条件付きアクセス アプリ制御対応の ID 管理対象デバイス

デバイスが管理されているかどうかに関する条件をポリシーに追加することもできます。 デバイスの状態を特定するには、Microsoft Entraがあるかどうかに応じて、特定の条件にチェックするようにアクセス ポリシーとセッション ポリシーを構成します。

Microsoft Entraを使用してデバイス管理を確認する

Microsoft Entra を利用している場合は、ポリシーで Microsoft Intune 準拠デバイスまたは Microsoft Entra ハイブリッド参加済みデバイスを確認するようにします。

Microsoft Entra条件付きアクセスを使用すると、Intune準拠の Microsoft Entraハイブリッド参加済みデバイス情報をDefender for Cloud Appsに直接渡すことができます。 Defender for Cloud Appsで、デバイスの状態を考慮するアクセス ポリシーまたはセッション ポリシーを作成します。 詳細については、「デバイス ID とは」を参照してください。

注:

一部のブラウザーでは、拡張機能のインストールなど、追加の構成が必要になる場合があります。 詳細については、「 条件付きアクセス ブラウザーのサポート」を参照してください。

Microsoft Entraを使用せずにデバイス管理を確認する

Microsoft Entraがない場合は、信頼されたチェーンにクライアント証明書が存在するかどうかをチェックします。 organizationに既にデプロイされている既存のクライアント証明書を使用するか、新しいクライアント証明書をマネージド デバイスにロールアウトします。

クライアント証明書がコンピューター ストアではなくユーザー ストアにインストールされていることを確認します。 次に、これらの証明書の存在を使用して、アクセス ポリシーとセッション ポリシーを設定します。

証明書がアップロードされ、関連するポリシーが構成されると、該当するセッションがDefender for Cloud Appsおよび条件付きアクセス アプリ制御を走査すると、Defender for Cloud Appsはブラウザーに SSL/TLS クライアント証明書の提示を要求します。 ブラウザーは、秘密キーでインストールされている SSL/TLS クライアント証明書を提供します。 証明書とその秘密キーは、通常、.p12 や .pfx などの PKCS #12 ファイル形式を使用してパッケージ化されます。

クライアント証明書チェックが実行されると、Defender for Cloud Apps次の条件がチェックされます。

  • 選択したクライアント証明書は有効であり、正しいルートまたは中間 CA の下にあります。
  • 証明書は失効しません (CRL が有効になっている場合)。

注:

ほとんどの主要なブラウザーでは、クライアント証明書のチェックの実行がサポートされています。 ただし、モバイル アプリとデスクトップ アプリは、多くの場合、このチェックをサポートしていない可能性があり、これらのアプリの認証に影響を与える組み込みのブラウザーを利用します。

クライアント証明書を使用してデバイス管理を適用するポリシーを構成する

クライアント証明書を使用して関連デバイスから認証を要求するには、X.509 ルート証明機関または中間証明機関 (CA) SSL/TLS 証明書が必要です。形式は です。PEM ファイル。 証明書には CA の公開キーが含まれている必要があります。これは、セッション中に提示されたクライアント証明書に署名するために使用されます。

ルート CA 証明書または中間 CA 証明書を、設定>クラウド アプリ>条件付きアクセス アプリ制御>デバイス ID ページで Defender for Cloud Apps にアップロードしてください。

証明書がアップロードされたら、 デバイス タグ有効なクライアント証明書に基づいてアクセス ポリシーとセッション ポリシーを作成できます。

クライアント証明書ベースのデバイス識別をテストするには、次のようにサンプル ルート CA とクライアント証明書を使用します。

  1. サンプル ルート CA 証明書 (.pem)サンプル クライアント証明書 (.pfx) をダウンロードします。
  2. ルート CA をDefender for Cloud Appsにアップロードします。
  3. クライアント証明書を関連するデバイスにインストールします。 パスワードは Microsoft

詳細については、「条件付きアクセス アプリ制御を使用してアプリMicrosoft Defender for Cloud Apps保護する」を参照してください。