Windows Autopilotの注意点とセキュリティベースラインの利用

今回は「Windows Autopilotの注意点とセキュリティベースラインの利用」についてご紹介します。

関連ワード (モバイル、新潮流Device as a Serviceの世界等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 前回は、PCの展開手法「Windows Autopilot」を導入時に課題となりやすい「HW-ID(ハードウェアアイディ)」の運用について解説しましたが、そもそも現状のPC運用をしている人たちがWindows Autopilotへスムーズに移行できるのでしょうか。私の答えは、正直「No」です。

 移行できる企業は簡単でしょうが、できない企業が多数派だと思わざるを得ません。その理由は、多くの企業がオンプレミスの「Active Directory(以下、オンプレAD)」を運用しているからです。

 オンプレADを運用している従来の環境では、PCをオンプレADのドメインに参加させて、管理していることが多いでしょう。オンプレADに参加することで、オンプレADのユーザー(ドメインユーザー)でPCにサインインすることができ、ファイルサーバーなどにシングルサインオン(Windowsのサインインとは別に、IDとパスワードを入力しない)ができます。

 また、企業のPCとして、オンプレADのグループポリシーでコンプライアンスやセキュリティ、ガバナンスのために制約をかけていることも多いと思います。Windows AutopilotでセットアップされたPCは、クラウドの「Azure AD」に参加することになります。基本的には、オンプレADに参加しないことになりますので、従来型の認証やグループポリシーによる制限が機能しなくなる可能性があります。

 認証については、オンプレADでシングルサインオンしているのがファイルサーバーのみなら、Azure ADとオンプレADを「Azure AD Connect」で同期させることで問題が起きません。オンプレADに参加していなくても同期しているAzure ADに参加すれば、オンプレADと参加している時と同じようにシングルサインオンが機能します。なお、多要素認証では、一部制約が発生する可能性があるので、確認が必要です。

 それ以外に、オンプレADのドメイン参加資格を用いた認証を行っている場合は、それぞれ確認が必要です。単純にオンプレADのIDとパスワードで認証しているだけならあまり問題になることはないでしょう。(都度IDとパスワードを聞かれるウェブサーバーなど)シングルサインイン環境やVPN(仮想閉域網)などでは、Azure ADと同期しているだけでは、オンプレADのドメイン参加資格を用いた認証がうまく機能しなくなる可能性があります。

 またグループポリシーについては、「Microsoft Intune」などのモバイル端末管理(MDM)への移行が求められます。そもそもAzure ADは、オンプレADの機能全てをクラウドに持っていくような思想ではありません。オンプレADは、“Microsoftワールド”のような発想で開発された代物です。オンプレAD一つで、企業のPC管理を全部やってしまおうというものです。これ対してAzure ADは、昨今の一般的なゼロトラストセキュリティを実現するIDaaSとして開発されています。オンプレADが行っていたグループポリシーによる制御のような機能は、それに代わるMDMに任せることになり、Azure ADの機能ではありません。Microsoftの場合は、Intuneがそれになります。

 Windows Autopilotというのは、その名前からPCをセットアップする手段だと思われがちですが、実のところAzure ADへの強制参加という機能に過ぎません。Azure ADに参加されたPCは、既定のMDM(デフォルトでは、Intune)に登録され、そのMDMから自動セットアップが行われ、以後の企業としての制限もMDMから行われます。そのため、企業PCとしての制限をオンプレADで行っていたとすると、同じことをWindows Autopilotでするには、その設定をIntuneへ移行する必要があります。

 これは、結構骨が折れる作業です。オンプレADの運用を10~20年やっているという企業は、少なくありません。このような長期間の運用の中で、「なぜ、この設定をしているのか」「そもそも必要なのか」と思われるようなことが少なからずあるはずです。意図が不明な設定含めてIntuneへ移行するとなると、その作業は膨大になります。少し前までのIntuneは機能不足で、オンプレADのグループポリシーで可能なことができないということもありました。しかし今は、ほとんどのケースでIntuneが対応できないということはなくなっています。

 とはいえ、オンプレADの時代と今のクラウドネイティブな時代では、セキュリティやコンプライアンス、ガバナンスの考え方は全然違うものになっています。そもそも10~20年前のポリシーをそのまま再構築するべきでしょうか。言わずもがな、それは労力がかかるだけで、あまりに意味のないことです。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「セキュリティと利便性はトレードオフ」はウソ? 生体認証とゼロトラストセキュリティ :サイバーセキュリティ2029(1/2 ページ)
セキュリティ
2021-02-17 04:04
東京五輪、3試合が視聴率30%超え 2位はマラソン、1位は?
くらテク
2021-08-11 17:04
Facebook、画期的なAIモデル「SEER」を発表–10億枚のInstagram画像で学習
IT関連
2021-03-05 20:00
トーバルズ氏「本当に迷惑だ」–締め切り間際のプルリクエストにいら立ち
IT関連
2022-10-22 16:12
京急電鉄、乗務員800人に配布していた1000ページ超の規程集を電子化
IT関連
2023-12-21 14:11
マイクロモビリティのBirdがSPAC合併で間もなく上場との報道
モビリティ
2021-05-12 12:40
Facebook、モバイルアプリでニュースフィードを新着順(逆時系列)に表示できる「フィードフィルターバー」を追加
アプリ・Web
2021-04-02 22:57
「見せる」補聴器 カラバリ豊富、“デコる”装着カバーも
IT関連
2021-05-20 20:58
GitHub Sponsors、企業によるスポンサーシップを正式に受付開始
GitHub
2023-04-17 13:14
ソフトバンクら、PayPayドームをメタバース化–ボールの軌跡を仮想空間に再現
IT関連
2022-05-27 09:24
DXYZとxIDが連携–京都府鶴岡市で顔認証受付の実証を開始
IT関連
2024-01-26 11:31
米国株も日本株も「逆指値」を活用–守りながら攻める株式投資術
IT関連
2021-07-27 15:36
デジタル開発から真に恩恵を受けるのは誰か?
IT関連
2022-03-19 06:28
持続可能な世界とテクノロジー–解決すべき課題と今後の機会
IT関連
2023-02-22 22:17