企業向けWindows Hello活用ガイド【後編】
なぜ「Windows Hello」は“パスワード不要”でも信頼できるのか?
パスワードに依存しない認証機能の一つにMicrosoftの「Windows Hello for Business」がある。その活用に当たって押さえておくべきデプロイモデルや信頼モデルの違いとは。
企業の情報資産を守る上で、ユーザー認証は特に重要なセキュリティ対策の一つだ。従来はIDとパスワードの組み合わせによる認証が一般的だったが、パスワードの使い回しや漏えいがもたらすリスクが浮き彫りになっている。
Microsoftの「Windows Hello for Business」は、生体情報やPIN(Personal Identification Number)などを用いて、パスワードに依存しない本人確認を実現する認証機能だ。組織がWindows Hello for Businessを活用するに当たり、利用可能なデプロイ(展開)モデルや、ユーザーをどのような仕組みで信頼するのかを押さえておこう。
Windows Helloがユーザーを信頼する仕組み
Windows Hello for Businessをデプロイする前に、さまざまな要件を確認しておく必要がある。Windows Hello for Businessのデプロイ方法には、「クラウドのみのモデル」「オンプレミスモデル」「ハイブリッドモデル」の3種類がある。どのモデルを採用するかは、組織が認証基盤やID管理、デバイス管理にどのような方法を用いているかによって異なる。
- クラウドのみのモデル
- Microsoft Entra IDとMicrosoft Intuneなど、クラウドベースのID管理とデバイス管理を前提とするモデル。新興企業やクラウドファーストを志向する組織に適している。
- オンプレミスモデル
- オンプレミスのID・アクセス管理システム「Active Directory」(AD)を中心に、グループポリシーやシステム管理ツール「System Center Configuration Manager」(SCCM)などを用いて管理するモデル。既存環境にADがある組織向け。
- ハイブリッドモデル
- オンプレミスのADとEntra IDを同期させ、両環境を連携させる構成。大企業が採用する傾向にある。既存のADを活用しながら、クラウドベースの認証機能を取り入れられるのが利点。
デプロイモデルを選ぶに当たって考慮すべき点は次の通り。
クラウドのみのデプロイ
クラウドのみのデプロイは、デバイスがMicrosoft Entra IDにのみ参加していて、オンプレミスのインフラは限定的または全く使用していない組織に適している。管理にはMicrosoft Intuneのようなクラウドベースのモバイルデバイス管理(MDM)ツールを使うのが一般的で、最も構成がシンプルな選択肢となる。
このモデルで管理されるデバイスは、Microsoft Entra IDを通じて、OSやアプリケーションのサブスクリプションサービス「Microsoft 365」のようなクラウドリソースにアクセスする運用が基本だ。
オンプレミスモデル
Microsoft Entra IDを使用しておらず、クラウドサービスの利用がない組織には、オンプレミスモデルが適している。デバイスは、オンプレミスのADにのみ参加する。デバイスはオンプレミスのアプリケーションを使用するのが一般的だ。
ハイブリッドモデル
ハイブリッドモデルは、オンプレミスのADとMicrosoft Entra IDを併用している組織に適している。この構成では、デバイスはまずオンプレミスのADに参加した上で、Microsoft Entra IDと同期される。こうしたデバイスは、社内システムとクラウドサービスの両方にアクセスし、ユーザーはMicrosoft Entra IDに登録されたMicrosoft 365のようなクラウドサービスも利用できる。
併せて読みたいお薦め記事
連載:企業向けWindows Hello活用ガイド
パスワードレス化の潮流
Windows Hello for Businessの信頼モデル
Windows Hello for Businessは、ADへの認証に「クラウドKerberos信頼」「キー信頼」「証明書信頼」という3種類の信頼モデル(そのユーザーが正当であると許可するための仕組み)を提供する。各モデルに応じて認証証明書を発行するかどうかが決まるが、Microsoftによると、いずれかの信頼モデルが他のモデルより安全というわけではない。それぞれの仕組みは次の通り。
クラウドKerberos信頼
Windows Hello for Businessの信頼モデルの中で最もシンプルかつ高速な認証方式で、特にクラウド環境に最適化された構成だ。Microsoft Entra IDとオンプレミスのADがハイブリッド構成で連携していれば、オンプレミスのリソースへのアクセスにも対応可能。クラウドKerberos信頼を使うことで、公開鍵インフラ(PKI)や証明書の展開なしに、Windows Hello for Businessによる認証が可能になる。
この仕組みを支えているのが、「Microsoft Entra Kerberos」というサービスだ。Microsoft Entra Kerberosは、クラウドに参加したデバイスが、オンプレミスのリソースにアクセスするためのKerberos認証を、Microsoft Entra IDが代替的に提供する仕組みだ。
キー信頼
キー信頼は、証明書を使わず、鍵ベースの認証(公開鍵暗号)を採用する方式だ。このモデルでは、ユーザーが初回セットアップ時に生成する公開鍵がオンプレミスのADに保存され、ユーザーのサインイン時には、TPMに格納された秘密鍵での署名と、ADに保存された公開鍵の照合により認証が行われる。PKIや証明書展開が不要であるため、オンプレミスのADを利用しながらも、PKIの導入を避けたい組織にとって現実的な選択肢となる。
証明書信頼
証明書信頼は、オンプレミスのADとPKIを使用した構成となる。このモデルでは、ユーザーのデバイスに対して、企業の認証局(CA:Certificate Authority)が証明書を発行し、その証明書を使ってユーザー認証をする。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー