ディレクトリサービスの設定
ユーザーグループを管理するには、ディレクトリサービスが必要です。
Microsoft Azure AD または Active Directory を使用できます。どちらを使用するかを決定するには、次の点を考慮してください。
-
Azure AD を使用する場合は、それを IdP としても使用できます。
-
Active Directory を使用する場合は、Okta など、別の IdP が必要になります。
この手順では、Microsoft Azure AD を設定する方法について説明します。
Azure AD を使用してユーザーを管理するには、Azure AD テナントを作成し、ZTNA アプリケーションを登録し、ユーザーグループを設定する必要があります。
既に Azure AD アカウントを持っている必要があります。
注
最新の情報は、Microsoft の Azure AD のドキュメントを確認することを推奨します。
Azure AD テナントの作成
- Azure ポータルにサインインします。
-
「Azure Active Directory」を選択します。
-
Azure AD の「概要」で、「テナントの作成」をクリックします。
-
「基本」タブで、「Azure Active Directory」を選択します。そして、次をクリックします: 「次へ: 構成」。
-
「構成」タブで、組織名とドメイン名を入力します。次をクリックします: 「次へ: 確認と作成」。
-
次のページで、設定を確認して「作成」をクリックします。
ZTNA アプリの登録
-
「管理 > アプリの登録」を選択し、「新規登録」をクリックします。
-
「アプリケーションの登録」ページで、次の手順を実行します。
- 名前を入力します。
- サポートされているアカウントの種類のデフォルトをそのまま使用します。
-
「リダイレクト URI」を設定します。これは、認証応答の送信先アドレスです。ZTNA ゲートウェイのドメイン名 (FQDN) を含める必要があります。次に URI の例を示します:
gw.mycompany.net/oauth2/callback
複数のゲートウェイ FQDN を追加できます。また、いつでも FQDN をさらに追加できます。
-
「登録」をクリックします。
-
「管理 > API のアクセス許可」を選択します。そして、「アクセス許可の追加」をクリックします。
-
「API アクセス許可の要求」で、ユーザーグループの読み取りに必要なアクセス許可を Sophos Central に付与します。次のように、Microsoft Graph API のアクセス許可を追加する必要があります。
「委任されたアクセス許可」を選択し、次を追加します。
- Directory.Read.All
- Group.Read.All
- openID
- profile (profile は OpenID のアクセス許可のセットに含まれています)
- User.Read
- User.Read.All
「アプリケーションのアクセス許可」を選択し、次を追加します。
- Directory.Read.All
委任済みのアクセス許可は、サインインしたユーザーが実行するアプリ用です。アプリケーションのアクセス許可は、ユーザーのサインインなしでサービスを実行することを許可します。
-
「API のアクセス許可」ページで、追加したアクセス許可が表示されるようになりました。「[アカウント名] に管理者の同意を与えます」をクリックして、アクセス許可を付与します。
-
アプリの「概要」ページで、次の詳細をメモします。これは、後で必要になります。
- クライアント ID
- テナント ID
-
「証明書とシークレット」をクリックします。「クライアントシークレット」を作成し、その「値」をメモして、安全に保管します。
警告
クライアントシークレットは、再表示されません。後で復元することはできません。
Azure AD ユーザーグループの作成
注
このセクションでは、新しいユーザーグループを作成することを想定しています。既存のグループを使用することできますが、セキュリティが有効になっている必要があります。Azure AD で作成されたグループは、セキュリティが自動的に有効になりますが、Microsoft 365 ポータルで作成されたグループや AD からインポートされたグループは、自動的に有効になりません。
Azure AD でユーザーグループを作成するには、次の手順を実行します。
- ディレクトリのグローバル管理者アカウントを使用して、「Azure ポータル」にサインインします。
- 「Azure Active Directory」を選択します。
-
「Active Directory」ページで、「グループ」を選択します。「新しいグループ」をクリックします。
-
「新しいグループ」ダイアログで、次のフィールドに入力します。
- 「グループの種類」を選択します。この例では、Microsoft 365 です。
- 「グループ名」を入力します。
- 「グループのメールアドレス」を入力するか、表示されているデフォルトのアドレスをそのまま使用します。
- 「メンバーシップの種類」を選択します。「割り当て済み」を選択し、特定のユーザーを選択して、固有のアクセス許可を付与できるようにします。
-
「作成」をクリックします。
グループが作成されます。
-
新しいグループのページで、「メンバー」をクリックします。そして、次の手順を実行します。
- 「メンバーの追加」をクリックします。
- 対象とするユーザーを検索してクリックします。
- 終了したら、「選択」をクリックします。
次に、Sophos Central にアクセスして、ユーザーグループを Azure AD と同期します。