Microsoft Entra ID P1 for education のMicrosoft Entra アプリケーション プロキシにより、VPN を必要とせずに、オンプレミスの Web アプリケーションへの安全でリモート アクセスが可能になります。 これは、ファイアウォールの内側にレガシ システム (学生情報システムや内部ポータルなど) を維持し、どこからでも学生、教職員がアクセスできるようにする教育機関にとって重要です。
アプリケーション プロキシは、Microsoft Entra ID P1 の機能であり、次のことができます。
- オンプレミスの Web アプリを外部ユーザーに安全に発行する。
- 事前認証とシングル サインオン (SSO) にはMicrosoft Entra IDを使用します。
- 内部ネットワークをインターネットに直接公開しないようにします。
教育での動作:
- コネクタのインストール:軽量コネクタは、学校のネットワーク内のWindows Serverにインストールされます。 このコネクタは、Microsoft Entraと内部アプリの間でトラフィックを安全に中継します。
- アプリの発行:管理者は、内部 URL と外部 URL、認証設定、アクセス ポリシーを指定して、Microsoft Entra 管理センター経由で内部アプリを発行します。
- ユーザー アクセス:学生またはスタッフは、Microsoft Entra資格情報を使用してサインインします。 条件付きアクセス ポリシーに基づいて、アクセスが許可または拒否されます。 SSO は、シームレスサインイン用に構成できます。
- セキュリティの適用: リスクベースの条件付きアクセス、MFA、およびデバイス コンプライアンス ポリシーを上位に階層化して、機密性の高い教育データを保護できます。
教育の主な利点:
- レガシ システムへのリモート アクセス: VPN を使用せずに SIS、HR ポータル、リサーチ データベースなどのアプリに安全にアクセスできるようにします。
- 簡素化された IT 管理: 複雑なファイアウォール規則またはサードパーティのリモート アクセス ツールの必要性を軽減します。
- セキュリティの強化: Microsoft Entra条件付きアクセス、ID 保護、監査とコンプライアンスのログと統合します。
- コスト効率が高い: 教育Microsoft 365 A5の一部である P1 Microsoft Entra IDに含まれます。
考慮事項と制限事項:
- 事前認証は、対話型ユーザー セッション用に設計されています。 サービス間のシナリオ (ボットや API など) の場合、特定の構成が満たされない限り、JWT ベアラー トークンがサポートされない場合があります。
- HTTP/2 のサポートは制限されています。一部のお客様は HTTP/1.1 へのフォールバックを報告しています。
- コネクタのデプロイとアプリの登録 (Terraform など) の自動化が可能ですが、サービス プリンシパルのサポートに関する現在の制限により、回避策が必要になる場合があります。
機能一覧:
- セキュリティで保護されたリモート アクセス: ユーザーは、VPN を必要とせずに、どこからでもオンプレミスの Web アプリケーションにアクセスできます。
- シングル サインオン (SSO): Microsoft Entra IDと統合して、オンプレミス アプリケーションにアクセスするユーザーにシームレスなシングル サインオン エクスペリエンスを提供します。
- 事前認証: ユーザーがオンプレミス アプリケーションにアクセスする前に、Microsoft Entra IDによって認証され、セキュリティが強化されます。
- 条件付きアクセス: 条件付きアクセス ポリシーをサポートし、管理者が多要素認証やデバイス コンプライアンスなどのセキュリティ要件を適用できるようにします。
- シームレスな統合: 統合 Windows 認証 (IWA) とヘッダー ベースの認証を使用するアプリケーションなど、さまざまなオンプレミス アプリケーションと連携します。
- スケーラビリティ: 既存のインフラストラクチャとスケールを使用してデプロイして、多数のユーザーとアプリケーションをサポートできます。
- 監視とレポート: ユーザー アクセスとアプリケーションの使用状況に関する詳細なログとレポートを提供し、管理者がアクセスを監視および管理するのに役立ちます。
詳細情報: