Instiq
第4章 · ワークロード ID とアプリ統合·v1.0.0·更新 2026/6/29·読了目安 約12分

変更要約: SC-300 第4章を新規作成(ドメイン3: ワークロード ID 選択/マネージド ID(システム/ユーザー割当)/サービスプリンシパル/gMSA、エンタープライズアプリ(SSO/Application Proxy/app role 割当/同意ポリシー/管理者同意ワークフロー)、アプリ登録(リダイレクト URI/シークレット・証明書・フェデレーション資格情報/委任・アプリケーション権限/app roles)、Defender for Cloud Apps(cloud discovery/Cloud app catalog/OAuth アプリポリシー/CA アプリ制御/アクセス・セッションポリシー))。

4.4Defender for Cloud Apps でアプリアクセスを管理

この節の要点

Microsoft Defender for Cloud Apps(CASB)による cloud discovery、connected apps、アプリ強制制限、Conditional Access アプリ制御、アクセス/セッションポリシー、OAuth アプリのポリシー、Cloud app catalog を理解します。

アプリの「利用」を可視化・制御するのが Microsoft Defender for Cloud Apps(CASB)です。SaaS のシャドー IT を発見し、セッション中の操作(ダウンロード等)まで制御します。

4.4.1Cloud discovery と OAuth アプリ統制

Cloud discovery は、ファイアウォール/プロキシのログや Defender for Endpoint の連携から、従業員が使う シャドー IT の SaaS を発見・リスク評価し、Cloud app catalog で承認/非承認を判断します。さらに OAuth アプリのポリシー で、ユーザーが同意した第三者アプリの過剰な権限や悪用を検知・取り消します(前節の同意統制を運用面で補完)。

4.4.2Conditional Access アプリ制御とセッションポリシー

Conditional Access アプリ制御 は、CA と Defender for Cloud Apps を連携し、セッションをプロキシ経由でリアルタイム制御します。アクセスポリシー(サインインの許可/ブロック)と セッションポリシー(セッション中の操作制御:ダウンロード/コピーのブロック・ラベル適用・監視)を作れます。「非管理デバイスからは閲覧のみ許可しダウンロードはブロック」のような細かい要件は、CA だけでなくセッションポリシーで実現します。

試験ポイント

決め手:「シャドー IT の SaaS を発見/リスク評価」=cloud discovery(+Cloud app catalog で承認)。「同意された OAuth アプリの過剰権限を検知/取消」=OAuth アプリポリシー。「セッション中のダウンロード等をリアルタイム制御」=CA アプリ制御のセッションポリシー。

注意

混同に注意:
①アクセスポリシー(サインインの可否)とセッションポリシー(セッション中の操作制御)を取り違えない。
②Defender for Cloud Apps(アプリ利用の可視化/制御=CASB)と Defender for Cloud(インフラ posture)は別製品。
③CA アプリ制御はプロキシ経由=対象アプリの構成が必要。

cloud discovery(シャドー IT 発見/評価・Cloud app catalog で承認)、CA アプリ制御のアクセスポリシー(サインイン可否)とセッションポリシー(DL 制御)、OAuth アプリポリシー(過剰権限統制)を示す図。
アプリ利用を可視化/制御

4.4.3この節のまとめ

  • Cloud discovery でシャドー IT を発見/評価、Cloud app catalog で承認。OAuth アプリポリシーで過剰権限を統制
  • CA アプリ制御=アクセスポリシー(サインイン可否)+セッションポリシー(ダウンロード等のリアルタイム制御)
  • Defender for Cloud Apps(CASB)と Defender for Cloud(インフラ posture)は別物

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 従業員が IT 部門の承認なしに使っているシャドー IT の SaaS アプリを発見し、リスクを評価したい。最適なのはどれですか?

Q2. 非管理デバイスからの SaaS アクセスは「閲覧のみ許可し、ダウンロードはブロック」したい。最適なのはどれですか?

Q3. ユーザーが過去に同意した第三者 OAuth アプリの過剰な権限を検知し、必要なら取り消したい。最適なのはどれですか?

Q4. アクセスポリシーとセッションポリシーの違いとして正しいのはどれですか?

Q5. Defender for Cloud Apps と Defender for Cloud の違いとして正しいのはどれですか?

理解度を確認第4章「ワークロード ID とアプリ統合」の問題を解く

学習の記録を残しませんか

参考書はすべて無料で読めます。無料登録すると、問題集での演習・既読と進捗の記録・間違えた問題の復習・ハイライトが使えます。