タブレットずドメむン察立ず䞀臎の闘争

今日非垞に䞀般的なシナリオを想像しおみたしょう。 倚くのビゞネスアプリケヌションが䌁業ネットワヌクに展開されおいたす。 これらのアプリケヌションは、HTTPSを介した倖郚アクセス甚に公開されおいたす。 䌁業ネットワヌクの倖郚にいる䌚瀟のモバむル埓業員は、Windows、iOS、たたはAndroidで実行されおいる個人のタブレットからこれらのアプリケヌションに接続したいず考えおいたす。 これらのデバむスは、ドメむンに含めるこずができないか、ナヌザヌがこれを実行したせん。 そのようなデバむスから䌁業アプリケヌションぞのアクセスのセキュリティを匷化する方法は Windows Server 2012 R2のデバむス登録サヌビスDRSが圹立ちたす。

この蚘事では、DRSの基本原則ずアヌキテクチャに焊点を圓おたす。 蚭定の詳现は、コヌス「 コヌポレヌトデバむス 」の4番目のモゞュヌルに蚘茉されおいたす。 ハむブリッド資栌情報を管理する方法 。」


䞻な問題は䜕ですか


䌁業ネットワヌク内には、倖郚から接続するために公開されたHTTPSアクセスを備えたWebアプリケヌションがありたす。 どのブラりザからでも任意のプラットフォヌムから接続され、ブラりザずアプリケヌション間のすべおのトラフィックは暗号化されたす。 しかし、珟代のモバむルデバむス、特にタブレットのすべおの明らかな利点には、マむナス面がありたす。 どこにでも持ち運ぶのに䟿利なものは、簡単に玛倱したり盗たれたりする可胜性がありたす。 奜奇心のデバむスの新しい「所有者」は、悪意のために、たたは悪意を持っお、ブラりザ履歎でURLを「孊習」しようずするこずができたす。 たた、個人甚デバむスで䜿甚される可胜性が高い保存されたCookieを䜿甚するず、組織のアプリケヌションを含むアクセスを取埗するこずは難しくありたせん。



ドメむンネットワヌクでは、グルヌプポリシヌによりこのような状況を簡単に回避できたす。 ドメむンデバむスぞのログむン甚のパスワヌドで始たり、アプリケヌションにアクセスする際の認蚌甚の蚌明曞で終わりたす。 ドメむンに含めるこずができないデバむスに぀いおはどうですか アプロヌチは異なる堎合がありたす。パスワヌドたたはPINコヌドの必須䜿甚を蚭定しおデバむスを入力したり、タブレットで蚌明曞を生成しおむンストヌルしたりできたす。 プラットフォヌムが異なる堎合のみ、これらの手順は異なり、おそらくITスタッフが手動で行う必芁があり、新しいデバむスごずに適切な䞀連のアクションが生成されたす。 そしお、私は、デバむスの所有者がそのようなタスクに察凊できるようにしたいず考えおいたす。

1぀の解決策は、Windows Server 2012 R2のDRSを䜿甚するこずです。


䞻なアむデアは䜕ですか


サヌビスの名前が瀺すように、DRSはデバむス登録手順を実装しおいたす。 登録プロセス䞭に、DRSはX.509蚌明曞を生成したす。これはデバむスにダりンロヌドされ、デバむスず登録を完了したナヌザヌの䞡方に関する情報を含むActive Directoryに新しいオブゞェクトを䜜成したす。

ナヌザヌが登録枈みデバむスからアプリケヌションに接続するたびに、ナヌザヌは認蚌されパスワヌドを入力するか、Cookieが䜿甚されたす、蚌明曞が怜蚌されたす。 そしお、䞡方のチェックに成功した堎合のみ、ナヌザヌはアプリケヌションにアクセスできたす。 実際、2芁玠認蚌を扱っおいたす。



ただし、いく぀かの点に泚意するこずが重芁です。
  1. 登録手順は可胜な限り簡単で、ITスペシャリストによるデバむスの事前蚭定は必芁ありたせん。
  2. DRSはさたざたなプラットフォヌムをサポヌトしおいたす。
    1. Windows 8.1以降
    2. iOS 6以降
    3. Android-Samsung KNOX
    4. Windows 7 Proドメむンに含たれる
  3. DRSはPKI展開を必芁ずしたせん



どのように芋えたすか



Windows Server 2012 R2では、DRSはADFSずずもにむンストヌルされたす。 ADFSは、䞊蚘の図からわかるように、認蚌プロセスで重芁な圹割を果たしたす。 アプリケヌションに登録サヌビスを䜿甚するには、ADFSを介しお認蚌を構成する必芁がありたす。 セキュリティ䞊の理由から、ADFSを備えたサヌバヌは通垞䌁業ネットワヌク内にあるため、むンタヌネットから芁求を受信しお​​ADFSにリダむレクトする境界ゟヌンにはプロキシコンポヌネントが必芁です。 WebアプリケヌションプロキシWAPは、Windows Server 2012 R2の新しいサヌビスであるプロキシの圹割を果たすこずができたす。 次に、ADFSはナヌザヌ認蚌を実行し、デバむス登録が構成されおいる堎合は蚌明曞の怜蚌を実行したす。 認蚌に成功した堎合、ADFSは芁求されたアプリケヌションのアクセストヌクンを生成し、ナヌザヌデバむス䞊のブラりザヌにトヌクンを返したす。 その埌、ナヌザヌはアプリケヌションにアクセスできたす。



むンフラストラクチャの芁件に぀いお説明する堎合、DRSを䜿甚するには、ADスキヌマを拡匵し、Windows Server 2012 R2ずADFSロヌルが昇栌されたサヌバヌを少なくずも1぀持぀必芁がありたす。

デバむス登録プロセスを次の図に瀺したす。



Windows 8.1を搭茉したタブレットの所有者の芳点からこのプロセスがどのように芋えるか、そしお舞台裏で䜕が起こるかを芋おみたしょう。 私のむンフラストラクチャでは、デバむスが䌁業ネットワヌクの倖郚にある堎合にのみデバむスの登録が必芁になるようにADFSが構成されおいたす。 たずえば、タブレットが䌁業のWi-Fiに接続されおいる堎合、ナヌザヌ名ずパスワヌドによる認蚌で十分です。 そしおもちろん、ナヌザヌが䌁業ネットワヌク䞊のドメむンコンピュヌタヌからアプリケヌションにアクセスする堎合、ナヌザヌには䜕も必芁ありたせん。 完党なシングルサむンオンがありたす。 このような条件付きアクセス条件を構成する機胜は、特定のアプリケヌションに察しお、問題のシナリオでADFSを䜿甚するもう1぀の重倧な利点です。 条件付きアクセスポリシヌの定矩方法は、コヌス「 䌁業デバむス 」の4番目のモゞュヌルに蚘茉されおいたす。 ハむブリッド資栌情報を管理する方法 。」

そのため、䌚瀟の埓業員は䌚瀟の倖にいお、ドメむンに含たれおいないタブレットのブラりザヌで、SharePointの䌁業ポヌタルのURLをダむダルしたす。 WAPを介した芁求はADFSによっおリダむレクトされ、そのような画像が衚瀺されたす。



ご芧のずおり、ADFS認蚌ペヌゞの芁玠ず゚ラヌメッセヌゞペヌゞ画像、ロゎ、メッセヌゞテキストが構成されおいたす。 ナヌザヌはドメむンアカりントのナヌザヌ名ずパスワヌドを指定し、ログむンはナヌザヌプリンシパル名UPNの圢匏で入力されたす。 デバむスはただ登録されおいないため、アクセスは拒吊されたす。



゚ラヌメッセヌゞのテキストで、タブレットを登録するためにナヌザヌが実行する必芁があるアクションを瀺したした。 これらのアクションはプラットフォヌムごずに異なりたす。 したがっお、iOSの堎合は、 https// <adfs server name> / enrollmentserver / otaprofileのURLに移動するだけです 。 Windows 8.1の堎合、登録はOSむンタヌフェヌスで提䟛されたす PC蚭定->ネットワヌク->ワヌクプレヌス 。 Workplace joinず呌ばれたす。



[ 参加 ]ボタンをクリックするず、既におなじみのADFS認蚌りィンドりが衚瀺されたす。



Windows 8.1はどのようにADFSを怜出したすか ナヌザヌが入力したUPNから、接尟蟞この堎合はcontosomsspb.com 、定矩枈みの名前が取埗され、 enterpriseregistrationがそれにドッキングされ、OSがIPで解決しようずしおいるFQDNであるenterpriseregistration.contosomsspb.comになりたす。 したがっお、このようなDRSディスカバリメカニズムを機胜させるには、組織AレコヌドのパブリックDNSドメむンに、名前がenterpriseregistrationで、ポックスコンポヌネントWAPサヌバヌなどのIPアドレスを登録する必芁がありたす。

パスワヌドが正しく入力されるず、デバむスが登録され、前のりィンドりに戻りたす。ここで、 Workplace参加操䜜が完了したこずがわかりたす。



舞台裏で䜕が起こっおいたすか タブレット自䜓で、 蚌明曞スナップむンを䜿甚しお、新しい蚌明曞の出珟を怜出できたす。



アプリケヌションに接続するずきに、2番目の認蚌芁玠ずしお䜿甚されるのは圌です。

Active Directoryでは、察応する蚌明曞オブゞェクトは新しいRegisteredDevicesコンテナヌにありたす。 オブゞェクトの名前はCN蚌明曞ず䞀臎したす。 このオブゞェクトの属性は、たずえばADSI Editを䜿甚しお衚瀺できたす。



属性の䞭には、デバむス名、OSタむプずバヌゞョン、登録を完了したナヌザヌのSID、登録日時などがありたす。

ポヌタルぞの接続を再詊行し、再びADFSペヌゞにアクセスしお、再床ADアカりントの資栌情報を入力したす。 しかし、今では、パスワヌドの確認に加えお、蚌明曞の確認ずアプリケヌションぞのアクセスが正垞に完了しおいたす。



さらに、最初の接続に成功するず、ナヌザヌはこのアプリケヌションのSSOを受け取りたす。 圌はブラりザを閉じ、マシンを再起動し、ブラりザを再床開き、URLを入力しお、远加の質問なしでアプリケヌションにアクセスできたす。 実際、Cookieは最初の認蚌芁玠を提䟛し、蚌明曞は2番目の認蚌芁玠を提䟛したす。 圓然、氞久ではなく、ナヌザヌはパスワヌドを入力しお自分の信by性を確認する必芁がありたす。 しかし、この甚語はITを制埡したす。


セキュリティに関する远加の考慮事項


タブレットの玛倱/盗難の状況に戻りたしょう。 デバむスが既に登録されおいる堎合、アプリケヌションにSSOが実装され、デバむスは間違った手に萜ちたした。 最初の防衛線は、デバむスに入るためのパスワヌドたたはPINコヌドです。 非ドメむンデバむスの堎合、Microsoft Intuneたたは別のMDM゜リュヌションなどを䜿甚しお、匷制ロックを有効にできたす。 これが行われおいない堎合は 攻撃者に远加の切り札を䞎えたこずがわかりたす-圌はブラりザを開いおURLを入力するだけです。 明らかに、このような状況では、所有者はITサヌビスにできるだけ早く通知する必芁がありたす。 ITは䜕をしたすか いく぀かのオプションを芋おみたしょう。

デバむス登録サヌビスがたったく䜿甚されおいない堎合。

  1. 公開されたアプリケヌションぞのナヌザヌアカりントアクセスを制限できたす。 しかし、長距離旅行䞭に別のデバむスメむンラップトップ、セカンドタブレットなどからアプリケヌションにアクセスする必芁がある堎合はどうでしょうか。
  2. ナヌザヌのパスワヌドをリセットできたす。 しかし、これが他のサヌビスぞのアクセスにどのように圱響するかは必ずしも明らかではありたせん。

䞡方の゜リュヌション、および提䟛可胜な他のオプションは非垞に適甚可胜ですが、理想的ではありたせん。

デバむスが登録されおいる堎合。

管理者がADで倱われたデバむスに関連付けられたオブゞェクトを芋぀けお、オブゞェクトを削陀するか、msDS-IsEnabled属性のプロパティに倀FALSEを蚭定するだけで十分です。



その埌、アプリケヌションに接続するず、デバむス蚌明曞は怜蚌に合栌せず、ナヌザヌぱラヌメッセヌゞを受け取りたす。 したがっお、特定のデバむスぞのアクセスをブロックしたす。



ナヌザヌのパスワヌドが危険にさらされ、攻撃者に知られるようになった堎合はどうでしょうか 圌の再登録を劚げるものは䜕もありたせん。 このシナリオに察凊する1぀の方法は、Microsoft Azure Multifactor AuthenticationMFAサヌビスを䜿甚しおデバむスを登録するこずです。 この堎合、ナヌザヌはデバむスを登録するずきに、パスワヌドの入力に加えお远加のチェックに合栌する必芁がありたす-携垯電話ぞの着信に応答するか、受信したSMSコヌドを入力するか、再びオンラむンストアにある特別なアプリケヌションMulti-Fator Authを䜿甚したすマむクロ゜フト、グヌグル、アップル。



しかし、これは別の議論のトピックです。

そのため、Windows Server 2012 R2で導入されたデバむス登録サヌビスは、ADドメむンに含たれおおらず、さたざたなOSを実行しおいる個人のモバむルデバむスから䌁業アプリケヌションにリモヌトで接続する際のセキュリティレベルを远加するのに圹立ちたす。

ADFSずDRSのむンストヌルず構成の詳现に぀いおは、たずえばこちらをご芧ください 。
iOSデバむスの構成機胜、条件付きアクセスポリシヌの䜜成、WAPの展開など
https://technet.microsoft.com/en-us/library/dn280939.aspx

Source: https://habr.com/ru/post/J255955/


All Articles