Workspace ONE AccessではSaaSなどのサービスへのアクセス管理ができますが、クライアント証明書認証の機能も備わっています。
ここでは、Workspace ONE UEMから配信した証明書を使用して、Workspace ONE Accessに証明書認証でログインする、ということをやってみます。
まずは、Workspace ONE UEMコンソールでの作業です。
すべての設定>システム>エンタープライズ統合>Workspace ONE Access>構成 へ移動し、「エクスポート」をクリックしてAirWatch認証局のルート証明書をエクスポートします。
次に、Windows向けにWorkspace ONE Access認証用証明書プロファイルを作成してデバイスに対して配信します。
SCEPペイロードを選択し、「資格情報ソース」は「AirWatch認証局」を選択します。証明書テンプレートは「証明書(クラウド展開)」です。
【補足】
上記のプロファイルで配信した証明書は秘密キーのエクスポートができないようになっているため、使い回しを防ぐことができます。つまり、私用のデバイスにインポートし直してログインしてしまおう...ということはできない仕組みになっているワケですね。
次はWorkspace ONE Accessの管理コンソールでの作業です。
IDとアクセス管理>管理>認証方法をクリックし、「証明書(クラウドデプロイ)」の設定を変更します。(UEMのプロファイルで選択した証明書テンプレートと同じ名前ですね。若干の誤差はありますが...)
始めに、「証明書アダプタを有効にする」にチェックを入れ、「ルートおよび中間CA証明書」のところには先ほどWorkspace ONE UEMからエクスポートした証明書をアップロードし、「証明書の失効を有効にする」にもチェックを入れておきます。
【補足】
公的認証局であっても、ここでルート証明書をアップロードしない限り証明書認証はできないので、今回の例ではWorkspace ONE UEM内部の認証局から発行されている証明書以外では認証できない構成にすることができます。
少し下にスクロールして「OCSPの失効を有効にする」にチェックを入れ、「OCSPレスポンダの署名証明書」には先ほどと同じくWorkspace ONE UEMからエクスポートしたルート証明書をアップロードします。アップロードが完了したら忘れずに「保存」をクリックして設定を保存しておきます。
この設定を入れておくことで、失効済みの証明書の認証をブロックすることができます。
最後に、認証ポリシーに証明書認証を組み込みます。
IDとアクセス管理>管理>ポリシー へ移動後、「デフォルトポリシーの編集」をクリックします。
画像のように、Windows10デバイスからのアクセスがあった場合に「証明書(クラウドデプロイ)」という認証方法が適用されるようにポリシーを構成して保存します。
ここまでで設定は完了したので、実際に動作を確認してみます。
Workspace ONE UEMに加入済みのデバイスでWorkspace ONE Accessにアクセスすると...
証明書の提示を求められ...
証明書が正規のもの(Workspace ONE UEMから発行された有効な証明書)であることが確認されればパスワードの入力は求められずにログインが完了し、カタログが表示されます。
Workspace ONE UEMの管理コンソールで証明書を失効させ、もう一度アクセスすると...
アクセスが拒否されます。
Workspace ONE Accessへの認証時にパスワードレスの証明書認証が実現できました。
また、証明書の失効確認も行うことで不正な証明書によるアクセスをブロックしているので、セキュリティレベルを落とすことなくユーザビリティの向上が期待できますね。
さらに今回の場合、Workspace ONE UEM内部の認証局を利用しているため、「証明書が配布されている端末=Workspace ONE UEMで管理されている端末」ということになるワケです。
つまり、管理されたデバイスのみにアクセスを制限する、といういわゆるゼロトラストチックな構成が実現できるためセキュアな感じになります。
コメント
コメントを投稿