アクセスセキュリティ_アクセスコントロール_管理者マニュアル

Similar documents
Page 2 of 7 絞込条件 さらに検索条件を増やして検索 表示します 現在表示されている状態から再検索して絞り込みます [ 絞り込み ] ボタンで実行します [ 物件名 ]: 物件名または物件名の一部の文字を入力します [ 物件 ID を表示 ] チェック : 検索結果の物件一覧に プログラム

Webhard_Users manual

データ送信手順 2

ユーザー一覧をファイル出力する ユーザーを検索する 登録したユーザー数を確認する

管理者マニュアル

目次 1. 教育ネットひむかファイル転送サービスについて ファイル転送サービスの利用方法 ファイル転送サービスを利用する ( ひむか内 ) ファイル転送サービスへのログイン ひむか内 PCでファイルを送受信する

管理者マニュアル

アカウント管理者 操作ドキュメント

C. Web ページから CSV ファイルをインポート 管理者メニューから 先生アイコンをクリックします CSV インポートボタンを押した後 確認画面がでます 内容を確認後 インポートを押して取り込みを行ってください 1 人づつ登録する場合 A. 先生一覧のボタンから 一人づつ登録することもできます

サイボウズ Office「社外からアクセス」

目次 はじめに サービス内容 基本サービス オプションサ

<4D F736F F D E30318C8E90A792E85F838F E F815B836882B D836A B2E646F6378>

V-CUBE One

SeciossLink クイックスタートガイド(Office365編)

目次 1 章はじめに 本書の利用について Web ブラウザーについて 章 kintone でタイムスタンプに対応したアプリを作成する kintone にログインする kintone でアプリを作成する

アルファメールプラチナ Webメールスマートフォン版マニュアル

導入設定ガイド

目次 1 はじめに NTT コミュニケーションズビジネスポータルとは ご利用の流れ 事前準備をする 初めてログインする Arcstar IP Voice の設定変更 契約変更をする ログアウトする..

ケータイ de 会社メール

目次 1. ユーザー登録 ( 初期セットアップ ) を行う Office365 の基本的な動作を確認する... 6 Office365 にログインする ( サインイン )... 6 Office365 からサインアウトする ( ログアウト )... 6 パスワードを変更する... 7

untitled

メール利用マニュアル (Web ブラウザ編 ) 1

サイボウズ Office 10「社外からアクセス」

G Suite管理者マニュアル

FUJITSU Cloud Service K5 認証サービス サービス仕様書

LCV-Net ファイルコンテナ ユーザーマニュアル

V-CUBE Gate 管理者用マニュアル

Cloud Gate SSO 携帯端末ID制限

2019/1/11 集計システムマニュアル

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

目次 1. 基本概要 1-1. Any- Coとは 1-2. 推奨する動作環境 2. ログイン 方法 2-1. 初回ログイン 2-2. アクセスの許可 2-3. Googleカレンダーの連携認証 3. 画 面説明 3-1. トップ画 面の説明 4. 出退勤管理理 4-1. 打刻画 面の説明 4-2.

パソコン画面イメージ 既に トークン発行 ボタンをクリックされ スマートフォン等に 専用アプリのダウンロード (P3) は終了しているが 初回のワンタイムパスワード認証 (P7) を行っていない場合は トークン発行の省略 ボタンが表示されますので これをクリックしてください この場合は 次の画面で

ユーザーをファイルから一括登録する 登録内容を変更する ユーザーのパスワードを変更する

変更履歴 日付 Document ver. 変更箇所 変更内容 06/7/.00 - 新規作成 06/8/9.0 管理プロファイルを登録する Web フィルタリング の記載を追加 07//6.0 全体 連絡先ポリシーを共有アドレス帳に変更 全体 参照 以下 等に係る記載揺れの統一 07/0/.03

どこでもキャビネットVer1.3 ご紹介資料

セットアップの流れ Graphtec Pro Studio を使用する SAi Cloud へのユーザー登録 1-1 SAi Cloud へのユーザー登録 Graphtec Pro Studio のインストール 1-2 Graphtec Pro Studio のインストール Cutting Mast

SeciossLink クイックスタートガイド Office365 とのシングルサインオン設定編 2014 年 10 月株式会社セシオス 1

管理サイト操作マニュアル Version.1.1. デジアナコミュニケーションズ株式会社

Re-Quest 操作クイックマニュアル < 勤怠管理編 >. 承認方法. タイムシートを検索します 勤怠管理 メニューをクリックして勤怠状況画面を表示します タイムシートのステータスごとの件数が表示されています 該当するステータスをクリックして対象のタイムシートを検索します 日次の承認を行う場合

操作マニュアル

本マニュアルは 製品の改良等により予告なしに変更される場合があります HDE は 株式会社 HDE の登録商標です HDE One は 株式会社 HDE の登録商標です 本マニュアルに記載されている社名 団体名および製品名は 各社あるいは各団体の商標または登録商標です PDF ファイルからの印刷によ

KDDI ペーパーレスFAXサービス

Web メール利用マニュアル ( 携帯版 ) Web メール利用マニュアル ( 携帯版 ) 株式会社イージェーワークス 2012/09/26 改定

ログイン / ボリューム選択

はじめに 本製品おけるハードウェアの取り扱いについては かんたん GPS( 防犯ブザータイプ ) 取扱説明書 をご覧ください 同梱品の確認 本製品を使用する前に 同梱品をご確認ください 位置情報端末 充電専用 microusb ケーブル かんたん GPS( 防犯ブザータイプ )

目次 はじめに 1サーバ作成 2 初期設定 3 利用スタート 付録 Page.2

たよれーる どこでもキャビネット セキュア版(端末認証)

目 次 はじめに ワンタイムパスワード ( ソフトトークン ) について... 2 ワンタイムパスワード ( ソフトトークン ) のご利用手順について... 2 ご利用手順 ワンタイムパスワード利用申込み... 3 手順 1 ワンタイムパスワード利用申込み ワンタイムパスワードアプリの設定手順 2-

1

サイボウズモバイル KUNAI Lite for Android マニュアル

Joi-Tab 端末管理システム最終更新日 2015 年 3 月 13 日

ごあいさつ このたびは 日本テレネット株式会社の AUTO 帳票 Custom をお使いいただき まことにありがとう ございます お使いになる前に 本書をよくお読みのうえ 正しくお使いください 本書の読み方 本マニュアルは AUTO 帳票 Custom * を利用して FAX 送信管理を行う方のため

VPNマニュアル

掲示板の閲覧 掲示板の閲覧 登録権または参照権のある掲示板グループの掲示版を閲覧することができます 各利用者の権限は 管理者によって設定されます 掲示板を閲覧する 1 掲示板画面を表示し 閲覧する掲示が含まれている掲示板グループ 掲示板の順にクリックします 掲示板画面の表示方法 ポータル画面の画面説

YCU メール多要素認証の設定方法 ( 学生向け推奨マニュアル ) 2019 年 3 月 横浜市立大学 ICT 推進課 1

すぐできるBOOK ー基本設定編ー

機能マニュアル

V-CUBE One

履歴 作成日 バージョン番号 変更点 2016 年 9 月 19 日 新システム稼働本マニュアル ( 初版 ) 2016 年 10 月 6 日 システム公開に伴う 初版最終調整 2016 年 11 月 7 日 添付ファイルの公開設定について 追加 2

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

PowerPoint プレゼンテーション

TGBrowserユーザマニュアル

【アフィリコードプラス/管理者】システム・デザイン設定マニュアル

Webセキュリティサービス

1. ユーザー管理 サーバーや特定のサービスにアクセスするためには サーバー上にユーザーアカウントが設定されている必要があります また ユーザーごとに利用環境などを個別に設定することができます また ユーザーの管理の簡便化を図るためにグループが設定できます グループを設定することで ユーザーごとの設

公立大学法人首都大学東京

ホームページにパスワード認証を設定します 会員限定のページなどに利用できます 設定の手順 を設定するには 以下の手順で行います ユーザ登録 を設定したページにアクセスするためのユーザを登録します の設定 を設定するページ アクセスを許可するユーザを選択し 設定します 設定完了 を設定したページにアク

目次 1. PDF 変換サービスの設定について )Internet Explorer をご利用の場合 )Microsoft Edge をご利用の場合 )Google Chrome をご利用の場合 )Mozilla Firefox をご利

PowerPoint プレゼンテーション

Biz パスワードクライアント操作マニュアル Android 編 1.01 版 2013 年 12 月 20 日 NTT コミュニケーションズ株式会社 NTT Communications 2013 All Rights Reserved

ユーザ管理マニュアル ユーザ管理マニュアル改訂履歴 版 日付 頁 内容 第 1.0 版 2013/2/25 全頁 第 1.1 版 2013/11/25 全頁 メールアドレス未登録時の記載を削除 第 1.2 版 2014/07/14 全項 東証ロゴマーク変更 第 1.3 版 2018/07/25 10

目次 1. e-tax の登録情報の変更 1-1. 暗証番号の変更 ( 参考 ) 複数の利用者の暗証番号をまとめて変更する 1-2. 暗証番号の保存 ( 電子申告の達人のデータベースに保存する ) ( 参考 ) 暗証番号の削除 ( 電子申告の達人のデータベースから削除する ) 2. eltax の登

Microsoft PowerPoint - T4OOマニュアル_初期設定用_ pptx

目次. ご利用上の注意. アプリをインストールする. アプリを起動する. アプリの初期設定を行う. アプリのログインパスワードを変更する 6. アプリのメニューを操作する 7. ステータスを送信する 8. 定期位置通知間隔を変更する 9. 随時検索をする 0. メッセージ連絡をする. メッセージの連

GRIDY SFA Google Apps カレンダー連携 操作ガイド (1.0 版 ) 2016 年 3 月 16 日 KDDI 株式会社

目次 共通 ( ログイン画面 メニュー説明 パスワード再発行 ) ファイル送信 ( 九州地方整備局職員へファイルを送信する場合 ) ファイル受信 ( 九州地方整備局職員からファイルが送信された場合 ) 8 ワンタイムファイル受信 ( 九州地方整備局職員からファイル送信要求のメールを受け取った場合 )

目次 ワンタイムパスワードのご利用にあたって... 1 ワンタイムパスワードご利用上の注意 ( 必ずご覧ください )... 1 ワンタイムパスワード初期設定方法... 4 トークン追加... 8 初期設定後のログイン方法 ワンタイムパスワードアプリ に複数のトークンを登録している場合のロ

UNOご利用開始までの流れ UNOをご利用開始頂くには下記ステップを実施する必要がございます 次ページ以降のスライドにて詳細の手順をご説明致します ①CloudGate UNO開通 ②セキュリティプロファイル見直し ①UNOリリース作業 (ISR作業) お申込頂いてから3 5営業日後の納品が可能です

1. アクセスナンバーでのログイン アクセスナンバーとは 平成 28 年 3 月以前にご加入されたお客様は PC 端末設定表 に記載のご契約時のアカウント名 ( 左部 追加ではないアドレス ) とパスワードが アクセスナンバーとパスワードになります なおメールアドレスを変更され

Microsoft PowerPoint - メールソフト設定方法マニュアル_ver.1.5.ppt

2. メンバー管理 2.1 管理者権限 2.2 組織の登録 2.3 役職の登録 2.4 メンバーの登録 2.5 共有アドレス帳 2.6 グループの管理

<4D F736F F D DEC90E096BE8F C E838B82CC836A C E312E31816A2E646F63>

改版履歴 版年月改訂内容改訂箇所 7.0 版平成 30 年 10 月 Web ブラウザ編 6.1 版を機能別に分冊しました

項目 1. 画面デザイン変更 画面デザイン変更 ( ホーム ) 画面デザイン変更 ( ファイル一覧 ) 画面デザイン変更 ( 管理画面 )[ 管理者機能 ] 画面デザイン変更 ( ユーザー管理 )[ 管理者機能 ] 2. クライアントアクセス制限 クライアントアクセス制限 [ 管理者機能 ] 3.

問合せ分類 1( 初期設定関連 ) お問い合わせ 初期設定の方法がわかりません 初期設定をご案内させていただきます 1 下記 URL をクリックし 規約に同意し サービス登録番号を入力をしてください

目次 管理 PCの設定パソコンURLにアクセスする 3 グループ設定をする 4 ステータス設定をする 5 端末の設定提供元不明のアプリにチェックを れる 7 位置情報サービスをオンにする 7 提供元不明のアプリにチェックを れる (OS8.0 以降 ) 8 9 位置情報サービスをオンにする (OS8

電子申告の達人とは 法人税の達人 などの 申告書作成ソフト で作成した申告 申請等データを電子申告データに変換し 署名 送信から受信確認までの一連の操作を行うことができます 2

誓約書の同意 4 初回のみ 下記画面が表示されるので内容を確認後 同意する ボタンをクリック 同意していただけない場合はネット調達システムを使うことができません 参照条件設定 5 案件の絞り込み画面が表示されます 5-1 施工地域を選択して 施工地域選択完了 ボタンをクリック - 2 -

●コンテンツ「FAQ」

Webセキュリティサービス

Mcafee

KDDI ビジネスメール 一般ユーザ用カスタマーコントロール操作ガイド Ver.2.04 Copyright , KDDI Corporation All rights reserved 1

ご利用の前に 目次 推奨環境とソフトウェアのバージョン 推奨環境について Windows8 Windows8.1 について Internet Explorer のバージョン確認 SAMWEB の初期設定 セ

目次 1. ログイン 報告 ユーザ 病院 使用場所 通知先 材料データベース... 7 ご注意ください...12 JAN コードから材料データを返します マネージャーの情報変更 報告 CS

0.NEXLINK WEBでFAX マニュアル 目次 1.NEXLINK WEBでFAX をご利 いただく前に 1-1. はじめに 1-2. ご利 上の注意 2.NEXLINK WEBでFAX へのログインと主な機能 2-1. NEXLINK WEBでFAX へのログイン手順 2-2. NEXLIN

フォルダの作成 使用率 (%) が表示されます 新規フォルダの作成をクリック フォルダ名 を入力し 作成 ボタンをクリック ユーザー設定で 使用言語の選択ができます ( 日本語 英語 中国語 ) ファイルのアップロード 1 ファイルをアップロードするフォルダをダブルクリックする このフォルダにアップ

改訂履歴 Ver 日付履歴 新規作成 5 月末の機能追加として キーワード検索部分およびアドレス直接入力時の入力補完機能 検索結果対象にメーリングリストを追加 メールアドレスとの区別の為にメーリングリストを青字表示 カレンダーアイコン押下時の挙動修正 Gmail 内のアド

7 ページからの操作手順 (2 ご利用開始の手順 ) で登録したメールアドレス宛に メール通知パスワードが送信されます メール通知パスワードを確認ください ➎ トークン発行 が表示されます [ ワンタイムパスワード申請内容選択へ ] ボタンを押します 登録した携帯電話にメールが送信されます ワンタイ

既存のどの SIEM にでも再考察し 2 要素認証を含めることができます Rohos Logon Key は 良く知られていて安全なワンタイムパスワード (OTP) 認証技術を使用して Windo ws Remote Desktop へのアクセスを許可します 脆弱なパスワードによるログインに変わるも

Webセキュリティサービス

Transcription:

< アクセスセキュリティ > HDE アクセスコントロール管理理者マニュアル 1

目次 1. はじめに... 4 1.1. HDE アクセスコントロールで使 用する 用語... 4 2. HAC 管理理画 面... 6 2.1. ログイン URL... 6 2.2. 管理理画 面メニュー... 7 3. システム... 8 3.1. ドメインの設定... 8 3.1.1. ログイン画 面の設定... 8 3.1.2. パスワード関連の設定... 9 3.1.3. プロビジョニングの設定 (Google Apps 限定 )... 11 3.1.4. セキュアブラウザ関連の設定... 11 3.1.5. HDE One Access Control Directory Sync 接続設定 (Office365 限定 )... 12 3.1.6. その他の設定... 12 3.2. アクセスログ... 14 3.3. 一括登録ログ... 14 4. ユーザー... 15 4.1. ユーザー 一覧... 15 4.1.1. ユーザー検索索... 17 4.1.2. 新規ユーザー登録... 17 4.1.3. ユーザーの 一括登録 更更新... 19 4.2. アクセスポリシーグループ... 20 4.2.1. アクセスポリシーグループの作成... 20 5. アクセス制御式... 22 5.1. アクセス制御式の基本... 22 5.2. アクセスを許可する条件 ( デフォルト :true)... 24 5.3. OTP を要求しない条件 ( デフォルト :true)... 24 5.4. OTP 共有鍵の表 示を許可する条件 ( デフォルト :true)... 25 5.5. OTP 通知メールアドレスの変更更を許可する条件 ( デフォルト : true)... 26 5.6. セキュアブラウザ設定画 面へのアクセスを許可する条件 ( デフォルト : true)... 26 2

5.7. 未読メールチェック設定の変更更を許可する条件 ( デフォルト : true)... 27 5.8. アプリケーションからのアクセスを許可する条件 ( デフォルト : true)... 28 5.9. 入場証発 行行条件 ( デフォルト : false)... 28 6. よくあるアクセスポリシー例例... 29 6.1. 設定例例 1... 29 6.2. 設定例例 2... 30 6.3. 設定例例 3... 31 7. FAQ... 32 本マニュアルは サービスの改良良等により 予告なしに変更更される場合があります 本マニュアルに記載されている社名 団体名および製品名は 各社あるいは各団体の商標または登録商標です 印刷を含め 本マニュアルを複製 譲渡 貸与 翻案 翻訳または公衆送信することはできません 本マニュアルの無断転載を禁じます 2015 HDE, Inc 3

1. はじめに 1.1. HDE アクセスコントロールで使 用する 用語 HDE アクセスコントロール ( 以降降 HAC) では いくつか特有の 用語を 用います 以下 各 用語についての説明を記載します 入場証 一度度ログインに成功したブラウザには 入場証 がセットされます この 入場証の有無によって アクセスを許可したり拒否したりすることができます 入場証は電 子署名されており 簡単に偽装できないようになっています OTP( ワンタイムパスワード ) HAC では 二要素認証として OTP(One- Time Password) を利利 用することができます OTP とは ごく短い有効期限のパスワードのことです HAC の OTP は 時間によって変化する TOTP(Time- Based One- Time Password) です 有効期限は 30 秒です OTP OTP 共有鍵時間によって変化するとはいえ 全アカウントが同じ OTP ではセキュリティが保たれないので ログインする 人ごとに 一 人 一 人違う OTP が 生成されます その OTP を 生成する鍵になる数字が OTP 共有鍵です この数字を知られてしまうと OTP を 生成することができるようになるため OTP 共有鍵は機密情報として 簡単に 見見られないよう 厳重に管理理する必要があります (OTP 共有鍵の例例 ) 4

なお HDE OTP Generator 等のスマートフォン アプリケーションを利利 用する場合 ユーザーのスマートフォンにインストールしたアプリケーションと HAC とで 同じ OTP 共有鍵を共有します アプリケーションへの OTP 共有鍵の取り込みは HAC ユーザー画 面に表 示される QR コードを スマートフォンのカメラで撮影することで 行行います なお HAC の OTP は OATH HOTP and TOTP (RFC- 4226) という規格に基づいて 生成されますので この規格に沿った OTP 発 生機があれば HDE OTP Generator 以外のアプリケーションでの利利 用も可能です アクセスポリシーグループアクセスポリシーグループは ユーザーのアクセスについての制限を記載したアクセスポリシーのグループです ユーザーは 必ず 1 つだけのアクセスポリシーグループに所属します 特に指定をせずにユーザーを追加した状態では 0 番 ( グループ名 :DEFAULT) が設定されます HDE SECURE BROWSER HDE Secure Browser( 以降降 HSB) は スマートデバイスの紛失等によるデータの流流出を防ぐため HDE が開発した専 用のブラウザです (http://www.hde.co.jp/cloud/browser/ja/) HSB では メールの閲覧等は可能ですが メールに添付されたデータをダウンロードすることができないため 端末にデータを残すことができません そのため スマートデバイスを紛失した際に 第三者がデータを覗き 見見るリスクを軽減することができます また HSB と HAC を組み合わせて使うことで HSB がインストールされている端末からのみアクセスを許可し それ以外のスマートデバイスからのアクセスは禁 止するといった運 用も可能となります 5

2. HAC 管理理画 面 2.1. ログイン URL HAC 管理理画 面のログイン URL 情報です 管理理者 用設定画 面 https://ap.ssso.hdems.com/admin/ お客様ドメイン名 / ログイン画 面のサンプル画像です 6

2.2. 管理理画 面メニュー HAC 管理理画 面にログインすると 以下の様なトップページが表 示されます 設定メニュー ログインユーザー情報 設定フィールド 7

3. システム 3.1. ドメインの設定 ドメイン設定のメニューでは HAC のドメインに関する設定を 行行うことができます 3.1.1. ログイン画 面の設定 ログイン画 面の設定項 目は 以下の通りです タイトル 文字列列 ユーザーのログイン画 面に表 示するタイトル 文字列列です デフォルトは { ドメイン名 } Login です ログイン状態保持の表 示 ログイン画 面に ログイン状態を保持する のチェックボックスを表 示 するか設定します ユーザー名のドメイン無視 ログインする際のユーザー名にドメインが含まれていてもログイン可能 にするか設定します タイトルロゴ画像 ユーザーのログイン画 面に表 示するロゴ画像です 表 示サイズは縦 120px 横 200px です これ以上のサイズは 自動的に縮 小されます 8

3.1.2. パスワード関連の設定 パスワード関連の設定項 目は Google Apps 版と Office365 版で異異なります Google Apps 版は以下の通りです パスワードポリシー ユーザーが新しいパスワードを作成する際のポリシーを次から選択して 設定します パスワード最低 文字数パスワードポリシー表 示 文章パスワード有効期限 ユーザーが新しいパスワードを作成する際の最低 文字数を設定します パスワードとして利利 用できる 文字列列の制限について ユーザーのパスワード変更更画 面上に表 示する 文章です ( 最 大 256 文字 ) パスワードを設定してから パスワードが有効である 日数を指定しま す パスワード有効期限到来時 パスワードの有効期限が切切れた場合に実 行行されるアクションです のアクション 管理理者除外 パスワードポリシーを 管理理者権限を持つユーザーに適 用するが設定で きます 9

Office365 版は以下の通りです パスワードポリシー ユーザーが新しいパスワードを作成する際のポリシーを次から選択して 設定します パスワード最低 文字数パスワードポリシー表 示 文章パスワード有効期限 ユーザーが新しいパスワードを作成する際の最低 文字数を設定します パスワードとして利利 用できる 文字列列の制限について ユーザーのパスワード変更更画 面上に表 示する 文章です ( 最 大 256 文字 ) パスワードを設定してから パスワードが有効である 日数を指定しま す パスワード有効期限到来時のアクション ( ブラウザ ) パスワード有効期限到来時のアクション ( リッチクライアント ) ブラウザから Office365 をご利利 用時に パスワードの有効期限が切切れた場合に実 行行されるアクションです パスワードの有効期限が切切れたとき Outlook などのリッチクライアントからのアクセスがあった場合に実 行行されるアクションです " 何もしない " を選択した場合 メールによる通知は 行行われません パ スワードの有効期限が切切れた場合 認証が 行行われます " ロックアウトする " を選択した場合 有効期限切切れまで 7 日以内になるとメールによる通知が 1 度度 行行われます 通知メールは ユーザのメールアドレスまたは Office 365 ID に送信されます パスワードの有効期限が切切れた場合 アクセスが拒否され認証が 行行われません パスワード期限通知メールのカスタマイズが可能です 管理理者除外 パスワードポリシーを 管理理者権限を持つユーザーに適 用するが設定で きます 10

3.1.3. プロビジョニングの設定 (Google Apps 限定 ) プロビジョニングの設定項 目は 以下の通りです プロビジョニング この管理理画 面で追加 編集 削除されたユーザー情報を Google Apps と 自動的 に同期します Google Apps の管理理者ユ ーザー 同期処理理に必要となる Google Apps の管理理者ユーザーを指定します この設定 は同期処理理のために必須な情報です 3.1.4. セキュアブラウザ関連の設定 セキュアブラウザ関連の設定項 目は 以下の通りです 自動端末認証 端末認証通知メール ユーザーからの端末認証要求を 自動で許可します 端末の認証要求を受け取った場合に送信される通知メールの宛先アドレスで す 空欄の場合は通知メールが送信されません 11

3.1.5. HDE One Access Control Directory Sync 接続設定 (Office365 限定 ) HDE One Access Control Directory Sync の設定項 目は 以下の通りです HDE One Access Control Directory Sync 接続設定 HDE One Access Control Directory Sync から Office365 へユーザー 同期を 行行います 3.1.6. その他の設定 その他設定項 目は 以下の通りです ロックアウト発動回数 パスワード 入 力力の失敗回数がこの回数を超えると ロックアウトが発動 され そのユーザーのアカウントにロックアウト期間の間ログインでき なくなります ロックアウト期間 ロックアウトが発動した場合に 一時的にユーザーをログインできなく する期間を秒数で設定します 入場証発 行行条件 入場証の発 行行条件を記述します 12

入場証有効期限 入場証 生成鍵タイムゾーン 言語ログアウトページの URL 入場証の有効期限を指定します 入場証の 生成と真正性確認に使 用される鍵です このドメインで使 用するタイムゾーンです このドメインで使 用する 言語です ログアウト後にリダイレクトされるページの URL です 13

3.2. アクセスログ アクセスログのメニューでは ユーザーのアクセス情報を 一覧で確認することができます 特定の期 間でのアクセスログを確認したい場合は 検索索期間 を絞り込んで 検索索を 行行ってください 3.3. 一括登録ログ 一括登録ログのメニューでは ユーザーの 一括登録を 行行った場合のログを確認することができます 14

4. ユーザー 4.1. ユーザー 一覧 ユーザー 一覧のメニューでは ユーザー情報の検索索 登録 変更更 削除を 行行うことができます Office365 では 以下のユーザー情報が表 示されます ID 表 示名 Office365 ID(UPN) HDE One へログインする際に使 用するユーザー ID を表 示します ユーザー情報の表 示名を表 示します ユーザー情報の Office365 ID(UPN) を表 示します Office365 上に登録 されたユーザー名 (UserPrincipalName) 項 目が表 示されています アカウントの状態 ユーザーアカウントのログインの可否を表 示します 有効 : ログイン可能なユーザー 無効 : ログイン不不可能なユーザー 最新のログイン時間 ポリシー名 ユーザーが最後にログインした 日時を表 示します ユーザーが所属するアクセスポリシーの名称を表 示します 15

Google Apps では 以下のユーザー情報が表 示されます ID 表 示名 メールアドレス HDE One へログインする際に使 用するユーザー ID を表 示します ユーザー情報の表 示名を表 示します ユーザー情報のメールアドレスを表 示します Google Apps 上に登録さ れたメールアドレスが表 示されています アカウントの状態 ユーザーアカウントのログインの可否を表 示します 有効 : ログイン可能なユーザー 無効 : ログイン不不可能なユーザー 最新のログイン時間 ポリシー名 ユーザーが最後にログインした 日時を表 示します ユーザーが所属するアクセスポリシーの名称を表 示します ユーザーごとの管理理メニューは 以下の通りです (Office365 Google Apps 共通 ) 1ユーザー編集 2パスワード変更更 3ユーザー削除 4ユーザーログ ユーザー情報を編集します ユーザーのパスワードを変更更します ユーザーを削除します ユーザーの Web ブラウザ経由でのアクセスログを表 示します 16

4.1.1. ユーザー検索索 HAC 管理理画 面で下記の検索索項 目により ユーザー情報の完全 一致検索索ができます Office365:[ID] 列列 または [Office 365ID(UPN)] 列列を検索索キーに指定する事ができます Google Apps:[ID] 列列を検索索キーに指定する事ができます HAC 管理理画 面で検索索項 目を 入 力力し 検索索 ボタンをクリックすると 対象のユーザーが表 示されま す リセット ボタンで検索索前の状態に戻ります 4.1.2. 新規ユーザー登録 HAC 管理理画 面 ( https://ap.ssso.hdems.com/admin/ ドメイン名 / ) に管理理者権限ユーザーでログ インし ユーザー メニューで ユーザー 一覧 - 新規ユーザー ボタンをクリックし ユーザ ーを登録します 17

この際 メールアドレス を Google Apps または Office365 のメールアドレスと同じにしてく ださい メールアドレスが無いユーザーは HDE アクセスコントロールでの認証が成功しても Google Apps または Office365 にログインできません 例例 ) user1 で認証するユーザーを Google Apps/Office365 の user1@exapmle.com として ログインさせたい場合は user1@example.com をメールアドレスに設定します パスワード強制変更更 がチェックされている場合は 次回ログイン時に強制パスワード変更更が促されます OTP 通知メールアドレス は OTP を使うまで空欄でも構いません OTP を使う際にはアドレスを登録する事で そのアドレス宛に OTP が通知されるようになります アクセスポリシー は初期では DEFAULT となります アクセスポリシーを作成している場合は アカウントのポリシーを指定できます 18

4.1.3. ユーザーの 一括登録 更更新 複数 人のユーザーをまとめて追加する場合は ユーザー メニューで ユーザー 一覧 - 一括登 録 更更新 ボタンをクリックし ユーザー情報を記載した TSV ファイルを送信し 一括登録を 行行い ます 利利 用する TSV ファイルの形式 記載内容については 一括登録 更更新 画 面の説明をご参照くださ い なお ユーザー情報の変更更 削除を 一括で実施する場合も 同メニューを使 用します 19

4.2. アクセスポリシーグループ アクセスポリシーグループのメニューでは アクセスポリシーの設定を 行行うことができます 4.2.1. アクセスポリシーグループの作成 新規にアクセスポリシーグループを作成する場合は ユーザー - アクセスポリシー のメニュー から + 新規アクセスポリシーグループ をクリックして作成を 行行います 20

アクセスポリシーグループで設定する項 目は 以下の通りです 表 示名 認証クッキーの有効期限 作成するアクセスポリシーグループの表 示名です ユーザーがログイン画 面において ログイン状態を保持する をチェ ックした場合に cookie にログイン状態を保持する時間数 (hours) で す アクセスを許可する条件 OTP を要求しない条件 OTP 共有鍵の変更更を許可する条件 OTP 通知メールアドレスの変更更を許可する条件セキュアブラウザ設定画 面へのアクセスを許可する条件 Gmail 未読チェック設定の変更更を許可する条件 アクセスを許可する条件を記述します OTP を要求しない条件を記述します ユーザーに OTP 共有鍵の変更更を認める条件を記述します ユーザーに OTP 通知メール送信先メールアドレスの変更更を認める条件を記述します セキュアブラウザ設定画 面へのアクセスを許可する条件を記述します ユーザーに Gmail 未読チェック設定の変更更を認める条件を記述します Google Apps 限定 なお アクセスポリシーグループで記述する条件式については 後述の 6. アクセス制御式を参考く ださい 21

5. アクセス制御式 5.1. アクセス制御式の基本 アクセスポリシーグループで制限を 行行う際には ユーザー - アクセスポリシー メニューから各 アクセスポリシーを設定します アクセスポリシーの各項 目には さまざまな条件を アクセス制御 式 で記述します 一番単純なアクセス制御式は true です これは 許可 を表します また false は 拒否 を表します その他 IP アドレスと and/or 等をつかって 必要な条件を記述することが できます 必ず全て 小 文字で記述してください 記述例例 1) ip4:123.123.123.123 or has_ pass:true 社内からのアドレス (123.123.123.123) または 一度度ログインに成功した ( 入場証を持つ ) ブ ラウザを許可 記述例例 2) ip4:123.123.123.123 or has_ pass_ within:30 社内からのアドレス (123.123.123.123) または 30 日以内にログインに成功したブラウザを許 可 22

括弧や not を使って より複雑な条件を記述することも可能です 記述例例 3) (ip4:123.123.123.123 or has_ pass_ within:30) and (not (day:sat or day:sun)) and (time:1000-2000) 例例 2 に加え 平 日の AM10 時 ~ PM8 時のみ許可 上記のようなアクセス制御式を アクセスポリシーグループ毎に設定することで アクセス制限を実 施するのが基本的な仕組みです たとえば営業部とその他でポリシーを分けたいときには 2 つアク セスポリシーグループを作って 所属するユーザーを変えます なお 記述可能なアクセス制御式は以下の通りです ブーリアン定数 true false 全て 小 文字で記述 論論理理演算 子 ( 二項 ) 論論理理否定演算 子 ( 単項 ) and or not 式のグループ化 () ログイン名 login_ name: 文字列列 IPv4 範囲 ip4:{cidr 表記指定 } 時刻範囲 ( 両端含む ) time:1000-1500[:{tz}] *TZ 省省略略時は UTC 10:00:00 から 15:00:00 まで 日付範囲 ( 両端含む ) date:0101-0331[:{tz}] date:20120101-20120331[:{tz} 曜 日 入場証の有無 day:wed[:{tz}] has_ pass:true has_ pass:{ 入場証 ID} 入場証が発 行行されてから経過した 日時 has_ pass_ within: 30 HDE Secure Browser からのアクセス hsb:true 23

5.2. アクセスを許可する条件 ( デフォルト :true) アクセスを許可する条件を記述します 空欄または無効の場合は全てのアクセスが許可されます 記述例例 ) IP アドレス 123.123.123.123 からアクセス または 入場証がある場合 アクセスを許可しま す 5.3. OTP を要求しない条件 ( デフォルト :true) OTP を要求しない条件を記述します 空欄または無効の場合は OTP を要求しません 記述例例 ) 社内 IP アドレス (123.123.123.123) からのアクセスなら OTP を要求しません 例例えば 社 内 IP アドレス以外からのアクセス時には OTP を要求すると 言った設定が可能です 24

5.4. OTP 共有鍵の表 示を許可する条件 ( デフォルト :true) ユーザーに OTP 共有鍵の変更更を認める条件を記述します 空欄または無効の場合は ユーザーの設 定画 面に OTP の変更更設定メニューが表 示されます 例例えば 社員全員が初期設定をする期間には許 可 スマートデバイスが壊れてしまい 再設定が必要なときなどに 一時的に許可することが可能です 記述例例 1) 全アカウントに OTP 共有鍵の変更更画 面を表 示します 記述例例 2) 全アカウントにも変更更画 面を表 示しません 通常はこちらの設定にしておくことを推奨いたします 記述例例 3) ユーザー yamada にのみ 変更更画 面を表 示します 25

5.5. OTP 通知メールアドレスの変更更を許可する条件 ( デフォルト : true) ユーザーに OTP 通知メール送信先メールアドレスの変更更を認める条件を記述します 空欄または無 効の場合は変更更を認めます 記述例例 1) 全アカウントに OTP を通知するメールアドレスの変更更画 面を表 示します 記述例例 2) 全アカウントにも変更更画 面を表 示しません 5.6. セキュアブラウザ設定画 面へのアクセスを許可する条件 ( デフォ ルト : true) ユーザーにセキュアブラウザの認証設定を認める条件を記述します 空欄または無効の場合は変更更を 認めます 記述例例 1) 全アカウントに セキュアブラウザの設定画 面を表 示します 26

記述例例 2) 全アカウントに セキュアブラウザの設定画 面を表 示しません 5.7. 未読メールチェック設定の変更更を許可する条件 ( デフォルト : true) ユーザーにセキュアブラウザの未読通知設定を認める条件を記述します 空欄または無効の場合は変 更更を認めます 記述例例 1) 全アカウントに 未読通知設定画 面を表 示します 記述例例 2) 全アカウントに 未読通知設定画 面を表 示しません 27

5.8. アプリケーションからのアクセスを許可する条件 ( デフォルト : true) 本項 目は Office 365 のみとなります リッチクライアント ( ブラウザベースのアクセスコントロールログイン画 面を経由しない ) からのア クセスを許可する条件を記述します 空欄または無効の場合は全てのアクセスが許可されます 記述例例 ) 社内 IP アドレス (123.123.123.123) または (111.111.111.111/24) からのアクセスを許可 します 5.9. 入場証発 行行条件 ( デフォルト : false) 入場証の発 行行条件を記述します 空欄または無効の場合は発 行行しません 本項 目のみ システム - ドメイン設定 - その他の設定 の項 目となります 記述例例 ) 社内 IP アドレス (123.123.123.123) からのアクセス時にログインが成功した成功したブラウ ザに対して 入場証を配布します 28

6. よくあるアクセスポリシー例例 6.1. 設定例例 1 社 用の PC 以外は 社外からのログインを拒否したい 社 用の PC に 入場証をセットすることでご希望の設定が可能です 社 用の PC とは 社内からログインした実績のある PC となります 1 アクセスポリシーグループのアクセス許可設定を下記のようにしてください (123.123.123.123 が社内 IP アドレスと想定します ) 2 ドメイン設定で 入場証を発 行行する条件に社内 IP アドレスを指定してください 3 これで 社内から 一度度ログイン認証に成功した PC には 入場証がセットされ 社外から もアクセスできるようになります 29

6.2. 設定例例 2 社 用の PC 以外は 社外からのアクセス時に OTP を要求したい 社 用の PC に 入場証をセットし OTP 要求の条件に 入場証を設定することでご希望の設定が可能です 社 用の PC とは 社内からログインした実績のある PC となります 1 ドメイン設定で 入場証を発 行行する条件を下記のようにしてください 2 アクセスポリシーグループの OTP 要求をしない条件を下記のようにしてください 3 これで 社内からアクセスする PC または 社内から 一度度認証に成功した PC は 社外 からは OTP を要求されなくなります 一 方 社内から認証に成功した実績の無い PC やス マートフォン ( ブラウザ ) でのアクセス時は OTP を要求されるようになります 30

6.3. 設定例例 3 社内ネットワークに接続できない PC に対して 入場証をセットしたい 以下の 手順を踏むことで 実現が可能です 1 アクセスポリシーグループで 以下の条件でアクセスポリシーを作成下さい (123.123.123.123 が社内 IP アドレスと想定します ) 2 入場証発 行行条件に 以下を追加します 3 上記ユーザーに 非常 用 OTP トークン を伝えます 4 社内ネットワークに接続できない PC を利利 用するユーザーのアクセスポリシーグループ を 1 で作成したポリシーに変更更してください 5 入場証をセットしたい PC のブラウザから 該当のユーザーでログインし 非常 用 OTP ト ークンを 入 力力後ログインしてください ( 入場証がセットされます ) 31

7. FAQ Q. ログイン画 面に このログインを記憶する というチェックボックスがありますが 表 示させ ないようにできませんか A. はい 可能です HAC 管理理画 面に管理理者権限でログインし [ ドメイン設定 ] [ ログイン画 面の設定 ] で 編集 ボタンを押します ログイン状態保持の表 示 の項 目で 隠す を選択し 送信 を押します なお アクセスポリシーグループの設定に 認証クッキーの有効期限 という設定項 目があります これを 0 にすることで そのアクセスポリシーグループに所属するユーザーがそのチェックボックスをチェックした場合でも 認証をすぐに ( ブラウザを閉じた際に ) 失効させることができます Q. 携帯電話 ( フィーチャーフォン ) での利利 用は可能ですか A. 現在 弊社のアクセスコントロールサービスでは フィーチャーフォンからのアクセスに対応をしておりません なお 各クラウドサービスでもフィーチャーフォンの利利 用は推奨されておらず スマートフォンの最新ブラウザ また PC ブラウザでのアクセスが推奨されており 弊社サービスでも同様となります 例例:Google Apps 参考サイト https://support.google.com/mail/answer/38689?rd=1 https://support.google.com/a/answer/2473579?hl=ja Q. 誤って アクセスさせたくない PC に 入場証をセットしてしまいました A. 膨 大な数の PC にセットしてしまった場合 またはその PC を 自由に操作できない場合には 入場 証発 行行鍵を変更更してください この場合 過去に発 行行したすべての 入場証が無効となりますので ご 注意ください 32

また PC を 自由に操作できる場合には 該当の PC のブラウザから ap.ssso.hdems.com に関す るクッキーを削除してください Q. 営業は特定業者の回線を使っているので そこからの接続だけ許可したいのですが A. 一般に ISP の接続元 IP アドレス 一覧は公開されていませんので IP アドレスでの制限での実現 は困難となります OTP や 入場証など 別の 手段でのセキュリティ向上をご検討ください Q. アクセスポリシーを設定したいのですが 条件式の記述 方法が分かりません A. アクセスポリシーの条件式に関してご不不明な点がありましたら 設定を 行行ないたいポリシーの内 容を添えて サポートチームまでお問い合わせください Q. プロビジョニング機能を利利 用しており HAC 管理理画 面でユーザーの削除を 行行ないました その 後 Google Apps 管理理画 面で確認したところ 該当のユーザーが削除されていませんでした なぜ でしょうか A. HDE アクセスコントロールの管理理画 面で削除したユーザーは Google Apps 管理理画 面では 停 止ユーザー Office365 管理理画 面では 削除済みユーザー となります 該当のユーザーを完 全に削除したい場合は 各サービス管理理画 面より ユーザーの削除を 行行ってください 参考 Google Apps 管理理者 用ユーザーの削除 https://support.google.com/a/answer/33314?hl=ja&ref_ topic=14588 参考 Office365 管理理者 用ユーザーの削除 http://office.microsoft.com/ja- jp/office365- suite- help/ha102816052.aspx 33