本文へスキップ
CoRISE

Cloudflare Zero TrustとEntra — Conditional Accessの判定責任を分ける

ログイン時とセッション継続時の判定を分け、各製品が見ている状態を確認する。

約1分で読めます
  • identity
  • security
目次を開く

結論

ログイン時とセッション継続時の判定を分け、各製品が見ている状態を確認する。

背景

IdPとアクセスプロキシが異なるタイミングで状態を評価すると、ログイン時の判定と継続中のセッションに差が生まれる。責任と再評価の時点を分けて確認する。

設計と検証の論点

構成を検討するときは、次の責任と境界を分けて確認します。

  • IDプロバイダー
  • デバイスの状態
  • Conditional Access
  • セッションの有効期間
  • 失効
  • ログ

判断理由

IDプロバイダーとログの関係を軸に、採用案と代替案の責任範囲を比較します。既存の制約を残す理由と、新しい境界で変えられることを分けて記述します。

トレードオフ

デバイスの状態を扱うために増える実装・保守・確認作業と、得られる制御可能性を比較します。障害時の経路と運用担当者の負担を含め、採用しない方がよい条件も示します。

制約

認証フロー、ポリシー、失効・再評価タイミング、ログを確認する。機能の併用だけで継続評価を保証しない。

関連事例

関連事例の担当範囲や設計判断を参照します。記事で提案する実験・構成を、その事例で実施済みとするものではありません。

Contact

技術的な課題を、お聞かせください。

設計や実装、運用の課題について、CoRISEにご相談いただけます。

相談する