0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

SC-300 Entra ID基礎 ハンズオン Module 03

Last updated at Posted at 2024-01-04

以下ハンズオンのModule 03の部分です。

英語版。

日本語版はこちら。

全部で4 Module。
Module 01: https://qiita.com/smr1/items/1c2558fdb466795669cc
Module 02: https://qiita.com/smr1/items/975769ee5d0822562aef
Module 03: https://qiita.com/smr1/items/8de42c5504511b067890
Module 04: https://qiita.com/smr1/items/fdd57f3f2bc2acab9633

このModuleはDefender向けのライセンスがうまく準備できなかったので、Defenderに関しては調べられる範囲で。

Defender for Cloud Apps discovery

Defender for Cloud Apps

Microsoft社が提供する CASB(Cloud Access Security Broker) です。
簡単にいうとユーザーとクラウドアプリケーションの間に立ってログの収集やAPI コネクタ、リバースプロキシなどの機能を働かせ、アクセスの可視化・保護・コンプライアンスなどを実現するセキュリティソリューションです。

機器の通信ログを分析して、組織内で利用されているSaaSアプリを制御するということか。

Microsoft Defender Portalでクラウドアプリカタログを選択。SaaSアプリごとにスコアが出る。
image.png

image.png

クラウドアプリカタログで特定クラウドサービスを非承認にする。
image.png

ブラウザでアクセスできなくなる。

Session Policies

Microsoft Defender for Cloud Apps セッション ポリシーを使用すると、リアルタイムのセッション レベルの監視により...アクセスを完全に許可またはブロックするのではなく、セッションを監視しながらアクセスを許可します。

BYODの場合Sharepointからのファイルダウンロードをブロックするとかをポリシーという形で制御できる。

条件付アクセスに近い形で条件に応じてコントロールできる。セッションポリシーなので、アプリの操作の中身にまで入って細かく制御できるのがAADの条件付アクセスより良いところ、と理解しました。

image.png

Microsoft Defender for Cloud Apps

そもそもMicrosoft for Defender Cloud Appsはあまり使ったことなかったので、調べてみる。MS-900で少し調べたけど改めて。

Cloud App Security Brokerというものがある。
組織の社員が利用しているSaaSアプリを監視、保護できるというもの。

image.png

  • DefenderとSaaSを接続する。
  • 利用しているSaaSを発見する。
  • SaaSの利用方法を評価する。例えばSalesforceにMFAを設定していないとか。
  • データ保護。

image.png

App Discovery Policy
image.png
image.png
image.png

App ConnectorでSaaSを接続する。
image.png

SaaS Posture Management。
image.png

Deepdive

App Registration

※データは消すので、マスキングなしです。

(どこかのタイミングでちゃんとAD認証を使ったWebアプリについて整理したい。)

Web APIをAADで認証する場合のApp Registrationを作成する。

App Registrationを作ると、Client IDが採番される。
image.png

Platformを設定する。Webの場合はRedirect URI等を設定する。
image.png

WebAPIにアクセスするアプリの場合はシークレットを登録する。
image.png

Web APIがアクセスできる範囲をScopeとして登録する。

通常はAdmins and usersにしておくが、強い権限が必要な場合やデーモン用などユーザーが利用しないバックエンドアプリに利用されるAPIの場合はAdmins onlyにする。
image.png

なお、下のAuthorized client applicationsを設定しておくとユーザーに対して承認を要求する画面が表示されなくなる。
image.png

しない場合こんなメッセージがユーザー向けに表示される。
image.png

API permissionsからテナントごとのAdmin Consentを有効にできる。
image.png

Enterprise Application

Assign users and groupsで特定のユーザーしかEnterprise Applicationにアクセスできるように制限する。
image.png

Git HubにAADのアカウントでログインできるようにSSOを設定する。
image.png

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?