MS_AzureADTenantCreation - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki
- æ»ãïŒAzureãAzure Active DirectoryïŒ
ãã€ã»ãã¥ã¢ãª Azure éçšã®ããã®
Azure Active Directory ããã³ãã®äœãæ¹
ïŒâPoC ã®å ŽåïŒ
-
ååè«ãšããŠã¯ 1 çµç¹ = 1 ããã³ãã§ããã®é äžã§ãã¹ãŠã®ã¯ã©ãŠãã»ãµãŒãã¹ãå©çš
-
ãã ããAzure ã®éçšçšã®ããã³ããåãããå Žåããã
-
ãªã³ã㬠AD ãšåæããŠãã Azure Active Directory ã¯
OA ç°å¢å°çšïŒO365 çšïŒ -
æ¥åã·ã¹ãã éçšã«é¢ãããªãœãŒã¹ãªã© OA çšã¢ã«ãŠã³ããšæç¢ºã«åé¢ããŠããããã
-
-
ãšèšãäºã§ããããã€ã»ã¬ã€ãïŒãã§ãã¯ãªã¹ãïŒã«ã
幟ã€ãã¢ã¬ã³ãžãå ããã¢ããæ¬é ãšãªã£ãŠããã- 管çãæ³å®ããã¢ã«ãŠã³ãæ§æïŒOA çšã¢ã«ãŠã³ããšã®åãé¢ãïŒ
- ãªã³ã㬠AD ãšã®ã¢ã«ãŠã³ãåæã®åé€
- ã¢ããªã±ãŒã·ã§ã³ç®¡çã®åé€
- , etc.
è£è¶³ïŒãã®ããŒãžã®äœçœ®ã¥ãïŒ: æ¬ããŒãžã¯ã
Azure Subscriptionã®ç®¡ç@ãšã³ãã© ãè¿°ã¹ã
ãVDC å°çšãã£ã¬ã¯ããªããå®éã«äœãæé æžã§ããã
FgCF ã®
ããªã³ãã¬ã䟵害ãããŠãã¯ã©ãŠãåºç€ãå·»ãæ·»ãã«ããªãããšãã
èšèšææ³ããå ·äœçãªäœæ¥ã«èœã¡ãŠããããO365 çš AzAD ããã³ãããªã³ã㬠AD ãšåæãOA çšã¢ã«ãŠã³ã â B2B æåŸ ïŒäœæ¥è ã¢ã«ãŠã³ãã®ã¿ïŒ ⌠ãAzure éçšçš AzAD ããã³ããåæãªããç¹æš©ã¯ããŒã ã»ã¢ã«ãŠã³ã â ä¿¡é Œ ⌠Azure ãµãã¹ã¯ãªãã·ã§ã³
-
O365 AzAD ã® EA ããŒã¿ã«ãããµãã¹ã¯ãªãã·ã§ã³ãäœæããã
- https://ea.azure.com
- EA å¥çŽç®¡çè ããã¢ãµã€ã³ããã EA å¥çŽã¢ã«ãŠã³ã管çè ã宿œã
-
ãã£ã¬ã¯ããªã»ãµãã¹ã¯ãªãã·ã§ã³ã«ã¯ã課éãšç°å¢ç®¡çã®çŽä»ããããã
- åæç¶æ ã§ã¯ãO365 AzAD ãšäœæãããµãã¹ã¯ãªãã·ã§ã³ãé¢é£ä»ããããã
-
ã¢ã«ãŠã³ã管çè
ïŒèª²éããµãŒãã¹ç®¡çè
ïŒç°å¢ç®¡çãšãã«ã
ãµãã¹ã¯ãªãã·ã§ã³ã®äœæè ã
-
ãµãã¹ã¯ãªãã·ã§ã³ã®ä»ãæ¿ãïŒä¿¡é Œããã³ãã®å€æŽïŒäœæ¥
-
ç¹å®ã®æéïŒéåžž 30 æ¥ãã 90 æ¥ïŒã«éããAzure ã®ãµãŒãã¹ã詊ãããã®ã¯ã¬ãžãããæäŸã
-
ã¯ã¬ãžããã®éé¡ãæéã¯ãæäŸãããããã±ãŒãžã«ãã£ãŠç°ãªãïŒ200-1000 ãã«ã®ã¯ã¬ãžãããä»äžïŒ
-
äž»ã«äŒæ¥ãæè²æ©é¢åãã«æäŸãããããšãå€ããå€§èŠæš¡ãªãããžã§ã¯ããè©äŸ¡ã®ããã«å©çšãããã
-
EA å¥çŽã¢ã«ãŠã³ã管çè ã®ã¢ã«ãŠã³ãã§ãã°ã€ã³
https://www.microsoftazurepass.com/-
ãã£ã¬ã¯ããªã»ãµãã¹ã¯ãªãã·ã§ã³ãäœæïŒã³ãŒãå ¥åã質ååçãªã©ãè¡ã£ãŠäœæïŒ
-
ãã£ã¬ã¯ããªã»ãµãã¹ã¯ãªãã·ã§ã³ãåºæ¥ããåç§°ã®å€æŽãè¡ãã
-
ãã£ã¬ã¯ããªã»ãµãã¹ã¯ãªãã·ã§ã³ã«ã€ããŠã¯
ãåºæ¬çã« EA ããåãåºããããšåãã
-
-
ãµãã¹ã¯ãªãã·ã§ã³ã®ä»ãæ¿ãïŒä¿¡é Œããã³ãã®å€æŽïŒäœæ¥
ãããã®æ¹åŒãå©çšããå Žåã§ãã
è€æ°ã®äœæ¥è
ã§ã¢ã«ãŠã³ããå
±æããããšã¯é¿ããã
åå¥äœæïŒAzure Active Directory ã«ã¢ã«ãŠã³ããå¥éäœã£ãŠå©çšããïŒ
- äžæ¹ãéè·ã人äºç°åã確å®ã«åæ ãããå¿ èŠããããé¢å
- OA äœæ¥ããã¢ã«ãŠã³ãã端æ«ãåãé¢ããããããã«ãŠã§ã¢æ»æãåãé£ãã
- æ
ã«ãç¹æš©ã¢ã«ãŠã³ãã¯ãB2B ã¢ã«ãŠã³ãã§ã¯ãªã
ããŒã ã»ã¢ã«ãŠã³ãã䜿çšãããšè¯ãã
B2B æåŸ ïŒO365 ããã³ããã B2B æåŸ ããã¢ã«ãŠã³ããå©çšããïŒ
- 1 ãŠãŒã¶ = 1 ID ãšãªããäœæ¥è ããèŠãŠäœ¿ãåæããã
- å€ãã®å Žåã人äºã·ã¹ãã ããªã³ã㬠AD ãšé£æºããŠãããéè·æã«èªå倱å¹ãã
- æ ã«ãåçš®ãäœæ¥è ã¢ã«ãŠã³ãã¯ãã³ãã©ã䜿çšãããšè¯ãã
è£è¶³ïŒãã¬ãŒããªãã®æŽçïŒ: ãã® 2 æã¯ã
ã䟵害ã®é£éãæã€ãããã©ã€ããµã€ã¯ã«ç®¡çãèªååããããã®
ãã¬ãŒããªãã§ããã
ããŒã ã»ã¢ã«ãŠã³ã B2B ã¢ã«ãŠã³ã å OA ç°å¢ã䟵害ãããã 圱é¿ãåããªã å·»ãæ·»ãã«ãªãåŸã éè·ã»ç°åã®åæ æåïŒæŒããããïŒ èªåå€±å¹ äœ¿ãåæ ID ã 2 ã€ã«ãªã 1 ID ã§æžã åãçšé ç¹æš©ã¢ã«ãŠã³ãïŒå°æ°ïŒ äœæ¥è ã¢ã«ãŠã³ãïŒå€æ°ïŒ åæã®çµè«ïŒç¹æš©ã¯ããŒã ãäœæ¥è 㯠B2BïŒã¯ã
**ãæ°ãå°ãªãéèŠãªãã®ã¯æéããããŠéé¢ãã
æ°ãå€ããã®ã¯èªååã«ä¹ããã**ãšããåççãªé åã«ãªã£ãŠããã
ã©ã¡ãã®å Žåã§ãã以äžã®ããã«ããã®ãåºæ¬
- ã»ãã¥ãªãã£ç®¡çè
ïŒãããã¯æš©é管çã·ã¹ãã ïŒã«å¯ŸããŠã
éçã« Privilege Role Administrator ããŒã«ãå²ãåœãŠãã - ãã®äžã§ãéçãŸãã¯åçïŒæšå¥šïŒã«ã
å¿ èŠã«å¿ã㊠Global Administrator ãªã©ã®äœæ¥ç¹æš©ãäžããã
- ãŠãŒã¶åäœïŒãŸãã¯ã°ã«ãŒãåäœïŒã«æš©éãä»äžãã
- 髿š©éãããã¿ã«äžããªãããã«ããïŒæå€§ã§ã 5 人çšåºŠïŒ
Azure AD PIMïŒç¹æš© ID 管çïŒãå©çšããŠã
ãŠãŒã¶ã«å¯ŸããŠåçã«æš©éãä»äžã»ã¯ã奪ããã
åææ§ç¯æãšãæ§ç¯åŸã®æ§æå€æŽãšãåããŠèããã
以äžã®æé ã§ãåææ§ç¯çšã¢ã«ãŠã³ãã«å ã
è€æ°ã¢ã«ãŠã³ãã䜿ãåãã®ã§...ã
å ããŠããã£ãã·ã¥ãæ®ããªãããã«ã§ããã
ããããå¥ç©ãªã®ã§ã
ãŠãŒã¶ã»ãããã¡ã€ã«ãå¥ã«ãªãã
-
éåžžã¯ãæ¢åã® O365 çš AzAD ããã³ããå©çš
-
æ€èšŒçšãªã
-
æ¢å®ã®ãã£ã¬ã¯ããªïŒäœ¿çšã§ããïŒïŒãã
-
以äžãããããŒã»ããã³ããäœæããŠãè¯ãã
https://account.azure.com/organization-
å šäœç®¡çè ã¢ã«ãŠã³ããäœæããã
-
ãµãã¹ã¯ãªãã·ã§ã³ã¯äœæããªãã
-
Azure ããŒã¿ã« > Azure Active Directory ã«é·ç§»
-
以äžã® 4 ã€ã®ã¢ã«ãŠã³ããäœæ
-
-
| ã¢ã«ãŠã³ã | åœ¹å² | åè |
|---|---|---|
| ea_ea@o365aad | EA ãšã³ã¿ãŒãã©ã€ãºç®¡çè ã®å人ã¢ã«ãŠã³ã | |
| ea_aa@o365aad | EA ã¢ã«ãŠã³ã管çè ã®å人ã¢ã«ãŠã³ã | Azure ãµãã¹ã¯ãªãã·ã§ã³æãåºã |
| xxxx@o365aad | äžè¬ãŠãŒã¶ïŒã®å人ã¢ã«ãŠã³ã | |
| yyyy@o365aad | äžè¬ãŠãŒã¶ïŒã®å人ã¢ã«ãŠã³ã |
-
ãããŒã»ããã³ããšåãæ¹æ³ã§äœæã
- å
šäœç®¡çè
ã¢ã«ãŠã³ãã
ãåææ§ç¯çšã¢ã«ãŠã³ãããšããŠäœæã - ãµãã¹ã¯ãªãã·ã§ã³ã¯äœæããªãã
- å
šäœç®¡çè
ã¢ã«ãŠã³ãã
-
Azure ããŒã¿ã« > Azure Active Directory ã«é·ç§»
-
P2 ã©ã€ã»ã³ã¹ã®è©Šçšçã®æå¹å
-
ããã³ãïŒãã£ã¬ã¯ããªïŒã®å±æ§ã倿Ž
åç§°ã詳现ã®èšè¿°ã倿Žããã -
å šäœç®¡çè ã¢ã«ãŠã³ãïŒåææ§ç¯çšã¢ã«ãŠã³ãïŒã®å±æ§ã倿Ž
- åç§°ã詳现ã®èšè¿°ã倿Žããã
- ãµãã¹ã¯ãªãã·ã§ã³ã® RBAC ã¢ã¯ã»ã¹æš©éãååŸããããèšå®ããã
-
è£è¶³ïŒãAzure ãªãœãŒã¹ã®ã¢ã¯ã»ã¹ç®¡çãã®ææ ŒïŒ: æåŸã®é ç®ã¯ã
Azure AD ã® å šäœç®¡çè ã
æ¢å®ã§ã¯ Azure ãªãœãŒã¹ãæäœã§ããªãããšãžã®å¯ŸåŠã§ããã
[Azure AD] > [ããããã£] ã®
**ãAzure ãªãœãŒã¹ã®ã¢ã¯ã»ã¹ç®¡çãããã¯ãã**ã«ãããšã
ã«ãŒã管çã°ã«ãŒãã«å¯Ÿãã ãŠãŒã¶ãŒ ã¢ã¯ã»ã¹ç®¡çè æš©éãä»ããããã¯åŒ·åãªæäœãªã®ã§ã
å¿ èŠãªäœæ¥ãçµãã£ãããããããã«æ»ãã®ãååã§ãã
ïŒæ¬æé ã§ããStep 5 ã§åææ§ç¯çšã¢ã«ãŠã³ãèªäœãåé€ããŠããïŒã
- 以äžã® 4 ã€ã®ã¢ã«ãŠã³ããäœæ
- ç·æ¥äºæ
çšã¢ã«ãŠã³ãïŒBreakglass AccountïŒ
Azure AD çšãAzure çšã® 2 ã€ãå¿ èŠ- ããŒã ã»ã¢ã«ãŠã³ããšããŠäœæãã
-
æ¡ä»¶ä»ãã¢ã¯ã»ã¹ãªã©ã®é©çšå¯Ÿè±¡å€ã«ããå¿
èŠããã
ïŒä»£ããã«ããã¹ã¯ãŒãé·ãé·ãã«èšå®ããïŒ
- Azure AD 管ççšã¢ã«ãŠã³ã
æ¥åžžç㪠Azure AD ã®ç®¡ççšã«å©çšããã¢ã«ãŠã³ãã ããä»¥äž 2 ã€ã®æ€èšãå¿ èŠ- ããŒã or B2B ã¢ã«ãŠã³ãã©ã¡ããå©çšããã®ãïŒ
- éç or åçã©ã¡ãã®æ¹æ³ã§æš©éå²ãåœãŠãè¡ãã®ãïŒ
- ç·æ¥äºæ
çšã¢ã«ãŠã³ãïŒBreakglass AccountïŒ
| ID | åœ¹å² | 圹å²ïŒè©³çŽ°ïŒ | äž»ãªæ¥åžžäœæ¥ | å人/å ±çš | ããŒã /B2B | AzAD æš©é | Azure æš©é |
|---|---|---|---|---|---|---|---|
| bg_admin_aad@prodaad | ç·æ¥äºæ çšã¢ã«ãŠã³ã | Azure AD çš | ãã· | å ±çš | ããŒã | Global AdministratorïŒéçïŒ | ææ Œæš©é |
| bg_admin_azure@prodaad | ç·æ¥äºæ çšã¢ã«ãŠã³ã | Azure çš | ãã· | å ±çš | ããŒã | ãã· | Tenant Root Group/ownerïŒéçïŒ |
| XXXX_prv_admin@prodaad | å人ã¢ã«ãŠã³ã | ç¹æš©ããŒã«ç®¡ççš | AzAD, Azure ã®æš©éæãåºã | å人 | ããŒã or B2B | Privilege Role AdministratorïŒéçïŒ | ãªãïŒæé»çã« User Access Admin ãæã€ïŒ |
| YYYY_aad_admin@prodaad | å人ã¢ã«ãŠã³ã | Azure AD 管çè çš | AzAD ã®èšå®ã»æäœã»ç£æ» | å人 | ããŒã or B2B | ã»ïŒGlobal ReaderïŒéçïŒïŒ<br>ã»Global AdministratorïŒPIMïŒ | ãã· |
â» äžèšã®è¡šã®éããAzure æš©éãé€ããŠãã¢ã«ãŠã³ããäœæããã
è£è¶³ïŒãã® 4 ã¢ã«ãŠã³ãæ§æã®æå³ïŒ: äžèŠãããšåé·ã ãã
ããããã«æç¢ºãªåœ¹å²ããããâ bg_admin_aad ⊠AzAD ãå£ãããšãã®æåŸã®ç ŠïŒå ±çšã»å°ç·ïŒ â¡ bg_admin_azure ⊠Azure åŽãå£ãããšãã®æåŸã®ç ŠïŒå ±çšã»å°ç·ïŒ ⢠XXXX_prv_admin âŠ ãæš©éãé ã人ããèªåã§ã¯äœæ¥ããªã ⣠YYYY_aad_admin ⊠ãäœæ¥ãã人ããæ®æ®µã¯ Global Readerãå¿ èŠæã« PIM ã§ææ Œâ¢ ãš â£ ãåããã®ãèŠç¹ã§ã
ãæš©éãé ã圹ããšãæš©éã䜿ã圹ããå¥äººã«ããããšã§ã
èªåã§èªåã«æš©éãäžããããªãç¶æ ãäœã£ãŠãã
ïŒè·åã®åé¢ãSeparation of DutiesïŒããŸããç·æ¥äºæ çšã AzAD çšãš Azure çšã® 2 ã€ã«åããŠããã®ã¯ã
Azure Subscriptionã®ç®¡ç@ãšã³ãã© ãè¿°ã¹ã
**ãAzure AD ãš Azure ã¯ç¬ç«ããŠããã**ãšããæ§é ã«å¯Ÿå¿ããŠããã
-
äœæåŸã®èšå®
-
Azure AD çšã®ç·æ¥äºæ çšã¢ã«ãŠã³ã
- P2 ã©ã€ã»ã³ã¹ã®èšå®
- ãã¹ã¯ãŒãã»ããªã·ãŒã®å€æŽ
- 管çè ã¢ã«ãŠã³ãã®ä¿è·
Azure æš©éä»äž- å°ç·çšãã¹ã¯ãŒãã®èšå®
-
Azure çšã®ç·æ¥äºæ çšã¢ã«ãŠã³ã
-
ç¹æš©ããŒã«ç®¡ççšã®å人ã¢ã«ãŠã³ã
- P2 ã©ã€ã»ã³ã¹ã®èšå®
- ãã¹ã¯ãŒãã»ããªã·ãŒã®å€æŽ
- 管çè ã¢ã«ãŠã³ãã®ä¿è·
-
Azure AD 管çè çšã®å人ã¢ã«ãŠã³ã
- P2 ã©ã€ã»ã³ã¹ã®èšå®
- ãã¹ã¯ãŒãã»ããªã·ãŒã®å€æŽ
- 管çè ã¢ã«ãŠã³ãã®ä¿è·
-
-
ãã¹ã¯ãŒãä¿è·æ©èœïŒå¿ èŠã«å¿ããŠïŒ
- [Azure Active Directory] > [ã»ãã¥ãªãã£] > [èªèšŒæ¹æ³] > [ãã¹ã¯ãŒãä¿è·] ãéã
- å¿ èŠã«å¿ããŠããã¯ã¢ãŠããçŠæ¢ãã¹ã¯ãŒãã®ç»é²ãªã©ãè¡ã
-
ãã¹ã¯ãŒãæå¹æéã®ç¡å¹å
- æ¢å®ã¯ 90 æ¥ã§å€±å¹
- ç·æ¥äºæ çšã¢ã«ãŠã³ãã§ã¯å¿ é
- PowerShell ã§èšå®
Install-Module -Name AzureAD
Connect-AzureAD
Get-AzureADUser -Filter "startswith(userPrincipalName,'ç·æ¥äºæ
çšã¢ã«ãŠã³ãã®ãã¬ãã£ãã¯ã¹')" | Set-AzureADUser -PasswordPolicies DisablePasswordExpirationè£è¶³ïŒææ°åïŒ: AzureAD PowerShell ã¢ãžã¥ãŒã«ã¯å»æ¢ãããŠããã
çŸåšã¯ Microsoft Graph PowerShell SDK ã䜿ããInstall-Module Microsoft.Graph -Scope CurrentUser Connect-MgGraph -Scopes "User.ReadWrite.All" Get-MgUser -Filter "startswith(userPrincipalName,'bg_admin')" | ForEach-Object { Update-MgUser -UserId $_.Id -PasswordPolicies "DisablePasswordExpiration" }ãªããçŸåšã®ã¯ã©ãŠã ããã³ãã¯æ¢å®ã§ãã¹ã¯ãŒãç¡æéã§ããã
ãæ¢å®ã¯ 90 æ¥ã§å€±å¹ãã¯åœæã®èšå®ã§ããã
NIST SP 800-63B 以éã宿倿Žã®åŒ·å¶ã¯æšå¥šãããªããªã£ã
ïŒæŒæŽ©æã«å³åº§ã«å€æŽããæ¹ãéèŠïŒããã
ãã®èšå®ã¯çŸåšã®èãæ¹ãšãæŽåããã
-
ã»ãã¥ãªãã£ã»ã°ã«ãŒãã®äœæãšå²åœ
-
ç·æ¥äºæ çšã¢ã«ãŠã³ãçšã°ã«ãŒããäœæããåã¢ã«ãŠã³ãã«å²åœ
-
å人ã¢ã«ãŠã³ãçšã°ã«ãŒããäœæããåã¢ã«ãŠã³ãã«å²åœ
æš©éã PIM ã§ JIT å²åœãã YYYY_aad_admin@prodaad ã®ãããª
ã¢ã«ãŠã³ãã¯å€æŽãããå¯èœæ§ãé«ãã®ã§ã察象å€ã«ããçã -
å¿ èŠã«å¿ããŠãB2B ã䜿çšããŠããå Žåãªã©ãåçã¡ã³ããŒã·ããã»ã«ãŒã«ã䜿çšããã
-
-
æ¡ä»¶ä»ãã¢ã¯ã»ã¹ã®æå¹å
-
察象
- 察象ïŒå人ã¢ã«ãŠã³ãçšã°ã«ãŒã
- 察象å€ïŒç·æ¥äºæ çšã¢ã«ãŠã³ãçšã°ã«ãŒã
-
ã¢ã¯ã»ã¹å¶åŸ¡ã§ãå€èŠçŽ èªèšŒïŒMFAïŒãªã©ã远å ããã
ãã®ä»ãããŒã ãã»ãã±ãŒã·ã§ã³ãã»ãã¥ã¢ã»ã¯ãŒã¯ã¹ããŒã·ã§ã³çãããã -
ã¬ããŒãå°çšã§äœæããŠãåé¡ãªãåäœããŠããã確èªããŠãããªã³ããã
-
-
ID ä¿è·ã®æå¹å
-
察象
- 察象ïŒå人ã¢ã«ãŠã³ãçšã°ã«ãŒã
- 察象å€ïŒç·æ¥äºæ çšã¢ã«ãŠã³ãçšã°ã«ãŒã
-
ãŠãŒã¶ã»ãªã¹ã¯ããµã€ã³ã€ã³ã»ãªã¹ã¯ãMFA ç»é²ããªã·ãŒãªã©ã远å ããã
-
Step 1 ã®ããã³ãã§ããµãã¹ã¯ãªãã·ã§ã³ãäœæããã
-
äœæã«äœ¿çšããã¢ã«ãŠã³ãã¯ã
EA ã¢ã«ãŠã³ã管çè ã®å人ã¢ã«ãŠã³ãïŒea_aa@o365aadïŒ -
ïŒã€ã®ããã³ãã«ïŒã€ã®ãµãã¹ã¯ãªãã·ã§ã³ãšãªãã
-
次ã«ãæ¢å®ã®ããã³ããšãµãã¹ã¯ãªãã·ã§ã³ã®é¢é£ä»ãã倿Žããã
ãµãŒãã¹ç®¡çè ïŒç°å¢ç®¡çã®ã¿é¢é£ä»ãã倿Žããã
-
Step 1 ã®ããã³ããã
Step 0 ã®ããã³ãã®
EA å¥çŽã¢ã«ãŠã³ã管çè ïŒea_aa@o365aadïŒãã
åææ§ç¯ã¢ã«ãŠã³ãã䜿çšããŠãB2B ã§æåŸ ããã -
EA å¥çŽã¢ã«ãŠã³ã管çè ïŒea_aa@o365aadïŒã¯ãæåŸ ãæ¿èªããã
-
ã¡ãŒã«ããã¯ã¹ããªãå Žåã
EA å¥çŽã¢ã«ãŠã³ã管çè ïŒea_aa@o365aadïŒã以äžã® URL çŽæã¡ã§ãè¡ããã
http://portal.azure.com/<Step 1 ã®ããã³ã>.onmicrosoft.com- æåŸ ãæ¿èªããã
- ãã£ã¬ã¯ããªã®åæ¿ãå¯èœã«ãªãã
-
ãã£ã¬ã¯ããªãåãæ¿ãã
- Step 0 ã®ããã³ãã§ã¯ããµãã¹ã¯ãªãã·ã§ã³ãã¢ãªãšãªãã
- Step 1 ã®ããã³ãã§ã¯ããµãã¹ã¯ãªãã·ã§ã³ããã·ãšãªãã
-
ãã£ã¬ã¯ããªã®å€æŽãå®è¡ããã
- ã³ã¬ããStep 0 ã®ããã³ãã®ãµãã¹ã¯ãªãã·ã§ã³ã§è¡ãã
- ãã§ã€ã«ãªãŒããŒå ã« Step 1 ã®ããã³ããæå®ããïŒ30 å-1 æéãããïŒã
-
-
ãµãŒãã¹ç®¡çè ïŒç°å¢ç®¡çãã
- EA å¥çŽã¢ã«ãŠã³ã管çè ïŒea_aa@o365aadïŒãã
- Azure çšã®ç·æ¥äºæ çšã¢ã«ãŠã³ãïŒbg_admin_azure@prodaadïŒã«
倿Žããã...ããMicrosoft Azure Passãã ãšåºæ¥ãªããšã®ããšã
è£è¶³ïŒãã®äœæ¥ã§å€±ããããã®ïŒ: ãµãã¹ã¯ãªãã·ã§ã³ã®ãã£ã¬ã¯ããªã
倿Žãããšãæ¢åã® RBAC ããŒã«å²ãåœãŠããã¹ãŠæ¶ããã
ID ã®å®äœïŒãªããžã§ã¯ã IDïŒãå¥ããã³ãã®ãã®ã«ãªãããã§ã
ç§»è¡åŸã«ä»ãçŽããå¿ èŠã«ãªãããããã£ãŠããã®ä»ãæ¿ãã¯ãµãã¹ã¯ãªãã·ã§ã³äœæçŽåŸã«è¡ãã®ãéåã
éçšéå§åŸã«è¡ããšãæš©éã®åèšèšãšåå²ãåœãŠãçºçããããŸããåæãè§ŠããŠãããšãã
課éïŒã¢ã«ãŠã³ã管çè ïŒãšãã£ã¬ã¯ããªã®çŽä»ãã¯å¥ç©ã§ããã
ãã£ã¬ã¯ããªãç§»ããŠã課é㯠EA åŽã«æ®ãã
-
åææ§ç¯ã¢ã«ãŠã³ãã§ãã°ã€ã³ãã
ãAzure ãªãœãŒã¹ã®ã¢ã¯ã»ã¹ç®¡çãããã¯ããã«
ãªã£ãŠããããšã確èªãã以äžã®äœæ¥ãè¡ãã -
èªèº«ããŠãŒã¶ã»ã¢ã¯ã»ã¹ç®¡çè ïŒUser Access AdministratorïŒæš©éã
æã£ãŠããã®ã§ãèªèº«ã«æŽã«ææè ïŒOwnerïŒæš©éã远å ããã- 管çã°ã«ãŒãïŒTenant Root GroupïŒã®ã¢ã¯ã»ã¹å¶åŸ¡ïŒIAMïŒç»é¢ããã
Azure AD çšã®ç·æ¥äºæ çšã¢ã«ãŠã³ãïŒbg_admin_aad@prodaadïŒã«ä»¥äžã®æš©éãå²åœãŠãã- ææè ïŒOwnerïŒ
- ãŠãŒã¶ã»ã¢ã¯ã»ã¹ç®¡çè ïŒUser Access AdministratorïŒ
- 管çã°ã«ãŒãïŒTenant Root GroupïŒã®ã¢ã¯ã»ã¹å¶åŸ¡ïŒIAMïŒç»é¢ããã
ãµãã¹ã¯ãªãã·ã§ã³ã«å¯Ÿãåçš®ã®ãã°ãé·æä¿å
ãããããã¹ãã¬ãŒãžã®äœæãšèšºæãã°ã®èšå®ãè¡ãã
-
åææ§ç¯çšã¢ã«ãŠã³ãã«å¯ŸããŠã
åœè©² Azure ãµãã¹ã¯ãªãã·ã§ã³ã«å¯Ÿãã Owner æš©éãä»äž -
ä»¥äž 3 ã€ã®ãªãœãŒã¹ãäœæ
-
ãªãœãŒã¹ã»ã°ã«ãŒã
-
Log Analytics ã¯ãŒã¯ã»ã¹ããŒã¹
ã€ãã³ãã»ãã°ã®åéãšè¡šç€º -
ã¹ãã¬ãŒãžã»ã¢ã«ãŠã³ã
- ããé·æã®ãã°ä¿ç®¡ã®ã¹ãã¬ãŒãž
- ãã©ã€ããŒãã»ãšã³ããã€ã³ããæå®ïŒãããªãã¯ã»ãšã³ããã€ã³ããå¡ãïŒ
-
-
蚺æèšå®ãæå¹åããã
- Azure AD > ãµã€ã³ã€ã³ > ããŒã¿èšå®ã®ãšã¯ã¹ããŒã > 蚺æèšå®
- ãµãã¹ã¯ãªãã·ã§ã³ > ã¢ã¯ãã£ããã£ã»ãã° > 蚺æèšå®
è£è¶³ïŒãªãæåã«ãã°ãäœãã®ãïŒ: 蚺æèšå®ã¯
æå¹åããæç¹ä»¥éã®ãã°ããèšé²ãããªãïŒé¡ããªãïŒã
ãããã£ãŠãéçšãå§ããåã«å¿ ãæ§æããå¿ èŠããããAzure AD ã®ãµã€ã³ã€ã³ ãã°ã¯ãæ¢å®ã®ä¿ææéã
ã©ã€ã»ã³ã¹ã«ãã 7ã30 æ¥ãšçãããã
ç£æ»èŠä»¶ãããå Žå㯠Log Analytics ã
ã¹ãã¬ãŒãžãžã®éåºãäºå®äžå¿ é ã«ãªãã
-
ç·æ¥äºæ çšã¢ã«ãŠã³ãã®ïŒã€ã®ãªããžã§ã¯ã ID ã調æ»ããïŒxxxx, yyyyïŒã
-
Log Analytics ã¯ãŒã¯ã¹ããŒã¹ã«
2 çš®é¡ã®ã¢ã©ãŒãã»ã«ãŒã«ã远å-
ç·æ¥äºæ ã¢ã«ãŠã³ãã®ãµã€ã³ã€ã³ïŒé倧床 0ïŒ
- Custom Log Search ãã以äžã®æ€çŽ¢ã¯ãšãªãæå®
-
SigninLogs
| project UserId
| where UserId == "xxxx" or UserId == "yyyy"- ã¢ã©ãŒãã»ããžãã¯ïŒãçµæã®æ°ã 0 ãã倧ããå ŽåãïŒæ¢å®å€ïŒ
- ã»ãã¥ãªãã£ã»ããŒã ã® ML å®ã«ã¡ãŒã«éä¿¡ããã¢ã¯ã·ã§ã³ã»ã°ã«ãŒããäœæã»èšå®
- ã¢ã©ãŒãã»ã«ãŒã«ã®è©³çްã§ã¿ã€ãã«ãæ¬æãé倧床 0 ãªã©èšå®ã
-
ç·æ¥äºæ ã¢ã«ãŠã³ãã®èšå®å€æŽïŒé倧床 1ïŒ
- Custom Log Search ãã以äžã®æ€çŽ¢ã¯ãšãªãæå®
AuditLogs
| where TargetResources[0].id == "xxxx" or TargetResources[0].id == "yyyy"- ã¢ã©ãŒãããžãã¯ïŒãçµæã®æ°ã 0 ãã倧ããå ŽåãïŒæ¢å®å€ïŒ
- å
ã»ã©äœæããã¢ã¯ã·ã§ã³ã»ã°ã«ãŒããèšå®
- ã¢ã©ãŒãã»ã«ãŒã«ã®è©³çްã§ã¿ã€ãã«ãæ¬æãé倧床 1 ãªã©èšå®ã
- åè
- ç·æ¥ã¢ã¯ã»ã¹çšç®¡çè
ã¢ã«ãŠã³ãã管çãã
https://learn.microsoft.com/ja-jp/entra/identity/role-based-access-control/security-emergency-access
- ç·æ¥ã¢ã¯ã»ã¹çšç®¡çè
ã¢ã«ãŠã³ãã管çãã
è£è¶³ïŒãã®ç£èŠãæ§æã®èŠïŒ: ç·æ¥äºæ çšã¢ã«ãŠã³ãã¯
æ¡ä»¶ä»ãã¢ã¯ã»ã¹ã®å¯Ÿè±¡å€ã§ããã
ã〠Global Administrator / Owner ãšããæåŒ·ã®æš©éãæã€ã
ã€ãŸãããã®ã¢ã«ãŠã³ãã䜿ããã ïŒ äœããèµ·ããŠãããã
䟵害ãããŠãããã®ã©ã¡ããã§ããããããã£ãŠã
- ãµã€ã³ã€ã³ã®æ€ç¥ïŒèª°ãã䜿ã£ãïŒâ é倧床 0
- èšå®å€æŽã®æ€ç¥ïŒèª°ãã屿§ãè§Šã£ãïŒâ é倧床 1
ã® 2 æ¬ç«ãŠã§ç£èŠããã®ãå¿ é ã«ãªãã
ã¯ãšãªã¯ KQL ã§æžãããŠããã
Azure Alerts ã®ãã° ã¢ã©ãŒããšããŠæ§æããã
- å°ç·ãã¹ã¯ãŒãã®çšæ
Add-Type -AssemblyName System.Web
$len = 30
do { $pwd = [System.Web.Security.Membership]::GeneratePassword($len,0) } until `
( $pwd -match '^[0-9a-zA-Z]+$' ); $pwd-
ç·æ¥äºæ ã¢ã«ãŠã³ãã§ãµã€ã³ã€ã³
ååã¢ã¯ã»ã¹æã« PWD 倿Žãæ±ããããã®ã§ãå°ç·ãã¹ã¯ãŒãã«å€æŽã -
ç·æ¥äºæ ã¢ã«ãŠã³ãã®åäœç¢ºèª
ãã°ã€ã³ãæš©é確èªãç£æ»ãã°ã®åç §ãªã©ãè¡ãã -
ç·æ¥äºæ ã¢ã«ãŠã³ãã®ãã¹ã¯ãŒãã®å°ç·
ã¢ã«ãŠã³ãæ å ±ãå°ç·ïŒãªã¢ã«ã«å°çãªã©ã«å ¥ããïŒ -
åè¿°ã®ç·æ¥äºæ ã¢ã«ãŠã³ãã®ã¢ã©ãŒã確èª
åææ§ç¯çšã¢ã«ãŠã³ãã§ç¢ºèªããã
è£è¶³ïŒèšå·ãé€å€ããŠããçç±ïŒ: äžèšã®ã¹ã¯ãªããã
-match '^[0-9a-zA-Z]+$'ã§è±æ°åã®ã¿ã«çµã£ãŠããã®ã¯ã
å°ç·ïŒçŽã«å°å·ããŠå°çã«å ¥ããïŒããéã®
転èšãã¹ãé¿ãããããšè§£ãããã
èšå·ã¯ææžãã»èªã¿äžãã§èª€ããããã
ãã®åã®åŒ·åºŠäœäžã¯é·ã 30 æåã§è£ã£ãŠãããéçšé¢ã§ã¯ã
- 2 ã¢ã«ãŠã³ãã®ãã¹ã¯ãŒããå¥ã ã®äººãä¿ç®¡ããã
- å°ç·ã®éå°èšé²ãæ®ãã
- 宿çã«ïŒäŸ: å幎ããšïŒåäœç¢ºèªãè¡ã
ïŒãããšãããšãã«äœ¿ããªããšæå³ããªãïŒããšãã£ãæé ã䜵ããŠå®ããå¿ èŠãããã
- ç¹æš©ããŒã«ç®¡ççšã®å人ã¢ã«ãŠã³ãïŒXXXX_prv_admin@prodaadïŒã§ãã°ã€ã³
- PIM ã§ Azure AD 管çè çšã®å人ã¢ã«ãŠã³ãïŒYYYY_aad_admin@prodaadïŒã«ãããŒã«ãå²åœãŠãã
- Azure AD 管çè çšã®å人ã¢ã«ãŠã³ãïŒYYYY_aad_admin@prodaadïŒã§ãã°ã€ã³ããŠæ§æäœæ¥ãè¡ãã
åææ§ç¯çšã¢ã«ãŠã³ãã®åé€
- å šäœã»ãã¥ãªãã£ç®¡çè ã¢ã«ãŠã³ãã®åäœç¢ºèªåŸã
- åææ§ç¯çšã¢ã«ãŠã³ããåé€ããã
è£è¶³ïŒæåŸã«æ¶ãããšã®æå³ïŒ: åææ§ç¯çšã¢ã«ãŠã³ãã¯ã
æ§ç¯ã®ããã«å šäœç®¡çè ïŒ ã«ãŒã管çã°ã«ãŒãã®ææè ãšãã
極ããŠåŒ·ãæš©éãäžæçã«æã€ã
ãããæ®ããšãæ¡ä»¶ä»ãã¢ã¯ã»ã¹ã PIM ãéããªãäžèœã¢ã«ãŠã³ããã
åžžèšãããããšã«ãªãããããŸã§ã®èšèšããã¹ãŠç¡æå³ã«ãªããåé€ããåã«ãâ ç·æ¥äºæ çšã¢ã«ãŠã³ãã§å ¥ããããšã
â¡ PIM çµç±ã§æ¥åžžéçšãã§ããããšã
ã® 2 ã€ãå¿ ã確èªãããšããæé ã®é åºãéèŠã§ããã
-
ã°ããŒãã«ç®¡çè 㯠MFA å¿ é ã§ããã€ã¹ããã¹ãããããããš
誰ããã°ã€ã³ã§ããªãããã³ããåºæ¥äžããã -
ãããªå Žåã¯ãç§ã®å Žåã¯ãã¬ãã¢ãµããŒãããèªå°ããŠè²°ã£ãçªå£ã«å¯Ÿå¿ããŠããã£ãã
-
ã§ãçªå£ã¯ãã³ã«ïŒ...â ã³ã³ã«ãã³ããïŒå人å¥çŽã®å Žåã¯ã©ãããã®ïŒïŒã
è£è¶³ïŒãŸãã«ãããç·æ¥äºæ çšã¢ã«ãŠã³ãã®ååšçç±ïŒ: ãã®ãMFA æ»äº¡ãã¯ã
æ¬ããŒãžãåé ããçšæããŠããç·æ¥äºæ çšã¢ã«ãŠã³ãã
解決ããã¯ãã®äºè±¡ãã®ãã®ã§ããã
éã«èšãã°ãç·æ¥äºæ çšã¢ã«ãŠã³ããçšæããŠããªãããã³ãã¯ã
ããã€ã¹çŽå€±ãæ¡ä»¶ä»ãã¢ã¯ã»ã¹ã®èšå®ãã¹ 1 ã€ã§
ãµããŒãã«é Œããããªãç¶æ ã«é¥ãã
- Microsoft Entra ããã〠ãã§ãã¯ãªã¹ã
https://learn.microsoft.com/ja-jp/entra/architecture/deployment-checklist-p2 - ã»ã«ããµãŒãã¹ ãã¹ã¯ãŒã ãªã»ãã ããªã·ãŒ
https://learn.microsoft.com/ja-jp/entra/identity/authentication/concept-sspr-policy
Tags: ç§»è¡, ã€ã³ãã©ã¹ãã©ã¯ãã£, ã¯ã©ãŠã, ã»ãã¥ãªãã£, ã¢ã«ãŠã³ã, èªèšŒåºç€, Azure, Active Directory