パスワードに依存しない認証機能の一つにMicrosoftの「Windows Hello for Business」がある。その活用に当たって押さえておくべきデプロイモデルや信頼モデルの違いとは。
企業の情報資産を守る上で、ユーザー認証は特に重要なセキュリティ対策の一つだ。従来はIDとパスワードの組み合わせによる認証が一般的だったが、パスワードの使い回しや漏えいがもたらすリスクが浮き彫りになっている。
Microsoftの「Windows Hello for Business」は、生体情報やPIN(Personal Identification Number)などを用いて、パスワードに依存しない本人確認を実現する認証機能だ。組織がWindows Hello for Businessを活用するに当たり、利用可能なデプロイ(展開)モデルや、ユーザーをどのような仕組みで信頼するのかを押さえておこう。
Windows Hello for Businessをデプロイする前に、さまざまな要件を確認しておく必要がある。Windows Hello for Businessのデプロイ方法には、「クラウドのみのモデル」「オンプレミスモデル」「ハイブリッドモデル」の3種類がある。どのモデルを採用するかは、組織が認証基盤やID管理、デバイス管理にどのような方法を用いているかによって異なる。
デプロイモデルを選ぶに当たって考慮すべき点は次の通り。
クラウドのみのデプロイは、デバイスがMicrosoft Entra IDにのみ参加していて、オンプレミスのインフラは限定的または全く使用していない組織に適している。管理にはMicrosoft Intuneのようなクラウドベースのモバイルデバイス管理(MDM)ツールを使うのが一般的で、最も構成がシンプルな選択肢となる。
このモデルで管理されるデバイスは、Microsoft Entra IDを通じて、OSやアプリケーションのサブスクリプションサービス「Microsoft 365」のようなクラウドリソースにアクセスする運用が基本だ。
Microsoft Entra IDを使用しておらず、クラウドサービスの利用がない組織には、オンプレミスモデルが適している。デバイスは、オンプレミスのADにのみ参加する。デバイスはオンプレミスのアプリケーションを使用するのが一般的だ。
ハイブリッドモデルは、オンプレミスのADとMicrosoft Entra IDを併用している組織に適している。この構成では、デバイスはまずオンプレミスのADに参加した上で、Microsoft Entra IDと同期される。こうしたデバイスは、社内システムとクラウドサービスの両方にアクセスし、ユーザーはMicrosoft Entra IDに登録されたMicrosoft 365のようなクラウドサービスも利用できる。
Windows Hello for Businessは、ADへの認証に「クラウドKerberos信頼」「キー信頼」「証明書信頼」という3種類の信頼モデル(そのユーザーが正当であると許可するための仕組み)を提供する。各モデルに応じて認証証明書を発行するかどうかが決まるが、Microsoftによると、いずれかの信頼モデルが他のモデルより安全というわけではない。それぞれの仕組みは次の通り。
Windows Hello for Businessの信頼モデルの中で最もシンプルかつ高速な認証方式で、特にクラウド環境に最適化された構成だ。Microsoft Entra IDとオンプレミスのADがハイブリッド構成で連携していれば、オンプレミスのリソースへのアクセスにも対応可能。クラウドKerberos信頼を使うことで、公開鍵インフラ(PKI)や証明書の展開なしに、Windows Hello for Businessによる認証が可能になる。
この仕組みを支えているのが、「Microsoft Entra Kerberos」というサービスだ。Microsoft Entra Kerberosは、クラウドに参加したデバイスが、オンプレミスのリソースにアクセスするためのKerberos認証を、Microsoft Entra IDが代替的に提供する仕組みだ。
キー信頼は、証明書を使わず、鍵ベースの認証(公開鍵暗号)を採用する方式だ。このモデルでは、ユーザーが初回セットアップ時に生成する公開鍵がオンプレミスのADに保存され、ユーザーのサインイン時には、TPMに格納された秘密鍵での署名と、ADに保存された公開鍵の照合により認証が行われる。PKIや証明書展開が不要であるため、オンプレミスのADを利用しながらも、PKIの導入を避けたい組織にとって現実的な選択肢となる。
証明書信頼は、オンプレミスのADとPKIを使用した構成となる。このモデルでは、ユーザーのデバイスに対して、企業の認証局(CA:Certificate Authority)が証明書を発行し、その証明書を使ってユーザー認証をする。
Copyright © ITmedia, Inc. All Rights Reserved.
なぜクラウド全盛の今「メインフレーム」が再び脚光を浴びるのか
メインフレームを支える人材の高齢化が進み、企業の基幹IT運用に大きなリスクが迫っている。一方で、メインフレームは再評価の時を迎えている。

「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年5月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。

「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...