Azure Active Directory (Azure AD) テナントに同期する Active Directory フォレストがあります。
テナントはパススルー認証を使用します。
企業のセキュリティポリシーには次のように記載されています。
* ドメイン コントローラーはインターネットと直接通信してはなりません。
* サーバーには必要なソフトウェアのみをインストールする必要があります。
Active Directory ドメインには、次の表に示すオンプレミス サーバーが含まれています。

サーバーに障害が発生した場合でも、ユーザーが Azure AD に対して認証できることを確認する必要があります。
追加のパススルー認証エージェントをどのサーバーにインストールする必要がありますか?
正解:A
The standalone Authentication Agents can be installed on any Windows Server 2016 or later, with TLS 1.2 enabled. The server needs to be on the same Active Directory forest as the users whose passwords you need to validate.
https://docs.microsoft.com/en-us/azure/active-directory/hybrid/how-to-connect-pta-quick-start