2020年、当時大部分がオフィスを離れて働くようになっていた従業員をめぐるアクセス制御の課題に、企業は対応に追われていた。従来のモデルでは、企業のオンプレミス型ディレクトリサービスにVPNを使って接続し、社内リソースへの安全なアクセスを確立していた。
MicrosoftのAzure Active Directory(AD)は、こうした問題の一部を解消し、デバイスを問わず、場所に依存せず利用できる、統合されたクラウドベースのID管理サービスを実現することを目指している。Skype、Office 365、OneDrive、Outlookのいずれかを利用しているなら、気付かないうちにすでにAzure Active Directoryを使っている可能性が高い。
しかし、Azure ADが提供するものはそれだけではない。堅牢な管理機能を備え、多数のエンタープライズアプリケーションとの統合にも対応している。IDおよびアクセス管理(IAM)市場において、Azure ADは、大規模なものから小規模なものまで他のソリューションと容易に統合できる、堅牢なID管理ソリューションとして際立っている。
MicrosoftのID管理ポートフォリオ
Microsoftは複数のID管理製品を提供している。それぞれに特徴的な機能がある一方、名称は非常によく似ている。
- MicrosoftのActive Directoryはオンプレミス型のディレクトリサービスだ。専用サーバーが必要で、階層型の構造を持ち、Kerberos、LDAP、NTLM認証に対応している。
- Azure Active Directory Domain Servicesは、Active Directoryに似たWebベースのドメインコントローラーだが、Azure上でホストされる。同じ認証プロトコルに対応し、Azure Active Directoryと同期する。
- Azure Active Directoryは、Office 365などのMicrosoft製品で、デバイスをまたいだシングルサインオン(SSO)の基盤となる。フラットなアーキテクチャを採用したWebベースのIDソリューションで、OAuth 2.0、SAML 2.0、Open ID認証プロトコルを使用する。
代替のID管理製品
ID管理のプロバイダーはMicrosoftだけではない。IAM市場には、IBMやOracleのような大手から、ID管理製品だけに注力するニッチ企業まで、数十ものソリューションが存在する。Microsoftの主な競合製品には、次のようなものがある。
- The Okta Identity Cloud:クラウドベースのエンタープライズグレードのID管理
- WatchGuard AuthPoint:サードパーティー連携に対応した多要素認証(MFA)
- LastPass for Business:コンシューマー向け製品で高い知名度を持つMFAサービス
- IBM Security Verify:きめ細かな同意管理と同意判断の自動化
主な機能
Azure Active DirectoryはOffice 365製品と連携するため、ソフトウェアやハードウェアへのアクセス制御を、1人のユーザーと1つのパスワードに集約して簡素化するうえで容易な選択肢となる。しかし、ID管理は変化が激しく競争の激しい分野であり、多くのプロバイダーが、ユーザーライフサイクル管理、ゼロトラストポリシーの適用、ダッシュボード、監査などについて独自のアプローチを提供している。
Azure ADを特徴づける主な機能を以下に示す。
- SSO:メールクライアントにログインするためにVPNへログインし、そのために認証アプリへログインする必要がなくなる。1組の認証情報で、どのデバイスや場所からでもアプリケーションにアクセスできる。
- 管理設定の柔軟性:SSOによって脆弱性が生じる可能性はあるが、アクセス制御は管理者の要件に合わせて調整できる。Azure Portalを通じて、管理者はアプリケーションへのユーザーアクセスを管理し、ハードウェア制限を定義し、暗号化標準を適用し、特定のWindowsビルドを必須にし、アクセスの条件となるセキュリティ基準を定義できる。
- MFA:従来のパスワード保護に加え、USBドライブ上のセキュリティトークンや携帯電話の認証サービス、生体認証(通常は指紋)、場合によってはGPS信号やWi-Fiネットワークへの接続などの位置情報による証明といった、ユーザーの身元を確認する別の手段を組み合わせる。
- Active Directoryとの同期:オンプレミス型、レガシー型、既存のIDおよびアクセス管理サーバーに接続できる。
- モバイルデバイス管理:Windows Active Directoryとは異なり、Azure Active Directoryはモバイルユーザーやリモートユーザー向けに設計されており、管理者はこれらのデバイスを高度に管理できる。
- サーバー不要:Azure ADは、クラウドのサービスとしてのプラットフォーム(PaaS)方式で提供されるため、オンプレミスサーバーの構成や保守が不要になり、クラウドサービスに期待される高可用性と冗長性が得られる。従来のActive Directoryと比べて、Azure ADは大量のリソースを必要としない。
構成
Azure ADはMicrosoftのOfficeスイートのユーザーに最適なだけでなく、すでにそれらのプログラムに見えない形で統合されている。Office 365を利用する企業は、Azure Portal内で利用できる追加の構成や調整機能とともに、Azure ADを通じてIDとアクセス制御を管理することを強く検討すべきだ。
MicrosoftのOfficeエコシステムは、これまで大半の企業の基盤であり、今もそうであるため、多くの企業にとってこれは容易な選択だ。しかし、この領域でMicrosoftだけが選択肢というわけではない。GoogleのG Suiteなどの代替サービスを採用する企業が増えており、メールサーバーのバックエンドにGMailを使う企業さえある。
さらに、多くのITインフラは多様で、Linuxワークステーション、AWSサービス、NASアプライアンスなど、Windowsエコシステム外のソリューションを組み込んでいる。これらをAzure ADサービスの下で統合することは可能で、多くの場合、容易でもある。Azure ADはWindows環境での利用に最も適しているが、主要なエンタープライズソフトウェアパッケージの多くと強力に連携できる。
連携
Azure Portalから、Azure ADは多数の主要なエンタープライズソフトウェアパッケージに接続し、企業が最も頻繁に利用するプログラムへのシングルサインオンを提供する。このリストに含まれる主な製品には、Salesforce、DocuSign、Dropbox Business、Grammarly、SAP Cloud Platform、Adobe Sign、Sapient、Adaptive Insights、Creative Cloud、G Suite、GitHubなどがあり、ほかにも数百に及ぶ。
この柔軟性により、Azure ADは既存の幅広いエンタープライズサービスにシームレスかつ容易に統合できる。
ユーザーレビュー
Gartner Peer Insightsに集約された52件のユーザーレビューでは、Azure Active Directoryの評価は5点満点中4.6点となっている。ユーザーはそのシンプルさ、特にSSO機能を高く評価した。SSOにより、複数回ログインすることなくアプリケーション間を移動できるためだ。既存サービスへのAzure ADの容易な統合も評価された。一方で、オンラインポータルだけでなく、オフラインでもソフトウェアを管理したいという声も一部のユーザーから上がった。
料金
Azure ADは4つの異なる料金プランで提供されている。
- 無料:AzureやIntuneなど、Microsoftのエンタープライズサービスのいずれかの既存サブスクリプションに含まれる
- Office 365:無料プランで利用できる機能に加え、Office 365スイートに付随する機能を追加
- Premium P1:IDをよりきめ細かく管理するための機能を追加し、オンプレミス環境とクラウドのハイブリッド統合を可能にする。料金はユーザー1人あたり月額$6
- Premium P2:高度なID保護と特権管理を提供する。料金はユーザー1人あたり月額$9
追加の料金および購入情報はMicrosoftの営業チームから入手できるが、Azureパートナーも販売、サポート、ソフトウェア管理を提供できる。
結論
MicrosoftのAzure Active Directoryは、企業向けに設計され、既存の環境に容易に統合できる、拡張性の高いID管理プラットフォームだ。大規模なソフトウェアパッケージだけでなく、多くの小規模なパッケージとも問題なく連携する。また、デバイスをまたいだシングルサインオンの利便性を提供しながら、多要素認証によるセキュリティ強化も実現する。
MicrosoftはID管理に取り組む唯一のベンダーからはほど遠いが、最大手かつ最も広く普及している企業の1つであるため、十分なサポートを受けられ、近い将来に姿を消すこともないだろう。MicrosoftはAzure Active Directoryを含むAzure製品の長期無料トライアルも提供しているため、試して自社に適しているかを判断してください。