スキップしてメイン コンテンツに移動

投稿

デバイスの状態をチェックする認証

以前、Workspace ONE Accessでの認証の際に「Workspace ONE UEMに管理されていること」という要素を入れる点について書きました。( こちら ) Workspace ONE Accessの認証時に、Workspace ONE UEMに管理下におかれると配信される証明書の提示を求めるという仕組みですが、そこに「 デバイスがWorkspace ONE UEMで定義されたセキュリティポリシーを順守した状態であることをチェックする 」という認証要素を追加することができます。 たとえ管理下に置かれていても、セキュリティ違反状態のデバイスは認証しませんよ、といった具合です。 今回は、Workspace ONE UEMに加入しWindows 10デバイスをセキュリティ違反状態にして、Workspace ONE Accessの認証でアクセスを拒否される、という動作を検証してみます。 まずは、Workspace ONE Accessにて「WS1 UEMでセキュリティ違反状態でないか」をチェックする認証方法を認証ポリシーに組み込みます。 管理コンソールにログイン後、IDとアクセス管理>ポリシー に移動後、デフォルトポリシーを編集し、Windows 10向けのポリシーに「 Workspace ONE UEMとのデバイス順守 」という認証方法を追加します。 【補足】 「Workspace ONE UEMとのデバイス順守」は 証明書認証かMobile SSOという認証方法とセットでないと動作しない ので、今回は証明書認証と組み合わせてます。 Workspace ONE Access側の作業はこのぐらいで、次はWorkspace ONE UEMの管理コンソールを開きます。 WS1 UEMでは「 順守ポリシー 」というものをデバイスに対して適用する必要があります。これは、デバイスのセキュリティ状態を確認し、守っていない場合に順守違反のフラグを立てたり、何らかのアクションを自動実行するための仕組みという感じです。 WS1 UEMの管理コンソールで、デバイス>順守ポリシー>リスト表示 に移動し、Windows 10デバイス向けの順守ポリシーを作成します。 【補足】 順守ポリシーはOS種別ごとに定義することができます。 セキュリティポリシーとして定義できる項目は、画像に映っ...