LDAPとActive Directory(AD)の違い

更新済み: 2026年09月03日 読了目安時間: ~

要約

Active DirectoryはMicrosoftのディレクトリーサービスで、オンプレミスのIT環境全体でユーザー、コンピューター、アクセス権の管理を一元化します。Lightweight Directory Access Protocol(LDAP)は、高速かつ大規模なディレクトリクエリ向けに構築された、製品に依存しないプロトコルであり、ディレクトリそのものではありません。Active Directoryは通信方式の1つとしてLDAPを使用しますが、両者の目的は異なります。Active DirectoryはMicrosoftベースのエンタープライズ環境の管理に優れているのに対し、LDAPベースのサーバーは大規模な分散認証ワークロードに適しています。OktaはOkta Universal Directoryを通じて両方を統合し、サポートします。

Active Directoryとは? 

Microsoftは、Windowsデスクトップ、Windows Server、Exchange、Sharepointなど、多くのITソフトウェアを作成しています。

IT環境では、アクセスするアプリケーションごとに個別のパスワードを使用することは、ユーザーにとって望ましいことではありません。 また、IT管理者は、ユーザーをグループ化し、コンピューターとプリンターへのアクセスを管理できるようにしたいと考えます。

Active Directoryは、単一のディレクトリに情報を格納することでユーザーとコンピューターの管理を容易にするために作成されました。

ディレクトリのない企業で働くことを想像すると、以下のような不都合が発生することがわかります。

  • アプリケーションごとにユーザー名とパスワードを入力し続ける必要がある。
  • IT管理者は、アクセスが必要なアプリケーションそれぞれにユーザーを手動で割り当てる必要がある。
  • パスワードを更新したり、姓が変わったりした場合には、アカウントを持つすべてのアプリケーションで更新を実行する必要がある。

組織内のすべてのユーザー、コンピューター、その他の資産に関する情報は、ディレクトリによって中央サービスに集約されます。また、ディレクトリは資格情報(ユーザー名とパスワードなど)を格納するので、使用するすべてのアプリケーションに対してユーザーを認証できます。

Active Directoryの場合、資産は以下の3つの階層に仕分けされます。

  1. ドメイン: 同じActive Directoryデータベースを共有するユーザー(従業員など)とデバイス(コンピューターなど)は、ドメインの一部です。ドメインは通常、企業または企業内の組織に関連付けられます(「エンジニアリングドメイン」など)。
  2. ツリー:ツリーは、ドメイン間の信頼を定義し、組織の様々な部分で誰が何にアクセスできるかを決定します。これによってIT管理者は、自分が担当するコミュニティに含まれるユーザーやデバイスを管理できます。
  3. フォレスト:大規模な組織や企業間の関係で、ドメインはフォレストにグループ化されます。フォレスト間の信頼は通常、企業が別の企業を買収した後に構築されます。両方の組織の従業員は、相互のリソースにアクセスする必要があります。

これらのレベルには、それぞれ固有のアクセス権と通信特権が指定されます。

Active Directoryには、次のようなセキュリティ機能も含まれています。

  • 認証。ユーザーは、ネットワーク上のリソースにアクセスする前に、関連する認証情報を提供する必要があります。
  • セキュリティグループ。IT管理者は、ユーザーをグループに編成します。その後、グループはアプリに割り当てられ、これによって管理が最小限に抑えられます。
     
  • グループポリシー。Active Directoryには、リモートでコンピューターにアクセスできるユーザーを定義したり、ブラウザのセキュリティ設定を構成したりするポリシーが多数あります。

Active Directoryでは、様々な方法でユーザーを認証できます。Active Directoryはこれまでに、LAN Manager、NT LAN Manager(NTLM)、Kerberosをサポートしてきました。 その都度、認証プロトコルはより使いやすく安全になるように進化しました。

Active Directoryの主な目的は、すべてのMicrosoftテクノロジーを組み合わせることで、ユーザーがリソースに簡単にアクセスできるようにし、管理者がアクセスを安全に定義できるようにすることでした。

LDAPとは?

LDAPは、アプリケーションが非常に迅速かつ大規模なユーザー情報のクエリを実行できるように設計されたプロトコルです。通信業界や航空業界などには理想的でした。

Active Directoryは、数千人の従業員や多数のコンピューターを抱えるような企業向けに設計されたものです。LDAPは、電話網の加入者を認証するために、何百万もの要求を処理する必要があった無線電話事業者を支援するアプリケーション向けに設計されたプロトコルでした。

LDAPは、製品に依存しないプロトコルです。実際にActive Directoryは、LDAPベースのアプリケーションが既存のActive Directory環境に連動できるようにするため、LDAPをサポートするように実装されています。

プロトコルとして、LDAPは主に以下のことに関係します。

  • ディレクトリ構造: ディレクトリ内の各エントリは属性を持ち、ディレクトリのクエリに使用される一意の識別名(DN)を使用してアクセスできます。
  • データの追加、更新、読み取り: LDAPは、データの高速検索と読み取りに最適化されています。
  • 認証:LDAPでは、サービスに「バインド」します。認証は、単純なユーザー名とパスワード、クライアント証明書、またはKerberosトークンで行われます。
  • 検索LDAPで特に優れている特性の1つは検索です。繰り返しになりますが、LDAPベースのサーバーは通常、大量のクエリ用に設計されており、通常はデータセットの検索が行われます。

LDAPとActive Directoryの違いを比較

LDAPはプロトコルですが、ベンダーはLDAPをディレクトリとの主要な通信手段とするディレクトリを構築してきました。多くの場合、これらはLDAPサーバーと呼ばれます。

このサーバーは主に、アプリケーションのユーザーに関する情報ストアとして使用されます。その結果、Active Directoryとの違いを比較されることが往々にしてあります。これは混乱を招き、LDAPサーバーとActive Directoryのどちらが優れているかという疑問を持つ人が出てきます。

このような比較は公平ではなく、質問に真の意味で適切に答えることはできません。 本来であれば、違った質問をすべきでしょう。たとえば、「Active Directoryは、Ping IdentityディレクトリやOracle Internet Directoryを使用するよりも、アプリケーションディレクトリに適した選択肢か」といった質問をすべきです。

属性Active DirectoryLDAP
タイプディレクトリーサービス(製品)プロトコル
〜向けに設計数千のユーザー/コンピューターを抱える企業大規模アプリ(数百万件のリクエスト)
スケール分散したフォレストやドメイン全体で適切にスケールします非常に大規模な単一コミュニティへの展開に最適です。
最適なユースケースオンプレミスのMicrosoft環境(Windows、SharePoint、Exchange)大量の認証(例:通信、Twitter)
LDAP(Lightweight Directory Access Protocol)のサポートはい — LDAPを実装して、LDAPベースのアプリをサポートしますネイティブ

LDAPが適しているのはどのような場合ですか?

通常、LDAPサーバーは、無線通信プラットフォームで行われる何百万ものサブスクライバークエリなど、非常に大規模なアプリケーション向けとして適しています。

LDAPは、多数のユーザー認証が行われる状況にも適しています。たとえば、Twitterは以前、ユーザー認証のために非常に大規模なLDAPサービスを使用していました。

Active Directoryがスケールに対応できないのはどのような場合ですか?

Active Directoryは設計上、単一のユーザーコミュニティを含む非常に大規模な実装には適していません。しかし、組織が複数のフォレストとドメインに分散する場合には、優れた拡張性を提供します。

数十万人のユーザーを含むActive Directoryの実装もありますが、それらはすべてローカライズされたドメインとフォレストで管理されます。

Active Directoryが優れている点は何ですか?

Active Directoryは、Windowsのクライアント、サーバー、SharePoint/Exchangeなど、オンプレミスのMicrosoftベースのテクノロジーへのアクセスを管理するという、その主目的のためのジョブを実行する上で優れています。

Active Directoryのグループポリシーは、ドメインに参加するWindowsコンピューターとActive Directoryとの緊密な統合により、Windowsコンピューターの保護に非常に効果的です。LDAPサーバーには同等のものはありません。

LDAPとActive Directory、自社に最適な選択は?

Oktaでは、Active DirectoryとLDAP環境の両方をサポートしています。それぞれに明確なメリットがあり、どちらが適しているかはビジネスによって異なります。

Oktaのお客様の多くは、組織内にActive DirectoryサーバーとLDAPサーバーの両方を持っています。Oktaは両方に接続し、Okta Universal Directoryに情報を統一できます。

よくある質問(FAQ)

Lightweight Directory Access Protocol(LDAP)とActive Directoryは同じものですか?

いいえ。LDAPはディレクトリとの通信やクエリに使用されるプロトコルであるのに対し、Active DirectoryはMicrosoftのディレクトリサービス、つまり製品です。Active DirectoryはLDAPをサポートしているため、LDAPベースのアプリケーションはActive Directory環境に対して動作させることができますが、この2つは本質的に異なります。

Active Directoryの3つの構造階層とは何ですか?

Active Directoryは、アセットをドメイン(データベースを共有するユーザーとデバイスのグループ)、ツリー(ドメイン間の信頼関係を定義)、フォレスト(ドメインをグループ化するもので、通常は大規模な組織や企業買収後に使用される)に整理します。

組織がActive DirectoryではなくLightweight Directory Access Protocol(LDAP)を選択すべきなのはどのような場合でしょうか?

LDAPベースのサーバーは、通信プラットフォームや大規模な消費者向けサービスなど、数百万件の認証リクエストを処理する必要がある、非常に大規模なアプリケーションに適しています。Active Directoryは、Microsoftベースのインフラストラクチャ全体で数千人のユーザーを管理するエンタープライズ環境に適しています。

Active Directoryにはどのようなセキュリティ機能がありますか?

Active Directoryには、ユーザー認証(ネットワークアクセス前に認証情報を要求)、セキュリティグループ(ユーザーを整理してアプリへのアクセスを割り当てる)、グループポリシー(リモートアクセスやブラウザのセキュリティ設定などを制御)が含まれます。

組織でActive DirectoryとLightweight Directory Access Protocol(LDAP)を同時に使用することはできますか?

はい。多くの組織が、Active DirectoryサーバーとLDAPサーバーの両方を同時に運用しています。Oktaのようなソリューションは、両方の環境に接続し、情報を統合ディレクトリに集約できます。

Active Directoryがこれまでサポートしてきた認証プロトコルとは何ですか?

Active Directoryは、そのライフサイクルを通じて、LAN Manager、NT LAN Manager(NTLM)、Kerberosをサポートしてきました。これらのプロトコルは、世代を重ねるごとにユーザビリティとセキュリティが向上しています。

参考文献

Active Directory Domain Services Overview(2017年5月、Microsoft)

Understanding Active Directory(2018年3月、Medium)

Kerberos認証とは?(2009年10月)Microsoft)

Configuring Active Directory for LDAP Authentication(IBM)

Active Directory Domain Services Overview(2017年5月、Microsoft)

Understanding Active Directory(2018年3月、Medium)

北朝鮮のハッカーが再びランサムウェアに関与している可能性。(2020年7月)PC Magazine.

Report Finds Serious Flaws in COVID-19 Vaccine Developers' Systems(2020年7月、xTelligent Healthcare Media)

LDAP and Active Directory(Active Directory 360)

Active Directoryには、次のようなセキュリティ機能も含まれています。

  • 認証。ユーザーは、ネットワーク上のリソースにアクセスする前に、関連する認証情報を提供する必要があります。
  • セキュリティグループ。IT管理者は、ユーザーをグループに編成します。その後、グループはアプリに割り当てられ、これによって管理が最小限に抑えられます。
     
  • グループポリシー。Active Directoryには、リモートでコンピューターにアクセスできるユーザーを定義したり、ブラウザのセキュリティ設定を構成したりするポリシーが多数あります。

Active Directoryでは、様々な方法でユーザーを認証できます。Active Directoryはこれまでに、LAN Manager、NTLM、Kerberosをサポートしてきました。その都度、認証プロトコルはより使いやすく安全になるように進化しました。

Active Directoryの主な目的は、すべてのMicrosoftテクノロジーを組み合わせることで、ユーザーがリソースに簡単にアクセスできるようにし、管理者がアクセスを安全に定義できるようにすることでした。

LDAPとは?

LDAPは、アプリケーションが非常に迅速かつ大規模なユーザー情報のクエリを実行できるように設計されたプロトコルです。通信業界や航空業界などには理想的でした。

Active Directoryは、数千人の従業員や多数のコンピューターを抱えるような企業向けに設計されたものです。LDAPは、電話網の加入者を認証するために、何百万もの要求を処理する必要があった無線電話事業者を支援するアプリケーション向けに設計されたプロトコルでした。

LDAPは、製品に依存しないプロトコルです。実際にActive Directoryは、LDAPベースのアプリケーションが既存のActive Directory環境に連動できるようにするため、LDAPをサポートするように実装されています。

プロトコルとして、LDAPは主に以下のことに関係します。

  • ディレクトリ構造ディレクトリ内の各エントリは属性を持ち、ディレクトリのクエリに使用される一意の識別名(DN)を使用してアクセスできます。
     
  • データの追加、更新、読み取り。LDAPは、データの高速検索と読み取りに最適化されています。
     
  • 認証:LDAPでは、ユーザーはサービスに「バインド」されます。認証は、単純なユーザー名とパスワード、クライアント証明書、またはKerberosトークンで行われます。
  • 検索LDAPで特に優れている特性の1つは検索です。繰り返しになりますが、LDAPベースのサーバーは通常、大量のクエリ用に設計されており、通常はデータセットの検索が行われます。

LDAPとActive Directoryの違いを比較

LDAPはプロトコルですが、ベンダーはLDAPをディレクトリとの主要な通信手段とするディレクトリを構築してきました。多くの場合、これらはLDAPサーバーと呼ばれます。

このサーバーは主に、アプリケーションのユーザーに関する情報ストアとして使用されます。その結果、Active Directoryとの違いを比較されることが往々にしてあります。これは混乱を招き、LDAPサーバーとActive Directoryのどちらが優れているかという疑問を持つ人が出てきます。

このような比較は公平ではなく、質問に真の意味で適切に答えることはできません。本来であれば、違った質問をすべきでしょう。たとえば、「Active Directoryは、Ping IdentityディレクトリやOracle Internet Directoryを使用するよりも、アプリケーションディレクトリに適した選択肢か」といった質問をすべきです。

通常、LDAPサーバーは、無線通信プラットフォームで行われる何百万ものサブスクライバークエリなど、非常に大規模なアプリケーション向けとして適しています。

LDAPは、多数のユーザー認証が行われる状況にも適しています。たとえば、Twitterは以前、ユーザー認証のために非常に大規模なLDAPサービスを使用していました。

Active Directoryは設計上、単一のユーザーコミュニティを含む非常に大規模な実装には適していません。しかし、組織が複数のフォレストとドメインに分散する場合には、優れた拡張性を提供します。

数十万人のユーザーを含むActive Directoryの実装もありますが、それらはすべてローカライズされたドメインとフォレストで管理されます。

Active DirectoryがLDAPより優れている点

Active Directoryは、Windowsのクライアント、サーバー、SharePoint/Exchangeなど、オンプレミスのMicrosoftベースのテクノロジーへのアクセスを管理するという、その主目的のためのジョブを実行する上で優れています。

Active Directoryのグループポリシーは、ドメインに参加するWindowsコンピューターとActive Directoryとの緊密な統合により、Windowsコンピューターの保護に非常に効果的です。LDAPサーバーには同等のものはありません。

LDAPとActive Directory、自社に最適な選択は?

Oktaでは、Active DirectoryとLDAP環境の両方をサポートしています。それぞれに明確なメリットがあり、どちらが適しているかはビジネスによって異なります。

Oktaのお客様の多くは、組織内にActive DirectoryサーバーとLDAPサーバーの両方を持っています。Oktaは両方に接続し、Okta Universal Directoryに情報を統一できます。

参考文献

Active Directory Domain Services Overview(2017年5月、Microsoft)

Understanding Active Directory(2018年3月、Medium)

Kerberos認証とは?(2009年10月)Microsoft)

Configuring Active Directory for LDAP Authentication(IBM)

Active Directory Domain Services Overview(2017年5月、Microsoft)

Understanding Active Directory(2018年3月、Medium)

北朝鮮のハッカーが再びランサムウェアに関与している可能性。(2020年7月)PC Magazine.

Report Finds Serious Flaws in COVID-19 Vaccine Developers' Systems(2020年7月、xTelligent Healthcare Media)

LDAP and Active Directory(Active Directory 360)

アイデンティティ施策を推進