スキップしてメイン コンテンツに移動

Workspace ONE Webで社内Webシステムにセキュアにアクセス


Workspace ONE UEMではWorkspace ONE Webという、いわゆるセキュアブラウザが利用できます。

一般的なブラウザと同じように、普通のブラウジング目的で利用することも可能ですが、VMware Tunnel プロキシという社内システムへのゲートウェイ機能と組み合わせることで、社外ネットワークのデバイスに対しても社内ネットワークにしか公開していない(つまりインターネットからはアクセスできない)システムへのアクセスを提供することが可能です。


ただ、外部に公開していないシステムというのは外部に持ち出させたくないデータが保持されていたりするので、データ漏洩対策についての考慮が必要になると思います。


その点、セキュアブラウザは他のアプリへのファイル共有制限やテキストのコピー&ペーストのレベルで共有を制限できますし、アプリのデータストアも暗号化されているため、どこからでも社内システムを使わせつつデータ漏洩対策は万全!といった具合に、利便性とセキュリティを両立できる機能の一つだと思います。


ここでは、WS1 WebアプリでUAGのVMware Tunnelプロキシ機能を利用し、外部ネットワークから社内ネットワークのシステムへアクセスする、ということをやってみます。


まずはWorkspace ONE UEMの管理コンソールでVMware Tunnelプロキシを構成します。
すべての設定>システム>エンタープライズ統合>VMware Tunnelプロキシ と移動していき、VMware Tunnelを「有効」に変更後、「構成」をクリックします。


プロキシを「有効」に変更後、構成タイプを以下の2つから選択します。今回は「ベーシック」にします。
  • ベーシック(1層構成)
  • リレー - エンドポイント(2層構成)


VMware Tunnelプロキシサービスのホスト名リレーポートを入力して、次へ進みます。
リレーポートは、要するにTunnelプロキシサービスが使用するポートのことです。


ここでは、サービスの通信に使用する証明書を設定します。公的認証局などから取得した証明書を使用することもできますし、WS1 UEMの内部認証局から発行されるものを使用することもできます。今回は「チェックなし」、つまり内部認証局のものを使用します。


ここでは、クライアント側に発行する証明書を選択します。ここでも内部認証局か公的認証局や自社認証局を選べます。今回は「既定」、つまり内部認証局を使用します。


アクセスログを取得するかしないか選択します。選択する場合はSyslogサーバの情報も併せて入力して次へ進み、最終的に保存します。


次にUAGサーバのVMware Tunnelの設定をします。
Webブラウザで「https://[UAGサーバのIPアドレス]:9443」にアクセスするとこんな感じのログイン画面が表示されるので、adminアカウントでログインします。


手動設定の方の「選択」をクリックします。
【補足】
既存のUAGから設定をエクスポートしておくと、設定のインポートの方でサクッとインポートして設定を復元できるので、バージョンアップ時などはこちらを利用したりします。


Edgeサービスの設定を表示すると、「トンネル設定」という項目があるので、ギアアイコンをクリックして設定を開きます。設定が開けたら各項目を入力して、保存します。
それぞれ簡単な説明をしておくと...
    -APIサーバURL       [https://asXXXX.awmdm.com]みたいな形式
    -APIサーバのユーザー名   WS1 UEMの管理者アカウント
    -APIサーバのパスワード   上記のパスワード
    -組織グループID        VMware Tunnelを構成した組織グループID
    -トンネルサーバのホスト名  VMware Tunnel構成で指定したホスト名 


設定が正常に完了するとこんな感じでトンネル設定の左の○印が緑色になり、サービスが起動状態であること示します。


サーバ側の設定は以上で完了したので、今度はクライアント側、つまりWorkspace ONE Webの設定をしていきます。Workspace ONE Webには専用のSDKが組み込まれており、DLPなどの設定を行うことができます。
WS1 UEMの管理コンソールで すべての設定>アプリ>設定とポリシー>セキュリティポリシー に移動すると細かい設定がたくさん並んでいるので、その中でもTunnelプロキシを使用するにあたり必須の設定と、DLP周りの設定をかいつまんでみてみます。

まずは、AirWatch App Tunnelを「有効」にし、App Tunnelモードは「VMware Tunnel -プロキシ」にします。App Tunnel URLは、簡単に言うと「WS1 WebがUAGを経由してアクセスする宛先一覧」といった感じです。アクセスさせたいインターナルのWebアプリのドメインは基本ココに入れておきます。
今回は、社内ネットワークのドメインとIPアドレス範囲を入れておきます。


続いてDLP設定ですが、コピー&ペーストの制限や他のアプリへのファイル共有制限などができます。例えば下の画像の設定だと、コピー&ペーストが「WS1 Web 他のアプリ」では禁止されますが、「他のアプリ  WS1 Web」は許可されています。
また、WS1 WebでダウンロードしたファイルはContentでしか開けないようにします。


最後に、Workspace ONE Webの配信設定をします。


すると、加入しているデバイスのカタログにWorkspace ONE Webが表示されるので、インストールします。


インストール後、社内ネットワークのWebアプリ(検証用のRedmineです)にアクセスしてみます。今回は視覚的にわかりやすくプライベートIPアドレスをURLに打ち込みアクセスしてみると、ページが表示されます。続けてページ内の文章をコピーし...


ビルトインのメモ帳アプリに貼り付けを実行すると、「WS1 Web⇒他のアプリ」へのペーストが禁止されているので、代わりに禁止されていることを示すメッセージが貼り付けられます。



クラウドサービスの利用もドンドン加速していっているとは思いますが、とはいえオンプレに残さざるをえないシステムもまだまだあると思います。一方で、働き方改革や昨今の社会情勢なども手伝い、リモートワークなどの必要性も増していっており、どこにいてもセキュアに社内システムを利用することができる仕組みを準備できる仕組みが求められますが、そんなニーズにも対応できそうな気がします。


コメント

このブログの人気の投稿

Workspace ONE Accessに証明書認証でログイン

Workspace ONE AccessではSaaSなどのサービスへのアクセス管理ができますが、クライアント証明書認証の機能も備わっています。 ここでは、Workspace ONE UEMから配信した証明書を使用して、Workspace ONE Accessに証明書認証でログインする、ということをやってみます。 まずは、Workspace ONE UEMコンソールでの作業です。 すべての設定>システム>エンタープライズ統合>Workspace ONE Access>構成 へ移動し、「 エクスポート 」をクリックしてAirWatch認証局のルート証明書をエクスポートします。 次に、Windows向けにWorkspace ONE Access認証用証明書プロファイルを作成してデバイスに対して配信します。 SCEPペイロードを選択し、「 資格情報ソース 」は「 AirWatch認証局 」を選択します。証明書テンプレートは「 証明書(クラウド展開) 」です。 【補足】 上記のプロファイルで配信した証明書は 秘密キーのエクスポートができない ようになっているため、使い回しを防ぐことができます。つまり、私用のデバイスにインポートし直してログインしてしまおう...ということはできない仕組みになっているワケですね。 次はWorkspace ONE Accessの管理コンソールでの作業です。 IDとアクセス管理>管理>認証方法をクリックし、「 証明書(クラウドデプロイ) 」の設定を変更します。(UEMのプロファイルで選択した証明書テンプレートと同じ名前ですね。若干の誤差はありますが...) 始めに、「 証明書アダプタを有効にする 」にチェックを入れ、「 ルートおよび中間CA証明書 」のところには先ほどWorkspace ONE UEMからエクスポートした証明書をアップロードし、「 証明書の失効を有効にする 」にもチェックを入れておきます。 【補足】 公的認証局であっても、ここでルート証明書をアップロードしない限り証明書認証はできないので、今回の例では Workspace ONE UEM内部の認証局から発行されている証明書以外では認証できない 構成にすることができます。 少し下にスクロールして「 OCSPの失効を有効にする 」にチェックを入れ、「 OCSPレスポンダの署名証明書 」には

Workspace ONE AccessでOpenID Connect連携

Workspace ONE Accessはその名の通りSaaSなどへのアクセス管理をすることができる製品ですが、Identity Providerの役割を果たすことも可能で、以下のフェデレーションプロトコルに対応しています。  -WS-Federation  -SAML  -OpenID Connect WS-FederationはOffice365と連携する際などに利用したりするヤツですね。 個人的な感覚では、クラウドサービスはSAML認証に対応しているものが多いのでWorkspace ONE Accessと認証連携する場合、SAMLを利用するケースが一番多い気がします。 また、設定ガイド( SAML ベース SSO 統合のドキュメント センター )なんかも公開されており、連携のハードルは比較的低いと思います。 一方で、OpenID Connectの利用に関してはかなり情報が少ない気がしてます... ただ、OpenID Connectも認証連携の仕組みとしては代表的なものの一つではありますので、今回はOpenID Connectを使用してWorkspace ONE Accessと認証連携をしてみたいと思います。(連携先のサービスにはRedmineを使用します。) まずはWorkspace ONE Accessの管理コンソールでの作業です。 カタログ>Webアプリケーション とクリックして、Workspace ONE Accessのアプリカタログに載せるWebアプリの一覧を開き、「 新規 」をクリックします。 「 名前 」に入力した値はそのままユーザーのアプリカタログに表示されるので、わかりやすい名称にします。入力したら次に進みます。 【補足】 いくつかのサービスは連携用のテンプレートがあり、「 またはカタログから参照 」をクリックすることで利用が可能です。今回使用するRedmineについても、SAML連携であればテンプレートがあるので比較的カンタンに設定できると思います。 まずは、「認証タイプ」で「 OpenID 接続 」を選びます。(おそらくOpenID Connectが訳されているのでしょうが、何か違うような...) すると、OpenID Connect連携用の設定項目が現れるので、各設定を入れていきます。 「 クライアントID 」と「 クライアント シークレ

Workspace ONE Accessの認証時に管理デバイスを使ってMFAを行う

  Workspace ONE Accessのログイン時の認証として、組み込みのMFA認証がいくつかあります。その一つにVerify(Intelligent Hub)認証と言う認証方法があり、Workspace ONE UEMで管理されているデバイスに認証通知を送信することでMFAを実現することができます。 昔から存在していたVMware Verifyと名前が似ていますが(というかカッコ部分を除けば同じですが...)、VMware Verifyとどう違うのか、どのような使い勝手かも含めて体感してみるために検証してみました。 大まかな流れは以下の通りです。      1.Verify(Intelligent Hub)認証の有効化      2.認証ポリシーにVerify(Intelligent Hub)認証を追加      3.動作確認(Verify(Intelligent Hub)認証でログイン)     Appendix. UEMに加入しているデバイスを持っていないユーザでログイン 1.Verify(Intelligent Hub)認証の有効化 WS1 Accessの管理コンソールにログインし、[IDとアクセス管理]>[認証方法]をクリック後、[Verify (Intelligent Hub)]の編集ボタンをクリックします。 [Verify(Intelligent Hub)を有効にする]にチェックを入れ、[保存]をクリックします。 [IDとアクセス管理]>[IDプロバイダ]をクリックし、組み込みIDPで[Verify(Intelligent Hub)]を有効化します。 2.認証ポリシーにVerify(Intelligent Hub)認証を追加 次は、Verify(Intelligent Hub)認証用のポリシーを設定します。 [IDとアクセス管理]>[ポリシー]をクリック後、デフォルトアクセスポリシーを編集します。 以下の設定にして保存します。 ユーザーは次からコンテンツにアクセスしています:Webブラウザ ユーザーは次を使用して認証することができます:何らかの認証方法(パスワードなど) および:Verify(Intelligent Hub) 【補足】 1要素目の認証方法を設定しないと認証方法のプルダウンにVerify(Intelligent H