多要素認証と条件付きアクセス
MFA を適用してサインイン セキュリティを強化し、ユーザー、デバイス、場所のシグナルに基づいてアクセスを許可またはブロックする条件付きアクセス ポリシーを構成します。
「多要素認証と条件付きアクセス」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
パスワードだけでは不十分な理由
盗まれた資格情報は、クラウド セキュリティ侵害の主な原因です。パスワードだけでは、フィッシング、総当たり攻撃、または第三者の侵害による漏えいの被害を受ける可能性があります。Multi-Factor Authentication (MFA) は、パスワードを入手した攻撃者でも所有している可能性が低い、2 つ目の確認要素を要求します。これにより、Azure 環境への不正アクセスのリスクを大幅に低減できます。
MFA の確認方法
Entra ID は、複数の MFA 確認要素をサポートします。最も安全で推奨される方法は、番号の照合とプッシュ通知を提供する Microsoft Authenticator アプリです。そのほかに、FIDO2 セキュリティ キー(ハードウェア トークン)、ソフトウェア OATH トークン、SMS テキスト メッセージ、音声通話があります。SMS と音声通話は安全性が低いと見なされるため、フォールバックとしてのみ使用してください。
ユーザーの MFA を有効にする
Entra ID では、MFA を 3 つの方法で適用できます。Security defaults は、すべてのユーザーに MFA を適用できる無料のワンクリック オプションですが、カスタマイズはできません。Per-user MFA(レガシー)は、特定のユーザー アカウントで MFA を有効にします。現在推奨されている方法は Conditional Access ポリシー(Entra ID P1/P2)です。指定したリスク条件を満たした場合にのみ MFA を適用するため、リスクの低いサインインでのユーザーの負担を軽減できます。
# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
'isEnabled': true
}Conditional Access とは
Conditional Access(Entra ID P1)は、if-then 形式のポリシー エンジンです。if ユーザー(またはグループ)が特定の条件下でリソースへのアクセスを試みた場合、then アクセスを許可、ブロック、または MFA や準拠デバイスなどの追加の制御を要求します。条件には、ユーザーの ID、デバイスの準拠状態、IP の場所、アクセス対象のアプリケーション、Entra ID Identity Protection のリスク スコアなどを指定できます。
Conditional Access ポリシーの構造
Conditional Access ポリシーは、Assignments(ポリシーの適用対象と対象リソース)と Access Controls(ポリシーがトリガーされたときの動作)の 2 つの部分で構成されます。Assignments では、Users/groups、アクセス対象のCloud apps、および Conditions(場所、デバイス プラットフォーム、サインイン リスク)を定義します。Access Controls では、アクセスをGrant(必要に応じて MFA、準拠デバイス、承認済みアプリを要求)するか、完全にBlockするかを定義します。
// Conditional Access policy concept (simplified)
{
'displayName': 'Require MFA for Azure portal',
'state': 'enabled',
'conditions': {
'users': { 'includeGroups': ['all-staff'] },
'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
},
'grantControls': {
'operator': 'OR',
'builtInControls': ['mfa']
}
}名前付きの場所と IP 範囲
Conditional Access の名前付きの場所を使用すると、信頼する IP 範囲(社内オフィスのネットワークなど)や国を定義できます。一般的なポリシー パターンは、ユーザーが信頼された名前付きの場所の外部からサインインした場合は MFA を要求し、既知のオフィス IP からサインインした場合はそのままアクセスを許可する方法です。これにより、社内の従業員の負担を軽減しながら、リモート勤務や出張中のユーザーに対するセキュリティを強化できます。
デバイスの準拠状態を制御に使用する
Conditional Access では、アクセス元のデバイスが準拠していること(Intune のデバイス コンプライアンス ポリシーを満たしていること)、またはハイブリッド Azure AD 参加済みの企業デバイスであることを要求できます。これにより、資格情報が正しくても、個人所有または管理対象外のデバイスからのサインインをブロックしたり、追加の制御を満たすよう要求したりできます。デバイス ベースの制御は、Zero Trust セキュリティ モデルの重要な柱です。
サインイン リスクと Identity Protection
Entra ID Identity Protection(P2)は機械学習を使用してすべてのサインインを評価し、リスク スコア(低、中、高)を割り当てます。リスク要因には、不可能な移動(数分以内に 2 か国からサインインすること)、匿名 IP、漏洩した資格情報、パスワード スプレー攻撃の検出などがあります。Conditional Access ポリシーはリスク レベルをトリガーにできます。たとえば、中リスクの場合は MFA を要求し、高リスクの場合は自動的にアクセスをブロックできます。
テスト用のレポート専用モード
Conditional Access ポリシーを適用する前に、Report-Only モードに設定できます。このモードでは、ポリシーがすべてのサインインを評価し、実行されるはずだった結果(許可、ブロック、または MFA の要求)を記録しますが、実際に制御を適用することはありません。これにより、ポリシーを有効にする前にユーザーへの影響を検証でき、条件の範囲を誤って設定したことによる予期しないロックアウトを防止できます。
What If ツール
Conditional Access ブレードの What If ツールでは、ユーザー、アプリケーション、IP アドレス、デバイス プラットフォーム、リスク レベルを指定してサインイン シナリオをシミュレートし、適用されるポリシーと、それらを組み合わせた場合の結果を確認できます。アクセスの問題をトラブルシューティングしたり、特定のユーザーと条件に対してポリシー セットが期待どおりの結果を生成することを検証したりするうえで非常に役立ちます。
緊急アクセス用アカウント
すべての組織では、MFA 要件を含むすべての Conditional Access ポリシーから除外した緊急アクセス用の break-glass アカウントを少なくとも 2 つ維持する必要があります。これらのアカウントは、MFA 基盤に障害が発生した場合や、すべての管理者がロックアウトされた場合にのみ使用します。break-glass の資格情報は物理的な金庫に保管し、長くランダムなパスワードを使用し、MFA を登録せず、使用された場合は厳重に監査してください。
理解度チェック
このレッスンで扱った Microsoft Azure Fundamentals (AZ-900) の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、MFA はパスワードに加えて 2 つ目の要素を要求するため、資格情報の盗難リスクを大幅に低減できること、Conditional Access ポリシーはユーザー、アプリ、場所、リスクの条件に基づいて許可またはブロックの制御を適用すること、そして Identity Protection は機械学習ベースのリスク スコアリングを使用してアクセス制御を自動的にトリガーすることを学びました。次は、Entra ID の Single Sign-On と External Identities について学びます。
よくある質問
「多要素認証と条件付きアクセス」レッスンは無料ですか?
はい。「多要素認証と条件付きアクセス」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「多要素認証と条件付きアクセス」で何を学びますか?
MFA を適用してサインイン セキュリティを強化し、ユーザー、デバイス、場所のシグナルに基づいてアクセスを許可またはブロックする条件付きアクセス ポリシーを構成します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「多要素認証と条件付きアクセス」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Microsoft Entra ID とは
- ユーザー、グループ、ロールの割り当て
- 多要素認証と条件付きアクセス
- シングル サインオンと外部 ID