部からのアタック
ExtranetLockout を有効化
Enabling AD FS 2012 R2 Extranet Lockout Protection
https://blogs.technet.microsoft.com/rmilne/2014/05/05/enabling-adfs-2012-r2-extranet-lockout-protection/
本格対処として、Azure AD Premiumへの切り替えを検討
発見の契機 全ドメインコントローラーが高負荷
事象の詳細
• 性能不足と想定して増設を試行
• 増設先でも同様に高負荷
• ネットワークから切り離して調査依頼
原因 新種のウィルス
既にクライアント環境に侵入されており、再度ドメインコン
トローラにアタックされる可能性もある為、特権アカウント
の整理と運用整理も実施。特権ID管理を検討
発見の契機 Exchange Server利用不可
事象の詳細
• メールが利用できないというユーザー申告
• Exchange Serverから多数のアラート
• 「設定が読み込めない」などのエラー
原因 作業担当者によるオペレーションミス
その他、Exchangeの一部情報に不整合が発生したため、
誤って設定された属性をスクリプトで修正
発見の契機 海外(ヨーロッパ)拠点からのアクセス増
事象の詳細
• VPN接続した海外拠点からのアクセス増
• 海外からのドメインコントローラへの接続
が増える
原因 海外拠点のAD管理者アカウント侵害
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?
セッションアンケートにご協力ください
➢ 専用アプリからご回答いただけます。
decode 2017
➢ スケジュールビルダーで受講セッションを
登録後、アンケート画面からご回答ください。
➢ アンケートの回答時間はたったの 15 秒です!
Ask the Speaker のご案内
本セッションの詳細は『Ask the Speaker Room』各コーナーカウンタにて
ご説明させていただきます。是非、お立ち寄りください。
© 2017 Microsoft Corporation. All rights reserved.
本情報の内容(添付文書、リンク先などを含む)は、作成日時点でのものであり、予告なく変更される場合があります。

More Related Content

PDF
AWS Black Belt Online Seminar 2016 AWS上でのActive Directory構築
PDF
CloudFormation/SAMのススメ
PDF
Amazon VPC VPN接続設定 参考資料
PPTX
Hybrid Azure AD Join 動作の仕組みを徹底解説
PDF
20190313 AWS Black Belt Online Seminar Amazon VPC Basic
PDF
20191002 AWS Black Belt Online Seminar Amazon EC2 Auto Scaling and AWS Auto S...
PDF
[AKIBA.AWS] VGWのルーティング仕様
PDF
20200212 AWS Black Belt Online Seminar AWS Systems Manager
AWS Black Belt Online Seminar 2016 AWS上でのActive Directory構築
CloudFormation/SAMのススメ
Amazon VPC VPN接続設定 参考資料
Hybrid Azure AD Join 動作の仕組みを徹底解説
20190313 AWS Black Belt Online Seminar Amazon VPC Basic
20191002 AWS Black Belt Online Seminar Amazon EC2 Auto Scaling and AWS Auto S...
[AKIBA.AWS] VGWのルーティング仕様
20200212 AWS Black Belt Online Seminar AWS Systems Manager

What's hot (20)

PDF
20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive
PDF
20191029 AWS Black Belt Online Seminar Elastic Load Balancing (ELB)
PPTX
サポート エンジニアが Azure Networking をじっくりたっぷり語りつくす会
PDF
20210526 AWS Expert Online マルチアカウント管理の基本
PDF
AWS EC2 Eメール制限解除 - 逆引き(rDNS)設定 申請手順
PPTX
DeNA の AWS アカウント管理とセキュリティ監査自動化
PDF
20190130 AWS Black Belt Online Seminar AWS Identity and Access Management (AW...
PDF
20190604 AWS Black Belt Online Seminar Amazon Simple Notification Service (SNS)
PDF
20190522 AWS Black Belt Online Seminar AWS Step Functions
PDF
AWS Black Belt Online Seminar AWS Direct Connect
PDF
20200818 AWS Black Belt Online Seminar AWS Shield Advanced
PDF
20190911 AWS Black Belt Online Seminar AWS Batch
PDF
20200722 AWS Black Belt Online Seminar AWSアカウント シングルサインオンの設計と運用
PDF
COD2012 九州会場 Active Directory 障害対策
PDF
20201118 AWS Black Belt Online Seminar 形で考えるサーバーレス設計 サーバーレスユースケースパターン解説
PDF
202110 AWS Black Belt Online Seminar AWS Site-to-Site VPN
PDF
[AKIBA.AWS] VPN接続とルーティングの基礎
PDF
AWS Black Belt Online Seminar AWS Key Management Service (KMS)
PDF
20200422 AWS Black Belt Online Seminar Amazon Elastic Container Service (Amaz...
PDF
IT エンジニアのための 流し読み Windows 10 - Microsoft の更新プログラム管理インフラ比較 ~ WU / WSUS / SCCM ...
20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive
20191029 AWS Black Belt Online Seminar Elastic Load Balancing (ELB)
サポート エンジニアが Azure Networking をじっくりたっぷり語りつくす会
20210526 AWS Expert Online マルチアカウント管理の基本
AWS EC2 Eメール制限解除 - 逆引き(rDNS)設定 申請手順
DeNA の AWS アカウント管理とセキュリティ監査自動化
20190130 AWS Black Belt Online Seminar AWS Identity and Access Management (AW...
20190604 AWS Black Belt Online Seminar Amazon Simple Notification Service (SNS)
20190522 AWS Black Belt Online Seminar AWS Step Functions
AWS Black Belt Online Seminar AWS Direct Connect
20200818 AWS Black Belt Online Seminar AWS Shield Advanced
20190911 AWS Black Belt Online Seminar AWS Batch
20200722 AWS Black Belt Online Seminar AWSアカウント シングルサインオンの設計と運用
COD2012 九州会場 Active Directory 障害対策
20201118 AWS Black Belt Online Seminar 形で考えるサーバーレス設計 サーバーレスユースケースパターン解説
202110 AWS Black Belt Online Seminar AWS Site-to-Site VPN
[AKIBA.AWS] VPN接続とルーティングの基礎
AWS Black Belt Online Seminar AWS Key Management Service (KMS)
20200422 AWS Black Belt Online Seminar Amazon Elastic Container Service (Amaz...
IT エンジニアのための 流し読み Windows 10 - Microsoft の更新プログラム管理インフラ比較 ~ WU / WSUS / SCCM ...
Ad

Similar to [SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか? (20)

PPTX
Windows Admin Center 2103.2 and Windows Admin Center on Azure
PDF
PowerShell DSC と Linux
PDF
【Microsoft Build Recap!】 Azure Hybrid周りの注目Update + α
PPTX
System centerを中心とした統合管理-オンプレミスからクラウドまで
PDF
M20_Azure SQL Database 最新アップデートをまとめてキャッチアップ [Microsoft Japan Digital Days]
PDF
Microsoft azure を学ぶ・知る・情報収集の手段
PPTX
Windows Admin Center -Project Honolulu改め-
PPTX
SC2012 VMM SP1 Update ヒーロー島 版
PPTX
Windows Azure PHP Tips
PDF
俺的 Build 2020 Update まとめ
PPTX
Azure Site Recoveryで実現するDRとクラウドへの移行
PPTX
Azure Data Studio
PPTX
Windows Admin Center -HCI管理を中心に-
PPTX
Java/Android開発者のためのWindows Azure入門 (パート2)
PDF
最近の PowerShell のお話
PDF
Azure IaaS update (2019年1月~2月 発表版)
PDF
Windows PowerShell 5.0 と Windows Server vNext の管理
PPTX
Monitoring あれこれ
PPTX
Azure Active Directory Domain Services (Azure ADDS) キホンのキ
PDF
VM ロールで仮想デスクトップ環を作ってみよう
Windows Admin Center 2103.2 and Windows Admin Center on Azure
PowerShell DSC と Linux
【Microsoft Build Recap!】 Azure Hybrid周りの注目Update + α
System centerを中心とした統合管理-オンプレミスからクラウドまで
M20_Azure SQL Database 最新アップデートをまとめてキャッチアップ [Microsoft Japan Digital Days]
Microsoft azure を学ぶ・知る・情報収集の手段
Windows Admin Center -Project Honolulu改め-
SC2012 VMM SP1 Update ヒーロー島 版
Windows Azure PHP Tips
俺的 Build 2020 Update まとめ
Azure Site Recoveryで実現するDRとクラウドへの移行
Azure Data Studio
Windows Admin Center -HCI管理を中心に-
Java/Android開発者のためのWindows Azure入門 (パート2)
最近の PowerShell のお話
Azure IaaS update (2019年1月~2月 発表版)
Windows PowerShell 5.0 と Windows Server vNext の管理
Monitoring あれこれ
Azure Active Directory Domain Services (Azure ADDS) キホンのキ
VM ロールで仮想デスクトップ環を作ってみよう
Ad

More from de:code 2017 (20)

PDF
[AI08] 深層学習フレームワーク Chainer × Microsoft で広がる応用
PDF
[AI10] ゲームキャラクターのための人工知能と社会への応用 ~ FINAL FANTASY XV を事例として ~
PDF
[DO07] マイクロサービスに必要な技術要素はすべて Spring Cloud にある
PDF
[SC09] パッチ待ちはもう古い!Windows 10 最新セキュリティ技術とゼロデイ攻撃攻防の実例
PDF
[SC10] 自社開発モバイルアプリの DLP 対応化を Microsoft Intune で可能に
PDF
[DI12] あらゆるデータをビジネスに活用! Azure Data Lake を中心としたビックデータ処理基盤のアーキテクチャと実装
PDF
[DI10] IoT を実践する最新のプラクティス ~ Azure IoT Hub 、SDK 、Azure IoT Suite ~
PDF
[AI03] AI × 導入の速さを武器に。 ” 人工知能パーツ ” Cognitive Services の使いどころ
PDF
[SP04] これからのエンジニアに必要な「マネジメント」の考え方
PDF
[DO17] セゾン情報システムズの CTO 小野氏による、伝統的 Sier におけるモダン開発への挑戦
PDF
[DO13] 楽天のクラウドストレージ使いこなし術 Azure と OSS で少しずつ進めるレガシー脱却
PDF
[DO11] JOY, Inc. : あなたの仕事場での喜びは何ですか?
PDF
[DO08] 『変わらない開発現場』を変えていくために ~エンプラ系レガシー SIer のための DevOps 再入門~
PDF
[DO06] Infrastructure as Code でサービスを迅速にローンチし、継続的にインフラを変更しよう
PDF
[DO05] システムの信頼性を上げるための新しい考え方 SRE ( Site Reliability Engineering ) in Azure, o...
PDF
[DO04] アジャイル開発サバイバルガイド 〜キミが必ず直面する課題と乗り越え方を伝えよう!〜
PDF
[DO02] Jenkins PipelineとBlue Oceanによる、フルスクラッチからの継続的デリバリ
PDF
[SP03] 「怠惰の美徳~言語デザイナーの視点から」
PDF
[SP02] Developing autonomous vehicles with AirSim
PDF
[SP01] CTO が語る! 今注目すべきテクノロジー
[AI08] 深層学習フレームワーク Chainer × Microsoft で広がる応用
[AI10] ゲームキャラクターのための人工知能と社会への応用 ~ FINAL FANTASY XV を事例として ~
[DO07] マイクロサービスに必要な技術要素はすべて Spring Cloud にある
[SC09] パッチ待ちはもう古い!Windows 10 最新セキュリティ技術とゼロデイ攻撃攻防の実例
[SC10] 自社開発モバイルアプリの DLP 対応化を Microsoft Intune で可能に
[DI12] あらゆるデータをビジネスに活用! Azure Data Lake を中心としたビックデータ処理基盤のアーキテクチャと実装
[DI10] IoT を実践する最新のプラクティス ~ Azure IoT Hub 、SDK 、Azure IoT Suite ~
[AI03] AI × 導入の速さを武器に。 ” 人工知能パーツ ” Cognitive Services の使いどころ
[SP04] これからのエンジニアに必要な「マネジメント」の考え方
[DO17] セゾン情報システムズの CTO 小野氏による、伝統的 Sier におけるモダン開発への挑戦
[DO13] 楽天のクラウドストレージ使いこなし術 Azure と OSS で少しずつ進めるレガシー脱却
[DO11] JOY, Inc. : あなたの仕事場での喜びは何ですか?
[DO08] 『変わらない開発現場』を変えていくために ~エンプラ系レガシー SIer のための DevOps 再入門~
[DO06] Infrastructure as Code でサービスを迅速にローンチし、継続的にインフラを変更しよう
[DO05] システムの信頼性を上げるための新しい考え方 SRE ( Site Reliability Engineering ) in Azure, o...
[DO04] アジャイル開発サバイバルガイド 〜キミが必ず直面する課題と乗り越え方を伝えよう!〜
[DO02] Jenkins PipelineとBlue Oceanによる、フルスクラッチからの継続的デリバリ
[SP03] 「怠惰の美徳~言語デザイナーの視点から」
[SP02] Developing autonomous vehicles with AirSim
[SP01] CTO が語る! 今注目すべきテクノロジー

[SC03] Active Directory の DR 対策~天災/人災/サイバー攻撃、その時あなたの IT 基盤は利用継続できますか?