Active Directory

概要

Active Directory(AD)は、Microsoft 社が提供するディレクトリサービスで、Windows 環境における中央認証・アカウント管理システムです。組織内のユーザー、コンピュータ、プリンター、共有フォルダなどのリソースを階層構造で管理し、認証・認可・グループポリシーの適用を行います。
例えば、以下のような用途で使用されます。
  • Windows ログオン認証: 社内 PC にログインする時のユーザー名・パスワード管理
  • ファイルサーバーアクセス制御: 共有フォルダへの部署別アクセス権管理
  • アプリケーション認証: 社内システムのシングルサインオン(SSO)

サービス仕様

YESOD で管理できるリソース

上記の Active Directory のオブジェクトのうち、YESOD で管理し制御できるのは以下の 4 種類です。
オブジェクト名用途
ユーザーアカウントメンバーのアカウント
組織単位 (Organization Unit / OU)部署や役割に応じてオブジェクトをグループ化する
グループユーザー・コンピュータ・他のグループをまとめ、権限やメール配信を制御する
コンテナシステムによって最初から作成されているオブジェクト格納場所(作成・削除は不可)

コネクタ仕様

このコネクタでできること

項目備考
アカウント管理- アカウントの作成 / 削除(もしくはゴミ箱への移動) - アカウントの属性更新 - パスワードリセット - グループへのユーザーの所属 / 削除 / 移動 - OU・Userコンテナへのユーザーの所属 / 削除 / 移動
グループ管理- グループの作成 / 削除(もしくはゴミ箱への移動) - グループの属性更新 - グループへの他グループの所属 / 削除 / 移動
コンテナーオブジェクト管理- OUの作成 / 削除(もしくはゴミ箱への移動) - OUの属性更新 - グループへの他グループの所属 / 削除 / 移動

オンプレミスエージェントについて

Active Directory コネクタは他のコネクタとは異なり、顧客の Active Directory 環境にオンプレミスエージェントのインストールが必要です。
Active Directory は顧客のオンプレミス環境(社内ネットワーク)に存在し、YESOD のサーバーからは直接アクセスできないケースが想定されます。そのようなケースに対応するため、オンプレミスエージェントは以下の役割を担います。
  • YESOD のサーバーとの通信路の確立: エージェント側から YESOD サーバーにアクセスを行い、YESOD サーバーとの間の通信路を確立します。YESOD サーバーはこの通信路を使用してエージェントに Active Directory に対して実施したい操作内容を送信します。
  • AD サーバーの操作の代行: YESOD サーバーから操作内容を受け取ったエージェントは、YESOD サーバーに代わって Active Directory にリクエストを送ってアカウントやグループの操作を実行します。
詳細は🤝🏻Active Directory接続 をご参照ください。

アカウント作成

初期パスワード

パスワードを設定可能
  • パスワードを設定しない場合、アカウントを有効にするには、パスワードなしログインを許可するなどにする必要があるため、アカウントが無効状態で作成します。ActiveDirectory管理者で有効化・ログインの案内などをしていただきます。

アカウント削除

Active Directoryの削除の挙動

  • ActiveDirectoryの操作としてアカウントを停止するには、無効・削除がありますが、コネクタでアカウント削除を実行すると「(ActiveDirectoryの)削除」を実行します。
    • 削除を行った際に、論理削除、物理削除どちらになるかは、運用中のActiveDirectory環境が「ゴミ箱」機能を有効にしているかどうかによって決まります。
      • ゴミ箱機能を有効にしている場合、論理削除されます。
      • ゴミ箱機能を無効にしている場合、物理削除されます。
    • YESODとしては、一律削除を行い、上記については、ユーザーの運用中のActiveDirectoryの環境に従うものとします。
 

アカウント削除タスクと再作成の挙動

  • アカウント削除
    • ゴミ箱機能を有効にしている場合、論理削除されます
    • ゴミ箱機能を無効にしている場合、物理削除されます
  • アカウント再作成
    • アカウントがあれば(論理削除だった場合) にして復帰させる
    • アカウントがなければ(物理削除だった場合)、新規作成する
 

割当種別

「グループ」と「コンテナオブジェクト」の 2 つの割当種別があります。
両方ともグループプッシュに対応しています。
「グループ」割当
この割当ではActive Directory のグループに対してメンバーを追加・削除することができます。
Active Directory のグループは、 ユーザーやコンピュータ・他のグループをまとめて、権限やメール配信を制御する管理単位です。大きく以下の 2 種類があります。
 
  • セキュリティグループ
    • リソース(ファイル、フォルダ、プリンターなど)へのアクセス権を管理するために使用する。
    • セキュリティグループに対してアクセス権限を追加することで、そのグループに属するメンバー全体に対してアクセス権が適用される。
  • 配布グループ(ディストリビューショングループ)
    • 主にメールの配信リストとして機能し、Exchange などのメールシステムで使用される。
    • 権限を付与するといった操作はできず、メールの宛先としてのみ使用できます。
 
プライマリグループについて プライマリグループは、作成したユーザーに対してデフォルトで割り当てられるグループです。
  • 各ユーザーに対してプライマリグループが必ずひとつ設定され、そのグループの所属を外すことはできません。(ユーザーを作成した時点で最初から所属しています)
  • 初期値は グループです。プライマリグループを変更するには PowerShell でコマンドを実行する必要があります。
  • YESOD ではプライマリグループに対する剥奪タスクを単体で実行した場合、エラーになりタスクが失敗します。手動でスキップしてください。削除タスクと同時に実行した場合、剥奪タスクは成功扱いになりますが実際には何も実行されません。(削除タスクにより削除されます)
 
「コンテナオブジェクト」割当
この割当では、Active Directory の OU(組織単位) および Users コンテナに対してメンバーを追加・削除することができます。
  • 組織単位は、部署や役割に応じてオブジェクトをまとめる管理単位です。Active Directory の管理者によって追加・削除ができます。
  • コンテナは組織単位とは別の概念です。こちらもオブジェクトをまとめる管理単位ですが、こちらは Active Directory 環境の構築時の初期状態から追加・削除ができません。
    • Users コンテナはアカウント作成時にアカウントがデフォルトで追加されるコンテナです。
オブジェクトの種別としてはコンテナと OU は全く別物ですが、Users コンテナと OU は排他的にひとつのみ所属可能なため、ひとつの割当として扱っています。
 

同期する項目

必須項目(デフォルトで設定)

項目名keyvalue(デフォルト値)key(ActiveDirectory)備考
ユーザー名user.commonNameuser.emailcn注意:commonNameは作成時に必須な項目ですが、作成後はYESODからの更新は実行されません(項目などを更新してもActive Directory側には反映されません) は使えません。
user.givenNameuser.givenNameLocalPreferredgivenName-
user.familyNameuser.familyNameLocalPreferredsn-
メールアドレスuser.mailuser.emailmail-
ログオン名(現在)user.userPrincipalNameuser.emailuserPrincipalName-
ログオン名(以前のバージョン)user.sAMAccountNameString.substringBefore(user.email, "@")sAMAccountName の文字列は使えません。 詳細な仕様は以下のURLをご確認ください。 https://learn.microsoft.com/ja-jp/windows/win32/adschema/a-samaccountname
メールアドレスの名寄せにはUPN(ログオン名)を使用している
 

任意項目(属性マッピングで指定可能)

項目名タブkeyMS-ADx備考
表示名全般user.displayNameUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/54c39467-cda2-4af1-9454-13b81d30399aデフォルト値を設定していたはず
イニシャル全般user.initialsUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/2534e15f-1a3a-45a9-bf02-4ebb8a9c3ba4-
説明全般user.descriptionUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/0b309119-8a93-44b9-838c-8cc46849aef4-
事業所全般user.physicalDeliveryOfficeNameUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/7c2c4728-e46a-4c55-960f-55dd1ec62096-
電話番号全般user.telephoneNumberUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/c8b77758-1194-4111-929f-36047c486086-
Webページ全般user.wWWHomePageUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/457e3db6-f322-4082-93fc-494c23a3941d-
国/地域(ISO-3166)住所user.cUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/92c9f7c9-db59-4e3f-8e47-c93852d8dd86想定する値は[ISO-3166]のアスキー2文字のコード(ISなど)だが、バリデーションはない国・地域はc, co, countryCodeがGUIの設定変更でまとめて更新される。属性同期などで、YESODからPUSHする場合は不整合が起きないよう注意して運用いただく。
国/地域(表示)住所user.coUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/b2c2b11a-8f40-41f8-b920-256a8901e71e入力例:アイスランドなど入る値はWindowsの仕様による
国/地域住所user.countryCode32バイト整数値https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/7604b7ae-ba75-48e9-9d98-e44fd4d987d0This attribute specifies the country code for the user's language of choice.と記載があるが入る値はWindowsの仕様による
郵便番号住所user.postalCodeUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/ec900d3d-4ce0-468a-985e-4b378dbe964e-
都道府県住所user.stUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/933fc2a4-2eb3-4cd3-9393-4f05ae8366ed-
市区町村住所user.lUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/8dbe05ad-9955-445a-9aa8-cf66db24ac20-
私書箱住所user.postOfficeBoxUnicode文字列の配列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/a34cf87b-0d9a-4678-98ef-c76974cf7f43LDAP上は配列ですが、Windowsで入力する際はSetのバリデーションがかかる
番地住所user.streetAddressUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/d04f7c48-2d95-4c1f-8640-abd8f6212f3b-
自宅電話user.homePhoneUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/2554a7fb-a23f-48f2-bf60-39ac31f3dcdc-
自宅(その他)電話user.otherHomePhoneUnicode文字列の配列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/b06887cf-3624-4075-b164-fc982f5423aa-
ポケットベル電話user.pagerUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/8ce535b2-e049-446c-9e09-60dd57ba5e0c-
ポケットベル(その他)電話user.otherPagerUnicode文字列の配列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/3b72e498-1bee-492c-b39e-310543a8b0f0-
携帯電話user.mobileUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada2/2bec977a-e443-4095-ad2c-46da6b661c78-
携帯(その他)電話user.otherMobileUnicode文字列の配列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/640a9fb1-1c90-433e-8193-d39c94820e31-
FAX電話user.facsimileTelephoneNumberUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/2b427635-02ef-4f9b-950d-9211a4850306-
FAX(その他)電話user.otherFacsimileTelephoneNumberUnicode文字列の配列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/cbdf6c90-10d5-44c2-8969-96ef13b229e2-
IP電話電話user.ipPhoneUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/e11af802-2cb8-4f6b-9c45-e2d619c12491-
IP電話(その他)電話user.otherIpPhoneUnicode文字列の配列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/b23933aa-dad1-4b07-be94-c43f9b64f9e2-
メモ電話user.infoUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/ea666ac5-d9fd-4e54-85ef-a80cc6c38fd4
会社名組織user.companyUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/817d68b3-4399-4d33-b84e-70bc22fcb33c
部署組織user.departmentUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada1/ee0cd358-7acc-4d36-8446-f35c1096b02b
役職組織user.titleUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada3/8a104c22-9d81-45df-8e57-dc1acb4f994e
上司組織user.managerDN参照https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada2/933d7750-e429-4fd2-bde9-dbc1b3b4684b入力してあるDNをそのまま更新します。AD管理者で正しい入力をしていただきます。
姓ふりがなフリガナuser.msDS_PhoneticLastNameUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada2/235704bb-4530-4b90-b6c9-8a27667c2374
名ふりがなフリガナuser.msDS_PhoneticFirstNameUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada2/d691f2cc-a0bf-4087-a116-5add1a6177c8
表示名ふりがなフリガナuser.msDS_PhoneticDisplayNameUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada2/65b6eedc-5973-415b-9c4d-053a948df06c
会社名ふりがなフリガナuser.msDS_PhoneticCompanyNameUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada2/d8476d95-2acd-40cb-b878-ed9937ee27b2
部署名ふりがなフリガナuser.msDS_PhoneticDepartmentUnicode文字列https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-ada2/6f298265-61e3-4c8a-976f-e2adeaa91978
拡張項目1なしuser.extensionAttribute1Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980473(v=exchg.65)事前に用意されている拡張項目です
拡張項目2なしuser.extensionAttribute2Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980481(v=exchg.65)事前に用意されている拡張項目です
拡張項目3なしuser.extensionAttribute3Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980483(v=exchg.65)事前に用意されている拡張項目です
拡張項目4なしuser.extensionAttribute4Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980485(v=exchg.65)事前に用意されている拡張項目です
拡張項目5なしuser.extensionAttribute5Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980486(v=exchg.65)事前に用意されている拡張項目です
拡張項目6なしuser.extensionAttribute6Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980488(v=exchg.65)事前に用意されている拡張項目です
拡張項目7なしuser.extensionAttribute7Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980490(v=exchg.65)事前に用意されている拡張項目です
拡張項目8なしuser.extensionAttribute8Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980492(v=exchg.65)事前に用意されている拡張項目です
拡張項目9なしuser.extensionAttribute9Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980494(v=exchg.65)事前に用意されている拡張項目です
拡張項目10なしuser.extensionAttribute10Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980474(v=exchg.65)事前に用意されている拡張項目です
拡張項目11なしuser.extensionAttribute11Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980475(v=exchg.65)事前に用意されている拡張項目です
拡張項目12なしuser.extensionAttribute12Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980476(v=exchg.65)事前に用意されている拡張項目です
拡張項目13なしuser.extensionAttribute13Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980477(v=exchg.65)事前に用意されている拡張項目です
拡張項目14なしuser.extensionAttribute14Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980479(v=exchg.65)事前に用意されている拡張項目です
拡張項目15なしuser.extensionAttribute15Unicode文字列https://learn.microsoft.com/en-us/previous-versions/office/developer/exchange-server-2003/ms980480(v=exchg.65)事前に用意されている拡張項目です
その他ADのグループクラスが持つ各種属性なしuser.attr.<指定したい属性のLdap-Display-Name>Unicode文字列-- 属性のLdap-Display-Nameをそのままkeyとして指定することでその属性に値をセットできます。- 必須項目および任意項目に存在する属性は対象外です。  を付与せずに設定してください。- YESODが保証するのはあくまでADへのリクエストに指定した属性とその値が載るところまでです。実際に反映されるかどうかは属性の仕様に依存します。

 

グループプッシュ(グループ)

割当種別の「グループ」がグループプッシュに対応しています。
 

グループの親子関係について

YESODで親子関係のあるグループで両方グループ作成タスクを実行した場合、Active Directoryに作成されたグループにその親子関係が反映されます。
 
Active Directoryにおいては、親グループの「メンバー」属性に子グループが追加されます。
「メンバー」属性にはグループに所属しているユーザーアカウントと子グループの両方が表示されることになります。
 
このとき、Active Directoryのツリー上ではこれらのグループは同一階層下に作成されるという点に注意してください。「メンバー」属性によって表現される親子関係はあくまで論理的なもので、物理的にはこれらのグループは同じ階層下に並列で存在することになります。
グループの作成先の階層は「同期する項目」の で指定することができます。グループによって作成先の階層を制御したい場合はこの項目を設定してください。
 
 

グループの作成

Active Directory の「ゴミ箱」機能が有効になっているかどうか、また AD 上のグループを作成しようとしている階層上に同一の名前のグループが存在するかに応じて以下のような挙動になります。
 
「ゴミ箱」機能が有効である場合
状況挙動
同一階層上に同じ名前のグループが存在しない
┗ かつ 、「ゴミ箱」に同一階層から捨てられた同じ名前のグループが存在する「ゴミ箱」内のグループを復元し、情報を更新する
┗ かつ、「ゴミ箱」に同一階層から捨てられた同じ名前のグループが存在しないグループを新規作成する
同一階層上に同じ名前のグループが存在するそのグループの情報を更新する
 
「ゴミ箱」機能が無効である場合
状況挙動
同一階層上に同じ名前のグループが存在しないグループを新規作成する
同一階層上に同じ名前のグループが存在するそのグループの情報を更新する
 

グループの削除

Active Directory の「ゴミ箱」機能が有効になっているかどうかによって以下のような挙動になります。
状況挙動
「ゴミ箱」機能が有効になっているグループを「ゴミ箱」に移動する
「ゴミ箱」機能が有効になっていないグループを完全削除する

同期する項目

 
属性必須keyデフォルト値備考
グループ名(cn / commonName)文字列・最大64文字。・超過した場合は先頭64文字だけ反映されます。・同一階層内の既存グループと重複する値は指定できません。
グループ名(昔のバージョンのOS用)文字列・最大20文字。・超過した場合は先頭20文字だけ反映されます。・階層関係なく同じActive Directoryドメイン内の既存グループと重複する値は指定できません。
グループの種類文字列 グループの種類とスコープを制御する値。グループの種類┣ セキュリティーグループ ┗ 配布グループグループのスコープ┣ ドメインローカルグループ┣ グローバルグループ┗ ユニバーサルグループ種類2つ x スコープ3つ の6通りのgroupTypeが存在する。詳しくは以下を参照。https://learn.microsoft.com/ja-jp/windows/win32/adschema/a-grouptype
作成先のコンテナ・OU-文字列ドメイン直下に作成する場合:特定のOUの配下に作成する場合:・グループの作成先となるコンテナ・OUなどのDistinguishedNameを指定してください。・未指定の場合は業務アセット作成時に指定したBaseDnの直下に作成します。・BaseDnの配下ではない要素を指定することはできません。グループ作成タスク実行時のみ考慮されます。作成後に値を変更しても属性同期の対象にはなりません。(実装工数の観点からこの仕様にしています。技術的には更新でも考慮する仕様にできる可能性もあるので必要な場合はご相談ください。)
メールアドレス-文字列グループ自体のメールアドレス
説明-文字列
注意書き(メモ)-文字列
グループの管理者-文字列DistinguishedName形式の文字列で指定
その他ADのグループクラスが持つ各種属性-文字列・以下で定義されている属性のLdap-Display-Nameをそのままkeyとして指定することでその属性に値をセットできます。https://learn.microsoft.com/en-us/windows/win32/adschema/c-group は対象外です。  を付与せずに設定してください。・YESODが保証するのはあくまでADへのリクエストに指定した属性とその値が載るところまでです。実際に反映されるかどうかは属性の仕様に依存します。

 

グループプッシュ(コンテナーオブジェクト)

割当種別の「コンテナーオブジェクト」はグループプッシュに対応しています。
コンテナーオブジェクトのグループプッシュで作成できるのは組織単位(Organizational Unit)のみです。コンテナーの作成はActive Directoryの仕様上できません。
 

グループの親子関係について

YESODで親子関係のあるグループで両方グループ作成タスクを実行した場合、ActiveDirectoryに作成されたグループにその親子関係が反映されます。
 
Active Directoryにおいては、親OUの配下の階層に子OUが追加されます。
子OUは必ず親OUの配下に作成されますが、親OUが存在しない最上位のOUの作成先の階層は「同期する項目」の で指定することができます。作成先の階層を制御したい場合はこの項目を設定してください。
 

コンテナーオブジェクトの作成

Active Directory の「ゴミ箱」機能が有効になっているかどうか、また AD 上のOUを作成しようとしている階層上に同一の名前のOUが存在するかに応じて以下のような挙動になります。
 
「ゴミ箱」機能が有効である場合
状況挙動
同一階層上に同じ名前のOUが存在しない
┗ かつ 、「ゴミ箱」に同一階層から捨てられた同じ名前のOUが存在する「ゴミ箱」内のOUを復元し、情報を更新する
┗ かつ、「ゴミ箱」に同一階層から捨てられた同じ名前のOUが存在しないOUを新規作成する
同一階層上に同じ名前のOUが存在するそのOUの情報を更新する
 
「ゴミ箱」機能が無効である場合
状況挙動
同一階層上に同じ名前のOUが存在しないOUを新規作成する
同一階層上に同じ名前のOUが存在するそのOUの情報を更新する

コンテナーオブジェクトの削除

Active Directory の「ゴミ箱」機能が有効になっているかどうかによって以下のような挙動になります。
状況挙動
「ゴミ箱」機能が有効になっているOUを「ゴミ箱」に移動する
「ゴミ箱」機能が無効になっているOUを完全削除する
 

同期する項目

属性必須keyデフォルト値備考
組織単位名(cn / ou)文字列最大64文字。超過した場合は先頭64文字だけ反映されます。同一階層内の既存OUと重複する値は指定できません。
作成先のコンテナ・OU-文字列ドメイン直下に作成する場合:特定のOUの配下に作成する場合:・OUの作成先となるコンテナ・OUなどのDistinguishedNameを指定してください。・未指定の場合は業務アセット作成時に指定したBaseDnの直下に作成します。・この値が考慮されるのはそのOUが階層構造の最上位のOUである場合のみです。子要素の場合は の値は関係なく、親要素の配下に作成されます。BaseDnの配下ではない要素を指定することはできません。OU作成タスク・移動タスク実行時のみ考慮されます。作成後に値を変更しても属性同期の対象にはなりません。(実装工数の観点からこの仕様にしています。技術的には更新でも考慮する仕様にできる可能性もあるので必要な場合はご相談ください。)
説明-文字列
OUの管理者-文字列DistinguishedName形式の文字列で指定
その他ADのOUクラスが持つ各種属性-文字列・以下で定義されている属性のLdap-Display-Nameをそのままkeyとして指定することでその属性に値をセットできます。https://learn.microsoft.com/en-us/windows/win32/adschema/c-organizationalunit は対象外です。  を付与せずに設定してください。・YESODが保証するのはあくまでADへのリクエストに指定した属性とその値が載るところまでです。実際に反映されるかどうかは属性の仕様に依存します。
 
ご不明点がある場合は、カスタマーサクセス担当者までご連絡ください。