Instiq
第3章 · 認証と Conditional Access·v1.0.0·更新 2026/6/28·読了目安 約15分

変更要約: SC-300 第3章を新規作成(ドメイン2: 認証方式(CBA/TAP/passkeys FIDO2/Authenticator/MFA/SSPR/Windows Hello/パスワード保護/Entra Kerberos)、Conditional Access(割当/制御/セッション/CAE/認証コンテキスト/protected actions/テンプレ/レポート専用/緊急用除外)、ID Protection(ユーザーリスク/サインインリスク/危険なworkload id/登録キャンペーン)、Global Secure Access(GSAクライアント/Entra Private Access ZTNA/Entra Internet Access SWG/Internet Access for M365/テナント制限))。

3.1認証方式と多要素認証

この節の要点

認証方式(証明書ベース認証・Temporary Access Pass・Microsoft Authenticator・passkeys/FIDO2)、テナント全体の MFA 設定、セルフサービスパスワードリセット(SSPR)、Windows Hello for Business、Entra パスワード保護、ハイブリッド向け Entra Kerberos を理解します。

認証は ID 保護の最前線です。アクセス管理者は、フィッシングに強い方式へ寄せつつ、ユーザー体験(パスワードレス・セルフサービス)も両立させる方式ポリシーを設計します。

3.1.1認証方式とフィッシング耐性

認証方式ポリシー で、テナントで使える方式と対象ユーザーを制御します。最も強いのは フィッシング耐性passkeys(FIDO2)証明書ベース認証(CBA) です。Microsoft Authenticator(番号一致・プッシュ)は広く使われ、Temporary Access Pass(TAP) はパスワードレスのオンボーディングや方式紛失時の時間制限つき一時資格情報に使います。アーキテクトは「フィッシング耐性 MFA を要件に」=passkeys/CBA を優先し、SMS など弱い方式を縮小します。

3.1.2SSPR・Windows Hello・パスワード保護

セルフサービスパスワードリセット(SSPR) は、ユーザー自身が登録済みの認証方式でパスワードを再設定でき、ヘルプデスク負荷を下げます(オンプレへ パスワードライトバック で書き戻し可)。Windows Hello for Business は生体/PIN による端末上のパスワードレス認証を提供します。Entra パスワード保護 は、グローバル/カスタムの 禁止パスワードリスト で弱い・推測されやすいパスワードを拒否し、オンプレ AD にも拡張できます。これらで「パスワードレス+自己解決+弱いパスワード排除」を進めます。

試験ポイント

決め手:「フィッシング耐性 MFA」=passkeys(FIDO2)/証明書ベース認証(CBA)。「パスワードレスのオンボーディング/方式紛失時の一時資格」=Temporary Access Pass(TAP)。「ユーザー自身でパスワードリセット」=SSPR(+ライトバックでオンプレ反映)。「弱いパスワードを禁止」=Entra パスワード保護(禁止リスト)。

注意

混同に注意:
①TAP は一時的・時間制限の資格情報=恒久的な方式ではない。
②SMS/音声は MFA だがフィッシング耐性は低い=強い方式へ移行。
③SSPR のオンプレ反映には パスワードライトバックが必要。

フィッシング耐性(passkeys/FIDO2・証明書ベース認証)、Temporary Access Pass/Microsoft Authenticator(番号一致)、SSPR(+ライトバック)/Windows Hello/Entra パスワード保護を示す図。
フィッシング耐性を優先

3.1.3この節のまとめ

  • 認証方式ポリシーで管理。フィッシング耐性=passkeys(FIDO2)/CBA を優先、SMS 等は縮小
  • TAP=時間制限の一時資格(オンボーディング/紛失時)。SSPR=自己リセット(+ライトバック)。Windows Hello=端末パスワードレス
  • Entra パスワード保護=禁止パスワードリストで弱いパスワードを拒否(オンプレ AD へ拡張可)

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 組織がフィッシング耐性のある MFA を全社で要件化したい。最適な認証方式の組み合わせはどれですか?

Q2. 新入社員がパスワードレスでオンボーディングできるよう、また方式を紛失したユーザーに時間制限つきの一時資格情報を発行したい。最適なのはどれですか?

Q3. ヘルプデスクの負荷を下げるため、ユーザー自身が登録済みの方式でパスワードを再設定でき、オンプレ AD にも反映させたい。最適なのはどれですか?

Q4. 「Password123」のような弱い・推測されやすいパスワードを、クラウドとオンプレ AD の両方で拒否したい。最適なのはどれですか?

Q5. Windows 端末で生体認証/PIN によるパスワードレスのサインインを提供したい。最適なのはどれですか?

理解度を確認第3章「認証と Conditional Access」の問題を解く