Modern workplace protected by Enterprise Security

Similar documents
学認とOffice 365 の 認証連携

PowerPoint プレゼンテーション

Hybrid Identity ~ 認証システムデザインパターン

_EMS概要_クラウドを使う上で考慮すべきこと(セキュリティ視点で60分語るv4)_E5まで

How to Use the PowerPoint Template

最新 Azure Active Directory と Windows 10 で認証はこう変わる

2015 Microsoft Corporation. All rights reserved 1 Office 365 / モバイル活用を促進させる最新のクラウド管理ソリューション 日本マイクロソフト株式会社

The Microsoft Conference 2014 MN-212 ROOM D

The Microsoft Conference 2014 インフラストラクチャーを正しく移行するために知っておきたい 10 のテクノロジー ROOMB

PowerPoint プレゼンテーション

自己紹介 スライドは こちら からダウンロード 株式会社ソフィアネットワーク所属 Microsoft MVP for Directory Services (2006~2014) マイクロソフト認定トレーナー (1997~

ハイブリッド デバイス管理 ~Microsoft Intune~

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

IceWall FederationによるOffice 365導入のための乱立AD対応ソリューション(オンプレミス型)

CA Federation ご紹介資料

1

Microsoft Enterprise Mobility License

今後の認証基盤で必要となる 関連技術の動向 株式会社オージス総研テミストラクトソリューション部八幡孝 Copyright 2016 OGIS-RI Co., Ltd. All rights reserved.

シングルサインオンしてますか? 2014/11/21 第 6 回 OpenAM コンソーシアムセミナー 1

OpenAM(OpenSSO) のご紹介

目次 1. はじめに 当ドキュメントについて 環境設計 フロー モデルの設計 ログイン タイプの決定 その他情報の決定 IBM Connections Cloud との

FUJITSU Cloud Service K5 認証サービス サービス仕様書

自己紹介 八幡孝 ( やはたたかし ) 株式会社オージス総研 ThemiStruct ソリューション開発リードアーキテクト ThemiStruct 関連サービスの東日本エリア責任者 OpenAM コンソーシアム活動メンバー OpenID ファウンデーション ジャパン Enterprise Ident

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

Active Directory フェデレーションサービスとの認証連携

Windows Server 2016 Active Directory環境へのドメイン移行の考え方

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

改善のための要件 : ソリューション Azure Active Directory (AD) Premium で複数のクラウドと社内の ID を統合 EMS は Azure AD Premium を包含 Office 365 などの SaaS アプリや社内アプリをシングルサインオンで利用可能 Off

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

統合 ID 管理システム SECUREMASTER/EnterpriseIdentityManager(EIM) 連携先システム : AD 1, 業務サーバ 3 監査オプション : あり ユーザ ID 情報を一元管理し 業務システム (CSV インポートが可能なシステム ) や AD などの ID

POWER EGG 3.0 Office365連携

HP Touchpoint Manager Windows 10 Mobile 登録手順

PowerPoint Presentation

2012年 全体会議

クラウド時代の ID 管理の課題 現在のトレンド SaaS SaaS ごとに ID/(Pass) の同期 各業務での SaaS アプリの利用が拡大しており 企業として SaaS アプリの迅速かつセキュアな活用が急務 人事 経理 財務 IT 開発 Workday 人事 財務 Concur 経費精算 S

IceWallソフトウェア認証連携(フェデレーション)ソリューションIceWallFederationのご紹介

CALスイートのご案内

Part 1 IT CPU IT IT 1998 Windows NT Server 4.0, Terminal Server Edition 1 Windows Based Terminal WBT Windows CE 1 100Mbps 1Gbps LAN OS 1 PC 1 OS 2

...5 VMware Workspace ONE Workspace ONE...14 Workspace ONE AirWatch VMware Identity Mana

PowerPoint Presentation

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

PowerPoint Presentation

Mobile Access簡易設定ガイド

リスト型攻撃にどう対応する リスト型攻撃 リストに書かれたIDとパスワー ドのペアで様々なサイトに不不正アクセスを試み る 利利 用者は通常2,3個の パスワードを使い回 している 一つのサイトが破ら れると多くのサイト に影響がでる 2015/1/22号の日経コンピュータより - 2- Copyr

2017 年 6 月 14 日 スムーズな API 連携でデジタルビジネスを推進する API Gateway as a Service の提供を開始 ~ 外部との API 接続を容易にし xtech ビジネス連携を加速 ~ NTT コミュニケーションズ ( 以下 NTT Com) は 複数のシステム

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

Microsoft 365 説明書別紙 ソフトバンク

One Core, One Windows Windows Xbox 360 Xbox One Windows 8 Windows 8.1 OS Windows Phone 8.1 Windows Phone 8 OS OS Devices + IoT Adaptive User Interface

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

8 PC CoIT (Consumerization of IT) BCP () PC BYOD (Bring Your Own Device) BYOD IT IT IT IT PC/ 2

KS_SSO_guide

Windows ストアを介さないアプリの配布 企業内への Windows 8 アプリの展開 Windows 8 サイドローディング

Workspace Gate ~ Workspace ONE(AirWatch) 連携 Cloud ホワイトペーパー ~ 1. Workspace Gate とは Workspace ONE(AirWatch) と社内サーバーやクラウドとの連携に必要なゲートウェイサーバーを Azure/AWS など

BIG‑IP Access Policy Manager | F5 Datasheet

SaaS の採用における課題 73% 80% エンタープライズの 73% が SaaS の採用を妨げる最大の課題の 1 つとしてセキュリティを挙げている * 従業員の 80% 以上が未承認の SaaS アプリを仕事で使用していると認めている ** * Cloud Security Alliance

会社概要 サービスビジネス事業 一般企業および公共機関向けシステム サービス アプリ開発等 スマートデバイス活用 BCP 安否確認 ヘルスケア事業 エンタープライズ事業 帝人グループ 医療 / ヘルスケア領域向け IT サービス 大企業向け IT サービス : 企画 / 開発 / 運用 / 保守 基


Configuration Manager (SCCM) + IT IT PC IT PC PC Windows XP OS 移行は簡単! P.7 SCCM / SCCM PC OS Configuration Manager PC PC 2

SeciossLink クイックスタートガイド(Office365編)

既存のどの SIEM にでも再考察し 2 要素認証を含めることができます Rohos Logon Key は 良く知られていて安全なワンタイムパスワード (OTP) 認証技術を使用して Windo ws Remote Desktop へのアクセスを許可します 脆弱なパスワードによるログインに変わるも

PowerPoint Presentation

4. 本オプションで提供する機能 基本機能 Microsoft Office 365 マイクロソフト社 Microsoft Office 365 の機能をそのまま利用できます アクティブディレクトリ連携サービス (Active Directory Federation Service: 以下 ADF

Shibboleth Office365 Education , Office365, 8 26 Office365 Shibboleth., Shibboleth, Office365,. 1.,,,,., LMS.,,, ICT,, Google App

CA Single Sign-On r12 (12.8) ご紹介

自己紹介 氏縄武尊 (Ujinawa Takeru) Work 株式会社オージス総研テミストラクトソリューション部 4 年目認証 認可 ID 管理 PKI OpenID Foundation Japan EIWGメンバー Favorite Spec: OpenID Connect, OAuth2.0

PowerPoint プレゼンテーション

OSSTechプレゼンテーション

Windows 10 for Enterprise ~ 働き方を変える を支える Windows 10 ~ 日本マイクロソフト株式会社 Windows 本部シニアマネージャー西野道子

HP Elite x3活用事例紹介

Windows Oracle -Web - Copyright Oracle Corporation Japan, All rights reserved.

VPN 接続の設定

Windows PC/ BCP () PC (BYOD: Bring Your Own Device) Windows 8 2 Windows 8 Windows 8 Windows Windows 8 Windows 8 Windows 8 PC/ 2

NISSHO ELECTRONICS

モバイル オープンAPIを 活用するための認証基盤 標準技術 OpenID Connect, OAuth 適用の考え方 株式会社オージス総研 サービス事業本部 テミストラクトソリューション部 八幡 孝 2017 OGIS-RI Co., Ltd. 2017/10/19 モバイル オープンAPIを活用

Oracle Identity Managementの概要およびアーキテクチャ

モバイル オープンAPIを 活用するための認証基盤 標準技術 OpenID Connect, OAuth 適用の考え方 株式会社オージス総研 サービス事業本部 テミストラクトソリューション部 八幡 孝 2017 OGIS-RI Co., Ltd. 2017/9/15 Japan Identity C

FUJITSU Cloud Service for OSS 「ログ監査サービス」 ご紹介資料

PowerPoint プレゼンテーション

PassSureExam Best Exam Questions & Valid Exam Torrent & Pass for Sure

スライド 1

自己紹介 Copyright (c) NPO 日本ネットワークセキュリティ協会 Page 2

USB キーを使用して Windows リモートデ スクトップへのセキュアなログインを実現 Rohos Logon Key 2 要素認証 (2FA) ソフトウェアが ターミナルサーバーを保護し パスワードとハードウェア USB トークンを使用してリモートデスクトップにログインを可能にします Roho

AXIOLE OmniSwitch/OmniAccess Microsoft Shibboleth VPN n LAN MAC VLAN Microsoft Office365 Shibboleth Microsoft 1 LAN 2000 [1, 2, 3] LAN LAN [4, 5

问题集 ITEXAMPASS 1 年で無料進級することに提供する

SinfonexIDaaS機能概要書

PowerPoint プレゼンテーション

(Microsoft PowerPoint - \221\346\216O\225\224.ppt)

PowerPoint プレゼンテーション

WS_EOS_user_Web

Windows Server 2016 ライセンス体系に関するデータシート 製品の概要 Windows Server 2016 は 準備が整った時点でクラウドコンピューティングへ簡単に移行できる新しいテクノロジを導入すると同時に 現在のワークロードをサポートするクラウドレディのオペレーティングシステ

SeciossLink クイックスタートガイド Office365 とのシングルサインオン設定編 2014 年 10 月株式会社セシオス 1

製品概要

Cloud Days Tokyo 2016ダウンロード資料

改善のための要件: クライアントインフラ担当 東野智子の場合 マイクロソフトのソリューションとその効果 東野智子(30 歳) SaaSアプリ 情報システム部の クライアント インフラ担当 情報システム部のクライアント 課題 ID と認証の統合 EMS : Azure AD Premium クラウド

自己紹介 株式会社オージス総研 統合認証ソリューション担当 OpenAMコンソーシアム 副会長 八幡 孝 OpenIDファウンデーション ジャパン Enterprise Identity WG リーダー 2

PowerPoint Presentation

Microsoft Exchange Server 2003/2007 と IM and Presence との統合

IBM Brand Template

PowerPoint プレゼンテーション

Transcription:

JNSA アイデンティティ管理 WG10 周年記念 企業及びクラウドにおけるアイデンティティ管理セミナー Active Directory 15 年の歩みとこれから 日本マイクロソフト株式会社 プリンシパルテクニカルエバンジェリスト安納順一 Junichi Anno 1

ざっくりと History 2000 年 Windows 2000 Server に Active Directory を実装 - Kerberos / LDAP / NTLM / NIS / Radius / 802.1x に対応 2005 年 Windows Server 2003 R2 に Federation Service 実装するも 市場からはほぼ無視状態 2008 年 Active Directory のブランディングを変更 AD Domain Services : ドメインコントローラー AD Lightweight Directory Services :LDAP AD Certificate Services : 証明書サービス AD Rights Management Services : 権限管理サービス AD Federation Services : フェデレーションサービス 2013 年 SaaS タイプの IdP(IDaaS)Azure Active Directory 登場 2015 年 Windows 10 で Azure AD Join をサポート 2

当初の Active Directory は中を守るもの Cloud Private Active Directory ドメイン Enterprise On-premise 3

2008 年 ~ 働き方の変化と Consumerization of IT の波 Cloud Private Active Directory ドメイン Enterprise 自宅出張先喫茶店海外 On-premise 4

Direct Access(Windows Server 2008)for Windows Client Always Connected な VPN PC 起動と同時に有効化 DA Client の活性化はセキュリティポリシーで制御 社内と社外とで使い方に違いを作らない 対象はドメインに参加している Windows 7 以降 Internet Perimeter Network Bitlocker 暗号化済デバイス DA Client DA Server アクセス権限チェック GPO Active Directory ドメイン Server Share https://server 5

クラウドとモバイルデバイスの登場 Cloud SaaS Private Active Directory ドメイン Enterprise 自宅出張先喫茶店 海外 On-premise 6

業務形態の見直し クラウドやモバイルデバイスの登場により 業務を広くとらえる必要が出てきた 従来の業務のとらえ方 誰が何を使ってどこからどのアプリでどのデータ SaaS Storage in Cloud 7

城下町 関所 8

関所となるセキュリティハブの必要性 Cloud SaaS Azure AD Private Active Directory ドメイン Enterprise 自宅出張先喫茶店 海外 On-premise 9

クラウドとオンプレミスのフェデレーション Azure Active Directory パブリッククラウド オンプレミス Azure MFA Identity Federation Active Directory ドメイン クラウドサービスに対する ID とアクセス制御 サービス間のシングルサインオン HTTP の世界 Kerberos の世界 パスワードの管理 オンプレミスの ID とアクセス制御 長年蓄積されたオンプレミスの IT ガバナンス Kerberos からクラウドへのチケット変換 10

ユーザーを中心としたデバイス アプリ データ防御 MAM MCM MDM Intune Azure Active Directory Azure MFA デバイス外データ暗号化 権限管理 Azure RMS Identity Federation Active Directory ドメイン 11

People-Centric IT ~ ID を中心とした多層防御 守るためには 対象の特定 が必要であり 合理的な特定には 関所 が必要 利用者 認証 デバイス ( ロケーション ) 認認可証 アプリケーション 認証 認可 データ 認可 Hybrid Active Directory 12

Identity is the Control Plane Cloud SaaS Private Active Directory ドメイン Enterprise 自宅出張先喫茶店 海外 On-premise 13

Identity is Control Plane 2015.11.25 版 BYOD/CYOD 社内業務 Azure IaaS VPN Active Directory IWA セキュリティポリシー SPNego OMA-DM アプリ配布 / 利用制限 KCD Proxy Connector オンプレミス Business Store Azure RMS 暗号化, 権限管理, 追跡 Kerberos ldap NTLM Group Policy ID Sync WS-Fed. SAML 2.0 アクセスパネル Intune Rights Management Domain Services Browser MDM/ MAM/ MCM ID 管理 ID 連携 SCIM 2.0 B2B 認証 監査ロク 解析シャト ウ IT 検出 Azure Machine Learning SSO アクセス制御特権 ID 管理 RBAC RBAC 業界標準プロトコルのサポート他社 SaaS との ID 連携 SAML 2.0 WS-Federation OpenID Connect OAuth 2.0 パスワード連携 Azure AD Join アクセス OK 多要素認証必須 アクセス不可 Subscription ID 同期 Microsoft Passport Windows 10 Windows Hello 14

( 参考 )Azure Active Directory 各エディションと Office 365 IAM の比較 2015.11.18 版 Common Features Premium+ Basic Features Premium Features Azure Active Directory Free Azure Active Directory Basic Azure Active Directory Premium ディレクトリサービス 500,000 Object Limit No Object Limit No Object Limit Office 365 IAM No Object limit for Office 365 user ユーザー / グループ管理 ( 追加 削除 更新 ) Yes Yes Yes Yes AADと統合されたアプリ (SaaS/LOB) 間の SSO( ユーザーあたり ) 10 apps per user 10 apps per user No Limit 10 apps per user ユーザーベースのアクセス管理 / プロビジョニング Yes Yes Yes Yes Azure AD Connect Yes Yes Yes Yes セキュリティレポート 3 Basic Reports 3 Basic Reports Advanced 3 Basic Reports B2B(Preview) Yes Yes Yes Yes B2C(Preview) Yes 別料金 Yes 別料金 Yes 別料金 ドメインサービス (Preview) Yes 別料金 Yes 別料金 Yes 別料金 グループベースのアクセス管理 / プロビジョニング Yes Yes ブランディング機能 (Logon Pages/Access Panel customization) Yes Yes Yes セルフサービスパスワードリセット Yes Yes アプリケーションプロキシー Yes Yes SLA Yes 99.9 Yes 99.9 Yes 99.9 Azure AD Connect 拡張属性 デバイス NGC の書き戻し Yes セルフサービスグループ管理 Yes パスワードのオンプレミスに書き戻し機能 Yes 高度なセキュリティレポート Yes 多要素認証プロバイダー ( クラウド & オンプレミス ) Yes Office 365 に制限 MIM CAL + MIM Server CAL 管理機能の委任 Cloud App Discovery Azure AD Connect Health 特権 ID 管理 2015 年 10 月 GA 済動的グループ管理 (Preview) アプリ追加のセルフサービス (Preview) 多要素認証と場所ベースのアクセスルール (Preview) SCIM 2.0(outbound : Azure AD External Store) Yes Yes Yes Yes Yes Yes Yes Yes Yes 15

主役は徐々に IDaaS へ Azure AD Join from Windows 10 Azure AD DRS( デバイス登録サービス ) Azure AD MFA( 多要素認証 )Provider Azure AD Domain Services Azure AD B2B Azure AD B2C Azure Application Proxy Azure AD RBAC for Azure Resource Manager Azure KeyVault 16

Azure AD Join Windows 10 は Azure Active Directory に参加できる Azure AD に参加すると Microsoft Passport が活性化し 以下のサービス間は完全な SSO Azure AD に関連付けられたサービス Web Account Manager に対応し Azure AD を使用する Windows 10 ネイティブアプリ Microsoft Intune を契約している場合 自動的にプロビジョニングされる 参加 SSO Windows 10 業務 Native Apps 17

Microsoft Passport パスワードではなく 署名付きサインイン要求を送付する PIN 入力 ******* 秘密キーを取り出し 署名 認証サーバー 要求送信 TPM に秘密キーを格納しておく サインイン要求 PRT 発行 18

Azure AD MFA 複数の電話番号設定可能 2 つ以上のオプションを設定することで 電話紛失等へのリスクを回避 オンプレミス AD からのキックも可能 公衆網 Internet モバイルアプリ Phone Call Instant Message(OTP) 通知 OTP PIN: 利用者が設定したコード OTP:MFA プロバイダーが生成したワンタイムパスワード ( 有効期間は規定で 60 秒 ) 入力ミスの最大回数を設定できる 123456# 987654 987654 987654 reply 認証拒否報告 タップ 123456 123456 認証拒否報告 987 654 #pond key PIN Code 987654 PIN Code 987654 Azure MFA Azure MFA + MFA Server 19

preview Azure Active Directory をドメインコントローラーとして使用する機能 正確には Azure AD テナントと同期するドメインコントローラーを Azure VNET 上に自動展開するサービス ( 注意 ) 複製方向は Azure AD ドメインコントローラー File Server 等 認証, アクセス制御 Kerberos ldap NTLM Group Policy ID/Password 同期 同期 Azure VNET VPN GW Federation 20

Traditional Modern Next Generation ID 登録 Identity Federation Identity Federation 信頼関係 21

Preview 異なる Azure AD テナント間で Identity Federation Azure AD のすべてのエディションで利用可能 Sync 2 承諾 1 招待 3 Federated Identity が作成される 4 アクセス 認証は自社のディレクトリ 22

Azure AD B2C preview B2C ローカルで認証 ソーシャル IdP で認証 Apps Preview 必要であれば追加認証 AAD MFA クレーム ( ユーザー属性 ) 現時点ではソーシャル IdP から取得するクレームを拡張することができないため B2C ディレクトリに属性を用意しておく必要がある 23

Azure AD アプリケーションプロキシ Azure AD Basic/Premium 必須 Azure MFA Azure Active Directory 事前認証 Azure AD Application Proxy オンプレミス Azure IaaS AWS IaaS 等 Azure Proxy Connector Connector をインストールしたサーバー (WS2012R2) がリバースプロキシーになる SPNego 代理認証 KCD HTTP/HTTPS 24

Azure Key Vault HSM as a Service( キーを管理するリージョンを指定できる ) Secret と Key の管理と使用状況のロギング Bring your own Key ACL 業務 業務データを暗号化 25

まとめ まずは Hybrid Active Directory から クラウドサービスは Azure AD に接続 Microsoft Intune と Azure RMS を加えて多層防御 5 年後は Azure AD を中心とした IDaaS の世界へ 26

27