Windows Autopilotの注意点とセキュリティベースラインの利用

今回は「Windows Autopilotの注意点とセキュリティベースラインの利用」についてご紹介します。

関連ワード (モバイル、新潮流Device as a Serviceの世界等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 前回は、PCの展開手法「Windows Autopilot」を導入時に課題となりやすい「HW-ID(ハードウェアアイディ)」の運用について解説しましたが、そもそも現状のPC運用をしている人たちがWindows Autopilotへスムーズに移行できるのでしょうか。私の答えは、正直「No」です。

 移行できる企業は簡単でしょうが、できない企業が多数派だと思わざるを得ません。その理由は、多くの企業がオンプレミスの「Active Directory(以下、オンプレAD)」を運用しているからです。

 オンプレADを運用している従来の環境では、PCをオンプレADのドメインに参加させて、管理していることが多いでしょう。オンプレADに参加することで、オンプレADのユーザー(ドメインユーザー)でPCにサインインすることができ、ファイルサーバーなどにシングルサインオン(Windowsのサインインとは別に、IDとパスワードを入力しない)ができます。

 また、企業のPCとして、オンプレADのグループポリシーでコンプライアンスやセキュリティ、ガバナンスのために制約をかけていることも多いと思います。Windows AutopilotでセットアップされたPCは、クラウドの「Azure AD」に参加することになります。基本的には、オンプレADに参加しないことになりますので、従来型の認証やグループポリシーによる制限が機能しなくなる可能性があります。

 認証については、オンプレADでシングルサインオンしているのがファイルサーバーのみなら、Azure ADとオンプレADを「Azure AD Connect」で同期させることで問題が起きません。オンプレADに参加していなくても同期しているAzure ADに参加すれば、オンプレADと参加している時と同じようにシングルサインオンが機能します。なお、多要素認証では、一部制約が発生する可能性があるので、確認が必要です。

 それ以外に、オンプレADのドメイン参加資格を用いた認証を行っている場合は、それぞれ確認が必要です。単純にオンプレADのIDとパスワードで認証しているだけならあまり問題になることはないでしょう。(都度IDとパスワードを聞かれるウェブサーバーなど)シングルサインイン環境やVPN(仮想閉域網)などでは、Azure ADと同期しているだけでは、オンプレADのドメイン参加資格を用いた認証がうまく機能しなくなる可能性があります。

 またグループポリシーについては、「Microsoft Intune」などのモバイル端末管理(MDM)への移行が求められます。そもそもAzure ADは、オンプレADの機能全てをクラウドに持っていくような思想ではありません。オンプレADは、“Microsoftワールド”のような発想で開発された代物です。オンプレAD一つで、企業のPC管理を全部やってしまおうというものです。これ対してAzure ADは、昨今の一般的なゼロトラストセキュリティを実現するIDaaSとして開発されています。オンプレADが行っていたグループポリシーによる制御のような機能は、それに代わるMDMに任せることになり、Azure ADの機能ではありません。Microsoftの場合は、Intuneがそれになります。

 Windows Autopilotというのは、その名前からPCをセットアップする手段だと思われがちですが、実のところAzure ADへの強制参加という機能に過ぎません。Azure ADに参加されたPCは、既定のMDM(デフォルトでは、Intune)に登録され、そのMDMから自動セットアップが行われ、以後の企業としての制限もMDMから行われます。そのため、企業PCとしての制限をオンプレADで行っていたとすると、同じことをWindows Autopilotでするには、その設定をIntuneへ移行する必要があります。

 これは、結構骨が折れる作業です。オンプレADの運用を10~20年やっているという企業は、少なくありません。このような長期間の運用の中で、「なぜ、この設定をしているのか」「そもそも必要なのか」と思われるようなことが少なからずあるはずです。意図が不明な設定含めてIntuneへ移行するとなると、その作業は膨大になります。少し前までのIntuneは機能不足で、オンプレADのグループポリシーで可能なことができないということもありました。しかし今は、ほとんどのケースでIntuneが対応できないということはなくなっています。

 とはいえ、オンプレADの時代と今のクラウドネイティブな時代では、セキュリティやコンプライアンス、ガバナンスの考え方は全然違うものになっています。そもそも10~20年前のポリシーをそのまま再構築するべきでしょうか。言わずもがな、それは労力がかかるだけで、あまりに意味のないことです。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
NTTデータグループがソフト開発の生産性を70%向上させる理由
IT関連
2024-11-26 12:50
大林組とNTT Com、ドローン活用の完全無人巡回による建設現場の工事進捗管理を実証
IT関連
2024-03-29 11:33
ジャパンネット銀行、ゼロトラスト型のリモートアクセス環境を構築–クラウド型のID認識型プロキシーを活用
IT関連
2021-02-11 13:14
中堅SIerの針路–非連続な新規事業開発とSIの生産性向上を図るCAC
IT関連
2025-03-01 04:38
都政のDXに意気込みを示した東京都知事の明言は「自治体DX」に拍車をかけるか
IT関連
2025-01-11 07:48
パスワード使い回しは危険、ならば「今日からできること」を考えよう :サイバーセキュリティ2029(1/2 ページ)
セキュリティ
2021-01-28 18:27
AWSのリモートデスクトップサービス「Amazon Workspaces」でUbuntu Desktopが利用可能に
AWS
2022-10-03 17:41
新宿の巨大猫 “渋谷のハチ公”狙う?
くらテク
2021-07-14 20:08
AWS、生成AIの「Amazon Q」にこれから作るアプリを説明すると、適切なアーキテクチャのブループリントを提案してくれる新機能
AWS
2024-06-20 06:18
ノバセルとアドレクス、テレビCMからウェブ広告まで一気通貫で運用する成果報酬型クロスマーケティングプランX-MAX開始
IT関連
2022-03-05 11:37
AI活用で重要となる「データの粒状化」とは–オートデスク・AEC幹部が説く
IT関連
2024-10-25 06:54
IFS、石油・ガス産業向けに製品強化–「IFS.ai」でバックオフィスを効率化
IT関連
2024-10-22 14:59
Zoomが約1兆6000億円で2000社以上の顧客持つクラウドコールセンターFive9を買収
ネットサービス
2021-07-21 04:55
全ての脅威経路で包括的な脅威防御とデータ保護を提供–マカフィーが2021年の法人向け事業戦略
IT関連
2021-05-13 20:54