オンプレミスドメインへのログオンは、パスワードで大丈夫ですか?~FIDO2セキュリティキーによるパスワードレス化を説明します

326 Views

October 12, 25

スライド概要

Tech Boost Summit 2025 登壇資料 です。
Hybrid Join 向けの Windows Autopilot を使って、展開したてのPCに、FIDO2セキュリティキーをつかって 初回ドメインログオンするデモを実施しました。

profile-image

Microsoft MVP for Security (Identity & Access) Microsoft MVP for Windows and Devices (Azure Virtual Desktop) Microsoft Certified Trainer

シェア

またはPlayer版

埋め込む »CMSなどでJSが使えない場合

(ダウンロード不可)

関連スライド

各ページのテキスト
1.

Tech Boost Summit 2025 オンプレミスドメインへのログオンは、パスワードで大丈夫ですか? ~FIDO2セキュリティキーによるパスワードレス化を説明します 2025年10月12日(日) © 2025 NTT DATA INTELLILINK Corporation

2.

使用 不可 © 2025 NTT DATA INTELLILINK Corporation

3.

0 スポンサー紹介・自己紹介 © 2025 NTT DATA INTELLILINK Corporation 3

4.

野口 修司(Shuji Noguchi) 2013年 NTTデータ先端技術 入社 現在の業務 / 組織内活動 資格 • Microsoft テクニカルサポート窓口の技術支援 • サポートエンジニア向けのテクニカルトレーニング • NTTDコミュニティ(MSU、デジタルアイデンティティ) • 旅行サークル(ポイ活推進) 趣味 / 嗜好 得意分野 マイル修行、丘マイラー レーシングカート F1レース観戦 ポイ活投資 © 2025 NTT DATA INTELLILINK Corporation 総合格闘技観戦 カラオケ インフラ基盤、ネットワーク Microsoft Azure Microsoft 365 Windows Server VDI、シンクライアント 認証系 Active Directory Microsoft Entra ID Intune 4 Linked In

5.

Thank you to our sponsors! ラーニング パス 1: Copilot for Microsoft 365 の概要 © Copyright Microsoft Corporation. All rights reserved. © 2025 NTT DATA INTELLILINK Corporation 2024 年 2 月 26 日

6.

株式会社NTTデータ先端技術は、 MCT Summit 2025 および、 Tech Boost Summit 2025 に協賛しています © 2025 NTT DATA INTELLILINK Corporation 6

7.

Microsoft 365 まるごとパック Microsoft365 丸ごとパック で、 Microsoft 365 を活用したワークスタイル変革の成功を実現するためのサービス・ソリューションを一気通貫・ワンパッケージで提供します。 1,000~3,000ユーザの中堅 企業を対象したMicrosoft365 の汎用的なコアサービス・機能を ワンパッケージ化しリーズナブルな 価格での提供を実現します。 リーズナブルな 価格 1 2 Microsoft365 丸ごとパック ナレッジシェア 一気通貫の サービス 情報共有・コミュニケーション機 能にKnow-Who(有識者・人 脈)情報を追加することでナレッ ジシェアおよび、ワークスタイルイ ンベンションを推進します。 Microsoft365の導入だけでな く、ニアショア拠点での共用運用 体制によるサービスまで一気通 貫で提供します。 © 2025 NTT DATA INTELLILINK Corporation 提供ソリューション 3 4 Microsoft365 丸ごとパック Microsoft365の主要製品の導入お よび導入後の運用サービスをパッケージ ングしリーズナブルな価格で提供します。 Microsoft365 ライセンス ニーズに応じた最適なサブスクリプション を提案します。 セキュアドPC・ PC-LCM 総務省のガイドラインに沿ったセキュリ ティ設定済のレンタルPCです。 (Microsoft365 E3ライセンスを含む) ナレッジシェア (knowler) Microsoft365の情報共有機能に Know-Who(有識者・人脈)情報を追 加しナレッジシェアの強化を促進します。

8.

セキュリティ セキュリティを維持しながら、Microsoft 365を導入し、多様な働き方の実現に活用するための、Microsoft クラウドセキュリティサービスを提供します まずは現状を知る 必要な対策を導入する 01 アセスメント 03 対策導入 • リスクアセスメント • PCI 審査・準拠支援 • ISMS 構築・運用 • セキュリティ監査・点検 • ソリューション要件定義 • ソリューション提供支援 • セキュリティルール整備 • セキュリティ教育 今後の方向性を定める 対策を実行する 02 計画・戦略 04 運用支援 • グランドデザイン策定 • ロードマップ策定 • ソリューション評価・選定 • セキュリティ事務局支援 • セキュリティシステムの運用支援 © 2025 NTT DATA INTELLILINK Corporation

9.

ご相談・お問い合わせはこちら NTTデータ先端技術 お問い合わせフォーム https://www.intellilink.co.jp/contact-us.aspx ビジネスディベロップメント推進室 お問い合わせ窓口 [email protected] © 2025 NTT DATA INTELLILINK Corporation 9

10.

Microsoft University (MSU) ※NTTデータグループ内の社内コミュニティ NTTデータ全体のコミュニティ について 興味を持っていただいた方は、以下の詳細情報もご覧ください。 日本最大級コミュニティプラットフォームPeatixのコミュニティアワード2025を受賞 | NTTデータグループ - NTT DATA GROUP © 2025 NTT DATA INTELLILINK Corporation MSU について 興味を持っていただいた方は、以下の詳細情報もご覧ください。 10 NTT DATAのMicrosoft技術者を支えるコミュニティと資格取得イベント | DATA INSIGHT | NTTデータ - NTT DATA

11.

1 First Impression © 2025 NTT DATA INTELLILINK Corporation 11

12.

今日の目的 たぶん、FIDO2 セキュリティキー というのは、あまり聞き覚えが無 いと思います。 「セキュリティが高く、利便性が高い!」 ぜひ、今日は このことを覚えて帰ってください。 そして、Windows PC を利用している 誰でも、どの組織でも 導入することが可能であることを、このセッションを通じて 知ってい ただけたら幸いです。 © 2025 NTT DATA INTELLILINK Corporation 12

13.

当資料からリンクされている Qiita 記事について 資料の各ページからリンクされている Qiita 記事 は、以下の ストックリスト に纏められてます。 @carol0226 による FIDO2 の公開ストックリスト - Qiita セッション中、各ページから、都度 リンクを探すの は大変だと思うので、上記のURLをブックマークし ていただければと思います © 2025 NTT DATA INTELLILINK Corporation 13

14.

Slido について(任意ですが ぜひお名前を入れてください) 冒頭でおこなった、QR コード のライブアンケートですが、このあとも 何 回か出てきます。 ぜひ、皆さんのご意見を、スマホの QR コードで読み取って、投票をお 願いします。 それから、Q&A というタブを選ぶと 質問や意見、リアクション、コメント などを投稿できます。 投稿に対して、「いいね」 をつける事もできるので、自由に入力してくだ さい。 最後のまとめの章で、Q&A の内容を拾って、投票数の多い順に 時 間の許す限り、回答してきたいと思います。 © 2025 NTT DATA INTELLILINK Corporation 14

15.

使用 不可 © 2025 NTT DATA INTELLILINK Corporation 15

16.

正解と解説 FIDO2セキュリティキーの特徴 デバイスに紐づく認証:秘密鍵はセキュリティキー内に 格納され、外部に漏れません。 オンライン攻撃耐性:認証は公開鍵暗号方式で行 われ、サーバーにパスワードや秘密情報を送信しないた め、フィッシングやリプレイ攻撃に強い。 ローカル検証:PINや生体認証はセキュリティキー内 で検証され、ネットワーク経由で盗まれるリスクが低い。 試行回数制限:PIN入力には制限があり、総当たり 攻撃が困難。 © 2025 NTT DATA INTELLILINK Corporation 16

17.

パスワード認証による 不正被害で多要素認証 へ © 2025 NTT DATA INTELLILINK Corporation 17

18.

もうパスワードは限界です パスワードは、もはや安全な認証手段とは言えない 主な理由 - 使い回し:複数サービスで同じパスワードを使用 - 漏洩リスク:フィッシングや情報流出による盗難 - 運用負荷:定期変更・複雑化によるユーザーの負担 - パスワードは、人間の記憶に依存するため、セキュリティと利便性の両立が困難 © 2025 NTT DATA INTELLILINK Corporation 18

19.

もうパスワードは限界です パスワードのみでセキュリティを守るために、必要なこと 1.複雑なパスワードをつけること(英数字記号、32文字) 2.利用するサービスごとに、別々のパスワードをつけること そもそも、上記の2つを両立させるなんて、人間には不可能なんです。 パスワード管理ソフトウェアなどを使うしかないです。 - 1 Password - Keeper - Roboform - Apple のキーチェーン - Chrome や Edge に記憶させる それでも、パスワードでは 突破されてしまう時代が、すぐそこまで来ています 。 © 2025 NTT DATA INTELLILINK Corporation 19

20.

現在の状況 さきほど紹介した 証券会社への不正アクセスが起因して、 現在では、パスワード と メールやSMS、アプリ を組み合わせ た多要素認証へ移行されたが、利便性が非常に損なわれて いる状態 セキュリティ 利便性 © 2025 NTT DATA INTELLILINK Corporation 20

21.

今後 セキュリティ 利便性 証券各社も、この状況は理解しており、 順次、FIDO2 への対応を表明しています。 セキュリティだけ対策しても、利便性が悪いままだと、 顧客離れも引き起こしかねません。 © 2025 NTT DATA INTELLILINK Corporation 21

22.

2 デモ概要 © 2025 NTT DATA INTELLILINK Corporation 22

23.

ネットワーク構成図 Microsoft Entra ID Intune ADDS Microsoft Entra Connect Azure VM OpenVPN サーバー Azure ADDS との通信 V P N GL-iNetルータ OpenVPN クライアント オンプレと Azure 間は、以下の方法を使って接続しています。 Microsoft 品川本社 © 2025 NTT DATA INTELLILINK Corporation Azure Marketplace の OpenVPN を使って 超簡単・安価にリモートアクセスを可能にする #ssl-vpn - Qiita 23

24.

デモ環境(物理) ビデオキャプチャー (USB Type-C) © 2025 NTT DATA INTELLILINK Corporation 24

25.

ADDS で FIDO2 を利用するための構成 1.Active Directory Domain Service 2.Microsoft Entra ID 3.Microsoft Entra Connect 4.Microsoft Entra Hybrid Join 5.Microsoft Entra Kerberos 6.テナントの認証方法で パスキー(FIDO2) の有効化 7.デバイスの セキュリティキーを有効化(GPO) 8.ユーザーへ FIDO2 の紐づけ 構築するには、以下の記事を見てください @carol0226 による FIDO2 の公開ストックリスト - Qiita ドメイン参加デバイス で SSO テナントで パスキー(FIDO2) を 有効化 Microsoft Entra ID Microsoft Entra Kerberos アカウントに FIDO2 を紐づけ ADDS ADDSから同期されたユーザー = ハイブリッドユーザー Microsoft Entra Connect GPO で PC の FIDO2 を有効化 FIDO2 FIDO2 ERP ADDS から 同期されたデバイス = “Microsoft Entra ハイブリッド参加済み” ドメイン参加デバイス © 2025 NTT DATA INTELLILINK Corporation 25

26.

検証機は Windows Autopilot で展開 完全パスワードレス で利用できることを 目で見て ご理解いただきたい! ※完全パスワードレス = 利用者は、業務中に 一切パスワードを使わない そのために、デモ環境では、Autopilot を使って、まっさらな PC から展開されたことを示すために OOBE の状態から開始しています。 OOBE(Out-of-Box Experience)は、ユーザーが新しいデバイスやソフトウェアを初めて起動したときに体験する初期設定プロセスのこと 自動的に PC をドメイン参加させるために、Windows Autopilot を活用しています。 ※ ドメイン参加 の Autopilot の構築方法は、以下の記事を参照してください。 [ADDS] ドメイン参加の Autopilot(FIDO2も対応) #Windows - Qiita © 2025 NTT DATA INTELLILINK Corporation 26

27.

3 認証方式と、その違いについて © 2025 NTT DATA INTELLILINK Corporation 27

28.

使用 不可

29.

使用 不可

30.

Microsoft Entra ID がサポートする認証方法 © 2025 NTT DATA INTELLILINK Corporation 30 認証方法と機能 - Microsoft Entra ID | Microsoft Learn

31.

認証要素とは何か? 認証とは、「その人が本人であることを確認するプロセス」 システムやサービスが、アクセスを許可する前に「誰なのか」を確認する 認証の方法には、以下の3つの要素がある: 1.知識要素(知っているもの:パスワード、PINなど) 2.所有要素(持っているもの:スマホ、セキュリティキーなど) 3.生体要素(本人の特徴:指紋、顔など) 3つのうち、1つだけ使用するものを 単要素 認証 2つ以上を組みあわせて使用するものと 多要素 認証 と呼びます。 © 2025 NTT DATA INTELLILINK Corporation 31

32.

認証方法の違い1 Microsoft Authenticator 広く普及している仕組み まず、ID と パスワードで認証する必要があり、その後 2段階目の認証を行います 画面上に2桁の数字が表示され、 Authenticator アプリ に通知が届くため、そこに数値を記入します ② ① 所有要素を満たすために、数値2桁を入力する必要があるため、利用者の操作が必要です。 PC と スマホ が離れた場所にあり、第3者が介在する余地がある分、セキュリティが弱いです。 Authenticator の パスキー まだ普及は、これから(認知度向上と、アプリ側の対応が待たれます) 認証時に、画面上に QR コードが表示される スマホのカメラで QR コードを読み取る スマホの認証(Face Id or Touch Id or PIN など)を行うだけで認証完了 このとき、Bluetooth が使われており、PC と スマホが同じ場所に存在することが チェックされています。そのため、2要素が同時に評価されて 認証が完了します。 © 2025 NTT DATA INTELLILINK Corporation 32 ①

33.

認証方法の違い2 Windows Hello for Business Microsoft Entra Entra Join デバイスでは、既定で動作し、普及が進んでいます 所持している PC 自体が 所有要素 として判定され、カメラや指紋センサーによって 生体要素 が判定されることで、認証が行われます。 高セキュリティ と 高い利便性 が両立されています。 なお、PC の 初期セットアップのために、多要素認証が必要となるため、 その際に、パスワード + Authenticator での対応が必要となってしまう。 そのため、完全パスワードレス を実現するためには、1歩 及ばない。 FIDO2 セキュリティキー ② まだ普及は、これから(認知度向上と、アプリ側の対応が待たれます) セキュリティキー 自体が 所有要素 を満たすため、 Yubikey Bio の場合は、挿入して 指紋センサーへタッチするのみで認証されます。 Yubikey 5 の場合は、画面に PIN を入力する必要があります。 セキュアな物理キーを所持していないと認証することができないため、高セキュアであり 指紋センサーを使うことで、高い利便性も有しています。 かつ、完全パスワードレス を実現するための キーアイテムとなります。 © 2025 NTT DATA INTELLILINK Corporation 33 ① ② PINの場合 ① Yubikey 5 ① Yubikey Bio

34.

認証方式 の違い / Comparison of authentication methods Password Only Password + SMS Password + Password + Token (OTP) Smart Card Authenticator Passkey Windows Hello for Business FIDO2 Security Key セキュリティ ✕ △ 〇 〇 ◎ ◎ ◎ ◎ デバイスの必要性 なし 携帯電話 スマホ トークン スマート カード スマホ PC (TPM) 物理キー 初期費用 - 携帯電話 スマホ本体 カード・リーダー スマホ本体 - 物理キー代 ランニングコスト - 通信料 通信料 ライセンス費用 - 通信料 - - 項目 1つめの要素 2つめの要素 知識要素 (パスワード) - 知識要素 (パスワード) 所有要素 (SMS) Authenticator 知識要素 ハード or ソフト トークン代 (数千円) ($25~$90) (パスワード) (パスワード) 知識要素 所有要素 (カード) (アプリ+Bluetooth) 所有要素 所有要素 所有要素 所有要素 所有要素 知識要素 生体要素 (カメラ/指紋) 知識要素 (PIN) 生体要素 (カメラ/指紋) 知識要素 (PIN) 生体要素 (指紋) 知識要素 (PIN) 〇 指紋 (Fingerprint) (アプリ通知) (トークン) (PIN) (PC本体) (物理キー) 利用者の手間 △ ▲ ▲ ▲ △ 〇 ◎ 顔 (Face) 〇 指紋 (Fingerprint) △ PIN 可搬性 〇 〇 〇 〇 〇 〇 ✕ 〇 OS ログオン 〇 ✕ ✕ ✕ 〇 ✕ ✕(初回 1st) 〇(2回目以降 2nd~) 〇 スマホアプリ認証 〇 〇 〇 〇 ✕ 〇 ✕ 〇 © 2025 NTT DATA INTELLILINK Corporation 34 △ PIN

35.

認証方式 の違い / Comparison of authentication methods Password Only Password + SMS Password + Password + Token (OTP) Smart Card Authenticator Passkey Windows Hello for Business FIDO2 Security Key セキュリティ ✕ △ 〇 〇 ◎ ◎ ◎ ◎ デバイスの必要性 なし 携帯電話 スマホ スマホ PC (TPM) Windows Hello for Business はハード 顔認証 or ソフト が利用でき、利用者の手間をかけさせません(緑枠) カード しかし、 可搬性が無く、PC へ初回ログオンができません(赤枠) トークン代 - 携帯電話 スマホ本体 カード・リーダー スマホ本体 - (数千円) 初回ログオンを行うために、別の認証方法を必要となってしまう点が、最大の課題です。 などを持つのか? ライセンス費用 + Authenticator - 通信料 ※そのために、Password 通信料 - 通信料 - トークン スマート 項目 初期費用 ランニングコスト 1つめの要素 2つめの要素 Authenticator 物理キー 物理キー代 ($25~$90) - 知識要素 知識要素 知識要素 知識要素 所有要素 所有要素 所有要素 所有要素 そのような場合に、FIDO2 Security Key を採用することで、完全パスワードレス (パスワード) (パスワード) (パスワード) (パスワード) (カード) (アプリ+Bluetooth) を実現できるようになります。 (PC本体) (物理キー) - 所有要素 (SMS) 所有要素 (アプリ通知) 所有要素 知識要素 (トークン) (PIN) 生体要素 (カメラ/指紋) 知識要素 (PIN) 生体要素 (カメラ/指紋) 知識要素 (PIN) 生体要素 (指紋) 知識要素 (PIN) 〇 指紋 (Fingerprint) 利用者の手間 △ ▲ ▲ ▲ △ 〇 ◎ 顔 (Face) 〇 指紋 (Fingerprint) △ PIN 可搬性 〇 〇 〇 〇 〇 〇 ✕ 〇 OS ログオン 〇 ✕ ✕ ✕ 〇 ✕ ✕(初回 1st) 〇(2回目以降 2nd~) 〇 スマホアプリ認証 〇 〇 〇 〇 ✕ 〇 ✕ 〇 © 2025 NTT DATA INTELLILINK Corporation 35 △ PIN

36.

ADDS で FIDO2 をやってみようと思ったきっかけ Windows Hello for Business で、サインインの パスワードレス はできるけど、 セットアップ時の MFA があるため、ADDS の管理上 パスワードは撤廃できない。 しかし、FIDO2 を使えば、完全パスワードレス化 ができるんじゃないか・・・と思い、 取り組んでみた次第です。 世界中見ても ここまで総合的にカバーした事例が見当たらなかったのが理由です。 完全 と言えるためには、ユーザーアカウントのライフサイクル上、どこにも パスワードが 出てこない状態にする必要があり、アカウント発行時、RDP の利用時など、さまざま な状態を見据えて、パスワードレスとなる必要があり、そこを目指してみました。 結論として、一般ユーザーは 完全パスワードレス化が可能。 UACでアカウントを入力する際に、FIDO2が対応してないので、管理者は パスワー ド併用が必要・・・という見解となりました。 © 2025 NTT DATA INTELLILINK Corporation 36

37.

3 ユーザー利用のデモ © 2025 NTT DATA INTELLILINK Corporation 37

38.

本日のデモで使用する セキュリティキー FIDO2 セキュリティーは、さまざまなメーカーから、 多種多様なデザインのものが発売されています。 本日のデモでは、Yubico 社の Yubikey 5 と Yubikey Bio を利用しています。 Yubikey 5 USB A タイプ © 2025 NTT DATA INTELLILINK Corporation 38 Yubikey Bio USB C タイプ

39.

オペレーション 【管理者による操作】 1.ADDS で オンプレユーザー作成 2.Entra Connect の即時同期(通常同期は 最大30分待つ) 3.必要に応じて、M365 のライセンス付与 4.TAP発行 【利用者による操作】 1.初期セットアップ(Yubikey Bio の場合)→ YubiKey Bio(指紋認証)のセットアップ #Windows - Qiita 2.セキュリティ情報画面 https://aka.ms/mysecurityinfo へアクセス 3.TAPで認証 4.アカウントに Yubikey を紐づける https://aka.ms/mysecurityinfo 完全パスワードレスの運用手順は、以下の記事を参照ください オンプレドメインの 初回ログオンから 完全パスワードレスの運用 (物理 PC 対応版) #Windows - Qiita © 2025 NTT DATA INTELLILINK Corporation 39

40.

デモ:Yubikey による ADDS ドメイン認証の 初回ログオン Yubikey 5 の場合 (PIN入力 → タッチ) © 2025 NTT DATA INTELLILINK Corporation Yubikey Bio の場合(タッチのみ) 40

41.

デモの様子 © 2025 NTT DATA INTELLILINK Corporation 41

42.

4 その他 © 2025 NTT DATA INTELLILINK Corporation 42

43.

FIDO2 で、Remote Desktop も可能です 1.OS のログオン情報を引き継いで SSO で RDP 接続できる [WHfB / FIDO2] RDP で SSO を実現! Remote Credential Guard とは? #Windows - Qiita 2.RDP Webauthn を使い、別の ユーザー で RDP 接続できる パスワードレス & RDP で ドメインログオンする (Webauthn) #EntraID - Qiita 3.Azure Virtual Desktop にも FIDO2 で RDP 接続できる オンプレドメインの 初回ログオンから 完全パスワードレスの運用 (AVD 対応版) #Windows - Qiita © 2025 NTT DATA INTELLILINK Corporation 43

44.

条件付きアクセスと認証強度 条件付きアクセスを追加構成することで、FIDO2 でしか認証できないようにすることもできます。 FIDO2 & Entra 完全パスワードレス のための 条件付きアクセス #Windows - Qiita © 2025 NTT DATA INTELLILINK Corporation 44

45.

5 まとめ © 2025 NTT DATA INTELLILINK Corporation 45

46.

使用 不可

47.

Q&A への回答 当日、Slido で 計6問の質問をいただきました。 いただいた質問に対する回答は、以下の Qiita 記事として投稿しました。 Tech Boost Summit 2025 セッション の Q&A (FIDO2) #Windows - Qiita Q1:iOS/iPadOS, Android などスマホにキーを仕込む方法について知りたいです。物理のFIDO2キーを人数分購入する費 用がネックとなる場合、スマホで代用できるようなソリューションなのでしょうか? Q2:FIDO2+WindiwsHelloの優位性は理解できました。AD環境でいうところの「PW忘れによるログイン不可」みたいな事 例は今回の場合はどんなことが想定できますか? Q3:既存AD環境かつ400人規模の社員数の会社をWinHelloへ切り替える場合の概算費用を教えていただきたいです。 Q4:80人程度の企業で完全新規にM365BPを導入する際に、FIDO2 USBキーを展開するにあたってのイケてるフローは どのようなものになるでしょうか?なお、「一旦BYODでMFA登録後にユーザに登録してもらう」のは諸般の事情で無しとさ せてください…1人情シスゆえ問合せ殺到したら会社行きたくなくなっちゃうので Q5:セキュリティキー を冗長化したいという要望がある場合、野口さんはどのような提案をされていますか? Q6:FIDO2キーに設定するPINの複雑性は、管理者が設定できますか? © 2025 NTT DATA INTELLILINK Corporation 47

48.

今日の目的は、達成できましたか?(再掲) たぶん、FIDO2 セキュリティキー というのは、あまり聞き覚えが 無いと思います。 「セキュリティが高く、利便性が高い!」 ぜひ、今日は このことを覚えて帰ってください。 そして、Windows PC を利用している 誰でも、どの組織でも 導入することが可能であることを、このセッションを通じて 知って いただけたら幸いです。 © 2025 NTT DATA INTELLILINK Corporation 48

49.

使用 不可 © 2025 NTT DATA INTELLILINK Corporation

51.

Appendix(当日未使用) © 2025 NTT DATA INTELLILINK Corporation © 2025 NTT DATA INTELLILINK Corporation

52.

Active Directory と Microsoft Entra ID の違い 両者は、ともに 認証基盤 ですが、対象 が異なります。 そのため、対象 となるものが 組織で利用されているかどうかによって、認証基盤 を選択する必要があります。 Active Directory Domain Services (AD DS) Microsoft Entra ID 主な目的 オンプレミス製品の認証 クラウドサービスの認証 対象 ・業務パッケージ製品 の認証(基幹業務・ERP) ・ドメイン参加 PC / Server へのサインイン ・Exchange Server、SharePoint Server、SQL Server 認証 ・ファイル共有 の認証 ・複合機(スキャナ・プリンタ) との連携 ・各種クラウドサービスの認証 Microsoft 365、Azure、Dynamics 他社製クラウド (SaaS) ・Microsoft Entra Join PC へのサインイン 管理 グループポリシー (GPO) Intune などの MDMサービス 利用環境 社内ネットワーク インターネット 認証方式 Kerberos 認証、 NTLM 認証 SAML 認証、Open ID 認証、Oauth 認証 基盤 Windows Server を利用者が 購入・構築 AD DS をサービスとして 導入・運用 クラウドで提供 費用 Windows Server ライセンスに含む(購入型) サブスクリプション(月額 または 年額) バックアップ 運用者自身で構築・運用 自動 監視 運用者自身で構築・運用 Azure Monitor を利用可能、クラウドで提供 レガシーなリソース M icrosoft Domain Services Entra ID と 公 開情報 : 公開情報:Domain Services と Microsoft Entra ID © 2025 NTT DATA INTELLILINK Corporation 52

53.

ADDS による ドメイン認証 プリンタ・複合機 ADDS ERP ドメイン参加デバイス 社内リソース 基幹業務 システム ADDS は、主に 社内リソースの認証に 使われています。 オンプレミス © 2025 NTT DATA INTELLILINK Corporation 53

54.

Microsoft Entra ID による ユーザー認証 さまざまなデバイス Microsoft Entra ユーザーアカウント クラウドアプリ Azure ※このとき、デバイスは “ローカル認証” Microsoft Entra ID ADDS Microsoft Entra Connect ERP ドメイン参加デバイス Microsoft Entra ID は、あらゆるデバイスを つかって、”クラウドアプリ” の認証が行える オンプレミス © 2025 NTT DATA INTELLILINK Corporation 54

55.

Microsoft Entra “Join” と “Hybrid Join” クラウドユーザー Microsoft Entra 参加済みデバイス デバイスにサインイン したアカウントでSSO ドメイン参加デバイス からも SSO ハイブリッドユーザー Microsoft Entra ID Microsoft Entra Join されたデバイス = “Microsoft Entra 参加済み” ドメインユーザー ADDS クラウドユーザー Microsoft Entra Connect ADDSから同期されたユーザー = ハイブリッドユーザー ADDS から 同期されたデバイス = “Microsoft Entra ハイブリッド参加済み” ERP ドメイン参加デバイス © 2025 NTT DATA INTELLILINK Corporation 55

56.

Microsoft Entra Kerberos での 社内への SSO Microsoft Entra 参加済みデバイス クラウドユーザー デバイスにサインイン したアカウントでSSO ハイブリッドユーザー Microsoft Entra ID Microsoft Entra Kerberos Microsoft Entra Join されたデバイス = “Microsoft Entra 参加済み” Microsoft Entra Global Secure Access Private Access ADDS Microsoft Entra Connect ADDSから同期されたユーザー = ハイブリッドユーザー PNC ADDS から 同期されたデバイス = “Microsoft Entra ハイブリッド参加済み” ERP ドメイン参加デバイス © 2025 NTT DATA INTELLILINK Corporation クラウドユーザー 56

57.

クラウドシフトが完了し ADDS を撤廃 Microsoft Entra 参加済みデバイス クラウドユーザー デバイスにサインイン したアカウントでSSO ERP ハイブリッドユーザー Microsoft Entra ID Microsoft Entra Kerberos Microsoft Entra Join されたデバイス = “Microsoft Entra 参加済み” Microsoft Entra Global Secure Access Private Access ADDS Microsoft Entra Connect ADDSから同期されたユーザー = ハイブリッドユーザー PNC ERP © 2025 NTT DATA INTELLILINK Corporation クラウドユーザー 57

58.

課題:ADDS を撤廃するまで パスワード認証するしかないのか? 従来から、パスワードを懸念する企業は、スマートカード や 証明書認証 などを採用していると思います。 そのような解決策もありますが、時代背景や 今後のクラウドシフトを見据えつつ、もうしばらく ADDS を 維持する予定がある場合は、現時点で FIDO2 への移行を検討いただくと良いと思います。 ADDS でも FIDO2 をサポートしています。 FIDO2 を実現するための構成は、将来の クラウドシフトに必要な要件ばかりです。 (Entra Connect , Entra Hybrid Join , Entra Kerberos ) まず ADDS を FIDO2 へ移行して、完全パスワードレスを実現しておき、 将来的に ADDS を撤廃し、クラウドシフト を行うことができます。 © 2025 NTT DATA INTELLILINK Corporation 58