Top Banner
ROOM B
45

最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

May 27, 2020

Download

Documents

dariahiddleston
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

ROOM

B

Page 2: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

危険要因はどこにあるのか?

61% の会社員が 1 つのデバイスをプライベートと業務に使用している**

* Gartner: Making Sense of Bring Your Own Device (BYOD) and Choose Your Own Device (CYOD) ** Forrester Research: “BT Futures Report: Info workers will erase boundary between enterprise & consumer technologies,” Feb. 21, 2013

*** Source Verizon 2013 data breach investigation report

>70% のネットワーク侵入が脆弱性や盗まれた認証情報によって実行されている

***

50% の企業がスマートフォーンによる BYOD を導入しようとしている*

Page 3: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Windows 10 ではパスワード無し運用が可能に

UserID

Password

User ID/Password

アタックを受けやすい!

• パスワードは認証サーバーに送信される

Token

UserID

Token Request

• PIN はローカルPCで使われる

Token

PIN

Page 4: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1
Page 5: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

1 兆サービスのリリース以降、こなしてきた認証数

5000 万Office 365 の毎月のアクティブユーザー

>10 億Azure AD で毎日行われる認証の数

>50 億Azure Active Directoryに登録されているオブジェクト数

Azure AD は

>500万 の

組織情報を管理している

86% Fortune 500 社のうちマイクロソフトのクラウド

(Azure, O365, CRM Online, Power BI)を使用している企業

Azure AD を数字で見てみよう

Office 365 や Microsoft Azure を利用している方は、

知らない間に Azure Active Directory を使用しています!

Page 6: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

ない

Page 7: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

7:37 AM

ドメインに参加している

Windowsデバイスを問わない

Page 8: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

7:37 AM

Kerberos チケット SAML トークン or

アクセストークン

Page 9: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

ID

Pass

TGT

TGTTGT

TGT TGT

TGT

Page 10: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

TGT TGT

Page 11: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1
Page 12: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

7:37 AM

SAML トークン or アクセストークン

Page 13: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Active Directory ドメイン

Page 14: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

※ ISV 様が自社開発 SaaS アプリをギャラリーに登録申請することもできます

http://myapps.microsoft.com/Web page title

https://webapps.Microsoft.com/

Page 15: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

• アプリケーションのポータル• ユーザーは、サービスをクリックすれば SSO でアクセス可能

• 表示されるアプリは「アクセス権が与えられた」もののみ

http://myapps.microsoft.com/

On-premise

Web page titlehttps://webapps.Microsoft.com/

sign-in

ID

同期

Passwordを

入力するアプリ

SAML対応アプリ

Page 16: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

ブラウザの専用アドイン(マイクロソフト製)が、パスワード入力を補助する※アクセスパネルを経由しないと自動入力は不可

事前にIDとパスワードを設定(セルフサービス)しておけば、クリックだけでIDとパスワードを自動入力してくれる

Page 17: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Azure AD 側でアプリケーションにアクセス可能なユーザー ID を制限

• ユーザー単位

• グループ単位(要 Azure ADPremium)

アプリケーション単位+グループ単位に、多要素認証の要否を設定可能

Page 18: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

18

シングルサインオン URL• アクセスパネルに登録したアプリケーション単位に、SSO の URL を抜き出すことが可能

• 独自のポータルやデスクトップに URL を貼り付けられるので、毎回アクセスパネルを開く必要が無い

https://myapps.microsoft.com/signin/Facebook/09

a8533a84832fc98a5b7f567fa022e8

Page 19: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Sign-in to OS Sign-in to OS

Sign-in toApplication

Page 20: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Active Directory ドメイン

フェデレーション信頼

SAMLトークン

パスワードはオンプレミスで管理

WS-Federation

❶ Sign-in

❹アクセス

Page 21: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Sign-in to OS Sign-in to OS

Sign-in toApplication

Page 22: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

22

ID /パスワード同期

ID/Password 同期

ID のみ同期

• 複数の AD ドメインを Azure AD に集約できる

• 同期には Azure AD Connect ツール(無償)を使用

フェデレーション信頼

Page 23: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Azure Active Directory の利用形態

Cloud Identity Synchronized Identity Federated Identity

Page 24: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

• 一度ログオンすれば Azure AD のアプリケーションに SSO したい

• 一度ログオンすればオンプレミス AD

のリソースにも SSO したい

Page 25: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Sign-in to OS

Sign-in toApplication

Sign-in to OS

10

Page 26: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Azure AD

デバイス登録

サービス

(DRS)

• Windows 10 はActive Directory ドメインまたはAzure ADテナントに参加できる※同時に参加することはできない

• グループポリシーの代わりに Microsoft Intune(MDM)でポリシー管理

Azure AD

Azure AD テナントにデバイス登録

セキュリティポリシー/アプリ配布Intune

Page 27: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

• 参加後の SSO の方式が大きく異なる

AD Domain Join:Kerberos TGT

Azure AD Join :Microsoft Passport

• セキュリティポリシーによるガバナンス

• AD Domain :グループポリシー

• Azure AD Join :MDM(Microsoft Intune)

Page 28: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

• TPM に格納したキーをベースに PRT(プライマリリフレッシュトークン)を発行

• PRT を Azure AD に提示すると、アプリケーションにアクセスするためのアクセストークンを受け取ることができる(クラウドレベルの Kerberos TGT)

• TPM からキーを取り出すには PIN の入力が必要

• ハードウェア+ PIN による認証

• PIN 入力の代わりに Windows Hello(生体認証)も利用可能

• 認証のためにパスワードは使用しない

• Windows 10 + Azure AD でサポート

• 独自開発で他のアイデンティティプロバイダーに対応することも可能

• Windows 10 + Windows Server 2016 AD でサポート予定

TPM:Trusted Platform Module

Page 29: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

FIDO ALLIANCE

“By 2015, a large portion of Internet users will say goodbye to the old-school username and password in favor of methods such as biometrics and one-time secure keys, especially after the big players in the group begin to adopt the new standards.”

MICHAEL BARRETT, FIDO ALLIANCE PRESIDENT

Source: http://www.marketwatch.com/story/in-2015-it-wont-matter-if-hackers-steal-your-password-2014-08-08

“In 2015 it won’t matter if hackers steal your password”

のるしかない、この BIG WAVE に!

Page 30: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

FIDO ALLIANCE

Board level members

Page 31: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

❺Key pair生成

Azure AD

デバイス登録サービス

(DRS)❻証明書署名要求

(CSR)

❼公開鍵証明書

TPM

Azure ADIdP Container

❽登録完了

Page 32: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

TPM

Azure ADSign-in Request

❹Requestを公開鍵で確認し中身をチェック

Page 33: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Access to Application

TPM

Azure AD

• PRT(プライマリリフレッシュトークン)を使用して、アクセストークンを取得する

❷トークン要求

❶アクセス

❸プライマリリフレッシュトークン送信

❹アクセストークン取得

❺アクセストークン送信

Page 34: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

TPM

Windows 10 とネイティブアプリケーション• 通常、ネイティブアプリケーションは「隔離」されているため、他のアプリケーションとトークンを共有することができない

• Windows 10 ではネイティブアプリを「Web Account Manager」に対応させることで完全な SSO が可能

Web Account Provider1

Azure AD

Native Application

Token Broker

Token Broker plug-in

Web Account Manager

Token を持っていればそれを利用。持っていなければ要求。

Page 35: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

iOS Android

Native

C#/JS

ADAL .NET + Xamarin

Apache Cordova Plugin for ADAL

ADAL .NETADAL Obj-C ADAL Android

Web

Account

Manager

Page 36: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

※現時点では未提供

• ADAL 対応アプリ間での SSO

• 多要素認証にも対応

• Intune 連携によりデバイスの条件付きアクセスが可能

Page 37: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

• AD Domain Join

グループポリシー

• ドメインに参加すると自動的に適用

• 従来通りの方法

• きめの細かい管理、制御

• Azure AD Join

MDM(Microsoft Intune)

• Azure AD に参加すると自動的にエンロール

• モバイルデバイス/アプリケーション管理

• グループポリシーほど設定項目はない

Page 38: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Windows Hello

PIN入力に代わるゼスチャー認証

生体を利用指紋、顔、光彩

顔の誤認識率 1/100,000

顔による認証失敗率 2-4%

赤外線センサーによる生体識別

Page 39: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Looking for you…

18:00

12 13

Tuesday, May 26, 2015

Page 40: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

Hello Junichi!

12 13

18:01Tuesday, May 26, 2015

Page 41: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1
Page 42: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1
Page 43: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1
Page 44: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

1.

2.

3.

4.

1.

2.

Page 45: 最新 Azure Active Directory と Windows 10 で認証はこう変わるdownload.microsoft.com/download/C/5/2/C529B562-863...危険要因はどこにあるのか? 61% の会社員が1

1.

2.

3.

4.

1.

2.

3.