とある技術者の闘病記と勉強録

ブログ名の通り、技術と英語勉強についてつらつら書いてます。

AAD条件付きアクセス

クラウド時代なのでクラウドのリソースはどこからでも使えます。

IDとパスワードがあれば誰でも。そう犯罪者でも・・・

だからパスワード(もちろんIDもね)は漏らさないようにするわけですが

使い回しなど、そうでなくてもプルートフォースマルウェアなりでリスクはゼロにできません。

ただ、特定のデバイスだけがクラウドリソースをアクセスすることが出来る様に

することで、万一IDとパスワードが漏れても瀬戸際で食い止められます。

その技術の一つがAAD条件付きアクセス。

それでは作っていきます。

 

・Windows10クライアント準備+ドメイン参加 f:id:fireghostman:20191215222606p:plain

 

・HAADJ参加状況確認(もちろんまだ) 

f:id:fireghostman:20191215222655p:plain

 

・ADのコンピュータ情報がAADに同期されるよう設定変更

 

f:id:fireghostman:20191215223106p:plain

f:id:fireghostman:20191215223127p:plain

f:id:fireghostman:20191215223140p:plain

f:id:fireghostman:20191215223151p:plain

f:id:fireghostman:20191215223201p:plain

f:id:fireghostman:20191215223213p:plain

f:id:fireghostman:20191215223322p:plain

コマンドタイプミスは無視してください…

・AADにADのコンピュータ情報が同期された 

f:id:fireghostman:20191215223505p:plain

・HAADJできました 

f:id:fireghostman:20191215223651p:plain

・条件付きアクセスポリシー作成

f:id:fireghostman:20191215224219p:plain

f:id:fireghostman:20191215224223p:plain

f:id:fireghostman:20191215224231p:plain

・条件付きアクセス動作状況

 

f:id:fireghostman:20191215224507p:plain

HAADJしてないPCからのログインははじかれる

 

f:id:fireghostman:20191215224544p:plain

HAADJしているWin10端末はログインOK

・ログ見るとこんな感じ

f:id:fireghostman:20191215225128p:plain

失敗時はこんなログ

f:id:fireghostman:20191215225146p:plain

成功時はこんなログ

 

以上でした。

次はExchange構築してみますかね。