Entra ID – 条件付きアクセスで多要素認証を強制

Microsoft Entra ID の条件付きアクセスは、だれが、どのアプリに、どんな条件でサインインするかを見て、アクセスを許可したり、追加の認証を求めたりするしくみです。この条件に応じて、多要素認証を強制できます。

この記事では、ユーザーが Office 365 のアプリにサインインするときに、必ず多要素認証を求めるポリシーを作成し、動作とサインイン ログを確認します。社内など信頼できる場所からのアクセスでは多要素認証を省きたい場合は、「Entra ID – 条件付きアクセス(社外からのみMFA)」を参照してください。

この記事でわかること
  1. 条件付きアクセスのポリシーの組み立て(割り当てとアクセス制御)
  2. Office 365 へのサインインで多要素認証を要求するポリシーの作成手順
  3. サインイン ログで、ポリシーが適用されたかを確認する方法

条件付きアクセスのしくみ

Windows 11Entra ID条件付きアクセスOffice 365Authenticator で承認サインイン多要素認証を要求アクセス
図1 この記事の構成

条件付きアクセスのポリシーは、「割り当て」と「アクセス制御」でできています。割り当てで「だれが」「どのアプリに」「どんな条件で」を決め、それに一致したサインインに、アクセス制御(ブロック、または多要素認証などを条件にした許可)を適用します。

割り当て(いつ適用するか)ユーザーだれがターゲット リソースどのアプリに条件場所・デバイスなど一致したらアクセス制御許可:多要素認証を要求
図2 条件付きアクセスのポリシーの組み立て
使うための前提

条件付きアクセスには Microsoft Entra ID P1 以上のライセンスが必要です。また、セキュリティの既定値群が有効なテナントでは条件付きアクセスのポリシーを作れないので、先に無効にします。

条件付きアクセスのポリシーを作成する

Microsoft Entra 管理センター(https://entra.microsoft.com/)で 保護 ›› 条件付きアクセス を開き、「新しいポリシーを作成する」をクリックします。

名前とユーザーを設定する

名前は任意で、今回は「MFA強制」とします。

「ユーザー」のリンクをクリックすると、「対象」と「対象外」のタブが表示されます。運用では、すべてのユーザーを対象にして、一部のアカウントを対象外にすることが多いですが、今回は検証のため、特定のユーザーだけを対象にします。「対象」で「ユーザーとグループの選択」を選び、「ユーザーとグループ」にチェックを入れて、「選択」の下のリンクから検証用のユーザーを選び、「選択」をクリックします。

すべてのユーザーを対象にする場合

すべてのユーザーを対象にするときは、設定の誤りで管理者がサインインできなくなるのを防ぐため、緊急アクセス用のアカウントを対象外にしておくことが推奨されています。Microsoft Entra Connect などの同期用のアカウントも対象外にします。

ターゲット リソースを設定する

「ターゲット リソース」のリンクをクリックし、「対象」で「アプリを選択」を選びます。「選択」の下のリンクから「Office 365」を選び、「選択」をクリックします。Office 365 を選ぶと、Exchange Online や SharePoint Online、Microsoft Teams など、Office 365 のアプリがまとめて対象になります。

アクセス制御(許可)を設定する

「許可」の下のリンクをクリックします。「許可」の画面では、アクセスをブロックするか、条件を付けてアクセスを許可するかを選びます。今回は「アクセス権の付与」を選び、「多要素認証を要求する」にチェックを入れて「選択」をクリックします。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

Microsoft Entra 管理センター画面イメージ
新しいポリシー ›› アクセス制御 ›› 許可
1アクセスのブロック/許可○ アクセスのブロック◉ アクセス権の付与
2多要素認証を要求する☑
認証強度が必要☐
デバイスは準拠しているとしてマーク済みである必要があります☐
Microsoft Entra ハイブリッド参加済みデバイスが必要☐
承認されたクライアント アプリが必要です☐
アプリの保護ポリシーが必要☐
3選択
図3 アクセス制御の「許可」(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1アクセス権の付与条件を満たしたらアクセスを許可する
2多要素認証を要求するチェックを入れる。多要素認証を完了したときだけアクセスを許可する
3選択許可の設定を確定する
認証強度

現在の Microsoft Learn の手順では、「多要素認証を要求する」の代わりに「認証強度が必要」で組み込みの「多要素認証強度」を選ぶ方法が案内されています。認証強度を使うと、フィッシング耐性のある方法だけを許可するなど、使える認証方法を細かく決められます。2つは同時には使えません。

ポリシーを有効にして作成する

「ポリシーの有効化」は「レポート専用」「オン」「オフ」から選べます。今回はすぐに動作を確かめるため「オン」を選び、「作成」をクリックします。

「レポート専用」にすると、ポリシーはアクセスを制御せず、適用されていたらどうなったかだけがサインイン ログに記録されます。本番では、まずレポート専用で影響を確認してから「オン」にします。

条件付きアクセスの画面で「ポリシー」をクリックすると、ポリシーの一覧に「MFA強制」が状態「オン」で表示されます。

動作を確認する

Windows 11 で検証用のユーザーでサインインし、Microsoft 365 のホーム(https://www.office.com/?auth=2)にアクセスします。多要素認証のセットアップが済んでいるユーザーには、Microsoft Authenticator でのサインイン要求の画面が表示され、数字が示されます。

スマートフォンの Microsoft Authenticator にその数字を入力して承認すると、認証が終わり、Microsoft 365 のホーム画面が表示されました。

サインイン ログで確認する

Microsoft Entra 管理センターの条件付きアクセスの画面で、監視 ›› サインイン ログ を開くと、先ほどのアクセスのサインイン ログ(アプリケーション:OfficeHome、状態:成功)が記録されています。ログを開き、「条件付きアクセス」タブをクリックすると、ポリシー「MFA強制」の結果が「成功」になっていました。

Microsoft Entra 管理センター(サインイン ログ)画面イメージ
監視 ›› サインイン ログ
日付要求 IDユーザーアプリケーション状態
2024/2/14 1…(伏せています)(伏せています)1OfficeHome成功
アクティビティの詳細:条件付きアクセス
ポリシー名制御の許可セッション制御結果
2MFA強制多要素認証を要求する成功
図4 サインイン ログと条件付きアクセス タブ(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1OfficeHome:成功Microsoft 365 のホームへのサインインが成功した
2MFA強制:成功ポリシーが適用され、求められた多要素認証をユーザーが満たした

ポリシーの結果は、多要素認証を満たせなかった場合は「失敗」、ポリシーの割り当てに一致しなかった場合は「適用されていません」と表示されます。

まとめ

項目今回の設定・ポイント
名前MFA強制
ユーザー検証用のユーザー(運用ではすべてのユーザー+緊急アクセス用アカウントなどを対象外)
ターゲット リソースOffice 365
アクセス制御(許可)アクセス権の付与:多要素認証を要求する
ポリシーの有効化オン(本番ではレポート専用で確認してから)
確認サインイン ログの「条件付きアクセス」タブで結果を見る

コメント