Session ID: SEC004
本情報の内容(添付文書、リンク先などを含む)は、Microsoft Tech Summit 開催日(2016年11月1-2日)時点のものであり、予告なく変更される場合があります。
• 本セッションのゴール
• クラウド サービスのアクセス制御に必要な要素とは?
• ユーザー ID(Identity) vs デバイス
• セキュアなクラウド ID (Identity) 管理
• Azure Active Directory (AD)
• 多要素認証(MFA), (SSPR)
• 会社リソースへのセキュアなアクセス制御
• Azure AD Conditional Access + Microsoft Intune
• ユーザーリスク、場所、デバイスの状態
• 個人デバイス vs 会社支給
Enterprise Mobility + Security (EMS)
ID管理と
アクセス制御
Azure Active
Directory
Premium
モバイルデバイス
+アプリ管理、
Compliance 適用
Intune
Information
protection
Azure
Information
Protection
(AIP)
ユーザーの
振る舞い分析
による脅威の検出
Advanced Threat
Analytics
(ATA)
クラウド、
SaaSアプリ
セキュリティ
Cloud App
Security
(MCAS)
Microsoft Tech Summit
デバイス
ネットワーク
境界
デバイス
ネットワーク
境界
ユーザー
(Identity) Azure Active Directory
•Perimeter Defense Approach
(保護された端末/ネットワーク前提のアクセス)
エクストラネット
イントラネット
DMZ
インターネット
保護
データ
VPN
境界、デバイス
を管理/保護
•Perimeter Defense Approach
(保護された端末/ネットワーク前提のアクセス)
•People Centric Approach
(誰が/いつ/どこで/何を許可するか管理/制御)
エクストラネット
イントラネット
DMZ
インターネット
保護
データ
VPN
エクストラネット
イントラネット
DMZ
インターネット
保護
データ
会社PC
BYOD
Mobile PC
非Windows
境界、デバイス
を管理/保護
•Perimeter Defense Approach
(保護された端末/ネットワーク前提のアクセス)
•People Centric Approach
(誰が/いつ/どこで/何を許可するか管理/制御)
エクストラネット
イントラネット
DMZ
インターネット
保護
データ
VPN
エクストラネット
イントラネット
DMZ
インターネット
保護
データ
会社PC
BYOD
Mobile PC
非Windows
境界、デバイス
を管理/保護
ユーザーの
振る舞いを
管理/保護
データ
Mobile-first, cloud-first reality
情報(データ)漏洩
情報漏洩の63%が、パスワード弱さ、既
定値の継続利用、そして漏洩が原因
63% 0.6%
IT 支出の成長率
Gartner によると 2016年 Globalの IT
にかける支出は0.6% 成長と予想
シャドー IT
80%以上の社員が IT部門で認めてい
ないソフトウェア(SaaSアプリ)を業務で
利用していると回答
80%
認証
認可
監査
認証
認可
監査
人の識別
権限、許可
ログ
• ユーザー = 人 : ID (Identity)
認証
認可
監査
人の識別
権限、許可
ログ
ID管理
割当て
レポート
Azure Active Directory
Microsoft Tech Summit
• Single Sign-On (SSO)
• 利便性: 複数の ID 、パスワードを覚える必要がない
• セキュリティ: 統一された強固なパスワードポリシー
• 管理面:認証プロセスを集中管理
• 多要素認証
• 追加の認証:コールバック、SMS、アプリ通知 / PIN
Jim.Bob@contoso.com
• Single Sign-On (SSO)
• 利便性: 複数の ID 、パスワードを覚える必要がない
• セキュリティ: 統一された強固なパスワードポリシー
• 管理面:認証プロセスを集中管理
• 多要素認証
• 追加の認証:コールバック、SMS、アプリ通知 / PIN
• クラウド ID 全般の保護
• ID 、パスワード 漏洩またはそのリスクの対策
Jim.Bob@contoso.com
 Machine Learning により検出
した脅威を管理画面に表示
 構成変更(修復)の推奨通知
 リスク レベル(高、中、低)の
評価
 リスク ベース Conditional
Access により不審なログオン
と漏洩した ID を制御
ID 流出
感染した
デバイス
構成の脆弱性
リスク
ベースポリシー
リスクのある
ログインに
MFA を強制
不審な攻撃を
ブロック
リスクのある
ID / パスワード
変更を強制Machine-Learning Engine
ブルート
フォース
攻撃
不審な
サインイン
Microsoft Tech Summit
• Single Sign-On (SSO)
• 利便性: 複数の ID とパスワードを覚える必要がない
• セキュリティ: 統一された強固なパスワードポリシー
• 管理面:認証プロセスを集中管理
• 多要素認証
• 追加の認証:コールバック、SMS、アプリ通知 / PIN
• クラウド ID 全般の保護
• ID 、パスワード 漏洩またはそのリスクの対策
Jim.Bob@contoso.com
オンプレミス AD の ID 保護
Advanced Threat Analytics (ATA)
• Single Sign-On (SSO)
• 利便性: 複数の ID とパスワードを覚える必要がない
• セキュリティ: 統一された強固なパスワードポリシー
• 管理面:認証プロセスを集中管理
• 多要素認証
• 追加の認証:コールバック、SMS、アプリ通知 / PIN
• クラウド ID 全般の保護
• ID 、パスワード 漏洩またはそのリスクの対策
• クラウド 特権 ID の保護
• 特権 ID の不正使用およびそのリスクの対策
Jim.Bob@contoso.com
• Joe さんが Exchange の特権 ID を要求
• IT 部門の担当者が Joeさんの ID を
オンプレミス AD の “Domain Admins”
グループに追加
• Joe さんが 自分のオンプレミス ID
(“Domain Admins” として)
でログイン
• Joe さんが 管理作業を実施、完了
• Joe さんが Exchange Online の特権 ID を要求
• IT 部門の担当者が Joeさんの クラウド ID を
Azure AD の “Global Admin” ロールに追加
• Joe さんが 自分のクラウド ID
(joe@contoso.com)
(“Global Admin” ロールとして)
でサインイン
• Joe さんが 管理作業を実施、完了
Joe さんの クラウド ID は
“Global Admin” ロールに
(永続的に)追加された状態
• Joe さんが Exchange の特権 ID を要求
• IT 部門の担当者が Joeさんの ID を
オンプレミス AD の “Domain Admins”
グループに追加
• Joe さんが 自分のオンプレミス ID
(“Domain Admins” として)
でログイン
• Joe さんが 管理作業を実施、完了
• Joe さんが Exchange の特権 ID を要求
• IT 部門の担当者が Joeさんの ID を
オンプレミス AD の “Domain Admins”
グループに追加
• Joe さんが 自分のオンプレミス ID
(“Domain Admins” として)
でログイン
• Joe さんが 管理作業を実施、完了
クラウド 管理者の利便性向上
セキュリティレベル の引き上げも必要
• Joe さんが Exchange Online の特権 ID を要求
• IT 部門の担当者が Joeさんの クラウド ID を
Azure AD の “Global Admin” ロールに追加
• Joe さんが 自分のクラウド ID
(joe@contoso.com)
(“Global Admin” ロールとして)
でサインイン
• Joe さんが 管理作業を実施、完了
Joe さんの クラウド ID は
“Global Admin” ロールに
(永続的に)追加された状態
クラウド 特権 ID の保護
PRIVILEGED IDENTITY 管理コンソール
• ジャストインタイム 管理者 アクセス
• アクティベーション 操作により特権
の有効化
• アクティベーションに MFA を強制
• アクティベーションから管理者指定の
期間が経過すると特権は無効化
• 特権ロールが割り当てられたすべての
ID(永続管理者、管理者候補)を検出
• 監査イベントの表示
• 管理者へのアラート通知
監査
セキュリティ
管理者
Privileged
Identity Management
ユーザー
(管理者候補)
ID認証 監視
レポート
MFA
アラート
Read only
管理者プロファイル
Billing Admin
Global Admin
Service Admin
Microsoft Tech Summit
Microsoft Tech Summit
アプリ
アプリ毎のルール
クライアントの種類
(Web, Rich, mobile)
クラウド、
オンプレミスの
アプリケーション
ユーザーID
グループメンバーシップ
デバイス
ドメイン参加
Compliance Policy 準拠
プラットフォームの種類
(Windows, iOS, Android)
場所
IP アドレスの範囲
MFAの強制
許可
ブロック
リスク
セッション
リスク
IDリスク
ドメイン参加
Azure AD join
Workplace join
ドメイン参加
Azure AD join
モバイル デバイス
会社支給のデバイス
(COD)
個人のデバイス
(BYOD))
会社支給のデバイス
(COD)
モバイル デバイス
個人のデバイス
(BYOD))
AD+SCCM で
セキュリティポリシーを適用
= セキュアな PC
Intune(MDM)
Compliance Policy に準拠
=セキュアなデバイス
デバイス
オブジェクト
- device id
- isManaged
- MDMStatus
Intune
Office 365
SaaS サービス
Azure AD
デバイス
オブジェクト
の登録
デバイスの
状態を
書き込み
デバイス登録
認証
アクセス
許可/ブロック
デバイス
オブジェクト
- device id
- isManaged
- MDMStatus
Intune
オンプレミス
Active Directory
Office 365
SaaS サービス
Azure AD
デバイス
オブジェクト
の登録
デバイスの
状態を
書き込み
デバイス登録
認証
アクセス
許可/ブロック
デバイス
オブジェクト
の登録
サービス Conditional Access ルール
Exchange Online
ロケーション(場所) ベース アクセスルール
• 社外アクセスは多要素認証を要求
• すべてのユーザーにルール適用
デバイス ベース アクセスルール
• デバイスの条件
• ドメイン参加済のWindows 7, 8.1, 10
• Intune Compliance Policyに準拠
• Intune 登録済の iOS , Android,
Windows 10
• すべてのユーザーを対象
• 対象アプリ
• Browser/Nativeアプリを対象
SharePoint Online
Dynamics CRM Online
Office 365 Yammer
Azure AD アプリケーション ギャラリー
に公開した SaaS アプリ
(Salesforce, Box)
Azure AD Application Proxy 経由で公開
した オンプレミス Web アプリ
Azure AD に登録した 自社開発 アプリ
Microsoft Tech Summit
Microsoft Tech Summit
ドメイン参加
Azure AD join
Workplace joinComing later
Coming later
ドメイン参加
Azure AD join
Workplace join
Microsoft Tech Summit
• モバイル アプリ単位のアクセス制御
• Intune MAM アプリのみアクセスを許可
• Exchange Online
• Outlook for iOS, Android
• ブラウザアクセスは計画中
• SharePoint Online
• 計画中
MAM Policy
適用
Native/3rd Party
Mail app
Outlook for
iOS, Android Exchange
Online
Azure Active Directory
• Lookout Mobile Threat Protection
• モバイル デバイス( iOS, Android ) リスク ベース
• 中間者攻撃
• マルウェア感染
• Cisco ISE
• Network Access control ( Wi-Fi, VPN ) との連携
• Citrix NetScaler
• VPN ソリューションとの連携
• クラウドサービスのアクセス制御
• ユーザー ID(Identity)管理 が最も大事
• クラウド ID (Identity) 管理
• Azure AD Conditional Access + Intune
Enterprise Mobility + Security (EMS)
ID管理と
アクセス制御
Azure Active
Directory
Premium
モバイルデバイス
+アプリ管理、
Compliance 適用
Intune
Information
protection
Azure
Information
Protection
(AIP)
ユーザーの
振る舞い分析
による脅威の検出
Advanced Threat
Analytics
(ATA)
クラウド、
SaaSアプリ
セキュリティ
Cloud App
Security
(MCAS)
アプリケーション サービス プラットフォーム
Outlook 2016 Exchange Windows 10, Windows Mobile 10,
Windows 8.1, Windows 7, Mac
Outlook 2013 (modern authentication
有効化)
Exchange Windows 10, Windows Mobile 10,
Windows 8.1, Windows 7
Skype for Business (with modern
authentication 有効化)
exchange (Exchange is accessed for
calendar and conversation history)
Windows 10, Windows 8.1, Windows 7
Outlook Mobile app Exchange iOS and Android
Office 2016; Word, Excel, Sharepoint SharePoint Windows 10, Windows Mobile 10,
Windows 8.1, Windows 7, Mac
Office 2013 (modern authentication
有効化)
SharePoint Windows 10, Windows Mobile 10,
Windows 8.1, Windows 7
Dynamics CRM app Dynamics CRM Windows 10, Windows 8.1, Windows 7,
iOS, Android
Yammer app Yammer Windows Mobile 10, iOS, Android
Azure Remote App Azure Remote App service Windows 10, Windows 8.1, Windows
7,Mac, iOS, Android

Sec004 cloud first、_mobile_first_におけるid

  • 1.
    Session ID: SEC004 本情報の内容(添付文書、リンク先などを含む)は、MicrosoftTech Summit 開催日(2016年11月1-2日)時点のものであり、予告なく変更される場合があります。
  • 2.
  • 3.
    • クラウド サービスのアクセス制御に必要な要素とは? •ユーザー ID(Identity) vs デバイス • セキュアなクラウド ID (Identity) 管理 • Azure Active Directory (AD) • 多要素認証(MFA), (SSPR) • 会社リソースへのセキュアなアクセス制御 • Azure AD Conditional Access + Microsoft Intune • ユーザーリスク、場所、デバイスの状態 • 個人デバイス vs 会社支給
  • 4.
    Enterprise Mobility +Security (EMS) ID管理と アクセス制御 Azure Active Directory Premium モバイルデバイス +アプリ管理、 Compliance 適用 Intune Information protection Azure Information Protection (AIP) ユーザーの 振る舞い分析 による脅威の検出 Advanced Threat Analytics (ATA) クラウド、 SaaSアプリ セキュリティ Cloud App Security (MCAS)
  • 5.
  • 6.
  • 7.
  • 8.
  • 9.
    •Perimeter Defense Approach (保護された端末/ネットワーク前提のアクセス) •PeopleCentric Approach (誰が/いつ/どこで/何を許可するか管理/制御) エクストラネット イントラネット DMZ インターネット 保護 データ VPN エクストラネット イントラネット DMZ インターネット 保護 データ 会社PC BYOD Mobile PC 非Windows 境界、デバイス を管理/保護
  • 10.
    •Perimeter Defense Approach (保護された端末/ネットワーク前提のアクセス) •PeopleCentric Approach (誰が/いつ/どこで/何を許可するか管理/制御) エクストラネット イントラネット DMZ インターネット 保護 データ VPN エクストラネット イントラネット DMZ インターネット 保護 データ 会社PC BYOD Mobile PC 非Windows 境界、デバイス を管理/保護 ユーザーの 振る舞いを 管理/保護 データ
  • 11.
    Mobile-first, cloud-first reality 情報(データ)漏洩 情報漏洩の63%が、パスワード弱さ、既 定値の継続利用、そして漏洩が原因 63%0.6% IT 支出の成長率 Gartner によると 2016年 Globalの IT にかける支出は0.6% 成長と予想 シャドー IT 80%以上の社員が IT部門で認めてい ないソフトウェア(SaaSアプリ)を業務で 利用していると回答 80%
  • 12.
  • 13.
  • 14.
    • ユーザー =人 : ID (Identity) 認証 認可 監査 人の識別 権限、許可 ログ ID管理 割当て レポート Azure Active Directory
  • 15.
  • 16.
    • Single Sign-On(SSO) • 利便性: 複数の ID 、パスワードを覚える必要がない • セキュリティ: 統一された強固なパスワードポリシー • 管理面:認証プロセスを集中管理 • 多要素認証 • 追加の認証:コールバック、SMS、アプリ通知 / PIN Jim.Bob@contoso.com
  • 17.
    • Single Sign-On(SSO) • 利便性: 複数の ID 、パスワードを覚える必要がない • セキュリティ: 統一された強固なパスワードポリシー • 管理面:認証プロセスを集中管理 • 多要素認証 • 追加の認証:コールバック、SMS、アプリ通知 / PIN • クラウド ID 全般の保護 • ID 、パスワード 漏洩またはそのリスクの対策 Jim.Bob@contoso.com
  • 18.
     Machine Learningにより検出 した脅威を管理画面に表示  構成変更(修復)の推奨通知  リスク レベル(高、中、低)の 評価  リスク ベース Conditional Access により不審なログオン と漏洩した ID を制御 ID 流出 感染した デバイス 構成の脆弱性 リスク ベースポリシー リスクのある ログインに MFA を強制 不審な攻撃を ブロック リスクのある ID / パスワード 変更を強制Machine-Learning Engine ブルート フォース 攻撃 不審な サインイン
  • 19.
  • 20.
    • Single Sign-On(SSO) • 利便性: 複数の ID とパスワードを覚える必要がない • セキュリティ: 統一された強固なパスワードポリシー • 管理面:認証プロセスを集中管理 • 多要素認証 • 追加の認証:コールバック、SMS、アプリ通知 / PIN • クラウド ID 全般の保護 • ID 、パスワード 漏洩またはそのリスクの対策 Jim.Bob@contoso.com オンプレミス AD の ID 保護 Advanced Threat Analytics (ATA)
  • 21.
    • Single Sign-On(SSO) • 利便性: 複数の ID とパスワードを覚える必要がない • セキュリティ: 統一された強固なパスワードポリシー • 管理面:認証プロセスを集中管理 • 多要素認証 • 追加の認証:コールバック、SMS、アプリ通知 / PIN • クラウド ID 全般の保護 • ID 、パスワード 漏洩またはそのリスクの対策 • クラウド 特権 ID の保護 • 特権 ID の不正使用およびそのリスクの対策 Jim.Bob@contoso.com
  • 22.
    • Joe さんがExchange の特権 ID を要求 • IT 部門の担当者が Joeさんの ID を オンプレミス AD の “Domain Admins” グループに追加 • Joe さんが 自分のオンプレミス ID (“Domain Admins” として) でログイン • Joe さんが 管理作業を実施、完了
  • 23.
    • Joe さんがExchange Online の特権 ID を要求 • IT 部門の担当者が Joeさんの クラウド ID を Azure AD の “Global Admin” ロールに追加 • Joe さんが 自分のクラウド ID (joe@contoso.com) (“Global Admin” ロールとして) でサインイン • Joe さんが 管理作業を実施、完了 Joe さんの クラウド ID は “Global Admin” ロールに (永続的に)追加された状態 • Joe さんが Exchange の特権 ID を要求 • IT 部門の担当者が Joeさんの ID を オンプレミス AD の “Domain Admins” グループに追加 • Joe さんが 自分のオンプレミス ID (“Domain Admins” として) でログイン • Joe さんが 管理作業を実施、完了
  • 24.
    • Joe さんがExchange の特権 ID を要求 • IT 部門の担当者が Joeさんの ID を オンプレミス AD の “Domain Admins” グループに追加 • Joe さんが 自分のオンプレミス ID (“Domain Admins” として) でログイン • Joe さんが 管理作業を実施、完了 クラウド 管理者の利便性向上 セキュリティレベル の引き上げも必要 • Joe さんが Exchange Online の特権 ID を要求 • IT 部門の担当者が Joeさんの クラウド ID を Azure AD の “Global Admin” ロールに追加 • Joe さんが 自分のクラウド ID (joe@contoso.com) (“Global Admin” ロールとして) でサインイン • Joe さんが 管理作業を実施、完了 Joe さんの クラウド ID は “Global Admin” ロールに (永続的に)追加された状態
  • 25.
    クラウド 特権 IDの保護 PRIVILEGED IDENTITY 管理コンソール • ジャストインタイム 管理者 アクセス • アクティベーション 操作により特権 の有効化 • アクティベーションに MFA を強制 • アクティベーションから管理者指定の 期間が経過すると特権は無効化 • 特権ロールが割り当てられたすべての ID(永続管理者、管理者候補)を検出 • 監査イベントの表示 • 管理者へのアラート通知 監査 セキュリティ 管理者 Privileged Identity Management ユーザー (管理者候補) ID認証 監視 レポート MFA アラート Read only 管理者プロファイル Billing Admin Global Admin Service Admin
  • 26.
  • 27.
  • 29.
    アプリ アプリ毎のルール クライアントの種類 (Web, Rich, mobile) クラウド、 オンプレミスの アプリケーション ユーザーID グループメンバーシップ デバイス ドメイン参加 CompliancePolicy 準拠 プラットフォームの種類 (Windows, iOS, Android) 場所 IP アドレスの範囲 MFAの強制 許可 ブロック リスク セッション リスク IDリスク
  • 31.
  • 32.
  • 33.
  • 34.
  • 35.
    デバイス オブジェクト - device id -isManaged - MDMStatus Intune Office 365 SaaS サービス Azure AD デバイス オブジェクト の登録 デバイスの 状態を 書き込み デバイス登録 認証 アクセス 許可/ブロック
  • 36.
    デバイス オブジェクト - device id -isManaged - MDMStatus Intune オンプレミス Active Directory Office 365 SaaS サービス Azure AD デバイス オブジェクト の登録 デバイスの 状態を 書き込み デバイス登録 認証 アクセス 許可/ブロック デバイス オブジェクト の登録
  • 37.
    サービス Conditional Accessルール Exchange Online ロケーション(場所) ベース アクセスルール • 社外アクセスは多要素認証を要求 • すべてのユーザーにルール適用 デバイス ベース アクセスルール • デバイスの条件 • ドメイン参加済のWindows 7, 8.1, 10 • Intune Compliance Policyに準拠 • Intune 登録済の iOS , Android, Windows 10 • すべてのユーザーを対象 • 対象アプリ • Browser/Nativeアプリを対象 SharePoint Online Dynamics CRM Online Office 365 Yammer Azure AD アプリケーション ギャラリー に公開した SaaS アプリ (Salesforce, Box) Azure AD Application Proxy 経由で公開 した オンプレミス Web アプリ Azure AD に登録した 自社開発 アプリ
  • 38.
  • 39.
  • 40.
    ドメイン参加 Azure AD join WorkplacejoinComing later Coming later
  • 41.
  • 42.
  • 43.
    • モバイル アプリ単位のアクセス制御 •Intune MAM アプリのみアクセスを許可 • Exchange Online • Outlook for iOS, Android • ブラウザアクセスは計画中 • SharePoint Online • 計画中 MAM Policy 適用 Native/3rd Party Mail app Outlook for iOS, Android Exchange Online Azure Active Directory
  • 44.
    • Lookout MobileThreat Protection • モバイル デバイス( iOS, Android ) リスク ベース • 中間者攻撃 • マルウェア感染 • Cisco ISE • Network Access control ( Wi-Fi, VPN ) との連携 • Citrix NetScaler • VPN ソリューションとの連携
  • 45.
    • クラウドサービスのアクセス制御 • ユーザーID(Identity)管理 が最も大事 • クラウド ID (Identity) 管理 • Azure AD Conditional Access + Intune
  • 46.
    Enterprise Mobility +Security (EMS) ID管理と アクセス制御 Azure Active Directory Premium モバイルデバイス +アプリ管理、 Compliance 適用 Intune Information protection Azure Information Protection (AIP) ユーザーの 振る舞い分析 による脅威の検出 Advanced Threat Analytics (ATA) クラウド、 SaaSアプリ セキュリティ Cloud App Security (MCAS)
  • 48.
    アプリケーション サービス プラットフォーム Outlook2016 Exchange Windows 10, Windows Mobile 10, Windows 8.1, Windows 7, Mac Outlook 2013 (modern authentication 有効化) Exchange Windows 10, Windows Mobile 10, Windows 8.1, Windows 7 Skype for Business (with modern authentication 有効化) exchange (Exchange is accessed for calendar and conversation history) Windows 10, Windows 8.1, Windows 7 Outlook Mobile app Exchange iOS and Android Office 2016; Word, Excel, Sharepoint SharePoint Windows 10, Windows Mobile 10, Windows 8.1, Windows 7, Mac Office 2013 (modern authentication 有効化) SharePoint Windows 10, Windows Mobile 10, Windows 8.1, Windows 7 Dynamics CRM app Dynamics CRM Windows 10, Windows 8.1, Windows 7, iOS, Android Yammer app Yammer Windows Mobile 10, iOS, Android Azure Remote App Azure Remote App service Windows 10, Windows 8.1, Windows 7,Mac, iOS, Android