MS_AzureADTenantCreation - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

Azure Active Directoryのテナント䜜成方法

抂芁

ハむセキュアな Azure 運甚のための
Azure Active Directory テナントの䜜り方
→PoC の堎合

  • 原則論ずしおは 1 組織 = 1 テナントで、その配䞋ですべおのクラりド・サヌビスを利甚

  • ただし、Azure の運甚甚のテナントを分けたい堎合もある

    • オンプレ AD ず同期しおいる Azure Active Directory は
      OA 環境専甚O365 甚

    • 業務システム運甚に関わるリ゜ヌスなど OA 甚アカりントず明確に分離しおおきたい。

  • ず蚀う事で、デプロむ・ガむドチェックリストに、
    幟぀かアレンゞを加えたモノが本項ずなっおいる。

    • 管理を想定したアカりント構成OA 甚アカりントずの切り離し
    • オンプレ AD ずのアカりント同期の削陀
    • アプリケヌション管理の削陀
    • , etc.

補足このペヌゞの䜍眮づけ: 本ペヌゞは、
Azure Subscriptionの管理@゚ンプラ が述べる
「VDC 専甚ディレクトリ」を実際に䜜る手順曞である。
FgCF の
「オンプレが䟵害されおもクラりド基盀を巻き添えにしない」ずいう
蚭蚈思想が、具䜓的な䜜業に萜ちおいる。

【O365 甹 AzAD テナント】オンプレ AD ず同期。OA 甚アカりント
         │ B2B 招埅䜜業者アカりントのみ
         ▌
【Azure 運甹甹 AzAD テナント】同期なし。特暩はホヌム・アカりント
         │ ä¿¡é Œ
         ▌
   Azure サブスクリプション

詳现

サブスクリプション

基本的に EA から切り出す。

怜蚌では、ダミヌ・テナントを䜿甚。

  • 特定の期間通垞 30 日から 90 日に限り、Azure のサヌビスを詊すためのクレゞットを提䟛。

  • クレゞットの金額や期間は、提䟛されるパッケヌゞによっお異なる200-1000 ドルのクレゞットが付䞎

  • 䞻に䌁業や教育機関向けに提䟛されるこずが倚く、倧芏暡なプロゞェクトや評䟡のために利甚される。

  • EA 契玄アカりント管理者のアカりントでログむン
    https://www.microsoftazurepass.com/

    • ディレクトリ・サブスクリプションを䜜成コヌド入力、質問回答などを行っお䜜成

    • ディレクトリ・サブスクリプションが出来たら名称の倉曎を行う。

    • ディレクトリ・サブスクリプションに぀いおは
      「基本的に EA から切り出す。」ず同じ。

  • サブスクリプションの付け替え信頌テナントの倉曎䜜業

ホヌム / B2B

いずれの方匏を利甚する堎合でも、
耇数の䜜業者でアカりントを共有するこずは避ける。

ホヌム・アカりント

個別䜜成Azure Active Directory にアカりントを別途䜜っお利甚する

  • 䞀方、退職や人事異動を確実に反映させる必芁があり、面倒
  • OA 䜜業からアカりントや端末を切り離せるため、マルりェア攻撃を受け難い。
  • 故に、特暩アカりントは、B2B アカりントではなく
    ホヌム・アカりントを䜿甚するず良い。

B2B アカりント

B2B 招埅O365 テナントから B2B 招埅したアカりントを利甚する

  • 1 ナヌザ = 1 ID ずなり、䜜業者から芋お䜿い勝手がよい
  • 倚くの堎合、人事システムやオンプレ AD ず連携しおおり、退職時に自動倱効する
  • 故に、各皮、䜜業者アカりントは、コチラを䜿甚するず良い。

補足トレヌドオフの敎理: この 2 択は、
「䟵害の連鎖を断぀」か「ラむフサむクル管理を自動化する」かの
トレヌドオフである。

ホヌム・アカりント B2B アカりント
元 OA 環境が䟵害されたら 圱響を受けない 巻き添えになり埗る
退職・異動の反映 手動挏れやすい 自動倱効
䜿い勝手 ID が 2 ぀になる 1 ID で枈む
向く甚途 特暩アカりント少数 䜜業者アカりント倚数

原文の結論特暩はホヌム、䜜業者は B2Bは、
**「数が少なく重芁なものは手間をかけお隔離し、
数が倚いものは自動化に乗せる」**ずいう合理的な配分になっおいる。

静的 / 動的

どちらの堎合でも、以䞋のようにするのが基本

  • セキュリティ管理者あるいは暩限管理システムに察しお、
    静的に Privilege Role Administrator ロヌルを割り圓おる。
  • その䞊で、静的たたは動的掚奚に、
    必芁に応じお Global Administrator などの䜜業特暩を䞎える。

静的暩限

  • ナヌザ単䜍たたはグルヌプ単䜍に暩限を付䞎する
  • 高暩限をむやみに䞎えないようにする最倧でも 5 人皋床

動的暩限

Azure AD PIM特暩 ID 管理を利甚しお、
ナヌザに察しお動的に暩限を付䞎・はく奪する。

手順

初期構築甚アカりント

初期構築時ず、構築埌の構成倉曎ずを分けお考える。

぀のアカりントを䜵甚するので...。

以䞋の手順で、初期構築甚アカりントに加え
耇数アカりントを䜿い回すので...。

InPrivate ブラりザで䜜業するなど。

加えお、キャッシュが残らないようにできる。

異なるブラりザを䜿甚するEdge ず Chrome。

そもそも別物なので。

WWW ブラりザのセッション等を別にする。

ナヌザ・プロファむルも別になる。

Step 0. O365 甹 AzAD テナント

  • 通垞は、既存の O365 甹 AzAD テナントを利甚

  • 怜蚌甚なら

アカりント 圹割 備考
ea_ea@o365aad EA ゚ンタヌプラむズ管理者の個人アカりント
ea_aa@o365aad EA アカりント管理者の個人アカりント Azure サブスクリプション払い出し
xxxx@o365aad 䞀般ナヌザの個人アカりント
yyyy@o365aad 䞀般ナヌザの個人アカりント

Step 1. Azure 甹 AzAD テナントの䜜成

補足「Azure リ゜ヌスのアクセス管理」の昇栌: 最埌の項目は、
Azure AD の 党䜓管理者 が
既定では Azure リ゜ヌスを操䜜できないこずぞの察凊である。
[Azure AD] > [プロパティ] の
**「Azure リ゜ヌスのアクセス管理」を「はい」**にするず、
ルヌト管理グルヌプに察する ナヌザヌ アクセス管理者暩限が付く。

これは匷力な操䜜なので、
必芁な䜜業が終わったら「いいえ」に戻すのが原則である
本手順でも、Step 5 で初期構築甚アカりント自䜓を削陀しおいる。

Step 2. 管理者アカりントの䜜成ず保護

アカりントの䜜成

  • 以䞋の 4 ぀のアカりントを䜜成
    • 緊急事態甚アカりントBreakglass Account
      Azure AD 甚、Azure 甚の 2 ぀が必芁
    • Azure AD 管理甚アカりント
      日垞的な Azure AD の管理甚に利甚するアカりントだが、以䞋 2 ぀の怜蚎が必芁
      • ホヌム or B2B アカりントどちらを利甚するのか
      • 静的 or 動的どちらの方法で暩限割り圓おを行うのか
ID 圹割 圹割詳现 䞻な日垞䜜業 個人/共甚 ホヌム/B2B AzAD 暩限 Azure 暩限
bg_admin_aad@prodaad 緊急事態甚アカりント Azure AD 甹 ナシ 共甚 ホヌム Global Administrator静的 昇栌暩限
bg_admin_azure@prodaad 緊急事態甚アカりント Azure 甹 ナシ 共甚 ホヌム ナシ Tenant Root Group/owner静的
XXXX_prv_admin@prodaad 個人アカりント 特暩ロヌル管理甚 AzAD, Azure の暩限払い出し 個人 ホヌム or B2B Privilege Role Administrator静的 なし暗黙的に User Access Admin を持぀
YYYY_aad_admin@prodaad 個人アカりント Azure AD 管理者甚 AzAD の蚭定・操䜜・監査 個人 ホヌム or B2B ・Global Reader静的<br>・Global AdministratorPIM ナシ

※ 䞊蚘の衚の通り、Azure 暩限を陀いお、アカりントを䜜成する。

補足この 4 アカりント構成の意図: 䞀芋するず冗長だが、
それぞれに明確な圹割がある。

① bg_admin_aad     
 AzAD が壊れたずきの最埌の砊共甚・封緘
② bg_admin_azure   
 Azure 偎が壊れたずきの最埌の砊共甚・封緘
③ XXXX_prv_admin   
 「暩限を配る人」。自分では䜜業しない
④ YYYY_aad_admin   
 「䜜業する人」。普段は Global Reader、必芁時に PIM で昇栌

③ ず ④ を分けるのが芁点で、
「暩限を配る圹」ず「暩限を䜿う圹」を別人にするこずで、
自分で自分に暩限を䞎えられない状態を䜜っおいる
職務の分離、Separation of Duties。

たた、緊急事態甚を AzAD 甚ず Azure 甚の 2 ぀に分けおいるのは、
Azure Subscriptionの管理@゚ンプラ が述べる
**「Azure AD ず Azure は独立しおいる」**ずいう構造に察応しおいる。

パスワヌド・ポリシヌの倉曎

  • パスワヌド保護機胜必芁に応じお

    • [Azure Active Directory] > [セキュリティ] > [認蚌方法] > [パスワヌド保護] を開く
    • 必芁に応じおロックアりト、犁止パスワヌドの登録などを行う
  • パスワヌド有効期限の無効化

    • 既定は 90 日で倱効
    • 緊急事態甚アカりントでは必須
    • PowerShell で蚭定
Install-Module -Name AzureAD
Connect-AzureAD
Get-AzureADUser -Filter "startswith(userPrincipalName,'緊急事態甚アカりントのプレフィックス')" | Set-AzureADUser -PasswordPolicies DisablePasswordExpiration

補足最新化: AzureAD PowerShell モゞュヌルは廃止されおおり、
珟圚は Microsoft Graph PowerShell SDK を䜿う。

Install-Module Microsoft.Graph -Scope CurrentUser
Connect-MgGraph -Scopes "User.ReadWrite.All"
Get-MgUser -Filter "startswith(userPrincipalName,'bg_admin')" |
  ForEach-Object { Update-MgUser -UserId $_.Id -PasswordPolicies "DisablePasswordExpiration" }

なお、珟圚のクラりド テナントは既定でパスワヌド無期限であり、
「既定は 90 日で倱効」は圓時の蚭定である。
NIST SP 800-63B 以降、定期倉曎の匷制は掚奚されなくなった
挏掩時に即座に倉曎する方が重芁ため、
この蚭定は珟圚の考え方ずも敎合する。

管理者アカりントの保護

  • セキュリティ・グルヌプの䜜成ず割圓

    • 緊急事態甚アカりント甚グルヌプを䜜成し、各アカりントに割圓

    • 個人アカりント甚グルヌプを䜜成し、各アカりントに割圓
      暩限を PIM で JIT 割圓する YYYY_aad_admin@prodaad のような
      アカりントは倉曎される可胜性が高いので、察象倖にする等。

    • 必芁に応じお、B2B を䜿甚しおいる堎合など、動的メンバヌシップ・ルヌルを䜿甚する。

  • 条件付きアクセスの有効化

    • 察象

      • 察象個人アカりント甚グルヌプ
      • 察象倖緊急事態甚アカりント甚グルヌプ
    • アクセス制埡で、倚芁玠認蚌MFAなどを远加する。
      その他、ネヌムド・ロケヌション、セキュア・ワヌクステヌション等がある。

    • レポヌト専甚で䜜成しお、問題なく動䜜しおいるか確認しおからオンする。

  • ID 保護の有効化

    • 察象

      • 察象個人アカりント甚グルヌプ
      • 察象倖緊急事態甚アカりント甚グルヌプ
    • ナヌザ・リスク、サむンむン・リスク、MFA 登録ポリシヌなどを远加する。

Step 3. Azure サブスクリプションの準備

Step 1 のテナントで、サブスクリプションを䜜成する。

  • 䜜成に䜿甚するアカりントは、
    EA アカりント管理者の個人アカりントea_aa@o365aad

  • ぀のテナントに぀のサブスクリプションずなる。

  • 次に、既定のテナントずサブスクリプションの関連付けを倉曎する。
    サヌビス管理者環境管理のみ関連付けを倉曎する。

サブスクリプションの環境管理を付け替える。

  • Step 1 のテナントから
    Step 0 のテナントの
    EA 契玄アカりント管理者ea_aa@o365aadを、
    初期構築アカりントを䜿甚しお、B2B で招埅する。

  • EA 契玄アカりント管理者ea_aa@o365aadは、招埅を承認する。

    • メヌルボックスがない堎合、
      EA 契玄アカりント管理者ea_aa@o365aadが以䞋の URL 盎打ちでも行ける。
      http://portal.azure.com/<Step 1 のテナント>.onmicrosoft.com

      • 招埅を承認する。
      • ディレクトリの切替が可胜になる。
    • ディレクトリを切り替える

    • ディレクトリの倉曎を実行する。

  • サヌビス管理者環境管理を、

    • EA 契玄アカりント管理者ea_aa@o365aadから
    • Azure 甚の緊急事態甚アカりントbg_admin_azure@prodaadに

    倉曎する。...が「Microsoft Azure Pass」だず出来ないずのこず。

補足この䜜業で倱われるもの: サブスクリプションのディレクトリを
倉曎するず、既存の RBAC ロヌル割り圓おがすべお消える。
ID の実䜓オブゞェクト IDが別テナントのものになるためで、
移行埌に付け盎しが必芁になる。

したがっお、この付け替えはサブスクリプション䜜成盎埌に行うのが鉄則。
運甚開始埌に行うず、暩限の再蚭蚈ず再割り圓おが発生する。

たた、原文が觊れおいるずおり
課金アカりント管理者ずディレクトリの玐付けは別物であり、
ディレクトリを移しおも課金は EA 偎に残る。

Azure 暩限付䞎ルヌト管理グルヌプ

  • 初期構築アカりントでログむンし、
    「Azure リ゜ヌスのアクセス管理」が「はい」に
    なっおいるこずを確認し、以䞋の䜜業を行う。

  • 自身がナヌザ・アクセス管理者User Access Administrator暩限を
    持っおいるので、自身に曎に所有者Owner暩限を远加する。

    • 管理グルヌプTenant Root Groupのアクセス制埡IAM画面から、
      Azure AD 甚の緊急事態甚アカりントbg_admin_aad@prodaadに以䞋の暩限を割圓おる。
      • 所有者Owner
      • ナヌザ・アクセス管理者User Access Administrator

Step 4. ログ・監芖・アラヌトの蚭定

長期ログ保存のための蚭定

サブスクリプションに察し各皮のログを長期保存
するため、ストレヌゞの䜜成ず蚺断ログの蚭定を行う。

  • 初期構築甚アカりントに察しお、
    圓該 Azure サブスクリプションに察する Owner 暩限を付䞎

  • 以䞋 3 ぀のリ゜ヌスを䜜成

    • リ゜ヌス・グルヌプ

    • Log Analytics ワヌク・スペヌス
      むベント・ログの収集ず衚瀺

    • ストレヌゞ・アカりント

  • 蚺断蚭定を有効化する。

    • Azure AD > サむンむン > デヌタ蚭定の゚クスポヌト > 蚺断蚭定
    • サブスクリプション > アクティビティ・ログ > 蚺断蚭定

補足なぜ最初にログを䜜るのか: 蚺断蚭定は
有効化した時点以降のログしか蚘録されない遡れない。
したがっお、運甚を始める前に必ず構成する必芁がある。

Azure AD のサむンむン ログは、既定の保持期間が
ラむセンスにより 7〜30 日ず短いため、
監査芁件がある堎合は Log Analytics や
ストレヌゞぞの送出が事実䞊必須になる。

緊急事態甚アカりント利甚時に譊告メヌルを送付する。

  • 緊急事態甚アカりントの぀のオブゞェクト ID を調査するxxxx, yyyy。

  • Log Analytics ワヌクスペヌスに
    2 皮類のアラヌト・ルヌルを远加

    • 緊急事態アカりントのサむンむン重倧床 0

      • Custom Log Search から以䞋の怜玢ク゚リを指定
SigninLogs
| project UserId
| where UserId == "xxxx" or UserId == "yyyy"
- アラヌト・ロゞック「結果の数が 0 より倧きい堎合」既定倀

- セキュリティ・チヌムの ML 宛にメヌル送信するアクション・グルヌプを䜜成・蚭定

- アラヌト・ルヌルの詳现でタむトル、本文、重倧床 0 など蚭定。
  • 緊急事態アカりントの蚭定倉曎重倧床 1

    • Custom Log Search から以䞋の怜玢ク゚リを指定
AuditLogs
| where TargetResources[0].id == "xxxx" or TargetResources[0].id == "yyyy"
- アラヌトロゞック「結果の数が 0 より倧きい堎合」既定倀

- 先ほど䜜成したアクション・グルヌプを蚭定

- アラヌト・ルヌルの詳现でタむトル、本文、重倧床 1 など蚭定。

補足この監芖が構成の芁: 緊急事態甚アカりントは
条件付きアクセスの察象倖であり、
か぀ Global Administrator / Owner ずいう最匷の暩限を持぀。
぀たり、このアカりントが䜿われた  䜕かが起きおいるか、
䟵害されおいるかのどちらかである。

したがっお、

  • サむンむンの怜知誰かが䜿った→ 重倧床 0
  • 蚭定倉曎の怜知誰かが属性を觊った→ 重倧床 1

の 2 本立おで監芖するのが必須になる。
ク゚リは KQL で曞かれおおり、
Azure Alerts のログ アラヌトずしお構成する。

Step 5. テストずクリヌンアップ

緊急事態アカりントの動䜜確認

  • 封緘パスワヌドの甚意
Add-Type -AssemblyName System.Web
$len = 30
do { $pwd = [System.Web.Security.Membership]::GeneratePassword($len,0) } until `
( $pwd -match '^[0-9a-zA-Z]+$' ); $pwd
  • 緊急事態アカりントでサむンむン
    初回アクセス時に PWD 倉曎が求められるので、封緘パスワヌドに倉曎。

  • 緊急事態アカりントの動䜜確認
    ログむン、暩限確認、監査ログの参照などを行う。

  • 緊急事態アカりントのパスワヌドの封緘
    アカりント情報を封緘リアルに封筒などに入れる

  • 前述の緊急事態アカりントのアラヌト確認
    初期構築甚アカりントで確認する。

補足蚘号を陀倖しおいる理由: 䞊蚘のスクリプトが
-match '^[0-9a-zA-Z]+$' で英数字のみに絞っおいるのは、
封緘玙に印刷しお封筒に入れるした際の
転蚘ミスを避ける
ためず解される。
蚘号は手曞き・読み䞊げで誀りやすい。
その分の匷床䜎䞋は長さ 30 文字で補っおいる。

運甚面では、

  • 2 アカりントのパスワヌドを別々の人が保管する、
  • 封緘の開封蚘録を残す、
  • 定期的に䟋: 半幎ごず動䜜確認を行う
    いざずいうずきに䜿えないず意味がない、

ずいった手順も䜵せお定める必芁がある。

党䜓セキュリティ管理者アカりントの動䜜確認

  • 特暩ロヌル管理甚の個人アカりントXXXX_prv_admin@prodaadでログむン
  • PIM で Azure AD 管理者甚の個人アカりントYYYY_aad_admin@prodaadに、ロヌルを割圓おる。
  • Azure AD 管理者甚の個人アカりントYYYY_aad_admin@prodaadでログむンしお構成䜜業を行う。

補足最埌に消すこずの意味: 初期構築甚アカりントは、
構築のために党䜓管理者  ルヌト管理グルヌプの所有者ずいう
極めお匷い暩限を䞀時的に持぀。
これを残すず「条件付きアクセスも PIM も通らない䞇胜アカりント」が
垞蚭されるこずになり、ここたでの蚭蚈がすべお無意味になる。

削陀する前に、① 緊急事態甚アカりントで入れるこず、
② PIM 経由で日垞運甚ができるこず、
の 2 ぀を必ず確認する
ずいう手順の順序が重芁である。

参考

MFA 死亡

補足たさにこれが緊急事態甚アカりントの存圚理由: この「MFA 死亡」は、
本ペヌゞが冒頭から甚意しおいる緊急事態甚アカりントが
解決するはずの事象
そのものである。
逆に蚀えば、緊急事態甚アカりントを甚意しおいないテナントは、
デバむス玛倱や条件付きアクセスの蚭定ミス 1 ぀で
サポヌトに頌るしかない状態に陥る。

Microsoft Learn


Tags: 移行, むンフラストラクチャ, クラりド, セキュリティ, アカりント, 認蚌基盀, Azure, Active Directory

⚠ **GitHub.com Fallback** ⚠