新たな境界としてのアイデンティティ:条件付きアクセス
継続的な認証、デバイスのコンプライアンスチェック、リスクベースの条件付きアクセスなど、アイデンティティ中心の制御を中核となる適用レイヤーとして実装します。
「新たな境界としてのアイデンティティ:条件付きアクセス」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
IDがネットワーク境界に取って代わる
ゼロトラストモデルでは、IDが新たな境界となります。ユーザーは自宅やカフェ、モバイルデバイスなど、どこからでもリソースにアクセスするため、ネットワーク境界を信頼の基盤とする意味はありません。その代わり、すべてのアクセス判断は誰が要求しているのか、どのデバイスから、どのような条件で要求しているのかに基づいて行われます。ゲートキーパーとなるのはファイアウォールではなく、IDプロバイダーです。
条件付きアクセスとは
条件付きアクセスは、認証時に評価したシグナルに基づいてアクセスを許可または制限するポリシーエンジンです。ユーザー名とパスワードを単に検証するだけでなく、条件付きアクセスは条件を評価します。デバイスは準拠しているか、場所は既知か、サインインリスクは高まっていないか、MFAは完了しているか、といった点です。条件が満たされた場合にのみ、ポリシーエンジンはアクセストークンを発行します。条件を満たさない場合はアクセスを拒否するか、追加認証を要求します。
条件付きアクセスで使用される主なシグナル
条件付きアクセス ポリシーは、複数のカテゴリのシグナルを同時に評価します。ユーザー/グループのシグナルは、誰が要求しているか(管理者、ゲスト、請負業者)を識別します。デバイスのシグナルは、MDMからコンプライアンス状態を確認します。アプリケーションのシグナルは、どのアプリにアクセスしているか(高機密または低機密)を識別します。場所のシグナルは、IPアドレスを登録済みの場所や信頼できる国と照合します。サインインリスクのシグナルは、脅威インテリジェンスに基づいて不審なログインパターンを検出します。
# Conditional Access signal categories:
# 1. Identity: user role, group membership, admin vs. standard
# 2. Device: compliant (MDM-enrolled, encrypted, patched)
# 3. Location: named location (office IP), country, anonymous proxy
# 4. Application: sensitivity tier, cloud vs. on-prem
# 5. Risk: sign-in risk (leaked credentials, impossible travel)
# 6. Session: session duration, persistent browser sessionポリシーの結果:許可、ブロック、または追加認証
条件付きアクセス ポリシーは、いくつかの結果のいずれかを返します。許可ではアクセスを許可しますが、MFAやデバイスのコンプライアンスなどの要件を課すことがあります。ブロックではアクセスを完全に拒否します。たとえば、リスクの高い国からのアクセスをすべてブロックできます。セッション制御では、アクセスを許可した後のユーザー操作を制限できます。タイムアウト後の再認証、ダウンロードのブロック、クラウドアプリケーションでの読み取り専用モードの強制などが可能です。
# Example Conditional Access policy logic:
# Policy: 'Protect Finance App'
# Condition: accessing FinanceApp
# AND user is NOT in FinanceTeam group
# --> BLOCK access
# Policy: 'Require MFA for Admins'
# Condition: user has admin role
# AND sign-in risk is medium or high
# --> GRANT if MFA satisfied, else CHALLENGEリスクベースの条件付きアクセス
リスクベースの条件付きアクセスは、脅威インテリジェンスをアクセス判断にリアルタイムで組み込みます。Azure AD Identity ProtectionなどのIDプロバイダーは、数分以内に2か国からログインする不可能な移動、既知の悪意あるIPアドレスの使用、漏えいした認証情報データベース、不審な行動パターンなどのシグナルに基づいて、サインインにリスクスコアを付与します。リスクの高いサインインは自動的にブロックするか、IDの再検証を要求できます。
アクセスゲートとしてのデバイスコンプライアンス
条件付きアクセスでは、機密性の高いリソースへのアクセスの前提条件としてデバイスのコンプライアンスを要求できます。準拠デバイスとは、MDM(Intune、Jamf)に登録され、サポート対象のOSバージョンを実行し、ディスク暗号化が有効で、EDRによって既知の脆弱性が検出されていないデバイスです。管理対象外または非準拠のデバイスは、ユーザーの認証情報が有効であってもアクセスを許可されず、登録ポータルにリダイレクトされます。
登録済みの場所とIP許可リスト
条件付きアクセスの登録済みの場所では、オフィスのIPアドレス、支社ネットワーク、VPNの出口ノードなど、信頼できるIP範囲を定義します。登録済みの場所の外部からアクセスした場合に追加認証(MFA)を要求したり、特定の国や匿名プロキシネットワークからのアクセスを完全にブロックしたりするポリシーを設定できます。これにより、IPベースの境界という考え方に戻ることなく、ID検証に場所のレイヤーを追加できます。
# Named location usage example:
# Define: 'Corporate Offices' = 203.0.113.0/24, 198.51.100.0/24
# Policy: 'Sensitive App Access'
# IF location NOT in 'Corporate Offices':
# Require MFA
# IF location in 'High-Risk Countries' (blocklist):
# BLOCK always
# IF accessing from anonymous proxy:
# BLOCK always継続的アクセス評価(CAE)
従来のアクセストークンは、発行後にユーザーアカウントに何が起きても、有効期間(通常は1時間)が終わるまで有効です。継続的アクセス評価(CAE)を使用すると、アカウントの無効化、パスワードの変更、リスクのあるユーザーとしてのフラグ付けなどの重大なイベントが発生した際に、リソースプロバイダーがほぼリアルタイムでトークンを失効させられます。アプリケーションはログイン時だけでなくセッション中にもトークンの有効性を確認するため、侵害されたトークンが有効なまま残る隙間を解消できます。
フェデレーションIDと外部ユーザー
組織では、社内アカウントを作成せずにパートナーや請負業者へアクセスを付与する必要が生じることがよくあります。フェデレーションIDを使用すると、外部のIDプロバイダー(パートナーのAzure AD、Google Workspace)がユーザーを認証し、検証済みのIDクレームを渡せます。条件付きアクセス ポリシーはフェデレーションユーザーにも適用でき、MFAの要求、デバイスの種類の制限、アクセス可能なアプリケーションの限定などが可能です。これにより、アカウントを直接管理せずに制御を維持できます。
セッション制御とアプリレベルの制限
条件付きアクセスでは、アクセスの許可やブロックに加えて、セッションレベルの制御を適用できます。Microsoft Defender for Cloud AppsなどのCASB(Cloud Access Security Broker)ソリューションと統合されたクラウドアプリでは、管理対象外のデバイスでのファイルダウンロードのブロック、8時間操作がない場合の再認証の要求、機密データへのアクセス時の警告表示、企業環境外への機密コンテンツのコピーと貼り付けの防止などをポリシーで制限できます。
ID中心のゼロトラストの実装
IDを境界として実装するには、複数のテクノロジーを統合する必要があります。具体的には、最新のプロトコル(SAML、OIDC)をサポートするIdentity Provider(IdP)、デバイスのコンプライアンスデータを扱うMDM/EMMソリューション、Conditional Accessポリシーエンジン、そして最低限の基準となる多要素認証です。目標は、ネットワーク上の場所に関係なく、検証済みのIDとデバイスの状態なしにはアクセスが発生しないようにすることです。これにより、信頼できる内部ネットワークという概念をなくします。
クイックチェック
このレッスンで扱ったCompTIA Security+(SY0-701)の概念について理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、ゼロトラストにおいてIDが主要な信頼の基盤としてネットワーク境界に取って代わること、条件付きアクセスが複数のシグナル(ユーザー、デバイス、場所、リスク)を評価してからアクセスを許可すること、そしてセッション制御と継続的アクセス評価によってログイン時だけでなくアクセスセッション全体のセキュリティを維持することを学びました。次は、組織全体への導入を計画するためのゼロトラスト成熟度モデルを見ていきます。
よくある質問
「新たな境界としてのアイデンティティ:条件付きアクセス」レッスンは無料ですか?
はい。「新たな境界としてのアイデンティティ:条件付きアクセス」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「新たな境界としてのアイデンティティ:条件付きアクセス」で何を学びますか?
継続的な認証、デバイスのコンプライアンスチェック、リスクベースの条件付きアクセスなど、アイデンティティ中心の制御を中核となる適用レイヤーとして実装します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「新たな境界としてのアイデンティティ:条件付きアクセス」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ゼロトラストの原則:決して信頼せず、常に検証する
- マイクロセグメンテーションとSoftware-Defined Perimeter
- 新たな境界としてのアイデンティティ:条件付きアクセス
- ゼロトラスト成熟度モデルと移行計画