Microsoft社は、米国のサイバーセキュリティに関する大統領令 14028への対応として、Azure ADへの認証方法としてクライアント証明書による認証が正式版(GA)になったことを発表しました。これに伴い、モバイル端末でもクライアント証明書を格納した外部ハードウェアセキュリティキーを用意することで、証明書認証が可能になっています。

前回の記事では、外部ハードウェアセキュリティキーとしてYubiKeyを使用し、iOS端末でのクライアント証明書による認証の設定方法を紹介しました。今回は、Azure AD CBAの設定を完了した後の、実際の認証画面について詳しく紹介いたします。

※Azure ADはMicrosoft Entra IDに名称変更することが2023年7月に発表されました。

Windowsでの認証

① Office365のログイン画面にアクセス後、ユーザー名を入力し「次へ」をクリックします。

azuread_clientcert2_office1.png

② 証明書の選択のポップアップから、YubiKeyに格納されている証明書を選択し「OK」をクリックします。

azuread_clientcert2_office2.png

③ 暗証番号(PIN)の入力を求められます。事前にYubiKeyに設定した暗証番号を入力します。

azuread_clientcert2_office3.png

④ ログインに成功します。

azuread_clientcert2_office4.png

証明書がない場合の画面遷移(Windows)

① パスワードの入力を求められる画面でパスワードログインを試行することは可能です。

azuread_clientcert2_office5.png

② しかし、①の画面で正しいパスワードを入力しても、条件付きアクセスが適用され、証明書認証を要求されます。

azuread_clientcert2_office6.png

③ YubiKeyなしでのログインを実行した場合、「証明書の検証に失敗しました」と表示されます。「詳細」を開くと"Invalid request"と表示されます。

azuread_clientcert2_office7.png

④ YubiKeyに格納された証明書が失効されている場合には「証明書の検証に失敗しました」と表示されます。詳細を開くと"失効"(revoke)状態であることが分かります。

azuread_clientcert2_office8.png

iOSでの認証(Teamsアプリからの認証)

① Teamsアプリを起動し、ユーザーIDを入力し「次へ」をタップします。

azuread_clientcert2_teams1.png

② 画面が遷移し、YubiKeyが必要となる旨の通知が表示されるのでタップします。

azuread_clientcert2_teams2.png

③ 表示される画面でPINを入力します。

azuread_clientcert2_teams3.png

④ YubiKeyのスキャンが要求されるので、YubiKeyをiPhoneへかざします。

azuread_clientcert2_teams4.png
azuread_clientcert2_teams5.jpg
azuread_clientcert2_teams6.png

⑤ 画面左上をタップしてAuthenticatorアプリに戻るよう促されます。

azuread_clientcert2_teams7.png

⑥    Teamsへのログインが完了します。

azuread_clientcert2_teams8.png

証明書がない場合の画面遷移(iOS)

① 証明書が登録されていない場合は、パスワードが要求されます。

azuread_clientcert2_teams9.png

② 正しいパスワードを入力しても条件付きアクセスが適用され、Office365へのアクセスに失敗します。
※厳密には、Azure ADへのログインには成功しているが、条件付きアクセスで指定したアプリ(今回の場合は「すべてのクラウドアプリ」)へのアクセスは証明書認証が必要となるためOffice365へのアクセスに失敗します。

azuread_clientcert2_teams10.png

まとめ

前回ご紹介した設定により、本記事のような認証イメージで、PC端末・モバイル端末のどちらからでもAzure ADへのクライアント証明書による認証が可能となります。

Azure ADは、TeamsやOneDriveなどのOffice365サービスへのアクセスポイントとして普段の業務で使用されています。そのため、セキュリティ対策は極めて重要です。しかし、アクセスするユーザー目線での利便性も犠牲にしてはなりません。今回のクライアント証明書による認証方法は、YubiKeyのPINコードや(iOSの場合は)Authenticatorアプリが必要ですが、ID・パスワード認証と比べて手間は大きく変わらず、Azure ADのセキュリティを大幅に強化することができます。

トピック関連記事

#

2018年11月28日

BYOD (私物端末の業務利用) 最新事情とセキュリティ対策

#

2016年07月08日

実は知らずに利用しているかも!身近にあるクライアント証明書

#

2017年04月14日

多要素認証の有効性 -ID・パスワードだけの認証の限界とより強固な認証方法

この記事を書きました

グローバルサインブログ編集部

グローバルサインカレッジ編集部
所属:GMOグローバルサイン マーケティング部
当サイトの運営・管理を担当。