これは サンプルレポート です。架空の組織のデータを用いて、実際の出力形式をお見せしています。
ACTIVE DIRECTORY HEALTH REPORT

Active Directory 健全性診断レポート

サンプル株式会社(架空) / 生成日時: 2026年07月26日 01:02
26
評価 D / 優先的な対処が必要です
重要度に応じた減点方式(重要度ごとに上限あり)。絶対的な指標ではなく、対処前後の比較にお使いください。

検出のサマリー

重要度 High: 10 件 Medium: 4 件 Low: 3 件

本レポートは 読み取り専用 の検査により作成しています。以下では検出結果を「利用者への影響があるかどうか」で 3 つのフェーズに分け、着手しやすい順に並べています。

ドメインcontoso.local
ドメインの機能レベルWindows2016Domain
フォレストの機能レベルWindows2016Forest
ドメインコントローラー2 台
ユーザー / コンピューター25 / 33
🔒 この診断は読み取り専用です。使用したのは情報を取得するコマンドのみで、Active Directory の構成を変更する処理は含まれていません。

まず、何から手を付けるか

検出件数の多さより、着手の順序が大切です。フェーズ 1 から順に進めることをお勧めします。

フェーズ1

ユーザー影響なし・すぐ着手できる

管理者側の作業だけで完了し、エンドユーザーへの影響がありません。ここから着手するのが最も安全で、効果もすぐ出ます。

2 件
High

krbtgt アカウントのパスワードが長期間変更されていません

特権・認証

krbtgt のパスワード最終変更から 412 日が経過しています(基準: 180 日)。krbtgt は Kerberos チケットの署名に使われるアカウントで、古いままだと Golden Ticket 攻撃の成立余地が残ります。

利用者への影響
なし(正しい手順で実施すれば、利用者への影響はありません)
推奨する対処
krbtgt のパスワードを変更します。2 回変更が必要ですが、1 回目と 2 回目の間は最低でも TGT の最大有効期間(既定 10 時間)以上あけてください。連続して 2 回リセットすると Kerberos 認証が壊れます。
該当 1 件を表示
対象最終変更経過日数
krbtgt2025-06-09412

参考: https://learn.microsoft.com/ja-jp/defender-for-identity/security-posture-assessments/accounts

Medium

AD ごみ箱が有効になっていません

基盤

Active Directory ごみ箱が無効です。オブジェクトを誤って削除した場合、復元にバックアップからのリストアが必要になります。

利用者への影響
なし(有効化しても既存の動作に影響しません)
推奨する対処
有効化を検討してください。ただし一度有効にすると無効化できない点に注意が必要です。
該当 1 件を表示
項目状態
AD ごみ箱無効

参考: https://learn.microsoft.com/ja-jp/windows-server/identity/ad-ds/get-started/adac/introduction-to-active-directory-administrative-center-enhancements--level-100-#enable-active-directory-recycle-bin

フェーズ2

影響範囲の事前調査が必要

対処そのものは難しくありませんが、止まるものがないかの確認が先に要ります。調査してから計画的に進めてください。

9 件
High

ビルトイン Administrator のパスワードが長期間変更されていません

特権・認証

ビルトイン Administrator(RID 500)のパスワード最終変更から 730 日が経過しています。攻撃時に最初に狙われるアカウントです。

利用者への影響
要確認(タスクスケジューラーやサービスがこのアカウントを使っていると停止します)
推奨する対処
使用箇所を洗い出したうえでパスワードを変更します。通常運用でビルトイン Administrator を使わない設計にしておくことも併せて検討してください。
該当 1 件を表示
対象最終変更経過日数
Administrator2024-07-26730

参考: https://learn.microsoft.com/ja-jp/defender-for-identity/security-posture-assessments/accounts

High

特権グループのメンバーが多すぎます

特権・認証

Domain Admins / Enterprise Admins / Schema Admins のいずれかで、メンバー数が 5 を超えています。特権アカウントは 1 つ侵害されれば全体が侵害されるため、数そのものがリスクになります。

利用者への影響
要確認(実際に必要としている担当者を外すと運用が止まります)
推奨する対処
棚卸しを行い、常時必要な人だけを残します。日常業務用アカウントと管理用アカウントを分け、必要なときだけ昇格する運用へ移行してください。
該当 5 件を表示
グループメンバー数
Domain Admins9
Enterprise Admins3
Schema Admins1
Administrators11
Backup Operators2

参考: https://learn.microsoft.com/ja-jp/windows-server/identity/ad-ds/plan/security-best-practices/appendix-b--privileged-accounts-and-groups-in-active-directory

High

制約なし委任(Unconstrained Delegation)が設定されています

特権・認証

DC 以外で制約なし委任が設定されたオブジェクトが 1 件あります。このホストが侵害されると、接続してきた利用者のチケットが取得され、権限が横取りされます。

利用者への影響
要確認(該当システムの動作要件を確認してから変更してください)
推奨する対処
制約付き委任(Constrained Delegation)またはリソースベースの制約付き委任へ移行します。不要であれば設定を解除してください。
該当 1 件を表示
種別名前OS
コンピューターAPP01Windows Server 2016 Standard

参考: https://learn.microsoft.com/ja-jp/defender-for-identity/security-posture-assessments/unconstrained-kerberos

High

Kerberos 事前認証が無効なアカウントがあります

特権・認証

事前認証が不要な設定のアカウントが 1 件あります。パスワードハッシュを外部から取得され、オフラインで解析される恐れがあります(AS-REP Roasting)。

利用者への影響
要確認(古いシステムの都合で設定されている場合があります)
推奨する対処
設定が必要な理由を確認し、不要であれば事前認証を有効に戻してください。
該当 1 件を表示
アカウント作成日
svc-scan2021-07-02

参考: https://learn.microsoft.com/ja-jp/defender-for-identity/security-posture-assessments/preauthentication-not-required

High

パスワード不要の設定になっているアカウントがあります

アカウント衛生

「パスワードを必要としない」が有効なアカウントが 1 件あります。空パスワードでログオンできる状態になり得ます。

利用者への影響
要確認(該当アカウントの利用状況を確認してください)
推奨する対処
設定を解除し、パスワードを設定します。使われていないアカウントであれば無効化してください。
該当 1 件を表示
アカウント作成日
legacy-app2021-02-02

参考: https://learn.microsoft.com/ja-jp/windows-server/identity/ad-ds/manage/understand-security-identifiers

High

パスワードが可逆暗号化で保存されています

アカウント衛生

可逆暗号化が有効なアカウントが 1 件あります。実質的に平文と同じ扱いで、AD が侵害された際にそのまま読み取られます。

利用者への影響
要確認(この設定を必要とする古い認証方式が使われている可能性があります)
推奨する対処
依存しているアプリケーションを確認し、可能であれば設定を解除してパスワードを再設定します。
該当 1 件を表示
アカウント
legacy-app

参考: https://learn.microsoft.com/ja-jp/windows-server/security/kerberos/store-passwords-using-reversible-encryption

High

サポートが終了した OS が残っています

基盤

サポート終了済みと思われる OS の有効なコンピューターが 8 件あります。更新プログラムが提供されないため、既知の脆弱性が残り続けます。

利用者への影響
要確認(業務システムが載っている場合は移行計画が必要です)
推奨する対処
用途を確認し、更新・移行・隔離のいずれかを計画します。どうしても残す場合はネットワークを分離してください。
該当 8 件を表示
コンピューターOS
FS01Windows Server 2012 R2 Standard
PRINT01Windows Server 2008 R2 Standard
OLD-PC-01Windows 7 Professional
OLD-PC-02Windows 7 Professional
OLD-PC-03Windows 7 Professional
OLD-PC-04Windows 7 Professional
OLD-PC-05Windows 7 Professional
OLD-PC-06Windows 7 Professional
Medium

パスワードポリシーが推奨値を下回っています

基盤

既定のドメインパスワードポリシーに、推奨値を下回る項目が 2 件あります。

利用者への影響
要確認(次回のパスワード変更時から利用者に影響します。事前告知を推奨します)
推奨する対処
段階的に引き上げます。長さを優先し、定期変更の強制よりも長さと漏えい対策を重視する方針が現在は推奨されています。
該当 2 件を表示
項目現在値推奨
最小パスワード長814 文字以上
ロックアウトしきい値未設定10 回以下

参考: https://learn.microsoft.com/ja-jp/windows-server/identity/ad-ds/get-started/adac/introduction-to-active-directory-administrative-center-enhancements--level-100-

Medium

LAPS(ローカル管理者パスワードの自動管理)が導入されていません

基盤

LAPS 用のスキーマ属性が見つかりません。端末のローカル管理者パスワードが共通になっている場合、1 台の侵害が全台に波及します。

利用者への影響
要確認(導入時に端末側の設定変更が必要です)
推奨する対処
Windows LAPS の導入を検討してください。端末ごとに異なるパスワードが自動管理されるようになります。
該当 1 件を表示
項目状態
Windows LAPS未導入と推定

参考: https://learn.microsoft.com/ja-jp/windows-server/identity/laps/laps-overview

フェーズ3

整理・整頓(急がないが放置しない)

直ちに危険ではないものの、放置すると調査や移行のたびにコストを払い続けることになります。手が空いたときに。

6 件
High

SPN が設定されたユーザーアカウント(Kerberoasting の標的)があります

特権・認証

SPN を持つユーザーアカウントが 3 件あります(うち特権アカウント 1 件)。これらはオフラインでのパスワード解析を試みられる対象になります。

利用者への影響
要確認(サービスの認証に使われているため、変更時は停止を伴う可能性があります)
推奨する対処
グループ管理サービスアカウント(gMSA)への移行を検討します。難しい場合は、25 文字以上のランダムなパスワードを設定し、特権グループから外してください。
該当 3 件を表示
アカウントSPN数パスワード経過日数特権
svc-sql011980True
svc-backup11120False
svc-scan11450False

参考: https://learn.microsoft.com/ja-jp/defender-for-identity/security-posture-assessments/riskiest-lateral-movement-paths

High

パスワード無期限のアカウントがあります

アカウント衛生

パスワード無期限のアカウントが 3 件あります(うち特権アカウント 1 件)。多くはサービスアカウントですが、棚卸しされないまま残っていることがあります。

利用者への影響
要確認(サービスアカウントの場合、変更時に停止を伴います)
推奨する対処
用途を台帳化し、可能なものは gMSA へ移行します。人が使うアカウントであれば無期限設定を解除してください。
該当 3 件を表示
アカウントパスワード経過日数特権
svc-sql01980True
svc-backup1120False
svc-scan1450False
Medium

長期間使われていないユーザーアカウントがあります

棚卸し

90 日以上ログオンしていない有効なユーザーが 4 件あります。退職者が残っている場合、そのまま侵入口になります。

利用者への影響
要確認(人事情報との突き合わせが必要です)
推奨する対処
人事部門と照合し、不要なものは無効化したうえで一定期間後に削除します。まず無効化して様子を見る運用が安全です。
該当 4 件を表示
アカウント最終ログオン経過日数
legacy-app2025-11-08260
ex.tanaka2025-06-01420
ex.watanabe2025-07-11380
ex.kobayashi2025-09-19310
Low

長期間使われていないコンピューターアカウントがあります

棚卸し

90 日以上ログオンしていない有効なコンピューターが 6 件あります。廃棄済み端末の残骸である可能性があります。

利用者への影響
なし(無効化から始めれば影響を確認しながら進められます)
推奨する対処
無効化して専用 OU へ移動し、一定期間問題がなければ削除します。
該当 6 件を表示
コンピューターOS最終ログオン経過日数
OLD-PC-01Windows 7 Professional2025-02-13528
OLD-PC-02Windows 7 Professional2025-03-24489
OLD-PC-03Windows 7 Professional2024-10-06658
OLD-PC-04Windows 7 Professional2025-05-30422
OLD-PC-05Windows 7 Professional2025-10-07292
OLD-PC-06Windows 7 Professional2025-12-21217
Low

どのサイトにも割り当てられていないサブネットがあります

サイト構成

サイト未割当のサブネットが 2 件あります。該当ネットワークの端末が、最寄りではない DC に接続してしまう可能性があります。

利用者への影響
なし(割り当ての追加は影響が限定的です)
推奨する対処
適切なサイトへ割り当てるか、使われていないサブネット定義であれば削除します。
該当 2 件を表示
サブネット割当サイト
10.1.0.0/24(なし)
192.168.50.0/24(なし)
Low

ドメインコントローラーが存在しないサイトがあります

サイト構成

DC が配置されていないサイトが 2 件あります。拠点閉鎖後に定義だけが残っているケースがよくあります。

利用者への影響
なし
推奨する対処
意図した構成でなければ、サイト定義を整理してください。
該当 2 件を表示
サイト状態
OsakaDC が存在しません
OldBranchDC が存在しません

カテゴリ別の内訳

カテゴリ件数
特権・認証6
基盤4
アカウント衛生3
サイト構成2
棚卸し2

このレポートの読み方と注意点

検出された項目は「必ず直すべきもの」ではありません。意図してその設定になっている場合もあります。 とくに「消していいもの」と「消すと壊れるもの」の判別には、その環境が作られた経緯を知る必要があります。 判断に迷う項目があれば、実際の構成や運用と突き合わせたうえでご相談ください。

スコアは環境間の優劣を示すものではなく、同じ環境の改善前後を比べるための目安としてご利用ください。