Microsoft Entra ID アプリを条件付きアクセス アプリ制御に自動的にオンボードする (プレビュー)

Microsoft Entra ID カタログに存在するすべての SaaS アプリケーションは、ポリシー アプリ フィルターで自動的に使用できます。 次の図は、条件付きアクセス アプリ制御を構成して実装するための大まかなプロセスを示しています。

条件付きアクセス アプリ制御を構成および実装するプロセスの図。

前提条件

  • 条件付きアクセス アプリ コントロールを使用するには、お客様の組織が次のライセンスを保有している必要があります。
    • Microsoft Defender for Cloud Apps(クラウドアプリを守るマイクロソフトのセキュリティサービス)
  • アプリは、Microsoft Entra ID でシングル サインオンを使用して構成する必要があります

この記事の手順を完全に実行してテストするには、セッションまたはアクセス ポリシーが構成されている必要があります。 詳細については、以下を参照してください:

サポートされているアプリ

Microsoft Entra ID カタログに一覧表示されているすべての SaaS アプリは、Microsoft Defender for Cloud Apps セッションとアクセス ポリシー内でフィルター処理できます。 フィルターで選択された各アプリは、自動的にシステムにオンボードされ、制御されます。

自動的にオンボードされたアプリを示すフィルターのスクリーンショット。

アプリケーションが一覧に表示されない場合は、指定された手順で説明されているように手動でオンボードできます。

手記:Microsoft Entra ID 条件付きアクセス ポリシーへの依存関係:

Microsoft Entra ID カタログに一覧表示されているすべてのアプリは、Microsoft Defender for Cloud Apps セッションとアクセス ポリシー内でフィルター処理できます。 ただし、Microsoft Defender for Cloud Apps のアクセス許可を持ち、Microsoft Entra ID の条件付きポリシーに含まれるアプリケーションのみが、アクセス ポリシーまたはセッション ポリシー内でアクティブに管理されます。

ポリシーを作成するときに、関連するMicrosoft Entra ID の条件付きポリシーが見つからない場合は、ポリシーの作成プロセス中とポリシーの保存時の両方にアラートが表示されます。

手記:このポリシーが期待どおりに実行されるようにするには、Microsoft Entra ID で作成されたMicrosoft Entra条件付きアクセス ポリシーを確認することをお勧めします。 [ポリシーの作成] ページのバナーには、Microsoft Entra条件付きアクセス ポリシーの完全な一覧が表示されます。

ポータルに表示されている推奨事項のスクリーンショット。

[条件付きアクセス アプリ制御の構成] ページ

管理者は、次のようなアプリ構成を制御できます。

  • 地位: アプリの状態 - 無効または有効にする
  • ポリシー: 少なくとも 1 つのインライン ポリシーが接続されていますか
  • IDP: Microsoft Entra または Microsoft 以外の IDP 経由でオンボードされたアプリ
  • アプリの編集: ドメインの追加やアプリの無効化などのアプリ構成を編集します。

自動的にオンボードされたすべてのアプリは、既定で "有効" に設定されます。 ユーザーが最初にサインインすると、管理者は 設定>接続済みアプリ>Conditional Access App Control アプリ でアプリケーションを表示できるようになります。

一般的なアプリの構成の誤り