Active Directory DomainのGroup 
スコープと種類、所属可能なグループとメンバー 
小山三智男 
mitchin 
Microsoft MVP for Directory Services
2 
Active Directory ドメイン構造 
フォレスト 
ドメインツリー 
ドメイン 
test.local 
ドメイン 
west.test.local 
ドメイン 
east.test.local 
ドメインツリー 
ドメイン 
test2.local 
ドメイン 
sub.test2.local
ドメインのグループとは 
ドメインのグループはActive Directory ドメイン内で管理される 
オブジェクトの1つです。 
ドメイン内でということなので、ドメイン内のどのドメインコン 
トローラーからも管理できます。(読み取り専用以外) 
ドメインに参加しているクライアントPCやメンバーサーバー、 
ワークグループで使用しているサーバーやクライアントPCのグ 
ループはローカルグループで、各PCで個別に管理されます。 
管理ツールは「Active Directory ユーザーとコンピューター」で 
す。 
3
4 
グループの種類 
グループの種類はセキュリティグループと配布グループの2つが 
あります。 
セキュリティグループはフォルダやプリンターなどのリソースへ 
のアクセス権を設定するために使用します。 
配布グループはExchange Server でメーリングリストのように 
メールを一斉配信するためのユーザーをまとめる場合に使用しま 
す。
5 
グループのスコープ 
グループのスコープはビルトインローカル、ドメインローカル、 
グローバル、ユニバーサルの4つがあります。 
ビルトインローカルはクライアントPCやメンバーサーバーの 
「ローカル」に相当するもので、ドメイン内のドメインコント 
ローラーで共有され、作成も削除もできません。 
ドメインローカルはユーザーやグローバルグループをまとめ、 
一般的にアクセス権の設定対象になります。 
グローバルはユーザーをまとめ、ドメイン内や信頼関係のあるド 
メインのドメインローカルグループのメンバーになります。 
ユニバーサルはドメイン内や信頼関係のあるドメインのユーザー 
やグローバルグループをまとめ、ドメインローカルグループの 
メンバーになります。
6 
ビルトインローカル 
ビルトインローカルグループはBuiltin コンテナーにあります。 
一覧では「ドメインローカル」と表示されます。
7 
所属可能なグループ 
対象のグループ対象のグループが所属できるグループ 
ビルトインローカルなし 
ドメインローカルドメイン内のドメインローカル 
グローバルフォレスト内のビルトインローカル 
フォレスト内のドメインローカル 
ドメイン内のグローバル 
フォレスト内のユニバーサル 
ユニバーサルフォレスト内のビルトインローカル 
フォレスト内のドメインローカル 
フォレスト内のグローバル 
フォレスト内のユニバーサル
8 
所属可能なメンバー 
対象のグループ対象のグループに所属できるメンバー 
ビルトインローカルフォレスト内のグローバル 
フォレスト内のユニバーサル 
フォレスト内のユーザー 
外部のセキュリティプリンシパル 
ドメインローカルドメイン内のドメインローカル 
フォレスト内のグローバル 
フォレスト内のユニバーサル 
フォレスト内のユーザー 
グローバルドメイン内のグローバル 
ドメイン内のユーザー 
ユニバーサルフォレスト内のグローバル 
フォレスト内のユニバーサル 
フォレスト内のユーザー
9 
作成したグループのスコープの変更 
グループのプロパティ画面で、変更するスコープを選択します。 
ドメインローカル<=> グローバルは直接変更できないので、 
その場合は一旦ユニバー 
サルに変更します。 
変更するスコープに所属 
できないメンバーがいる 
場合は変更できません。
詳細や関連情報はブログ等で 
Windows Server 2012 R2でActive Directory始めました。 
http://blogs.wankuma.com/mitchin/archive/2014/05/05/330117.aspx 
Active Directoryドメインを作ってみよう~ドメインの作成とDNSサーバー 
の設定~ 
http://www.slideshare.net/mitchin227/create-domain 
ドメインに組織単位(OU)、グループ、ユーザーを作成 
http://blogs.wankuma.com/mitchin/archive/2014/05/19/331449.aspx 
所属可能なグループ、所属可能なメンバー 
http://blogs.wankuma.com/mitchin/archive/2014/10/05/493023.aspx 
グループのスコープと種類 
http://blogs.wankuma.com/mitchin/archive/2014/10/13/493201.aspx 
グループのスコープの変更 
http://blogs.wankuma.com/mitchin/archive/2014/10/18/493373.aspx 
Active Directory 関連ブログの一覧 
http://www.pbyk.com/blog/bloglist.html 
10

Active Directory DomainのGroup ~スコープと種類、所属可能なグループとメンバー~

  • 1.
    Active Directory DomainのGroup スコープと種類、所属可能なグループとメンバー 小山三智男 mitchin Microsoft MVP for Directory Services
  • 2.
    2 Active Directoryドメイン構造 フォレスト ドメインツリー ドメイン test.local ドメイン west.test.local ドメイン east.test.local ドメインツリー ドメイン test2.local ドメイン sub.test2.local
  • 3.
    ドメインのグループとは ドメインのグループはActive Directoryドメイン内で管理される オブジェクトの1つです。 ドメイン内でということなので、ドメイン内のどのドメインコン トローラーからも管理できます。(読み取り専用以外) ドメインに参加しているクライアントPCやメンバーサーバー、 ワークグループで使用しているサーバーやクライアントPCのグ ループはローカルグループで、各PCで個別に管理されます。 管理ツールは「Active Directory ユーザーとコンピューター」で す。 3
  • 4.
    4 グループの種類 グループの種類はセキュリティグループと配布グループの2つが あります。 セキュリティグループはフォルダやプリンターなどのリソースへ のアクセス権を設定するために使用します。 配布グループはExchange Server でメーリングリストのように メールを一斉配信するためのユーザーをまとめる場合に使用しま す。
  • 5.
    5 グループのスコープ グループのスコープはビルトインローカル、ドメインローカル、 グローバル、ユニバーサルの4つがあります。 ビルトインローカルはクライアントPCやメンバーサーバーの 「ローカル」に相当するもので、ドメイン内のドメインコント ローラーで共有され、作成も削除もできません。 ドメインローカルはユーザーやグローバルグループをまとめ、 一般的にアクセス権の設定対象になります。 グローバルはユーザーをまとめ、ドメイン内や信頼関係のあるド メインのドメインローカルグループのメンバーになります。 ユニバーサルはドメイン内や信頼関係のあるドメインのユーザー やグローバルグループをまとめ、ドメインローカルグループの メンバーになります。
  • 6.
    6 ビルトインローカル ビルトインローカルグループはBuiltinコンテナーにあります。 一覧では「ドメインローカル」と表示されます。
  • 7.
    7 所属可能なグループ 対象のグループ対象のグループが所属できるグループ ビルトインローカルなし ドメインローカルドメイン内のドメインローカル グローバルフォレスト内のビルトインローカル フォレスト内のドメインローカル ドメイン内のグローバル フォレスト内のユニバーサル ユニバーサルフォレスト内のビルトインローカル フォレスト内のドメインローカル フォレスト内のグローバル フォレスト内のユニバーサル
  • 8.
    8 所属可能なメンバー 対象のグループ対象のグループに所属できるメンバー ビルトインローカルフォレスト内のグローバル フォレスト内のユニバーサル フォレスト内のユーザー 外部のセキュリティプリンシパル ドメインローカルドメイン内のドメインローカル フォレスト内のグローバル フォレスト内のユニバーサル フォレスト内のユーザー グローバルドメイン内のグローバル ドメイン内のユーザー ユニバーサルフォレスト内のグローバル フォレスト内のユニバーサル フォレスト内のユーザー
  • 9.
    9 作成したグループのスコープの変更 グループのプロパティ画面で、変更するスコープを選択します。 ドメインローカル<=> グローバルは直接変更できないので、 その場合は一旦ユニバー サルに変更します。 変更するスコープに所属 できないメンバーがいる 場合は変更できません。
  • 10.
    詳細や関連情報はブログ等で Windows Server2012 R2でActive Directory始めました。 http://blogs.wankuma.com/mitchin/archive/2014/05/05/330117.aspx Active Directoryドメインを作ってみよう~ドメインの作成とDNSサーバー の設定~ http://www.slideshare.net/mitchin227/create-domain ドメインに組織単位(OU)、グループ、ユーザーを作成 http://blogs.wankuma.com/mitchin/archive/2014/05/19/331449.aspx 所属可能なグループ、所属可能なメンバー http://blogs.wankuma.com/mitchin/archive/2014/10/05/493023.aspx グループのスコープと種類 http://blogs.wankuma.com/mitchin/archive/2014/10/13/493201.aspx グループのスコープの変更 http://blogs.wankuma.com/mitchin/archive/2014/10/18/493373.aspx Active Directory 関連ブログの一覧 http://www.pbyk.com/blog/bloglist.html 10