企業環境の連携ガイド:ID・端末・証明書・ネットワークはどうつながるか
企業で「正しい人が、健全な会社端末から、許された範囲だけ」を実現するには、ID 基盤(Entra ID・ADDS)だけでは足りず、端末管理(Intune)、証明書(AD CS)、ネットワーク制御、脅威検知、データ保護、iPhone 管理が連携する必要があります。このガイドは前回の Untitled の続編として、それらがどうつながり、1000名規模の PC 刷新検討で挙がった論点がなぜ生まれるのかを解説します。 このガイドが前提にするのは、次の企業モデルです。各章の「なぜそう決めるのか」は、この前提から導かれています。 前回は「誰かを確かめる(認証)」と「何を許すか(認可)」の仕組みを扱いました。今回は、その判定に必要な「材料」を作る仕組みと、判定結果を実際に強制する仕組みを扱います。 各章は、仕組みの役割 → 他とのつながり → 検討で決めること、の順で書いています。 企業環境では Entra ID が「判定の中心」になり、周りの仕組みが判定の材料を渡したり、判定結果を強制したりします。前回ガイドの登場人物(Entra ID・ADDS・Windows 端末)に、この図では6つが加わっています。 矢印は情報の流れです。人事から ID が生まれ、Intune と Defender が端末の状態を Entra ID に伝え、AD CS の証明書が Intune 経由で端末に届き、その証明書で端末がネットワークに入ります。 ゼロトラストの「毎回検証する」は、実際には複数の仕組みが出すシグナルを Entra ID の条件付きアクセスが集めて判定することで実現されます。Intune や Defender を導入する最大の理由は、この判定材料を作ることにあります。 判定はアプリへのサインインやトークン更新のたびに行われます。同じ人でも、端末が感染して「高リスク」になれば次の判定で適切に止められます。 Intune のコンプライアンスポリシーは「会社が求める最低基準」のチェックリストです。全項目を満たすと「準拠」と判定され、その結果が…
Continue reading...