0Pricing
Cloud & IT Cert Prep · レッスン

ジャストインタイムアクセスと条件付きアクセスポリシー

状況(デバイス、場所、リスクスコア)に応じて必要な場合だけアクセスを許可する、ジャストインタイムの権限昇格と条件付きアクセスポリシーを実装します。

「ジャストインタイムアクセスと条件付きアクセスポリシー」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

永続的な特権:問題点

永続的な特権とは、ユーザーが必要かどうかにかかわらず、24時間365日、常に高度なアクセス権を持つことです。これは管理者アカウントの従来のモデルであり、正当な作業が発生していない日曜日の午前3時であっても、管理者はいつでも本番システムにアクセスできます。永続的な特権は攻撃対象領域を大幅に拡大します。管理者の資格情報が漏えいすると、攻撃者は追加の手順なしで直ちに高い権限を取得できるためです。

ジャストインタイムアクセスの概要

ジャストインタイム(JIT)アクセスは、永続的な特権を一時的なオンデマンドの権限昇格に置き換えます。管理者が特権アクセスを必要とするときは、業務上の正当な理由を添えて申請します。申請が承認されると(自動承認または管理者による承認)、定められた時間枠(例:1時間)だけ権限が付与され、その後自動的に期限切れになります。時間枠の間は、すべての操作が監視されます。期限が切れると、管理者は新たに申請するまで特権アクセスを持ちません。

# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
#    Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIED

Azure PIM:実際のJIT

Azure Privileged Identity Management(PIM)は、MicrosoftによるJITアクセスのクラウド実装です。ユーザーには特権ロール(例:Global Administrator)の適格状態が付与されますが、ロールを継続的に保持することはありません。必要なときにAzureポータルからロールをアクティブ化し、理由を提示します。MFAと承認が必要になる場合もあり、設定された期間(ほとんどのロールでは最大8時間)だけロールが付与されます。PIMは、コンプライアンス報告用に、すべてのアクティブ化について監査ログを生成します。

# Azure PIM activation (Azure CLI)
az role assignment create \
  --assignee user@corp.com \
  --role 'Global Administrator' \
  --scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead

# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approval

条件付きアクセス ポリシーとは

条件付きアクセスは、アクセスを許可する前にコンテキストシグナルを評価するif-then方式のポリシーエンジンです。資格情報だけに基づいて単純に許可または拒否するのではなく、条件付きアクセスでは次の要素を考慮します。サインインしているのは誰か(ユーザーIDとグループメンバーシップ)、アクセス対象は何か(アプリケーションまたはデータ)、どこからアクセスしているか(IPアドレス、場所)、いつか(時刻)、どのようにアクセスしているか(デバイスのコンプライアンス状態、ブラウザーかネイティブアプリか)、そしてリスク(IDプロバイダーによるサインインリスクスコア)です。

一般的な条件付きアクセスのシグナル

条件付きアクセス ポリシーは、複数のシグナルを同時に評価します。主なシグナルには、デバイスのコンプライアンス(デバイスがMDMで管理され、基本的なセキュリティ要件を満たしているか)、場所(IPが信頼済みの名前付き場所にあるか、外国にあるか)、サインインリスク(IDプロバイダーのAIが、通常とは異なる場所、漏えいした資格情報、不可能な移動などから、このログインを異常と判定しているか)、そしてユーザーリスク(ダークウェブのインテリジェンスから、このアカウントの侵害を示す兆候があるか)が含まれます。

# Example Conditional Access policy logic
IF user is in group 'Finance'
   AND accessing 'Financial-ERP'
   AND device.compliant == false
THEN
   require MFA AND block if risk_level == high

IF sign_in_location is NOT in trusted_networks
   AND application is 'Global-Admin-Portal'
THEN
   require MFA AND compliant device

条件付きアクセスの付与制御

条件付きアクセス ポリシーに一致した場合、付与制御によってユーザーが実行すべき操作が決まります。選択肢には、完全なアクセスのブロック、MFAの要求、準拠デバイスの要求、承認済みクライアントアプリの要求(管理対象アプリのみ許可)、パスワード変更の要求(資格情報がリスクにさらされている場合)、またはこれらの制御の組み合わせがあります。付与制御により、要求されたアクセスのリスクレベルに応じて、組織はセキュリティ要件を強化できます。

条件付きアクセスのセッション制御

条件付きアクセスでは、付与制御に加えて、認証後にユーザーが実行できる操作を制限するセッション制御も適用できます。例として、サインイン頻度の強制(1時間ごとに再認証を要求)、管理対象外デバイスからの機密ファイルのダウンロード制限、Microsoft Defender for Cloud Appsのポリシーによるリアルタイムのセッション監視、信頼されていない場所からアクセスされた機密アプリケーションでのコピーと貼り付け操作の制限などがあります。

名前付きの場所と信頼済みネットワーク

条件付きアクセスにおける名前付きの場所では、信頼済みのIP範囲または地理的地域を定義します。名前付きの信頼済みの場所(例:社内オフィスのIP範囲)からのアクセスは、より少ない追加操作で許可できます(MFA不要)。名前付きの場所の外部、特に高リスク国からのアクセスには、追加の認証要件が適用されます。名前付きの場所と不可能な移動の検出(数分以内にユーザーが遠く離れた2か所に現れる状態)を組み合わせることで、資格情報の侵害につながるシナリオをブロックできます。

# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes

# Policy: if location NOT in named-locations -> require MFA

リスクベースの条件付きアクセス

リスクベースの条件付きアクセスは、IDプロバイダーから得られる機械学習のシグナルを使用して、サインインリスクをリアルタイムで評価します。Microsoft Entra ID(旧称Azure AD)は、ダークウェブのデータベースにある漏えい資格情報、異常なサインインパターン、マルウェアに関連するIPアドレスなどの要因に基づき、サインインリスクスコア(低・中・高)を割り当てます。高リスクのサインインに対しては、ITチームがアラートを確認する前でも、パスワードのリセットとMFAを自動的に要求してアカウントを保護できます。

緊急アクセスアカウント

条件付きアクセス ポリシーとJITアクセスには、IDプロバイダー自体が停止した場合、管理者が復旧に必要なシステムから締め出されるというリスクがあります。緊急アクセスアカウント(emergency access accounts)は、条件付きアクセス ポリシーの対象外とする高度な権限を持つアカウントです。資格情報を物理的な金庫に保管し、本当の緊急時にのみ使用します。使用された場合は直ちにアラートを発し、インシデント後のレビューを実施する必要があります。宣言された緊急事態以外での使用は、危険な兆候だからです。

JITと条件付きアクセスの組み合わせ

JITアクセスと条件付きアクセス ポリシーは、相互に補完する制御として連携します。条件付きアクセスは、ユーザーが認証できるかどうか、また通過すべき制御を決定します。JITアクセスは、認証後に付与される特権ロールと、その有効期間を決定します。これらを組み合わせることで、決して信頼せず、常に検証するというゼロトラストの原則を実装できます。すべてのアクセス要求がコンテキストに基づいて評価され、特権は一時的に付与され、すべての操作が記録されます。

理解度チェック

このレッスンで学んだCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、ジャストインタイムアクセスによって永続的な特権を、一時的なオンデマンドの権限昇格に置き換え、自動的に期限切れにすること、条件付きアクセス ポリシーによって、アクセスを許可する前にデバイス、場所、リスクなどのコンテキストシグナルを評価すること、そして緊急アクセスアカウントによって通常のポリシーの対象外となる緊急アクセスを提供できるが、厳格に管理・監視する必要があることを学びました。次は、IaaS、PaaS、SaaSにおける責任共有モデルについて学びます。

よくある質問

「ジャストインタイムアクセスと条件付きアクセスポリシー」レッスンは無料ですか?

はい。「ジャストインタイムアクセスと条件付きアクセスポリシー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「ジャストインタイムアクセスと条件付きアクセスポリシー」で何を学びますか?

状況(デバイス、場所、リスクスコア)に応じて必要な場合だけアクセスを許可する、ジャストインタイムの権限昇格と条件付きアクセスポリシーを実装します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「ジャストインタイムアクセスと条件付きアクセスポリシー」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ディレクトリサービス:LDAPとActive Directory
  2. 特権アクセス管理(PAM)
  3. IDガバナンスとプロビジョニング
  4. ジャストインタイムアクセスと条件付きアクセスポリシー
← Cloud & IT Cert Prepに戻る