Microsoft Entra Domain ServiceとAzure Firewallを使用した環境に関して

asakawa koki 360 評価のポイント
2025-12-24T08:34:48.4766667+00:00

Microsoft Entra Domain ServiceとAzure Firewallを使用した環境に関して、名前解決はどのように行われるのか、またどのような設定を行うべきかをお伺いしたいです。

前提といたしまして,

・Microsoft Entra Domain Serviceは内部DNSとして機能すると認識しています。

・Azure FirewallにDNSプロキシの設定を想定しています。

・Azure Firewallの後ろにVMがあり、VMがMicrosoft Entra Domain Serviceに通信を行う場合はAzure Firewallを経由することを想定しています。

上記の環境にてAzure VMからWindows Updateを行おうとした場合の処理は

1.VM→Azure Firewall→Microsoft Entra Domain Serviceへと名前解決を実施。

2.Microsoft Entra Domain ServiceではWindows Updateを処理できない為、外部DNS(168.63.129.16)に問い合わせたい。

3.Microsoft Entra Domain Service→Azure Firewall→外部DNSへと、AzureFirewallがWindows Updateの名前解決を実施。

4.解決し、VMがアップデート情報を取得。

上記で処理する流れになりますでしょうか?

認識に誤りがございましたらご指摘頂けますと幸いです。

また、上記の環境を構築する際留意事項ございましたらご教示いただけますと幸いです。

Azure Firewall
Azure Firewall

Azure Virtual Network リソースを保護するために使用される Azure ネットワーク セキュリティ サービス。


質問作成者が受け入れた回答
Hebikuzure aka Murachi Akira 335.3K 評価のポイント MVP ボランティア モデレーター
2025-12-24T08:47:36.4466667+00:00

Microsoft Entra Domain ServiceではWindows Updateを処理できない為、外部DNS(168.63.129.16)に問い合わせたい。

これについては、Microsoft Entra Domain Service の DNS にフォワーダーを構成することで対処できますね。

この回答は役に立ちましたか?


1 件の追加の回答

並べ替え方法: 最も役に立つ
  1. Vallepu Venkateswarlu 10,595 評価のポイント Microsoft 外部スタッフ モデレーター
    2025-12-24T10:23:33.9266667+00:00

    Hi @ asakawa koki •

    Microsoft Q&A プラットフォームへようこそ。

    Microsoft Entra Domain Services は、管理対象ドメインの名前空間に対する DNS 解決のみを提供し、ドメイン参加、LDAP、Kerberos 認証などの AD DS 関連機能をサポートするために設計されています。 汎用的な DNS サーバーとして機能するものではなく、Microsoft サービスのエンドポイントを含む、パブリック インターネットの DNS クエリを転送または解決することはありません。

    Azure Firewall が DNS プロキシ有効で展開されている環境では、Azure Firewall がワークロードの中央 DNS エントリ ポイントとなります。 VM はすべての DNS クエリを Azure Firewall に送信し、Firewall は要求されたドメインに基づいてクエリを転送します。 管理対象ドメインに対するクエリは Microsoft Entra Domain Services に転送され、Windows Update エンドポイントなどのパブリック名に対するクエリは、Azure 提供の DNS(168.63.129.16) または構成された外部 DNS サーバーに直接転送されます。

    Ref: Azure Firewall の DNS 設定

    その結果、Microsoft Entra Domain Services は Windows Update の DNS 解決パスには含まれません。 Entra Domain Services がパブリック DNS クエリを受信して外部に転送する、という当初説明されたフローは、設計上サポートされていません。 適切な構成では、Azure Firewall が DNS 転送を処理し、必要な Microsoft エンドポイントへのアウトバウンド接続を確保する必要があります。

    Ref: Microsoft Entra Domain Services とは何ですか?

    この情Microsoft Entra Domain Services の条件付きフォワーダーは、ワイルドカード(*)、インターネット全体、または多数の動的に変化するドメインを使用する Windows Update には構成できません。条件付きフォワーダーは、特定のプライベート DNS 名前空間に対してのみサポートされています。 Windows Update や一般的なインターネット名前解決については、Azure Firewall の DNS プロキシ、または Azure 提供の DNS(168.63.129.16)を使用する必要があります。

    Ref : Microsoft Entra Domain Services のマネージド ドメインで DNS を管理し、条件付きフォワーダーを作成する.

    が問題解決の一助となれば幸いです。 提示した解決策で解決しない場合や、追加のご質問がある場合は、お気軽にお知らせください。

    また、本情報が役立った場合は **アップボート(Accept) と 確認の返信 をお願いいたします。 これは私たちだけでなく、コミュニティの他のユーザーの助けにもなります。

    この回答は役に立ちましたか?

    1 人がこの回答が役に立ったと思いました。
    0 件のコメント コメントはありません

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。