Windows Autopilotの注意点とセキュリティベースラインの利用

今回は「Windows Autopilotの注意点とセキュリティベースラインの利用」についてご紹介します。

関連ワード (モバイル、新潮流Device as a Serviceの世界等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 前回は、PCの展開手法「Windows Autopilot」を導入時に課題となりやすい「HW-ID(ハードウェアアイディ)」の運用について解説しましたが、そもそも現状のPC運用をしている人たちがWindows Autopilotへスムーズに移行できるのでしょうか。私の答えは、正直「No」です。

 移行できる企業は簡単でしょうが、できない企業が多数派だと思わざるを得ません。その理由は、多くの企業がオンプレミスの「Active Directory(以下、オンプレAD)」を運用しているからです。

 オンプレADを運用している従来の環境では、PCをオンプレADのドメインに参加させて、管理していることが多いでしょう。オンプレADに参加することで、オンプレADのユーザー(ドメインユーザー)でPCにサインインすることができ、ファイルサーバーなどにシングルサインオン(Windowsのサインインとは別に、IDとパスワードを入力しない)ができます。

 また、企業のPCとして、オンプレADのグループポリシーでコンプライアンスやセキュリティ、ガバナンスのために制約をかけていることも多いと思います。Windows AutopilotでセットアップされたPCは、クラウドの「Azure AD」に参加することになります。基本的には、オンプレADに参加しないことになりますので、従来型の認証やグループポリシーによる制限が機能しなくなる可能性があります。

 認証については、オンプレADでシングルサインオンしているのがファイルサーバーのみなら、Azure ADとオンプレADを「Azure AD Connect」で同期させることで問題が起きません。オンプレADに参加していなくても同期しているAzure ADに参加すれば、オンプレADと参加している時と同じようにシングルサインオンが機能します。なお、多要素認証では、一部制約が発生する可能性があるので、確認が必要です。

 それ以外に、オンプレADのドメイン参加資格を用いた認証を行っている場合は、それぞれ確認が必要です。単純にオンプレADのIDとパスワードで認証しているだけならあまり問題になることはないでしょう。(都度IDとパスワードを聞かれるウェブサーバーなど)シングルサインイン環境やVPN(仮想閉域網)などでは、Azure ADと同期しているだけでは、オンプレADのドメイン参加資格を用いた認証がうまく機能しなくなる可能性があります。

 またグループポリシーについては、「Microsoft Intune」などのモバイル端末管理(MDM)への移行が求められます。そもそもAzure ADは、オンプレADの機能全てをクラウドに持っていくような思想ではありません。オンプレADは、“Microsoftワールド”のような発想で開発された代物です。オンプレAD一つで、企業のPC管理を全部やってしまおうというものです。これ対してAzure ADは、昨今の一般的なゼロトラストセキュリティを実現するIDaaSとして開発されています。オンプレADが行っていたグループポリシーによる制御のような機能は、それに代わるMDMに任せることになり、Azure ADの機能ではありません。Microsoftの場合は、Intuneがそれになります。

 Windows Autopilotというのは、その名前からPCをセットアップする手段だと思われがちですが、実のところAzure ADへの強制参加という機能に過ぎません。Azure ADに参加されたPCは、既定のMDM(デフォルトでは、Intune)に登録され、そのMDMから自動セットアップが行われ、以後の企業としての制限もMDMから行われます。そのため、企業PCとしての制限をオンプレADで行っていたとすると、同じことをWindows Autopilotでするには、その設定をIntuneへ移行する必要があります。

 これは、結構骨が折れる作業です。オンプレADの運用を10~20年やっているという企業は、少なくありません。このような長期間の運用の中で、「なぜ、この設定をしているのか」「そもそも必要なのか」と思われるようなことが少なからずあるはずです。意図が不明な設定含めてIntuneへ移行するとなると、その作業は膨大になります。少し前までのIntuneは機能不足で、オンプレADのグループポリシーで可能なことができないということもありました。しかし今は、ほとんどのケースでIntuneが対応できないということはなくなっています。

 とはいえ、オンプレADの時代と今のクラウドネイティブな時代では、セキュリティやコンプライアンス、ガバナンスの考え方は全然違うものになっています。そもそも10~20年前のポリシーをそのまま再構築するべきでしょうか。言わずもがな、それは労力がかかるだけで、あまりに意味のないことです。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
JPCERT/CC、カスタマイズできるマルウェアスキャンツールを公開
IT関連
2023-08-16 06:46
ソフトバンクG、一旦は破産申請した英OneWebに再投資 来年末までに648基の衛星群
企業・業界動向
2021-01-19 03:16
ネットアップ、製品資料の日本語化でGitHub導入–英語版と同時提供
IT関連
2022-08-10 06:17
SUBARU、AI画像解析システムのストレージに「Dell PowerScale」を採用
IT関連
2024-02-02 06:42
「シン・エヴァ」舞台挨拶、高額転売チケットを無効に 入場時の身分証確認も検討
くらテク
2021-03-26 19:01
コロナ禍で変わるマルチクラウド時代のデジタル衛生管理–その現状と展望
IT関連
2021-06-25 19:54
日立製作所やNECなど、映像解析技術による障害物検知業務の実証実験–南紀白浜空港で
IT関連
2024-01-14 06:44
日揮HDと富士通が語る「ビジネスプランニング」Anaplanの使い所
IT関連
2022-11-15 19:05
バイデン氏、サイバーセキュリティ強化を目指す大統領令に署名
IT関連
2021-05-14 11:10
Linux Foundationと大手IT企業、企業向け生成AIツール開発で提携
IT関連
2024-04-19 23:48
全体的なデータ連携に大きな壁–マーケティングデータマネジメントの取り組み実態
IT関連
2021-02-03 11:19
デジタル活用で製品開発から市場投入までスピード向上–アクセンチュア調査
IT関連
2022-10-27 20:04
ライアットゲームズがボイスチャットのモデレーションを開始するため個人情報保護方針を更新
ゲーム / eSports
2021-05-16 05:38
オランダのEdTechのStudytubeがトレーニングマーケットプレイスSpringestを買収、シリーズBで約34.5億円調達
IT関連
2022-02-05 06:26