😽

[Azure] ハイブリッド ID 認証についてまとめてみた

2023/01/23に公開

学習資材

https://learn.microsoft.com/ja-jp/training/modules/hybrid-identity/

AD FSとは

クラウドサービスにアクセスする際の認証を省略してくれる機能のこと。
AD認証が通れば、そこで発行されたチケットをベースに、他のクラウドサービスへのチケットも自動的に発行してくれる・・・という機能である。

Azure AD Connetのパスワードハッシュの同期・パススルー認証・フェデレーション認証

  • パススルー認証
    オンプレADとAADで同じパスワードで認証を行う。
    具体的には、AADでサインインを行うと、認証エージェントを介してオンプレAD側で認証を行う。

  • パスワードハッシュの同期
    AAD側にパスワード情報を同期しており、AAD側で認証を行う。何か障害でオンプレADと通信が確立できない場合にも認証には影響しない。
    なお、オンプレとの同期間隔は2分であり、変更することはできない。一部のユーザを同期から除外できる「選択的パスワード ハッシュの同期」設定が存在する。

  • フェデレーション認証
    Azure ADから、信頼された外部の認証システム(オンプレADFSなど。オンプレADではない。)に、認証プロセスを引き継ぐ。
    AADからのリダイレクトのイメージ。既存のフェデレーションプロバイダーで認証したい場合などが候補になる。ただし、パススルーとは違って、独自にADFSサーバに受信ポートの穴あけは必要になってしまう。

https://cloudsteady.jp/2018/05/27/1260/

各認証方式の選択ツリー


補足としては、オンプレADのセキュリティポリシーをAADでも適用させたい場合が、「サインイン中、ユーザーレベルのActive/Active~」という分岐にあたる。

マイクロソフトとしては、オンプレ認証が絡むパススルーやフェデレーションを利用する場合でも、パスワードハッシュ同期を有効化しておくことを勧めている。理由は以下の通り。

  • マルウェア攻撃や災害によってオンプレ側の可用性に影響があった時の代替策として。
  • パススルーやフェデレーションではオンプレ依存が増え、構成が複雑化することによる、メンテナンス等による可用性への影響。
  • Identity Protectionによって、常時ユーザ情報の漏洩をチェックしレポートで確認できるため。(直接の利用影響ではなく、ID保護の観点になる)

https://learn.microsoft.com/ja-jp/training/modules/implement-manage-hybrid-identity/2-plan-design-implement-azure-active-directory-connect

パスワードライトバック

Azure ADでパスワードの変更を行った場合、同期的にオンプレADDSにも情報を連携する機能である。
特に同期にあたり、オンプレ側での受信規則は不要である。また、オンプレ側のパスワードポリシーが適用される。

Azure Active Directory Connect Health

クラウドベースのAzure ADからオンプレミスのIDインフラストラクチャのサーバの正常性を監視するための機能。オンプレに実装したADFSの状態を監視するといったことが可能。Azure AD Premium P1ライセンスが必要なのと、オンプレ側にもエージェントのインストールが必要になる。

Azure Active Directory クラウド同期

Azure AD Connectに代わる?可能性があるサービス。同期サービスとしてはAzure AD Connectと変わりはないが、オンプレ側に軽量エージェントをインストールするだけなため、作業にかかる負荷が少ない。AD Connectの場合は、Azure AD Connect アプリケーションをインストールする必要がある。
ただし、パススルーが未サポート、ドメイン当たりのオブジェクト上限数がある、ADDS未サポートなど一部の機能はまだ使えないため、何を重視するかで採用サービスは変わってくる。
https://learn.microsoft.com/ja-jp/azure/active-directory/hybrid/cloud-sync/what-is-cloud-sync?toc=https%3A%2F%2Fdocs.microsoft.com%2Fja-jp%2Fazure%2Factive-directory%2Fcloud-sync%2Ftoc.json&bc=https%3A%2F%2Fdocs.microsoft.com%2Fja-jp%2Fazure%2Fbread%2Ftoc.json#comparison-between-azure-ad-connect-and-cloud-sync

https://azuread.net/archives/11425

https://kurataku.com/what-azureadconnectcloudsync/

スマートロックアウトの仕組み

(既定では、10回サインインを間違えると1分のロックアウトがされる。)
スマート ロックアウトは、パスワード ハッシュ同期またはパススルー認証を使用するハイブリッド デプロイと統合でき、オンプレミスの Active Directory Domain Services (AD DS) アカウントが攻撃者によってロックアウトされることを防止できる。

Discussion