IIJでは、デジタルワークプレ…
執筆・監修者ページ/掲載記事:3件
IIJでは、デジタルワークプレース実現の様々なベストプラクティスを公開しています。中でもご要望の多いパターンを、エンジニアが実際に試してみる本企画。今回はゼロトラストの課題を解決する「仮想デスクトップにデバイス制御の条件を付ける」方法を取り上げます。詳しい解説も聞きました。
今や、業務にクラウドやSaaSを使うのは当たり前になってきました。FAT端末では「デバイスごとにSaaSの接続先を制御したい」というご要望がよくありますが、今回はその仮想デスクトップ版です。「仮想デスクトップごとに利用できるSaaSを制限する」ということをやってみます。
今回の制御にはAzure ADの条件付きアクセスを使うのですが、仮想デスクトップで実装するには少しコツがあります。その辺りをじっくり解説したいと思います。
まず、仮想デスクトップの設定はどのような仕組みで配布されるのでしょうか。
今回の実験には、IIJの仮想デスクトップサービスを利用します。
IIJ仮想デスクトップサービス/Citrix Cloud for Azure Virtual Desktopは、「Azure Virtual Desktop(旧称:Windows Virtual Desktop)」と「Citrix Cloud」を組み合わせたクラウド型のサービスです。
IIJの仮想デスクトップサービスでは、「マスターイメージ」と呼ばれるイメージ展開用のマシンに必要なアプリケーションのインストールや設定を行い、それをもとにリンククローン方式で、ユーザが利用する仮想デスクトップを作ります。これによって、どのユーザがログインしてもマスターイメージと同じ仮想デスクトップ環境を使うことができます。再起動をすると仮想デスクトップ環境はマスターイメージの状態に戻りますので、障害や不具合の復旧にも対応しやすいといったメリットがあります。
また、Active Directory(AD)のグループポリシーや仮想デスクトップ独自のポリシー(Citrixポリシー)を作って、マシンに設定を配布することもできます。利用ユーザによって設定を一部変えたい場合には、こちらを使うケースもあります。
実験環境を準備しましょう。まず、仮想デスクトップというデバイス単位で条件を設定するために、Azure ADへのデバイス登録作業が必要です。仮想デスクトップ環境はマスターイメージから複製されます。仮想デスクトップ環境のコンピューターオブジェクトはマスターイメージとは独立したコンピューターオブジェクトとしてマシン起動のたびに作成されるので、それらをAzure ADへ同期させます。
また、仮想デスクトップはオンプレミスADには参加が必須です。そこで、Hybrid Azure AD Join(以下、HAADJ)によって、仮想デスクトップをオンプレミスADとAzure ADの両方に参加させます。
仮想デスクトップサービスのコンピューターアカウントがAzure AD上に同期されると、下のように表示されます。
HAADJはこれだけでは完了せず、Azure ADに登録されたユーザでログインすることで初めて完了します。以上で、仮想デスクトップ単位で条件付きアクセスを設定する準備が整いました。
いよいよ、Azure ADの管理画面から条件付きアクセスを設定します。今回は以下の設定をしました。
今回は対象のアプリとして「Office 365(Office 365のポータル画面)」と「Teams」を設定しました。これ以外にも、Azure AD上で選択・登録できるものであれば対象にすることができます。
デバイスフィルターでは、コンピューター名に特定の文字列(今回は“vdi02”)を含むものを対象とします。IIJの仮想デスクトップサービスでは「vdi<2桁の管理番号><数字>」というコンピューター名を持ちますので、これをフィルター条件にしました。
最後の許可は、アクセスをブロックするように設定しました。デバイスフィルターで定義した法則のコンピューター名を持つ仮想デスクトップは、アクセスがブロックされるようにしています。
実際に、デバイスフィルターの対象となるコンピューター名を持つ仮想デスクトップ環境(vdi02006)と、対象外となる仮想デスクトップ環境(vdi06001)からSaaSへアクセスしてみます。想定のとおり、フィルター対象の仮想デスクトップからはOffice 365やTeamsに接続できません。フィルター対象外の仮想デスクトップ環境からは、アクセスが許可されるようになりました。どちらの環境も同じユーザで接続しており、Azure ADによって仮想デスクトップ単位で制御されていることが分かります。
コンピューター名「vdi」の後の2桁の管理番号は、親となるマスターイメージを表します。どのマスターイメージから展開されたかによって利用できるSaaSを変える、といった要件にも対応できることが確認できました。
はい。Azure ADにあらかじめ用意されているMicrosoft系サービス以外にも、エンタープライズアプリという形で、その他のSaaSアプリケーションを独自に登録して選択できます。設定の柔軟性は高いと思います。 また、今回はデバイスフィルター設定を使っていますが、これも必須ではありません。環境に合わせて条件設定を変えていくこともできます。
働き方が変化していく中で、仮想デスクトップをテレワークに活用する企業も増えていますからね。今後もお客様のニーズは変化していくと思います。今回のように、仮想デスクトップサービスと別のサービスを組み合わせてやりたいことを実現するケースが増えていくかもしれませんね。