アイデンティティとデバイスの検証
あらゆる場所でのMFA、デバイスの健全性チェック、証明書ベースのアイデンティティ、条件付きアクセスを実装します。
「アイデンティティとデバイスの検証」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
Identity Provider(IdP)
Identity Providerは、ユーザーを認証し、他のサービス向けにトークンを発行する中央システムです。最新のIdPは、SSO、MFA、条件付きアクセスをサポートしています。例: Okta、Azure AD(Entra ID)、Google Workspace、Ping Identity。
シングルサインオン(SSO)
SSOを使用すると、ユーザーはIdPで一度認証するだけで、認証情報を再入力せずに複数のアプリケーションへアクセスできます。SAML 2.0またはOIDCプロトコルに基づいて構築されています。セキュリティ上の利点は、認証情報が減ることで窃取の機会も減り、セキュリティ制御をIdPに一元化できることです。
SAMLとOIDCの比較
主流のSSOプロトコルは2つあります。
- SAML 2.0 — XMLベースのエンタープライズ向けプロトコルで、レガシーアプリに広く対応しています
- OIDC(OpenID Connect) — JSON/JWTベースの最新プロトコルで、OAuth 2.0上に構築され、クラウドやモバイルアプリで使用されます
どちらも認証をIdPに委譲し、署名付きトークンをアプリに返します。
条件付きアクセス ポリシー
最新のIdPは条件付きアクセスをサポートしています。これは、リスクシグナルに基づいてアクセスを決定する仕組みです。
- ユーザーのロールとグループ所属
- デバイスのコンプライアンス状態
- 地理的な場所
- 時刻
- リスクスコア(サインインの異常)
高リスクのシグナルを検出すると、追加のMFAを要求するか、アクセスを完全にブロックします。
モバイルデバイス管理(MDM)
MDMはデバイスを登録・管理し、セキュリティポリシーを適用します。
- 画面ロック用PINまたは生体認証を必須にする
- ディスク暗号化を必須にする
- OSの更新を強制する
- リモートワイプ機能を提供する
- 条件付きアクセスのためにIdPへコンプライアンス情報を報告する
例: Microsoft Intune、Jamf(Apple)、VMware Workspace ONE。
デバイス証明書
デバイス証明書は、暗号学的なアイデンティティを各管理対象デバイスに紐付けます。MDMを介してエンタープライズCAが発行します。ゼロトラストポリシーでは、アクセスを許可する前に有効なデバイス証明書を要求できます。ユーザーの認証情報が有効でも、管理されていない個人デバイスはブロックされます。
エンドポイント検出と対応(EDR)
ゼロトラストでは、デバイスの健全性を示すシグナルとしてEDRのテレメトリを使用します。アクセスを許可する前に、IdPがEDRのインストール状況と正常性を確認できます。EDRが侵害を検出したデバイスについては、条件付きアクセスとの統合によりアクセスを自動的に取り消します。
Just-in-Time(JIT)アクセス
JITアクセス(PIM — Privileged Identity Management)は、承認を受けたうえで、必要なときに限り、限定された期間だけ昇格した権限を付与します。管理者ロールを恒久的に割り当てることはありません。Azure AD PIM、AWS IAMの一時的な認証情報、HashiCorp Vaultがこれを実装しています。
サービス間のアイデンティティ
アプリケーションにもアイデンティティの検証が必要です。アプローチには次のものがあります。
- 有効期間の短いトークンを使用するサービスアカウント
- mTLS — クライアントとサーバーの両方が証明書を提示する相互TLS
- SPIFFE/SPIRE — マイクロサービス向けのワークロードアイデンティティフレームワーク
マルチテナンシーとアイデンティティ分離
SaaSやクラウド環境では、アイデンティティを分離してテナント間のアクセスを防ぎます。各顧客のアイデンティティ空間は厳密に分離する必要があります。あるテナントが別のテナントのデータにアクセスできるバグは、重大な脆弱性です。
アイデンティティガバナンス
日常的な認証に加えて、アイデンティティガバナンスによって次のことを確実にします。
- 定期的なアクセスレビュー(認定) — 管理者がアクセス権を持つユーザーを確認します
- SCIMによるプロビジョニングとプロビジョニング解除の自動化
- 孤立したアカウントの検出と削除
- 職務分掌の適用
クイックチェック: アイデンティティ検証
管理者ロールを恒久的に割り当てるのではなく、必要なときに限り、承認を受けたうえで、限定された期間だけ昇格した権限を付与するゼロトラストのコンポーネントはどれですか。
レッスンのまとめ
ゼロトラストのアイデンティティ基盤では、SSO(SAML/OIDC)、MFA、条件付きアクセスポリシーを備えた一元化されたIdPを使用します。デバイスは、MDMによるコンプライアンスチェックとデバイス証明書で検証します。JIT/PIMによって恒常的な管理者権限をなくします。サービスのアイデンティティにはmTLSとSPIFFEを使用します。アクセスレビューとSCIMによる自動プロビジョニングを含むアイデンティティガバナンスにより、時間の経過後も最小権限を維持できます。
よくある質問
「アイデンティティとデバイスの検証」レッスンは無料ですか?
はい。「アイデンティティとデバイスの検証」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「アイデンティティとデバイスの検証」で何を学びますか?
あらゆる場所でのMFA、デバイスの健全性チェック、証明書ベースのアイデンティティ、条件付きアクセスを実装します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「アイデンティティとデバイスの検証」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ゼロトラストの原則とBeyondCorpモデル
- アイデンティティとデバイスの検証
- マイクロセグメンテーションとネットワークポリシー
- 継続的な検証と監視