66
Microsoft Tech Summit 2017 本情報の内容(添付文書、リンク先などを含む)は、Microsoft Tech Summit 2017 開催日(2017 11 8-9 日)時点のものであり、予告なく変更される場合があります。

[Japan Tech summit 2017] SEC 005

Embed Size (px)

Citation preview

Page 1: [Japan Tech summit 2017] SEC 005

Microsoft Tech Summit 2017本情報の内容(添付文書、リンク先などを含む)は、Microsoft Tech Summit 2017 開催日(2017 年 11 月 8日 - 9 日)時点のものであり、予告なく変更される場合があります。

Page 2: [Japan Tech summit 2017] SEC 005
Page 3: [Japan Tech summit 2017] SEC 005

うちの営業職たちに、外出先から社内システム使わせたいんだけどさ

iPadとかも使えるようにしてよ

Page 4: [Japan Tech summit 2017] SEC 005
Page 5: [Japan Tech summit 2017] SEC 005
Page 6: [Japan Tech summit 2017] SEC 005
Page 7: [Japan Tech summit 2017] SEC 005
Page 8: [Japan Tech summit 2017] SEC 005

?

Page 9: [Japan Tech summit 2017] SEC 005
Page 10: [Japan Tech summit 2017] SEC 005
Page 11: [Japan Tech summit 2017] SEC 005

Azure Active Directory http://sales/

http://sales/

https://sales-teppeiy.msappproxy.net/

Page 12: [Japan Tech summit 2017] SEC 005

Azure Active Directory http://sales/

http://sales/

https://sales-teppeiy.msappproxy.net/

Page 13: [Japan Tech summit 2017] SEC 005

すべてのOffice 365、Microsoft Azure のお客様は Azure Active Directoryを利用

9.5億ユーザー

90 %の Fortune 500が利用

1,220億回の認証/月2017年8月

56,000有償サブスクリプション

1,200万テナント

Page 14: [Japan Tech summit 2017] SEC 005

https://docs.microsoft.com/ja-jp/azure/active-directory/active-directory-application-proxy-get-started

Page 15: [Japan Tech summit 2017] SEC 005
Page 16: [Japan Tech summit 2017] SEC 005

https://www.microsoft.com/ja-jp/cloud-platform/azure-active-directory-features

Page 17: [Japan Tech summit 2017] SEC 005

1.1 Azureポータル (portal.azure.com) でAppProxyの有効化

1.2 オンプレサーバーにコネクタをインストール

2.1 Azureポータル (portal.azure.com) でアプリを追加

2.2 追加したアプリにユーザーの割り当て(アクセス権限付与)

Azure AD(Office 365)のテナントを持っていない場合、こちらから取得

https://azure.microsoft.com/ja-jp/trial/get-started-active-directory/

https://docs.microsoft.com/ja-jp/azure/active-directory/active-directory-application-proxy-enable

Page 18: [Japan Tech summit 2017] SEC 005

ステップ 1.1: portal.azure.comでAppProxyの有効化

Page 19: [Japan Tech summit 2017] SEC 005

ステップ 1.2: コネクタのインストール(ダウンロード)

Page 20: [Japan Tech summit 2017] SEC 005

ステップ 1.2: コネクタのインストール

Page 21: [Japan Tech summit 2017] SEC 005

ステップ 1.2: コネクタのインストール(確認)

Page 22: [Japan Tech summit 2017] SEC 005

ステップ 1.2: コネクタのインストール(確認)

Page 23: [Japan Tech summit 2017] SEC 005

送信ポート番号 説明

80 セキュリティ検証用の送信 HTTP トラフィックに使用されます。

443 Azure AD に対するユーザー認証に使用されます (コネクタ登録プロセスでのみ必要)。

https://docs.microsoft.com/ja-jp/azure/active-directory/active-directory-application-proxy-enable#open-your-ports

*.msappproxy.net

*.servicebus.windows.netlogin.windows.net (コネクタ登録時のみ)

login.microsoftonline.net (コネクタ登録時のみ)

もしくは、毎週更新される Azure DataCenter IP 範囲

Page 24: [Japan Tech summit 2017] SEC 005

C:¥Program Files¥Microsoft AAD App Proxy Connector¥ApplicationProxyConnectorService.exe.config

https://docs.microsoft.com/ja-jp/azure/active-directory/application-proxy-working-with-proxy-servers

Page 25: [Japan Tech summit 2017] SEC 005

ステップ 1.2: コネクタのインストール(確認)

Page 26: [Japan Tech summit 2017] SEC 005

1. インフラのセットアップ1.1 Azureポータル (portal.azure.com) でAppProxyの有効化

1.2 オンプレサーバーにコネクタをインストール

Azure AD(Office 365)のテナントを持っていない場合、こちらから取得

https://azure.microsoft.com/ja-jp/trial/get-started-active-directory/

https://docs.microsoft.com/ja-jp/azure/active-directory/active-directory-application-proxy-enable

Page 27: [Japan Tech summit 2017] SEC 005

ステップ 2.1: アプリの追加

Page 28: [Japan Tech summit 2017] SEC 005

ステップ 2.1: アプリの追加

Page 29: [Japan Tech summit 2017] SEC 005

ステップ 2.1: アプリの追加

http://sales/

https://docs.microsoft.com/ja-jp/azure/active-directory/active-directory-application-proxy-custom-domains

Page 30: [Japan Tech summit 2017] SEC 005

ステップ 2.2: ユーザーの割り当て

Page 31: [Japan Tech summit 2017] SEC 005
Page 32: [Japan Tech summit 2017] SEC 005
Page 33: [Japan Tech summit 2017] SEC 005
Page 34: [Japan Tech summit 2017] SEC 005
Page 35: [Japan Tech summit 2017] SEC 005

内部URL配下のみ公開される

→ ルートを公開

http://sales/

https://docs.microsoft.com/ja-jp/azure/active-directory/active-directory-application-proxy-troubleshoot#the-page-is-not-rendered-correctly

Page 36: [Japan Tech summit 2017] SEC 005

Beforehttp://sales/top/ ←意図するページ

Afterhttp://sales/ ← でもこっちに飛ぶ

→ ホームページURLの設定

Page 37: [Japan Tech summit 2017] SEC 005

https://docs.microsoft.com/ja-jp/azure/active-directory/application-proxy-office365-app-launcher

Page 38: [Japan Tech summit 2017] SEC 005

→ 社内URL=社外URL

→ リンク変換公開している他アプリの内部URLを外部URLへ変換

https://docs.microsoft.com/ja-jp/azure/active-directory/application-proxy-link-translation

<a href=http://support/>サポートオペレーション情報</a>

<a href=https://support-teppeiy.msappproxy.net/>サポートオペレーション情報</a>

Page 39: [Japan Tech summit 2017] SEC 005
Page 40: [Japan Tech summit 2017] SEC 005
Page 41: [Japan Tech summit 2017] SEC 005

Azure Active Directory http://sales/

https://sales-teppeiy.msappproxy.net/

Page 42: [Japan Tech summit 2017] SEC 005

Azure Active Directory http://sales/

https://sales-teppeiy.msappproxy.net/

②①

https://docs.microsoft.com/ja-jp/azure/active-directory/application-proxy-sso-azure-portal

Page 43: [Japan Tech summit 2017] SEC 005

https://docs.microsoft.com/ja-jp/azure/active-directory/active-directory-application-proxy-sso-using-kcd

http://sales/

https://sales-teppeiy.msappproxy.net/

Azure Active Directory

Kerberos の制約付き委任(KCD)の利用

1. コネクタがユーザーの代理でDCに認証2. ケルベロスチケットをもらう

3. コネクタがアプリにチケットを渡す

Page 44: [Japan Tech summit 2017] SEC 005

https://docs.microsoft.com/ja-jp/azure/active-directory/application-proxy-sso-overview

Page 45: [Japan Tech summit 2017] SEC 005

https://docs.Microsoft.com/ja-jp/azure/active-directory/application-proxy-publish-remote-desktop

https://docs.microsoft.com/ja-jp/azure/active-directory/application-proxy-enable-remote-access-sharepoint

https://docs.microsoft.com/ja-jp/azure/active-directory/application-proxy-teams

Page 46: [Japan Tech summit 2017] SEC 005
Page 47: [Japan Tech summit 2017] SEC 005

https://docs.microsoft.com/ja-jp/azure/active-directory/application-proxy-understand-connectors#capacity-planning

コア RAM 予想される待機時間 (ミリ秒) - P99 最大 TPS

2 8 325 586

4 16 320 1150

8 32 270 1190

16 64 245 1200*

Page 48: [Japan Tech summit 2017] SEC 005
Page 49: [Japan Tech summit 2017] SEC 005

豊洲データセンター

AWS東京リージョン

https://docs.microsoft.com/ja-jp/azure/active-directory/active-directory-application-proxy-connectors-azure-portal

Page 50: [Japan Tech summit 2017] SEC 005
Page 51: [Japan Tech summit 2017] SEC 005
Page 52: [Japan Tech summit 2017] SEC 005

Ring1

Ring2

Page 53: [Japan Tech summit 2017] SEC 005

https://docs.microsoft.com/ja-jp/azure/active-directory/application-proxy-network-topology-considerations

②① ③

Page 54: [Japan Tech summit 2017] SEC 005
Page 55: [Japan Tech summit 2017] SEC 005
Page 56: [Japan Tech summit 2017] SEC 005
Page 57: [Japan Tech summit 2017] SEC 005

https://docs.microsoft.com/ja-jp/intune/app-configuration-managed-browser#how-to-configure-application-proxy-settings-for-the-managed-browser

Page 58: [Japan Tech summit 2017] SEC 005

http://*.contoso.local

営業 Sales.contoso.local

サポート Support.contoso.local

人事 HR.contoso.local

Page 59: [Japan Tech summit 2017] SEC 005
Page 60: [Japan Tech summit 2017] SEC 005
Page 61: [Japan Tech summit 2017] SEC 005
Page 62: [Japan Tech summit 2017] SEC 005

Office 365 の延長でSSO

VPN張らないと・・・なんてことがなくなる

攻撃対象をゼロに、対策はマイクロソフトに任す

アクセス制御をAzure ADに集約

複雑なインフラの維持管理が不要

DMZも不要に

https://docs.microsoft.com/ja-jp/azure/active-directory/active-directory-application-proxy-get-started

Page 63: [Japan Tech summit 2017] SEC 005

うちの営業職たちに、外出先から社内システム使わせたいんだけどさ

iPadとかも使えるようにしてよ

Page 64: [Japan Tech summit 2017] SEC 005
Page 65: [Japan Tech summit 2017] SEC 005

Session ID Title

SEC004 Active Directory/Azure Active Directory の構成パターンと正しい認証方式の選択

SEC006 Office 365 関係者に告ぐ「"脱 AD FS"の準備は整った」 Azure AD による SSO とアクセス制御

SEC010 Secure Modern Workstyle を実現するための EMS 活用の基礎

Page 66: [Japan Tech summit 2017] SEC 005