
こんにちは、パソガジェなびのkeitoです。
「会社で新しく導入したWindows 11のパソコンを社内ネットワークのドメインに参加させたいけれど、どこから設定すればいいのか分からない…」と悩んでいませんか?
会社や組織でパソコンを管理するとき、ドメインに参加させる作業はセキュリティや業務効率の観点からとても大切なステップです。
一見すると難しそうに感じるかもしれませんが、ワークグループとの違いや正しい手順、事前に確認すべきポイントを抑えておけば、初心者の方でも焦らずスムーズに設定できますよ。
この記事では、Windows 11でワークグループを確認・設定する方法から、実際のドメイン参加手順、そして失敗を防ぐためのトラブル予防策まで、私が現場で培った知識を分かりやすく解説しますね。
ポイント
- ワークグループとActive Directoryドメインの基本的な仕組みと役割の違い
- Windows 11で現在のワークグループ名を確認・変更する具体的な手順
- ドメイン参加を成功させるために絶対に外せないネットワークとDNSの事前要件
- 設定アプリやPowerShellを使ったドメイン参加の具体的な流れと参加後のプロファイル移行策
本記事にはプロモーションが含まれています
ワークグループとドメインの基本
Windows 11を会社や組織のネットワークに繋ぐにあたって、まず押さえておきたいのが「ワークグループ」と「ドメイン」という2つの管理モデルです。それぞれの特徴や自端末の現在の状況を把握する方法について、順を追って詳しく紐解いていきますね。

ワークグループとドメインの違い
Windows 11のネットワーク管理には、大きく分けて「ワークグループ」と「Active Directory(AD)ドメイン」という2つの仕組みが存在します。
ワークグループは、Windowsをセットアップした直後の初期状態で適用されているネットワーク構成で、それぞれのパソコンが対等な立場で接続し合う「ピアツーピア」という形態を取ります。専任の管理用サーバーを必要としないため、ご家庭のネットワークや数台規模の小さなオフィスでは手軽に利用できるのが大きなメリットです。
しかし、ワークグループ環境では、ユーザーアカウントやパスワード、セキュリティの設定が各パソコン内部の「ローカルSAM」というデータベースで個別に管理されます。そのため、パソコンの台数が増えると「全員のパスワード定期変更を徹底する」とか「共有フォルダへのアクセス権を細かく制御する」といった運用が非常に大変になり、セキュリティ上のリスクも高まってしまうんです。
一方でドメイン参加を行うと、パソコンはWindows Server上で動作する「ドメインコントローラー(DC)」という中央サーバーの厳格な管理下に入ります。ドメイン環境では、ユーザーIDやアクセス権限がサーバーで一元管理されるため、管理者はグループポリシー(GPO)という仕組みを使って、数百台から数万台のパソコンに対して一括でセキュリティルールを適用できるようになります。
ワークグループとドメインの主な違い
・ワークグループ:各PCが個別にユーザーや設定を管理(小規模・家庭向け)
・ドメイン:中央サーバー(DC)がアカウントやセキュリティを一元管理(中〜大規模・企業向け)
最近では、オンプレミスのサーバーを使わずにクラウド上でIDを管理する「Microsoft Entra ID(旧Azure AD)」を採用する企業も増えていますが、社内LANのリソースや既存のシステムを安全に運用するには、依然としてActive Directoryドメインへの参加が主流となっています。
自社のネットワークがどちらのモデルを採用しているかによって、パソコンに必要な設定や運用のルールがガラリと変わるという点をまずは覚えておいてくださいね。
Windows11 ワークグループ確認方法
ドメインへの移行を計画しているときや、社内の共有プリンター・フォルダにうまくアクセスできないときは、まず自分のパソコンが現在どのワークグループに所属しているかを確認するのが第一歩になります。
Windows 11では画面のデザインが大きく刷新されましたが、確認作業自体は画面上の操作(GUI)で簡単に進めることができますよ。
最も直感的な確認方法は、画面下部のタスクバーにある「スタート」ボタンを右クリックし、表示されるメニューから「設定」を開く手順です。設定画面が開いたら、左側のメニューから「システム」を選び、右側の画面を一番下までスクロールして「バージョン情報」をクリックします。「デバイスの仕様」というセクションの中に「関連リンク」という項目があり、そこに配置されている「ドメインまたはワークグループ」や「システムの詳細設定」というリンクをクリックしてみてください。
「システムの詳細設定」をクリックすると、従来のWindowsからおなじみの「システムのプロパティ」という小窓が開きます。この中の「コンピューター名」タブを見れば、現在の「フル コンピューター名」と「ワークグループ名」が一目で確認できますよ。
もし画面上の見た目やUIの変化に少し戸惑う場合は、既存の記事であるWindows 10と11の見た目の違いや最新UIの特徴をあわせてチェックしていただくと、スムーズに操作に慣れることができるかなと思います。
また、エクスプローラーを開いて左側のナビゲーションにある「ネットワーク」をクリックした際、同じネットワーク上の他のパソコンが表示されるかも確認してみてください。
もし他端末が表示されない場合は、単にワークグループ名が違うだけでなく、ネットワークプロファイルが「パブリック」になっていてネットワーク探索がブロックされている可能性もあります。設定アプリの「ネットワークとインターネット」から、接続中のネットワークを「プライベートネットワーク」に変更しておくことも忘れないようにしましょう。
コマンドでのワークグループ確認
社内で複数台のパソコンを管理している場合や、マウス操作を使わずにサクッと情報を取得したいときは、コマンドラインを使った確認方法が非常に便利です。
コマンドプロンプトやPowerShellを使えば、わずか数秒で正確なネットワーク所属状態をテキストで出力させることができますよ。
まず手軽なのが、コマンドプロンプト(cmd)を起動して以下のコマンドを入力する方法です。
net config workstation
このコマンドを実行すると、システム情報がずらりと表示されますが、その中の「ワークステーション ドメイン」という項目に注目してください。ここに入力されている文字列が「WORKGROUP」などであればワークグループ環境であり、会社独自のドメイン名(例:corp.example.com)が表示されていれば、すでにドメインに参加している状態であることが判明します。
◆keitoのワンポイントアドバイス
現場で大量のPCを初期設定(キッティング)するときは、PowerShellを使うのが圧倒的におすすめです!スクリプトを1行実行するだけで、ドメイン参加の有無を自動判定できるようになりますよ。
PowerShellを使って判定したい場合は、以下のコマンドを実行してみてください。
Get-CimInstance Win32_ComputerSystem | Select-Object Name, Domain, PartOfDomain
実行結果として表示される「PartOfDomain」の値が「False」になっていればワークグループ所属、「True」になっていればドメイン所属を意味します。プログラミングやスクリプトでの条件分岐にもそのまま使える知識ですので、社内IT担当者の方はぜひ引き出しの一つとして持っておくと役に立ちますよ。
Windows11 ワークグループ設定手順
小規模なオフィスや部署ごとのネットワークで、パソコン同士のファイル共有をスムーズに行いたい場合は、ワークグループ名を統一する「ワークグループ設定」を行いましょう。
Windows 11の初期状態では、どのパソコンも「WORKGROUP」という共通の名称になっていますが、部署名などに合わせて変更することで、ネットワーク上での識別がぐっと楽になります。
具体的な手順は、先ほど確認手順でご紹介した「システムのプロパティ」画面から進めていきます。キーボードの「Windowsキー + R」を同時に押し、「ファイル名を指定して実行」ダイアログに「sysdm.cpl」と入力してEnterキーを押すのが一番早いショートカット方法です。画面が開いたら「コンピューター名」タブを選択し、中央下部にある「変更」ボタンをクリックしましょう。
「コンピューター名/ドメイン名の変更」という新しいウィンドウが表示されたら、「所属するグループ」で「ワークグループ」にチェックを入れ、右側のテキストボックスに希望する新しいワークグループ名(例:SALES_GROUPなど)を入力して「OK」を押します。
注意点:ワークグループ名の変更後は必ず再起動が必要です!
ワークグループ名を変更すると「〇〇 ワークグループへようこそ」という歓迎ダイアログが出ますが、ここで満足して作業を終えてはいけません。再起動を行わないと、ネットワーク上での新しい名前解決サービス(NetBIOSやLLMNR)が正常に再構成されないため、必ず指示に従ってパソコンを再起動してください。
再起動が完了したら、共有したいフォルダのプロパティを開き、「共有」タブから適切なアクセス権を設定していきます。セキュリティの観点から言うと、「Everyone」グループにフルコントロールの権限を与えるのは避け、アクセスを許可したい特定のローカルユーザーのみに権限を絞る「最小権限の原則」を意識して設定するのが安全ですよ。
PowerShellでのワークグループ設定
社内のキッティング作業などで何十台ものパソコンのワークグループ設定を一度に変更したい場合、GUIで1台ずつクリックしていくのは時間がかかりますし、入力ミスの原因にもなりますよね。
そんなときは、管理者権限で実行したPowerShellからコマンド一発で設定を完結させるのが最もスマートな方法です。
PowerShellを開いたら、以下のコマンドを入力して実行するだけで設定が完了します。
Add-Computer -WorkgroupName "NEWGROUP" -Restart
このコマンドの優れたところは、「-WorkgroupName」で新しいグループ名を指定しつつ、「-Restart」というパラメーターを後ろに付け加えている点です。これにより、通常なら画面に表示される再起動の確認ダイアログをスキップして、コマンド実行と同時に即座に再起動プロセスへと移行してくれます。
PowerShellでのワークグループ設定のメリット
・クリック操作が不要で、タイピングミスを防げる
・再起動まで自動化できるため、放置して別の作業ができる
・複数のPCに対する設定をスクリプトで一括処理できる
社内の管理ツールや展開スクリプトにこの1行を組み込んでおくだけで、作業時間を大幅に短縮できますよ。
設定変更後は、自動的にパソコンが再起動して新しいネットワークグループへと参加します。再起動が終わったら、念のため先ほど紹介した「net config workstation」などで意図通りのグループ名に切り替わっているか確認しておくと完璧ですね。
Windows11 ドメイン参加の手順と注意点
ここからは、いよいよ本命である「Windows 11をドメインに参加させるための実践手順」と「失敗しないための重大な注意点」について徹底解説していきます。
ドメイン参加は単なるネットワーク設定の変更ではなく、パソコンの管理権限を社内サーバーへ委譲する大きな作業ですので、ポイントを一つずつ確実に押さえていきましょう。

ドメイン参加に必要な動作環境
Windows 11をドメインに参加させるにあたって、一番最初に確認しなければならない「絶対条件」があります。
それが、パソコンにインストールされているWindows 11の「OSエディション」です。
実は、お店やネット通販で個人向けとして安く売られている「Windows 11 Home」エディションでは、仕様上ドメイン参加機能が完全にブロックされています。ドメイン参加をサポートしているのは、ビジネス向けのエディションである「Windows 11 Pro」「Windows 11 Enterprise」、および教育機関向けの「Windows 11 Education」の3種類だけなんです。
もし会社で購入したパソコンが誤って「Home」エディションだった場合、いくらネットワーク設定を見直してもドメインに参加させることはできません。その場合は、Microsoft Storeやライセンス販売店から「Windows 11 Proへのアップグレードライセンス」を購入し、プロダクトキーを入力してインプレースアップグレードを実行する必要があります。
購入前のチェックが命取りになります!
「せっかく安く購入できたと思ったのに、Homeエディションだったからドメインに参加させられない…」というトラブルは現場で本当に良く見かけます。新規でPCを購入・調達する際は、必ず「Proエディション以上」であることを事前に確認してくださいね。
無事にPro以上のエディションであることが確認できたら、次のステップであるネットワーク周りの準備へと進んでいきましょう。
DNS設定とネットワーク要件
ドメイン参加の作業において、IT担当者が最もつまずきやすく、トラブルの原因になりやすいのが「DNS(名前解決)」と「ネットワーク接続」の設定です。
Active Directoryドメインは、内部のシステム構造がすべてDNSに強く依存して動作しています。パソコンがドメインに参加しようとするとき、ネットワーク上でドメインコントローラー(DC)がどこにいるのかを探すために、特殊なDNSレコード(SRVレコードなど)を照会する仕組みになっているからですね。
このため、クライアントPCのネットワーク設定(IPv4プロパティ)にある「優先DNSサーバー」のアドレスには、必ず社内のドメインコントローラー(または社内AD専用のDNSサーバー)のIPアドレスを指定しなければなりません。よくある失敗例として、インターネットの速度を上げようとしてGoogle Public DNS(8.8.8.8)やルーターのIPアドレスを「代替DNS」などに設定してしまうケースがあります。WindowsはDNSの問い合わせ時に外部DNSへアクセスしてしまうことがあり、その結果「指定されたドメインが見つかりません」というエラーが発生して参加が失敗してしまうのです。
ドメイン参加を成功させるネットワークチェックリスト
1. 優先DNSサーバーが社内のドメインコントローラー(DC)のIPを指しているか
2. 代替DNSに「8.8.8.8」などの外部パブリックDNSが混ざっていないか
3. 必要な通信ポート(DNS:53, Kerberos:88, LDAP:389, SMB:445)がファイアウォールで遮断されていないか
4. PCとサーバーのシステム時刻のズレが「5分以内」に収まっているか
特にKerberos認証というセキュリティプロトコルは時刻のズレに非常に厳格で、PCとDCの時刻が5分以上ズレていると、不正ログイン(リプレイ攻撃)とみなされて認証を拒否されてしまいます。
もし設定が正しいのにエラーが出る場合は、PCの時計が正しく合っているかもチェックしてみてくださいね。
設定アプリからのドメイン参加手順
前提条件がすべて整ったら、実際にWindows 11の画面操作(モダンUI)を使ってドメインに参加させてみましょう。
エンドユーザーにセルフサービスで作業してもらう際にも分かりやすい標準的な手順です。
まずは「スタート」メニューから「設定(歯車アイコン)」を開き、左ペインの「アカウント」を選択します。右側のメニューを少し下へスクロールし、「職場または学校にアクセスする」という項目をクリックしてください。画面上部にある「接続」という青いボタンをクリックすると、アカウントのセットアップ画面がポップアップ表示されます。
ここでMicrosoftアカウントのメールアドレス入力を求められますが、画面下部をよく見ると小さく「このデバイスをローカルのActive Directoryドメインに参加させる」というテキストリンクがあるので、こちらを意図的にクリックしましょう。次に「ドメイン名」の入力画面になりますので、社内のドメイン名(例:corp.example.com など)を入力して「次へ」進みます。すると認証用のダイアログが表示されるので、ドメイン側でパソコンの参加権限を持っている管理者アカウント(Domain Admins権限など)のユーザー名とパスワードを入力してください。
資格情報の入力が成功すると「このデバイスを使うのは誰ですか?」というローカルユーザー追加画面が出ることがあります。社内アカウントでそのままサインインする場合は、画面下部の「スキップ」を押して進めて問題ありません。
最後に「今すぐ再起動する」をクリックし、PCを再起動させます。
再起動後のログオン画面で「他のユーザー」を選択し、社内ドメインのアカウント(例:CORP\ユーザー名)を入力してサインインできれば、無事にドメイン参加は成功ですよ!
PowerShellでのドメイン参加
キッティングの現場などで、GUI画面を何回もクリックする手間を省き、一発でドメイン参加を終わらせたい場合にはPowerShellを活用しましょう。
管理プロンプトで実行できる「Add-Computer」コマンドレットは、単に参加させるだけでなく、高度なオプションを組み合わせることができます。
最も基本的な構文は以下の通りです。
Add-Computer -DomainName "corp.example.com" -Credential (Get-Credential) -Restart
このコマンドを実行すると認証情報を入力する小さなポップアップが表示され、管理者パスワードを入力するとドメイン参加処理と自動再起動が同時に行われます。しかし、実際のエンタープライズ環境で真価を発揮するのは、指定した「組織単位(OU)」にPCを直接配置したり、PC名を同時に変更したりするパラメーターを組み合わせたときです。
たとえば、以下のスクリプトをご覧ください。
Add-Computer -DomainName "corp.example.com" -Credential $credential -OUPath "OU=Tokyo,DC=corp,DC=example,DC=com" -NewName "PC-TKY-01" -Restart -Force
| パラメーター | 役割とメリット |
|---|---|
| -DomainName | 参加対象のドメイン名(FQDN)を正確に指定します。 |
| -OUPath | AD内の特定の組織単位(OU)へ直接格納し、GPOを即座に適用させます。 |
| -NewName | ドメイン参加と同時に、パソコンの名前(ホスト名)を社内ルールに合わせて変更します。 |
| -Force | 確認プロンプトを抑制し、無人での自動インストール・展開を完了させます。 |
このように設定しておけば、デフォルトの「Computers」コンテナに入ったPCを後から手動でOUへ移動させる手間が省けますし、資産管理番号に基づいたリネーム作業も1ステップで完了できます。社内の処理速度や効率を極限まで高めたいIT担当者の方は、ぜひ取り入れてみてください。
なお、PC自体の動作を軽くしてキッティング作業を快適にしたい場合は、サイト内のWindows 11の処理速度を上げて高速化する全手順も合わせて参考にしていただくと作業効率がアップしますよ。
参加後のプロファイル移行と注意点
無事にドメインに参加できたからといって、すべて完了ではありません。
実は、ドメイン参加後にユーザーが新しいドメインアカウント(CORP\ユーザー名)で初めてログインした際、WindowsはCドライブの「C:\Users」配下にまったく新しい「空のユーザープロファイル」を自動作成します。
これにより、「昨日まで使っていたデスクトップの壁紙やファイル、ブラウザのお気に入り、各種アプリの設定が消えてしまった!」というユーザーからの悲鳴がヘルプデスクに殺到することになるんです。手動でデータをコピーするのは時間がかかりますし、アプリの設定までは完璧に移行できません。そこで世界中のIT現場で使われているデファクトスタンダードのプロファイル移行ツールが、ForensiT社の「User Profile Wizard(通称 Profwiz)」です。
◆keitoのワンポイントアドバイス
Profwizの凄さは「ファイルを一切移動させない」ところにあります。レジストリとアクセストラックの権限だけを書き換えて、元のローカルプロファイルをそのままドメインアカウントに紐付け直すので、数秒〜数分で今まで通りのデスクトップが完全復活しますよ!
また、将来的にPCの解約やトラブル等でドメインから「離脱」させる場合にも、非常にクリティカルな罠が存在します。
一つは、ドメインを離脱した瞬間にローカルの管理者アカウントでログインできなくなる「締め出しトラブル」です。離脱前には必ず、有効なローカル管理者アカウントを作成し、実際にログインできるかテストしておきましょう。もう一つが最も恐ろしい「BitLocker(ドライブ暗号化)によるデータ永久消失リスク」です。
Windows 11では初期設定でBitLocker暗号化が自動的に有効化されているケースが多く、48桁の「回復キー」がドメインサーバー上に自動でバックアップされていることがよくあります。回復キーを手元に保存しないままドメインを離脱し、その後パーツ交換やトラブルでBitLocker回復画面(青い画面)が出ると、暗号を解除する手段が永久に失われ、データが完全に消滅してしまいます。
ドメイン離脱前の必須チェック事項
・ローカルの管理者アカウントが有効で、パスワードを把握しているか
・「manage-bde -status C:」を実行し、BitLockerの保護状態を確認したか
・BitLockerが有効な場合、48桁の回復キーをUSBや紙に印刷して物理保管したか(または事前に暗号化を解除・復号したか)
安全な運用のためにも、ドメイン参加だけでなく「離脱時のリスク管理」までセットで理解しておくことが、プロの管理者として重要な心得となります。
Windows11のドメイン参加に関するよくある質問(FAQ)
Q1. Windows 11 Homeエディションでもドメイン参加はできますか?
A. 残念ながらWindows 11 Homeでは仕様上、ドメイン参加機能が利用できません。ドメインに参加させるには、Microsoft Storeなどから「Windows 11 Pro」以上へのアップグレードライセンスを購入し、OSをアップデートする必要があります。
Q2. ドメインに参加しようとすると「ドメインが見つかりません」とエラーが出ます。
A. ネットワークアダプタの「優先DNSサーバー」の設定を確認してください。社内のドメインコントローラー(DC)のIPアドレスが正しく指定されていないか、8.8.8.8などのパブリックDNSが混ざっているケースがほとんどです。また、PCとDCのシステム時刻が5分以上ズレていないかも合わせて確認してみましょう。
Q3. ドメイン参加後、元々使っていたデスクトップのファイルやアプリの設定は消えてしまいますか?
A. 消えてはいませんが、新しいドメインアカウント用に空のプロファイルが作られるため見えなくなります。元のアカウントのデータは「C:\Users\旧ユーザー名」に残っています。「User Profile Wizard」などのプロファイル移行ツールを使えば、数分で既存のデータや設定を新しいドメインアカウントへ引き継ぐことができますよ。
Q4. 事情があってドメインから離脱(ワークグループに戻す)したいのですが、注意点はありますか?
A. 必ず事前にローカルの管理者アカウントを有効化し、パスワードでログインできることを確認してください。離脱後はドメインアカウントでのログインができなくなるため、ローカルアカウントがないとパソコンから完全に締め出されてしまいます。
Q5. BitLockerが有効な状態でドメインを離脱するとどうなりますか?
A. 回復キーがドメインサーバー上にしか保存されていない場合、離脱後にセキュリティ保護(回復モード)が動くと回復キーを入手できず、データが永久に復旧できなくなる危険があります。離脱前に必ずBitLockerの48桁の回復キーを別メディアに保存するか、事前にBitLockerを解読(オフ)にしておきましょう。
今回は、Windows 11におけるワークグループの確認・設定方法から、ドメイン参加の手順、注意すべきネットワーク要件やプロファイル移行までを網羅して解説しました。
ドメイン参加は一見難しそうに見えますが、「Pro以上のOSエディションを用意する」「優先DNSをドメインコントローラーに向ける」「参加後にプロファイルを適切に引き継ぐ」という基本原則さえ押さえておけば、トラブルなく安全に設定を完了できます。
もし設定の途中でエラーが出て困ったときは、本記事のチェックリストやFAQをもう一度見直しながら、焦らず一つずつ確認してみてくださいね。
正確なシステム要件や最新の仕様については、マイクロソフト公式ドキュメント等も合わせてご確認ください。適切な環境構築を行って、快適でセキュアなオフィスネットワーク運用を実現させましょう!