Microsoft Entra ID の条件付きアクセスは、だれが、どのアプリに、どんな条件でサインインするかを見て、アクセスを許可したり、追加の認証を求めたりするしくみです。この条件に応じて、多要素認証を強制できます。
この記事では、ユーザーが Office 365 のアプリにサインインするときに、必ず多要素認証を求めるポリシーを作成し、動作とサインイン ログを確認します。社内など信頼できる場所からのアクセスでは多要素認証を省きたい場合は、「Entra ID – 条件付きアクセス(社外からのみMFA)」を参照してください。
- 条件付きアクセスのポリシーの組み立て(割り当てとアクセス制御)
- Office 365 へのサインインで多要素認証を要求するポリシーの作成手順
- サインイン ログで、ポリシーが適用されたかを確認する方法
条件付きアクセスのしくみ
条件付きアクセスのポリシーは、「割り当て」と「アクセス制御」でできています。割り当てで「だれが」「どのアプリに」「どんな条件で」を決め、それに一致したサインインに、アクセス制御(ブロック、または多要素認証などを条件にした許可)を適用します。
条件付きアクセスには Microsoft Entra ID P1 以上のライセンスが必要です。また、セキュリティの既定値群が有効なテナントでは条件付きアクセスのポリシーを作れないので、先に無効にします。
条件付きアクセスのポリシーを作成する
Microsoft Entra 管理センター(https://entra.microsoft.com/)で 保護 ›› 条件付きアクセス を開き、「新しいポリシーを作成する」をクリックします。
名前とユーザーを設定する
名前は任意で、今回は「MFA強制」とします。
「ユーザー」のリンクをクリックすると、「対象」と「対象外」のタブが表示されます。運用では、すべてのユーザーを対象にして、一部のアカウントを対象外にすることが多いですが、今回は検証のため、特定のユーザーだけを対象にします。「対象」で「ユーザーとグループの選択」を選び、「ユーザーとグループ」にチェックを入れて、「選択」の下のリンクから検証用のユーザーを選び、「選択」をクリックします。
すべてのユーザーを対象にするときは、設定の誤りで管理者がサインインできなくなるのを防ぐため、緊急アクセス用のアカウントを対象外にしておくことが推奨されています。Microsoft Entra Connect などの同期用のアカウントも対象外にします。
ターゲット リソースを設定する
「ターゲット リソース」のリンクをクリックし、「対象」で「アプリを選択」を選びます。「選択」の下のリンクから「Office 365」を選び、「選択」をクリックします。Office 365 を選ぶと、Exchange Online や SharePoint Online、Microsoft Teams など、Office 365 のアプリがまとめて対象になります。
アクセス制御(許可)を設定する
「許可」の下のリンクをクリックします。「許可」の画面では、アクセスをブロックするか、条件を付けてアクセスを許可するかを選びます。今回は「アクセス権の付与」を選び、「多要素認証を要求する」にチェックを入れて「選択」をクリックします。
この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。
| 1アクセスのブロック/許可 | ○ アクセスのブロック◉ アクセス権の付与 |
| 2多要素認証を要求する | ☑ |
| 認証強度が必要 | ☐ |
| デバイスは準拠しているとしてマーク済みである必要があります | ☐ |
| Microsoft Entra ハイブリッド参加済みデバイスが必要 | ☐ |
| 承認されたクライアント アプリが必要です | ☐ |
| アプリの保護ポリシーが必要 | ☐ |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | アクセス権の付与 | 条件を満たしたらアクセスを許可する |
| 2 | 多要素認証を要求する | チェックを入れる。多要素認証を完了したときだけアクセスを許可する |
| 3 | 選択 | 許可の設定を確定する |
現在の Microsoft Learn の手順では、「多要素認証を要求する」の代わりに「認証強度が必要」で組み込みの「多要素認証強度」を選ぶ方法が案内されています。認証強度を使うと、フィッシング耐性のある方法だけを許可するなど、使える認証方法を細かく決められます。2つは同時には使えません。
ポリシーを有効にして作成する
「ポリシーの有効化」は「レポート専用」「オン」「オフ」から選べます。今回はすぐに動作を確かめるため「オン」を選び、「作成」をクリックします。
「レポート専用」にすると、ポリシーはアクセスを制御せず、適用されていたらどうなったかだけがサインイン ログに記録されます。本番では、まずレポート専用で影響を確認してから「オン」にします。
条件付きアクセスの画面で「ポリシー」をクリックすると、ポリシーの一覧に「MFA強制」が状態「オン」で表示されます。
動作を確認する
Windows 11 で検証用のユーザーでサインインし、Microsoft 365 のホーム(https://www.office.com/?auth=2)にアクセスします。多要素認証のセットアップが済んでいるユーザーには、Microsoft Authenticator でのサインイン要求の画面が表示され、数字が示されます。
スマートフォンの Microsoft Authenticator にその数字を入力して承認すると、認証が終わり、Microsoft 365 のホーム画面が表示されました。
サインイン ログで確認する
Microsoft Entra 管理センターの条件付きアクセスの画面で、監視 ›› サインイン ログ を開くと、先ほどのアクセスのサインイン ログ(アプリケーション:OfficeHome、状態:成功)が記録されています。ログを開き、「条件付きアクセス」タブをクリックすると、ポリシー「MFA強制」の結果が「成功」になっていました。
| 日付 | 要求 ID | ユーザー | アプリケーション | 状態 |
|---|---|---|---|---|
| 2024/2/14 1… | (伏せています) | (伏せています) | 1OfficeHome | 成功 |
| ポリシー名 | 制御の許可 | セッション制御 | 結果 |
|---|---|---|---|
| 2MFA強制 | 多要素認証を要求する | 成功 |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | OfficeHome:成功 | Microsoft 365 のホームへのサインインが成功した |
| 2 | MFA強制:成功 | ポリシーが適用され、求められた多要素認証をユーザーが満たした |
ポリシーの結果は、多要素認証を満たせなかった場合は「失敗」、ポリシーの割り当てに一致しなかった場合は「適用されていません」と表示されます。
まとめ
| 項目 | 今回の設定・ポイント |
|---|---|
| 名前 | MFA強制 |
| ユーザー | 検証用のユーザー(運用ではすべてのユーザー+緊急アクセス用アカウントなどを対象外) |
| ターゲット リソース | Office 365 |
| アクセス制御(許可) | アクセス権の付与:多要素認証を要求する |
| ポリシーの有効化 | オン(本番ではレポート専用で確認してから) |
| 確認 | サインイン ログの「条件付きアクセス」タブで結果を見る |
コメント