こんにちは。GMOインターネット株式会社でWindows系インフラを担当している中島です。
弊社では、社内のスタッフツール等の外部公開されていないWEBアプリケーションへ、Microsoft Entra アプリケーション プロキシ(英語: Microsoft Entra Application Proxy、旧 Azure Web Application Proxy)を利用して多要素認証を実装してセキュリティ強化をしています。
今回はその中でも、一部のWEBアプリケーションに実装されていたWindows統合認証が、社内のNTLM認証廃止に伴って出た影響と、その対策を紹介します。
目次
1. はじめに
Microsoft は Windows 11 version 24H2 および Windows Server 2025 で NTLMv1 を削除し、NTLM 全バージョンの開発を終了して非推奨化を進めています。Microsoftのこちらの記事を見る限りは、2026年10月にはWindowsの更新プログラムによってNTLM認証のブロックが強制されるとあります。
弊社でもNTLMの段階的廃止を進めており、Microsoft Entra アプリケーション プロキシを導入している環境で影響がでました。
具体的には、Microsoft Entra アプリケーション プロキシサービスとイントラネットとの橋渡し役であるConnector サーバーをWORKGROUP 運用していたため、NTLM 廃止後に認証が通らなくなる事象が発生しましたが、その解決方法を以下にまとめます。
2. 環境の前提

- フロントエンド:Microsoft Entra アプリケーション プロキシサービス
- バックエンド①:アプリケーションプロキシConnector サーバー(WORKGROUP 運用)
- バックエンド②:Webサーバー(IIS 上の Windows 統合認証を利用したWEBアプリケーション)
今回の事象が発生した環境は上述の様な構成です。
3.発生した事象
Entra アプリケーションサービスを導入している一部のWEBアプリケーションで実装されていたWindows統合認証で、認証情報を聞かれるようになり、正しい認証情報を入力しても弾かれてログインが出来ないとの問い合わせを受けました。
4. 原因
今回の事象が発生した原因は、Kerberos認証の前提条件を一部満たしていない事に起因して認証がNTLMに認証がフォールバックされ、さらに無効化された影響で今まで利用できていたものが弾かれる結果となりました。
直接的な原因になった項目を記載します。
- 認証対象のADドメインにConnectorサーバーが未参加
- 対象のFQDNがコンピューターオブジェクトの「SPNに未登録」
5. 実施した対策
結論から言うと、この件についてはEntra エンタープライズアプリケーションのSSOで利用可能な「Kerberos の制約付き委任」で解決可能です。
以下にその手順を記載します。
5.1 AD ドメインに参加させたConnectorサーバーを用意
新規に Connector サーバーを構築し、Windows 統合認証のユーザーが所属する AD ドメインに参加させます。これにより、Connectorサーバー → バックエンドWEBサーバー 間で Kerberos認証を利用可能にする為の足がかりとなります。
5.2 WEBアプリケーションのFQDNをSPNへ登録する
WEBサーバーはIISで構成されており、認証対象のADドメインに所属していますが、IISにホストされているサイトのFQDNはADドメイン参加しただけではサーバーオブジェクト内のSPNへの登録はされないため、追加で登録を行います。
※作業はADDCで実行します。
SPN追加
setspn -S HTTP/<サイトFQDN> <対象コンピューターオブジェクトホスト名>SPN登録状況確認
setspn -L <対象コンピューターオブジェクトホスト名>
5.3 Microsoft Entra 管理センター上での設定変更
5.3-1 AD参加済みConnectorサーバー用コネクタグループ作成
5.1で作成したAD参加済みのConnectorサーバーを所属させるためのEntra上に専用のコネクタグループを作成します。



5.3-2 エンタープライズアプリケーションへ作成したコネクタグループの割当
作成したコネクタグループを対象となるエンタープライズアプリケーションに割り当てます。

5.3-3 エンタープライズアプリケーションのIWAを構成する

手順5.2で登録したSPNを「内部アプリケーションSPN」へ登録し、「委任されたログインID」は環境に合った適切なものを選択します。設定内容に問題がない場合はこのまま「保存」ボタンで保存します。
以上で設定は完了です。
実際のアクセス画面はお見せすることが出来ませんが、この設定を行うことでMicrosoft Entra アプリケーション プロキシを導入している環境下でWindows統合認証を実装しているWEBアプリケーションへの認証が通るようになります。
6.最後に
NTLMは、依然として多くのオンプレミスAD環境で利用されていると考えられます。
同時に、今回ご紹介したようなEntra IDとオンプレミスを組み合わせたハイブリッド環境を活用している企業も少なくないでしょう。
今後、NTLM廃止の流れはさらに加速し、Windows環境を管理するシステム管理者にとっては避けて通れない課題となりますので、今回ご紹介した事例と解決策が、同じ課題に直面している方々の一助となれば幸いです。
ブログの著者欄
採用情報
関連記事
KEYWORD
CATEGORY
-
技術情報(596)
-
イベント(237)
-
カルチャー(60)
-
デザイン(70)
TAG
- 5G
- AI
- AI TALK
- AI 機械学習強化学習
- AI/機械学習
- AIエージェント
- AIコーディング
- AI人財
- AI駆動
- Behind the Scenes
- BIT VALLEY
- blockchain
- ChatGPT
- ChatGPT Team
- Claude Team
- cloudflare
- cloudnative
- CNDO
- CNDT
- CODE BLUE
- ConoHa
- ConoHa VPS
- CSS
- CTF
- Designship
- developer
- DevRel
- DevSecOpsThon
- Docker
- DTF
- Engineering Journey
- expert
- EXPERT CROSS
- GMO AI&ロボティクス商事
- GMO AIR
- GMO DESIGN AWARD
- GMO Developers Day
- GMO Developers Night
- GMO Flatt Security
- GMO GPUクラウド
- GMO Hacking Night
- GMO kitaQ
- GMO SONIC
- GMOアドパートナーズ
- GMOアドマーケティング
- GMOインターネット
- GMOインターネットグループ
- GMOインターネットグループ陸上部
- GMOグローバルサイン
- GMOコネクト
- GMOサイバーセキュリティ byイエラエ
- GMOデジキッズ
- GMOブランドセキュリティ
- GMOペイメントゲートウェイ
- GMOペパボ
- GMOメディア
- GMO大会議
- GMO天秤AI
- Go
- GPUクラウド
- GTB
- Hack-1グランプリ
- IETF
- iOS
- IoT
- ISUCON
- Japan Drone
- JapanDrone
- Java
- JJUG
- K8s
- Kaigi on Rails
- Kids VALLEY
- LLM
- MCP
- MetaMask
- MySQL
- NFT
- OpenStack
- Perl
- PHP
- PHPcon
- PHPerKaigi
- Python
- RFC
- RPA
- Ruby
- SECCON
- Selenium
- Spectrum Tokyo Meetup
- splunk
- SRE
- Takumi byGMO
- Terraform
- TypeScript
- UI/UX
- vibe
- VPN
- VS Code
- XSS
- ZTNA
- アドベントカレンダー
- インターンシップ
- インハウス
- お名前.com
- クリエイターインタビュー
- クリエイティブ
- コンテナ
- サイバーセキュリティ
- サマーインターン
- スクラム
- スペシャリスト
- セキュリティ
- ソフトウェアサプライチェーン
- チームビルディング
- デザイン
- ネットのセキュリティもGMO
- ハーネスエンジニアリング
- バックエンド
- ヒューマノイド
- ヒューマノイドロボット
- プログラミング教育
- ブロックチェーン
- フロントエンド
- ペアリング暗号
- ゆめみらいワーク
- リモートワーク
- レンタルサーバー
- ロボット
- 京大ミートアップ
- 国際ロボット展
- 国際標準化
- 基礎
- 多拠点開発
- 宮崎オフィス
- 応用
- 技育プロジェクト
- 技術広報
- 技術書典
- 新卒
- 新卒研修
- 映像
- 映像クリエイター
- 暗号
- 業務効率化
- 機械学習
- 決済
- 生成AI
- 耐量子暗号
- 脆弱性診断
- 開発者
PICKUP
-
【EXPERT CROSS #2】暗号技術の可能性を未来につなぐ、「暗号のおねぇさん」の歩み(後編)
技術情報
-
【EXPERT CROSS #2】「暗号のおねぇさん」が国際標準化の場で残していく、インターネットへの「爪痕」(前編)
技術情報
-
デザインカンファレンス「Yoitoi Summit 2026」をGMOYours・フクラスにて開催!
デザイン
-
攻撃者優位の時代に問われる「使命感」 GMO Flatt Security&GMOサイバーセキュリティ byイエラエが描く、AI時代のセキュリティ構想(後編)ーEngineering Journey
技術情報
-
頂上と裾野の両方から「底上げ」 GMO Flatt Security&GMO サイバーセキュリティ byイエラエが支える、日本のサイバーセキュリティ(前編)ーEngineering Journey
技術情報
-
【開催レポート】八幡小学校 社会科見学 at GMO kitaQ
カルチャー