SharePoint Server のユーザー プロファイルの同期をサポートするように Microsoft Entra Domain Services を構成します
SharePoint Server には、ユーザー プロファイルを同期するサービスが含まれています。 この機能を使用すると、ユーザー プロファイルを中央の場所に格納し、複数の SharePoint サイトおよびファームにアクセスできるようになります。 SharePoint Server ユーザー プロファイル サービスを構成するには、Microsoft Entra Domain Services のマネージド ドメインで適切なアクセス許可を付与する必要があります。 詳細については、SharePoint Server のユーザー プロファイルの同期に関する記事を参照してください。
この記事では、SharePoint Server ユーザー プロファイル同期サービスを許可するように Domain Services を構成する方法について説明します。
開始する前に
この記事を完了するには、以下のリソースと特権が必要です。
- 有効な Azure サブスクリプション
- Azure サブスクリプションをお持ちでない場合は、アカウントを作成してください。
- ご利用のサブスクリプションに関連付けられた Microsoft Entra テナント (オンプレミス ディレクトリまたはクラウド専用ディレクトリと同期されていること)。
- 必要に応じて、Microsoft Entra テナントを作成するか、ご利用のアカウントに Azure サブスクリプションを関連付けます。
- Microsoft Entra テナントで有効にされていて、構成されている Microsoft Entra Domain Services マネージド ドメイン。
- 必要に応じて、Microsoft Entra Domain Services マネージド ドメインを作成して構成するチュートリアルを完了します。
- Domain Services マネージド ドメインに参加している Windows Server 管理 VM。
- 必要に応じて、管理 VM を作成するチュートリアルを完了します。
- Microsoft Entra テナントの Microsoft Entra DC 管理者グループのメンバーであるユーザー アカウント。
- ユーザー プロファイル同期サービスの SharePoint サービス アカウントの名前。 "プロファイル同期アカウント" について詳しくは、「SharePoint Server の管理アカウントとサービス アカウントを計画する」を参照してください。 "プロファイル同期アカウント" 名を SharePoint サーバーの全体管理 Web サイトから取得するには、 [アプリケーション管理]>[サービス アプリケーションの管理]>[User Profile Service Application] をクリックします。 詳細については、「SharePoint の Active Directory インポートを使用してプロファイルの同期を構成する (SharePoint Server)」を参照してください。
サービス アカウントの概要
マネージド ドメインでは、[Microsoft Entra DC サービス アカウント] という名前のセキュリティ グループが [ユーザー] 組織単位 (OU) の一部として存在します。 このセキュリティ グループのメンバーには、次の特権が委任されます。
- ルート DSE に対するディレクトリの変更のレプリケート特権。
- [構成] 名前付けコンテキスト (
cn=configuration
コンテナー) に対するディレクトリの変更のレプリケート特権。
[Microsoft Entra DC サービス アカウント] セキュリティ グループは、組み込みグループの Pre-Windows 2000 Compatible Access のメンバーでもあります。
このセキュリティ グループに追加されると、SharePoint Server ユーザー プロファイル同期サービスのサービス アカウントに、正しく機能するために必要な特権が付与されます。
SharePoint Server ユーザー プロファイルの同期のサポートを有効にする
SharePoint Server のサービス アカウントには、変更をディレクトリにレプリケートし、SharePoint Server ユーザー プロファイルの同期を正しく機能させるために適切な特権が必要です。 これらの特権を付与するには、Microsoft Entra DC Service Accounts グループに、SharePoint のユーザー プロファイルの同期に使用するサービス アカウントを追加します。
Domain Services 管理 VM から、次の手順を実行します。
Note
マネージド ドメインでグループのメンバーシップを編集するには、AAD DC 管理者グループのメンバーであるユーザー アカウントにサインインする必要があります。
スタート画面で [管理ツール] を選択します。 管理 VM を作成するためのチュートリアルでインストールされた使用可能な管理ツールの一覧が表示されます。
グループのメンバーシップを管理するには、管理ツールの一覧から [Active Directory 管理センター] を選択します。
左側のペインで、マネージド ドメイン (例: aaddscontoso.com) を選択します。 既存の OU とリソースの一覧が表示されます。
[ユーザー] OU を選択し、[Microsoft Entra DC サービス アカウント] セキュリティ グループを選択します。
[メンバー] を選択し、 [追加] を選択します。
SharePoint サービス アカウントの名前を入力し、 [OK] を選択します。 次の例では、SharePoint サービス アカウントに spadmin という名前が付けられています。