2
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 1 year has passed since last update.

【IBM Security Verify】Microsoft Intune と連携して、クライアント証明書認証を行う③

Last updated at Posted at 2023-06-20

はじめに

IBM Security VerifyとMicrosoft Intuneを連携させて、クライアント証明書を使った認証を試してみました。

設定が多いため、3回にわけてご紹介予定です。
①:Intuneのトライアル環境準備
②:IBM Security VerifyとIntuneの連携設定
③:アクセスポリシーを使ったデバイスの条件付きアクセスを試す(今回)

3回目は、IBM Security VerifyのアクセスポリシーでIntuneのデバイスコンプライアンスの遵守ステータスを利用したアクセス制御を行います。

17.デバイス遵守ステータスの取得確認

レポートで、デバイス遵守ステータスを確認します。
管理対象デバイスや、準拠デバイスのステータスがTrueとなっているため、IBM Security Verifyがデバイスのステータスを認識できていることがわかります。
qiita (97).png

18.コンプライアンスポリシーを変更して、デバイス非準拠に変更

今回は最小OSバージョンを変更して非準拠のステータスに変更しました。
qiita (98).png
qiita (99).png

19.アクセスポリシーの作成/アプリケーションへの割り当て

デバイスステータスを非準拠に準拠していないデバイスを拒否するアクセスポリシー作成します。

Intune-Blockというアクセスポリシーを作成し、デバイス・コンプライアンスが非準拠の場合はBlockするというIntune-Block-ruleを追加します。
qiita (100).png

Intune-Blockアクセスポリシーをアプリケーションに割り当てます。
qiita (101).png

20.アクセスポリシーの動作確認

SAMLサンプルアプリケーションにアクセスすると、アクセスがブロックされました。
qiita (103).png
qiita (104).png

アプリケーションの使用レポートを確認すると、準拠デバイスステータスがFalseとなり、デバイスの準拠ステータスが正しく連携されていました。
qiita (105).png

21.参考:クライアント証明書のダイアログ表示を抑止する方法について

IBM Security Verifyの設定ではありませんが、Windows端末でレジストリ設定することでクライアント証明書のダイアログ表示を抑止できます。

以下はEdgeの場合の例です。
任意の名前.regファイルを用意して、実行することでレジストリ変更できます。

sample.reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge\AutoSelectCertificateForUrls]
"1"="{\"pattern\":\"https://<vanityhostURL>\",\"filter\":{\"ISSUER\":{\"CN\":\"xxx\", \"O\":\"xxx\", \"S\":\"xxx\", \"C\":\"xxx\"}}}"

qiita (107).png

ISSUERの部分については、クライアント証明書の発行者をご確認ください。
qiita (106).png

まとめ

デバイスの遵守ステータスを元にアクセス制御ができることを確認しました。
Intuneの連携について3回にわたってご紹介させて頂きました。

2
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
2
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?