オンプレミスとクラウドへのアクセスを許可するようにOffice 365のサインオンルールを構成する

OktaでOffice 365ドメインを正常にフェデレーションしたら、オンプレミスとクラウドの両方のアクセスを許可するようにOffice 365アプリのサインオンポリシーを構成する必要があります。

ユーザーのログイン要求は、Azure ADに対して認証され、プライマリリフレッシュトークン(PRT)を受け取ります。このトークンはWindows 10デバイス登録とともに付与され、WINLOGONサービスを使用します。ただし、WINLOGONサービスはレガシー認証を使用しているため、OktaのデフォルトのOffice 365サインオンポリシーによってブロックされています。したがって、WINLOGONサービスを許可するようにOffice 365のアプリレベルのサインオンポリシーを構成する必要があります。

MFAはレバ認証リクエストには強制適用できず、パスワードスプレーなどのサイバー攻撃に対して脆弱になります。したがって、レガシー認証の使用を最小限に抑えることをお勧めします。

この手順には次のタスクが含まれます。

  1. Oktaでサインオンルールを構成する

  2. Microsoft側でレガシー認証をブロックする

Oktaでサインオンルールを構成する

レガシー認証の使用を最小限に抑えながら、ハイブリッドAADに参加しているデバイスをAzure ADに安全に接続できるようにする方法は2つあります。

1. レガシー認証を使用するために選択したユーザーエージェント文字列のみを許可する

Office 365アプリのサインオンルールを使用して特定の信頼できるクライアントをフィルタリングし、Office 365リソースへのアクセスを許可できます(例 : Windows-AzureAD-Authentication-Provider)。これにより、Office 365アプリにアクセスできるユーザーエージェントをより細かく制御できます。「Office 365サインオン・ポリシーでカスタム・クライアントを許可または拒否する」を参照してください。

2. ローカルイントラネット内でのみレガシー認証を許可し、非ローカルにはMFAを要求する

この手順には2つの部分があります。

a. ローカルイントラネット内でのみレガシー認証を許可する

Microsoftテナントで、レガシー認証を使用するすべてのMicrosoftサービスを無効にします。次にOktaでOffice 365アプリサインオンポリシーを変更して、デバイスがローカルイントラネットにある場合にのみレガシー認証を許可します。以下のドキュメントを参照してください。

b. ローカルイントラネットの外部でMFAを要求する

ユーザーがローカルイントラネット上にないデバイスを使用している場合は、Azure ADリソースへのアクセスを許可する前に、MFAプロンプトを正常に完了するようにユーザーに要求します。Azure ADで、そのようなユーザーにMFAを要求する条件付きアクセスポリシーを作成してから、OktaでOffice 365アプリの設定を変更してOkta MFAを使用してAzure AD MFAを満たします。

このシナリオでは、Azure ADはユーザーをOktaにリダイレクトして、MFAプロンプトを完了します。プロンプトが正常に完了すると、OktaはMFAクレームをAzure ADに渡し、Azure ADはユーザーがMicrosoftリソースにアクセスできるようにします。これにより、ユーザーはMFAプロンプトを1つだけ完了する必要があるため、ユーザーのサインインエクスペリエンスが合理化されます。「Azure Active Directory向けのOkta MFAを使用する」を参照してください。

広いセキュリティ範囲を確保するために、条件付きアクセスポリシーとOffice 365アプリサインオンポリシーを組み合わせて使用することをお勧めします。Oktaは、サインオンイベントごとにサインオンポリシーを適用します。サインオン後、Azure ADは定期的に条件付きアクセスポリシーを適用して、アクセスが安全であることを確認します。

Microsoft側でレガシー認証をブロックする

Microsoftで認証ポリシーを作成して、すべてのMicrosoftサービスのレガシー認証をブロックします。これらのポリシーをユーザーに割り当てます。「Disable Basic authentication in Exchange Online(Exchange Onlineでの基本認証の無効化)」(Microsoftドキュメント)を参照してください。

次の手順

Azure Active Directoryでハイブリッド参加を構成する