---
title: [認証・認可] ゼロトラスト：Entra ID連携
tags: 
author: [株式会社エヌアイデイ](https://image.docswell.com/user/NID_Tech)
site: [Docswell](https://www.docswell.com/)
thumbnail: https://bcdn.docswell.com/page/YE9PMYNYJ3.jpg?width=480
description: クラウドサービスの利用拡大や働く場所の多様化により、社内ネットワークと社外ネットワークの境界だけでセキュリティを確保することは難しくなっています。そこで重要になるのが、接続元を一律に信頼せず、ユーザーやデバイスの状態を確認したうえでアクセスを許可する「ゼロトラスト」の考え方です。  株式会社エヌアイデイでは、認証基盤移行プロジェクトで採用するMicrosoft Entra IDと、一般的なSASEソリューションの一つであるPrisma Access、Cloud Identity Engineを使用し、認証連携とアクセス制御方式の技術検証を実施しました。  本検証の目的は、各サービス間の連携方式を確認するとともに、設定や運用における課題を見つけ、将来のソリューション提案や案件対応に技術的な知見を蓄積することです。検証は2024年9月から12月にかけて、社内の若手メンバー（当時1年目～３年目）が実施しました。
published: October 02, 26
canonical: https://image.docswell.com/s/NID_Tech/5VJEXX-2026-10-02-105355
---
# Page. 1

![Page Image](https://bcdn.docswell.com/page/YE9PMYNYJ3.jpg)

[認証・認可] ゼロトラスト：Entra ID
連携
2026年10月1日
(検証実施時期：2024年09-12月)
株式会社エヌアイデイ
ICTデザイン事業部ANA部第2課
Copyright(c)2026 NID All Rights Reserved
1


# Page. 2

![Page Image](https://bcdn.docswell.com/page/GE8DL6KKED.jpg)

参加メンバー
ICTデザイン事業部ANA部第2課 O.S (3年目 ※検証当時)
ICTデザイン事業部ANA部第2課 L.J (2年目 ※検証当時)
ICTデザイン事業部ANA部第2課 Z.N (1年目 ※検証当時)
ICTデザイン事業部ANA部第2課 T.Y (1年目 ※検証当時)
※2024年9月～12月検証実施
1


# Page. 3

![Page Image](https://bcdn.docswell.com/page/LELML9ZP7R.jpg)

目次
1. 概要
2. 技術説明
3. 検証
1.
2.
3.
検証内容
検証手順
検証結果
4. つまずいた点
5. まとめ
appx1. 用語集－技術用語
appx2. 用語集－Palo Alto Networks
appx3. 用語集－Microsoft
appx4. 参考資料
2


# Page. 4

![Page Image](https://bcdn.docswell.com/page/4JMYMZV2JW.jpg)

1.概要
■背景
新認証基盤にて採用予定のEntra IDと一般的なSASEソリューションのひとつであるPrisma Access, Cloud Identity Engineを使用し
た認証連携とアクセス制御方式を検証し、今後の課題を見つけることで将来のソリューション提案および案件対応に備える。
■検証内容
項番
検証内容
1
Entra ID-Cloud Identity Engine-GlobalProtect間で認証連携設定を行い、GlobalProtectからEntra
IDによるログインができること。
2
Entra ID P2 Licenseを利用したリスクベース認証による挙動を確認すること。
3
GlobalProtectのアプリケーション設定/トンネル設定、およびPrisma Accessのセキュリティポリシールール設定を行
い、GlobalProtectからアクセスしたときの挙動を確認すること。
3


# Page. 5

![Page Image](https://bcdn.docswell.com/page/PJR9V62579.jpg)

2.技術説明-Palo Alto Networksサービスについて
■Prisma Access
Prisma Accessは、Palo Alto Networks社が提供するクラウド型セキュリティサービスであり、クラウド上で次世代ファイアウォール機能やセ
キュアアクセス機能を提供する。
複数のセキュリティ機能を単一の統合ソリューションに集約し、高度なゼロトラストネットワークアクセスセキュリティを実現する。
3種類の接続形態があり、今回の検証ではMU(Mobile User)を利用する。
- SC (Service Connection) データセンターと接続するときに利用する。セキュリティポリシーの適用、Internetとの通信はできない
- RN(Remote Network) 本社・支店と接続するときに利用する。セキュリティポリシーの適用、Internetとの通信が可能
- MU (Mobile User) リモート端末(BYODなど)と接続するときに利用する。Entra IDなどのサードパーティ製IdPとユーザ認証を連
携することが可能。今回の検証で用いる。
■Cloud Identity Engine (CIE)
Cloud Identity Engineは、クラウド上のIdPやディレクトリと連携し、Palo Alto Networks製品に対してユーザー・グループ情報および認
証機能を提供するクラウドサービスである。
各IdPとクラウド上で連携し、認証連携やグループ情報の取得をシームレスに行いPrisma Accessを含むPalo Alto Networks製品との一
元的な認証管理を可能とする。
SAML2.0標準仕様に基づき、IdPとの認証連携が可能。
Prisma Access-Entra IDで認証連携設定を直接することも可能だが、間にCIEを挟んでPrisma Access-CIE-Entra IDとすることで
一元管理を行うことが推奨されているため、今回の構成に採用した。
4


# Page. 6

![Page Image](https://bcdn.docswell.com/page/PEXQZMDXJX.jpg)

2.技術説明-Palo Alto Networksサービスについて
■GlobalProtect
MU接続を行うため、リモート端末にインストールするアプリケーション。
GlobalProtect Portal およびGlobalProtect Gatewayを通して通信を行う。
- GlobalProtect Portal
GlobalProtectの管理機能。
端末はここからアプリケーションのインストール、アクセス先GWの情報やクライアント証明書の取得などを行う。
端末から収集するHIP(ホスト情報プロファイル)の定義もここで行う。
- GlobalProtect Gateway
端末からのトラフィックに対しセキュリティを適用する機能。HIPに基づいたポリシー適用が可能。
任意のクラウドFWのIFにGlobalProtectゲートウェイを設定することができる。
ゲートウェイとポータルを同じFWに設定することもできるし、ゲートウェイを分散させることもできる。
5


# Page. 7

![Page Image](https://bcdn.docswell.com/page/3EK98GX9ED.jpg)

2.技術説明-認証方式_Microsoft Entra IDについて
■Microsoft Entra ID (旧称:Azure Active Directory)
Microsoftのクラウドサービスに対するID(認証)/アクセス管理(認可)サービス。
AzureやMicrosoft 365との連携に加え、オンプレミスやマルチクラウドにも対応している。
Active Directory Domain ServicesとMicrosoft Entra IDは異なるディレクトリサービスであり、ドメイン参加や認証プロトコルなどの仕
組みは同一ではない。
ID情報を同期する場合は、Microsoft Entra Connect SyncやCloud Syncなどを使用する。
Microsoft
ID サービス
実行環境
認証
プロトコル
ドメイン構成
課金形態
Entra ID
クラウド
SAML2.0
OAuth
OIDC
ひとつのEntraテナントに対しひとつのディレクトリ。
人数と機能に応じたサブスクリプション。
Free, P1, P2 から選択する。
Microsoft 365やAzureを契約すると”Free”を無償
で利用できる。
Active
Directory
オンプレミス
Kerberos
ひとつ以上のドメインツリーでフォレストを構成する。 Windows Serverの一機能としてのライセンス費用。
ドメインツリー：親ドメイン(xxx.com)と子ドメイ
ン(yyy.xxx.com)による上下階層
フォレスト：ADの最大単位。
ひとつ以上のドメインツリーが信頼関係を結び構
築される。
6


# Page. 8

![Page Image](https://bcdn.docswell.com/page/L73W2N5975.jpg)

2.技術説明_AzureとEntra ID テナントの関係
Azure アカウント
管理グループ(権限・ポリシーの一元管理)
サブスクリプション
(課金単位)
サブスクリプション
(課金単位)
階層構造
リソースグループ
階層構造
リソースグループ
階層構造
リソース
Entra ID テナント Microsoft Entra ID P2
テナントID:tenant-p2
プライマリ ドメイン: xxxxentra01outlook01.onmicrosoft.com
階層構造
ひとつのサブスクリプションにはひとつのEntra
IDテナントしか関連付けることができない
ひとつのEntra IDテナントに複数のサブスク
リプションを関連付けることは可能
Entra ID テナント Microsoft Entra ID Free
テナントID:tenant-free
プライマリドメイン: xxxxentra01outlook.onmicrosoft.com
リソース
上位階層で付与された権限は下位階層へ
継承されるが、Entraロールは継承されない
ディレクトリ
・テナントユーザ
・グループ
・アプリケーション
AzureアカウントとEntra IDテナントは
別の概念であり、関連付けを切替えること
が可能
ディレクトリ
・テナントユーザ
・グループ
・アプリケーション
7


# Page. 9

![Page Image](https://bcdn.docswell.com/page/87DKZWD8JG.jpg)

2.技術説明-Entra IDライセンス仕様
ライセンス種別
選択可能または推奨
の認証方式
認証方式の仕様
Microsoft Entra
Free
セキュリティの規定値群
無償で提供される基本的なセキュリティ機能群。新規テナントでは既定で有効になっている場合がある。テナントの
構成に応じて有効化または無効化できるが、個別ポリシーとしての詳細なカスタマイズはできない。
・管理者や、全てのユーザに対し多要素認証要素の登録や多要素認証を強制
・レガシー認証プロトコル(IMAP、SMTP、POP3 など)を拒否
・特権が必要な特定の操作に対し多要素認証を強制
https://learn.microsoft.com/ja-jp/entra/fundamentals/security-defaults
Microsoft Entra
P1
条件付きアクセスポリシー
if(ポリシーの)-then(アクセス制御)のステートメントが基本。
・条件付きアクセスポリシーは、ユーザ/グループ・ターゲットリソース・ネットワークなどに対して割り当てる。
・ユーザー／グループ、対象リソース、ネットワーク、デバイスプラットフォーム、クライアントアプリ等の条件に基づいてアク
セス制御を適用する。
・アクセス制御では、ブロックまたはコントロールの適用を行う。
・コントロール内容は多要素認証の要求、承認済アプリであることの強制、保護ポリシーの強制、パスワード変更要
求など。複数のコントロールを and か or で設定可能。
https://learn.microsoft.com/ja-jp/entra/identity/conditional-access/overview
https://learn.microsoft.com/ja-jp/entra/identity/conditional-access/policy-all-users-mfastrength
Microsoft
Entra P2
リスクベース
条件付きアクセスポリシー
Microsoft Entra ID Protectionにより提供される。
・P1の機能に加え、Microsoft Entra ID Protectionで検出されたユーザーリスクおよびサインインリスクを条件と
する、リスクベースの条件付きアクセスを利用できる。
https://learn.microsoft.com/ja-jp/entra/identity/conditional-access/policy-risk-based-signin
https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identitymanagement/pim-how-to-change-default-settings?WT.mc_id=PortalMicrosoft_Azure_PIMCommon
8


# Page. 10

![Page Image](https://bcdn.docswell.com/page/VJPKD9XWE8.jpg)

2.技術説明_Prisma Access＋SAML2.0 SSOイメージ図
出典：https://www.Palo Alto
Networksnetworks.com/blog/2024/05/sa
ml-prisma-access-globalprotect/?lang=ja
9


# Page. 11

![Page Image](https://bcdn.docswell.com/page/2EVV1ML9EQ.jpg)

2.技術説明-SAML連携_SPとIdPで信頼関係を構築する
SAML2.0連携ではSPとIdPで信頼関係を構築するため、互いの情報をあらかじめ登録する必要がある。
主な値と利用目的は以下のとおり
■IdP→SP
項目
説明
値・取得元など
備考
Entity ID
SAML IdPを識別するEntity ID。
Microsoft Entra IDでは通常、テ
ナントを識別するIssuer URIが設
定される。
(Palo Alto Networks Networks Cloud
Identity Engine - Cloud Authentication
Service.xml より取得)
Identifier, 識別子とも
Single Sign
On URL
ユーザがIdPへSAMLリクエストを投げ
る際の宛先となるURL。
(Palo Alto Networks Networks Cloud
Identity Engine - Cloud Authentication
Service.xml より取得)
SSO URL, Endpoint URL, サインオンURLとも
X.509 証明書
IdPからSPへ投げるSAMLレスポンス 設定画面上で個別の証明書登録項目を確認で
に対し署名を検証するための証明書。 きなかった。
なりすましログイン防止のため原則必 メタデータ取込み時に証明書情報が登録された可
須。
能性があるため、製品仕様の確認が必要。
・base64にエンコードされた文字列を登録する
・pemまたはcerファイルを登録する
・SPからIdPのEndpoint URLへGETリクエストを送り
証明書を含んだメタデータXMLを取得する
Single Logout
URL
(Option)
SPでログアウトした場合IdPもログア
(SP側で設定項目を見つけられなかった)
ウトするような仕様の場合に設定する。
IdPへLogout Requestを投げる際
の宛先となるURL。
SLO URL, Logout URLとも
10


# Page. 12

![Page Image](https://bcdn.docswell.com/page/57GL2GX4EL.jpg)

2.技術説明-SAML連携_SPとIdPで信頼関係を構築する
SAML2.0連携ではSPとIdPで信頼関係を構築するため、互いの情報をあらかじめ登録する必要がある。
主な値と利用目的は以下のとおり。
■SP→IdP
項目
説明
値・取得元など
備考
entityID
SAML SPまたは対象アプリケーションを識別する
Entity ID。値の単位や形式はSPの実装・構成
に依存する。
(CAS-Metadata.xml より取得)
Identifier, 識別子とも
Assertion
Consumer
Service URL
IdPがSPへ(リダイレクトで)SAMLレスポンスを返
す際の宛先となるURL
ACS URL
Endpoint URL, ACS URL, Reply URLとも
署名の有無
SAMLレスポンス、SAMLアサーション、または両
方に署名をするかどうか設定する
デフォルト設定(いいえ)
Single Logout
URL
(Option)
IdPでログアウトした場合SPもログアウトするよう
な仕様の場合に設定する。
SPへLogout Requestを投げる際の宛先となる
URL。
今回はSLOを使用しないため未設定。
SLOを使用する場合は、SPが提供する
Single Logout Serviceエンドポイン
トを設定する。
SLO URL, Logout URLとも
RelayState
(Option)
IdP-Initiatedの場合、ログイン完了後に特定の
URLへ遷移させたい場合に設定する
デフォルト設定(設定なし)
今回はSP-Initiatedのため設定なし
NameID
ユーザを一意に識別するためのNameIDとして含
めるユーザ属性。
必須：user.userprincipalname
[nameid-format:emailAddress]
追加：user.mail user.givenname
user.userprincipalname
user.surname
ユーザ識別子とも
SAML Attribute
SAMLレスポンスに追加情報を付与する場合に
設定
デフォルト設定(設定なし)
SP側の情報更新や、グループ名に基づく閲覧制限
などが可能
11


# Page. 13

![Page Image](https://bcdn.docswell.com/page/4EQYPX8RJP.jpg)

Palo Alto
Networks
3.1.検証内容_Entra ID-CIE-GlobalProtect_サービス・コンポーネント構成図
Microsoft
Internet
プライベートIPから組織内部
IPと重複しないIPを/24以上
で設定
Cloud Identity
Engine
起動するインスタンスにインフラスト
ラクチャ用IPアドレスから自動割当
認証連携
・トンネル モニター
・キャプティブ ポータル リダイレク
ト
・リモートネットワーク DNS
Prisma Access
インフラストラクチャ用IPアドレス
xxx.xxx.xxx.xxx
その他
IdP:CIE
SP：GlobalProtect
GlobalProtect
Portal
IdP：Entra ID
SP:CIE
認証連携
Entra ID Tenant
192.168.255.xxx
xxxentra01outlook01.onmicrosoft.com
ループバックアドレス
xxx.xxx.xxx.xxx
GlobalProtect Gateway
MU-SPN(Mobile User
Security Processing Node)
グローバルIPはオンボード
時に自動割当
ユーザ認証
ポータル認証
config取得
MU-SPN(Mobile User
Security Processing Node)
VPN接続
GlobalProtect
リモート端末用Private IP
BYOD端末
xxx@xxxentra01outlook01.onmicrosoft.com
12


# Page. 14

![Page Image](https://bcdn.docswell.com/page/KJ4WY62Q71.jpg)

Palo Alto
Networks
3.1.検証内容_Entra ID-CIE-GlobalProtect_認証連携フロー
Microsoft
Internet
Cloud Identity
Engine
その他
認証連携
・トンネル モニター
・キャプティブ ポータル リダイレクト
・リモートネットワーク DNS
Prisma Access
インフラストラクチャ用IPアドレス
認証連携
(メタデータで事前連携)
GlobalProtect
Portal
xxx.xxx.xxx.xxx
192.168.255.xxx
Entra ID Tenant
④
ループバックアドレス
xxx.xxx.xxx.xxx
xxxentra01outlook01.onmicrosoft.com
⑤⑥
GlobalProtect Gateway
MU-SPN(Mobile User
Security Processing Node)
②⑤
①
①端末上のGlobalProtectアプリがGlobalProtect Portalへ接続
し、認証処理を開始する。
②CIEへリダイレクト
③Entra IDへリダイレクト(ブラウザ)
④Entra IDで認証
⑤Entra IDからCIE、 GlobalProtect Portalへリダイレクト
⑥GlobalProtect Portalからアプリ設定情報/GlobalProtect
Gatewayを取得
⑦GlobalProtect GatewayへVPN接続
③
⑦
GlobalProtect
リモート端末用Private IP
BYOD端末
xxx@xxxentra01outlook01.onmicrosoft.com
13


# Page. 15

![Page Image](https://bcdn.docswell.com/page/LE1Y6VML7G.jpg)

3.1.検証内容_Entra ID-CIE-GlobalProtect_設定フロー
M-1. Entra 管理センター
Entra P2ライセンス テナント契約
P-0. Palo Alto Networks テナント契約
- Prisma Accessアクティベート
- Cloud Identity Engineアクティベート
M-2. Entra 管理センター
- ユーザ作成
M-3. Entra 管理センター - アプリの登録
Palo Alto Networks Networks Cloud Identity
Engine - Cloud Authentication Service
P-1. Strata Cloud Manager
- Prisma Accessのセットアップ
インフラストラクチャ設定
P-2. Strata Cloud Manager
- GlobalProtectのセットアップ
- インフラストラクチャ設定
ポータル設定/クライアント IP プール
/GlobalProtect Gateway設定
Strata Cloud Manager
- GlobalProtectのセットアップ
アプリケーション設定/トンネル設定
※今回の検証ではデフォルト設定のみ
Strata Cloud Manager
- Configuration
- NGFW and Prisma Access
- セキュリティポリシールール設定
※今回の検証ではデフォルト設定のみ
SP
Certificate
P-3. Cloud Identity
SP Metadata
Engine
- Authentication Types
- SAML認証設定
アップロード
証明書
(Base64
or 未加工)
M-4. Entra 管理センター - アプリの登録
ユーザーまたはグループの追加
M-5. Entra 管理センター - アプリの登録
SAML によるシングル サインオンのセットアップ
アップロード
フェデレーション
メタデータ XML
P-4. Cloud Identity Engine
- Authentication Profiles設定
P-5. Strata Cloud Manager
- GlobalProtectのセットアップ
ユーザー認証 - グローバルプロテクト 設定
Palo Alto
Networks
Microsoft
O-1. GlobalProtect インストール
Entra IDによるログイン
その他
14


# Page. 16

![Page Image](https://bcdn.docswell.com/page/GEWGWL3QJ2.jpg)

3.2.検証手順_P-1. Prisma Accessのセットアップ-インフラストラクチャ設定
Strata Cloud Manager-Workflows-Prisma Access Setup-Prisma Accessを選択する。
Incidents &amp; Alerts-Prisma Accessより、
DNS接続不可エラーが確認できる
組織内で名前解決をする場合は設定が必要
Internetとの接続のみの場合は不要
SC, RN接続されている内部DNSサーバのIPを記載
する
15


# Page. 17

![Page Image](https://bcdn.docswell.com/page/47ZL5MV3J3.jpg)

3.2.検証手順_P-1. Prisma Accessのセットアップ-インフラストラクチャ設定
組織内IPと重複しないIPを/24以上で設定する。
16


# Page. 18

![Page Image](https://bcdn.docswell.com/page/YJ6W9N5ZJV.jpg)

3.2.検証手順_P-2. GlobalProtectのセットアップ-インフラストラクチャ設定
Strata Cloud Manager-Workflows-Prisma Access Setup-GlobalProtect を選択する。
インフラストラクチャ設定後、「設定のプ
ッシュ」を押下することで反映される
17


# Page. 19

![Page Image](https://bcdn.docswell.com/page/GJ5MN5Y9J4.jpg)

3.2.検証手順_P-2. GlobalProtectのセットアップ-インフラストラクチャ設定
GlobalProtectポータルドメイン、クライアントIPプール、クライアントDNS、Locationを設定する。
GlobalProtect Gatewayの
ドメインになる
18


# Page. 20

![Page Image](https://bcdn.docswell.com/page/LE3W2N52E5.jpg)

3.2.検証手順_P-2. GlobalProtectのセットアップ-インフラストラクチャ設定
インフラストラクチャ設定後、「設定のプッシュ」を押下することで設定が反映される。
画面では個人メールアドレスになってい
るが、Admin Scopeは「All
Admins」にすること
19


# Page. 21

![Page Image](https://bcdn.docswell.com/page/8EDKZWD67G.jpg)

3.2.検証手順_P-2. GlobalProtectのセットアップ-インフラストラクチャ設定
設定のプッシュ後、GlobalProtect Portalにアクセスできるようになる。
20


# Page. 22

![Page Image](https://bcdn.docswell.com/page/V7PKD96ZJ8.jpg)

3.2.検証手順_M-1. Entra 管理センター-Entra P2ライセンス テナント契約
本検証では、当社の調達ルールおよび契約形態に基づき、代理店経由でMicrosoft Entra ID P2を調達した。
大塚商会からの案内に従い初期設定を実施する。
21


# Page. 23

![Page Image](https://bcdn.docswell.com/page/2JVV1M3MJQ.jpg)

3.2.検証手順_M-2. Entra 管理センター-ユーザー作成
※今回はMicrosoft 365 管理センターで作成したがEntra 管理センターでも作成可能
Entra ID P2ライセンスの割当を行うか選択
22


# Page. 24

![Page Image](https://bcdn.docswell.com/page/5EGL2G3XJL.jpg)

3.2.検証手順_M-2. Entra 管理センター-ユーザー作成
※今回はMicrosoft 365 管理センターで作成したがEntra 管理センターでも作成可能
複数名のユーザーをまとめて作成することが
可能
23


# Page. 25

![Page Image](https://bcdn.docswell.com/page/4JQYPX557P.jpg)

3.2.検証手順_M-3. Entra 管理センター-アプリの登録
エンタープライズアプリケーション→すべてのアプリケーションから、認証連携を行いたいアプリケーションを選択し、設定
GlobalProtectとの認証連携方式は2
種類
・Cloud Identity Engine
・GlobalProtect
24


# Page. 26

![Page Image](https://bcdn.docswell.com/page/K74WY69VE1.jpg)

3.2.検証手順_M-4. Entra 管理センター-アプリの登録
-ユーザーとグループの割り当て
Palo Alto Networks Networks Cloud Identity Engine - Cloud Authentication Service
25


# Page. 27

![Page Image](https://bcdn.docswell.com/page/LJ1Y6VK4EG.jpg)

3.2.検証手順_M-4. Entra 管理センター-アプリの登録
-ユーザーとグループの割り当て
そのアプリを使用するユーザーまたはグループの追加を行う
26


# Page. 28

![Page Image](https://bcdn.docswell.com/page/GJWGWLDZ72.jpg)

3.2.検証手順_P-3. Cloud Identity Engine-Authentication Types-SAML認証設定
27


# Page. 29

![Page Image](https://bcdn.docswell.com/page/4EZL5MGL73.jpg)

3.2.検証手順_P-3. Cloud Identity Engine-Authentication Types-SAML認証設定
Entity ID: SAMLサービスプロバイダの一意の識別子
ACS URL: SAMLレスポンスの宛先
メタデータと証明書をダウンロード
28


# Page. 30

![Page Image](https://bcdn.docswell.com/page/Y76W9NYM7V.jpg)

3.2.検証手順_P-3. Cloud Identity Engine-Authentication Types-SAML認証設定
Entra ID-SAML によるシングル サインオンのセットアップ
より、Entra ID側のログインURLとMicrosoft Entra 識別子をCIEに設定
※Entra IDとCIEの設定画面を行き来することになる
↑Entra ID設定画面
←CIE設定画面
29


# Page. 31

![Page Image](https://bcdn.docswell.com/page/G75MN5GQ74.jpg)

3.2.検証手順_M-4. Entra 管理センター-アプリの登録-SAML によるシングル サインオンのセットアップ
30


# Page. 32

![Page Image](https://bcdn.docswell.com/page/9J295NYWER.jpg)

3.2.検証手順_M-4. Entra 管理センター-アプリの登録-SAML によるシングル サインオンのセットアップ
CIEでダウンロードしたメタデータをアップロー
ド
メタデータをアップロードするとCIEで設定さ
れたEntity IDとACS URLが自動入力さ
れる
31


# Page. 33

![Page Image](https://bcdn.docswell.com/page/DEY4KPG9JM.jpg)

3.2.検証手順_P-3. Cloud Identity Engine-Authentication Types-SAML認証設定
Entra ID-CIE間で相互に設定を入れた
後、認証連携テストを行うことができる
※Entra ID側からもテストはできるが、失敗する(→つまずき6)
32


# Page. 34

![Page Image](https://bcdn.docswell.com/page/VJNYR5GD78.jpg)

3.2.検証手順_P-3. Authentication Types-SAML認証設定
SAML-tracerでこの時のSAMLリクエストとSAMLアサーションのデータを取得
■SAMLリクエスト
認証要求
Destination: IdPのエンドポイント
AssertionConsumerServiceURL: SPのエンドポイント
SAMLレスポンスをhttpプロトコルのpostで返すよう指定
SAMLリクエストにはユーザID情報は含まれない
33


# Page. 35

![Page Image](https://bcdn.docswell.com/page/YE9PMYW8J3.jpg)

3.2.検証手順_P-3. Authentication Types-SAML認証設定
SAML-tracerでこの時のSAMLリクエストとSAMLアサーションのデータを取得
■SAMLレスポンス
Destination: SPのエンドポイント
認証成功
Issuer: SAMLアサーションの発行元
ここから下がSAMLアサーション
X.509証明書(Base64でエンコード)、
ユーザID情報が下に続く
34


# Page. 36

![Page Image](https://bcdn.docswell.com/page/GE8DL6NZED.jpg)

3.2.検証手順_P-4. Cloud Identity Engine-Authentication Profiles設定
前手順で作成したAuthentication TypeをもとにAuthentication Profileを設定する
Authentication Typeを設定
35


# Page. 37

![Page Image](https://bcdn.docswell.com/page/LELML9P17R.jpg)

3.2.検証手順_P-5. GlobalProtect Gateway-ユーザー認証 - グローバルプロテクト設定
GlobalProtectのユーザー認証方式として、前手順で作成したAuthentication Profileを設定する
→つまずき6
36


# Page. 38

![Page Image](https://bcdn.docswell.com/page/4JMYMZ45JW.jpg)

3.2.検証手順_O-1. GlobalProtect インストール
BYOD端末へGlobalProtectをインストール
37


# Page. 39

![Page Image](https://bcdn.docswell.com/page/PJR9V6WZ79.jpg)

3.2.検証手順_O-1. GlobalProtect ログイン
GlobalProtectからログインを試行すると、デフォルトのWebブラウザからEntra IDログイン画面へリダイレクトされる。
38


# Page. 40

![Page Image](https://bcdn.docswell.com/page/PEXQZMP1JX.jpg)

3.2.検証手順_O-1. GlobalProtect ログイン
認証完了後、GlobalProtectによるVPN接続が行われる。
この状態では端末から直接のInternet接続をすることができない。
ipconfig結果
GlobalProtect リモート端末向けに設定し
たPrivate IP (100.127.0.2)
が割り当てられている
39


# Page. 41

![Page Image](https://bcdn.docswell.com/page/3EK98GDMED.jpg)

3.2.検証手順_O-1. GlobalProtect ログイン
GlobalProtect 設定画面
最寄りのGlobalProtect Gateway(Japan Central) にVPN接続されている
40


# Page. 42

![Page Image](https://bcdn.docswell.com/page/L73W2NR275.jpg)

3.3.検証結果
検証結果は以下のとおりとなった。
項番
検証内容
検証結果
1
Entra ID-Cloud Identity Engine-GlobalProtect間で認証連携設
定を行い、GlobalProtectからEntra IDによるログインができること。
検証成功
GlobalProtectからEntra IDによるログインができること
が確認できた。
2
Microsoft Entra ID P2ライセンスを利用したリスクベース認証による挙
動を確認すること。
検証は実施できなかった。
設定画面のみの確認に留まった。
→Prisma Accessの試用期間中にリスクベース条件付
きアクセスのテストケース策定および設定が完了しなかっ
たため、検証を実施できなかった。Microsoft Entra ID
P2の契約期間中に継続検証する。
3
GlobalProtectのアプリケーション設定/トンネル設定、およびPrisma
Accessのセキュリティポリシールール設定を行い、GlobalProtectからアク
セスしたときの挙動を確認すること。
検証は実施できなかった。
設定画面のみの確認に留まった。
→試用ライセンス期限のため、検証終了
41


# Page. 43

![Page Image](https://bcdn.docswell.com/page/87DKZWY6JG.jpg)

4.つまづいた点 1-AzureアカウントおよびEntra ID P2 Licenseの調達に想定より時間がかかった
■まとめ
Entra IDの契約準備を開始してから、実際に環境を使用できる状態になるまで1か月半を要する結果となった。
AzureアカウントとEntra IDの関係性、Microsoft365 管理センターとAzure PortalとMicrosoft Entra管理センターの違いは複雑かつ
細かいので、公式サイトで調べるだけでは十分な情報が得づらい面もある。
また、代理店から送付されたZIP形式の添付ファイルが社内メールシステムで削除され、再送依頼が必要となったため、調達手続きに時間を
要した。
外部調達は想定外の事象が多く発生しうることを見込んで計画を立てるべきである。
42


# Page. 44

![Page Image](https://bcdn.docswell.com/page/VJPKD92ZE8.jpg)

4.つまづいた点 2-Entra P2の調達スケジュールとPalo Alto Networks試用期間の不一致による試用期間延長
■時系列
9/2 Palo Alto Networks試用ライセンスアクティベート
10/1 試用ライセンスの本来の試用期限(アクティベートより1ヶ月)
10/31 1度目の延長後試用期限
11/30 2度目の延長後試用期限
12/30 3度目の延長後試用期限
HUBからライセンス期限確認可能
43


# Page. 45

![Page Image](https://bcdn.docswell.com/page/2EVV1MDMEQ.jpg)

4.つまづいた点 3-Entra ID側設定_SP側のサインオン URLの設定値がわからない
SPの仕様に合わせて任意で設定可能のようだが、CIE側で設定項目が見当たらず確実な値がわからなかった。
特に理由がなければ応答URLと一致させておけばよいとのことなので、そのように設定した。
44


# Page. 46

![Page Image](https://bcdn.docswell.com/page/57GL2GYXEL.jpg)

4.つまづいた点 4-設定変更後の「プッシュ」を失念しがち
設定を保存した後、「プッシュ」を押すことで設定が反映される
45


# Page. 47

![Page Image](https://bcdn.docswell.com/page/4EQYPXM5JP.jpg)

4.つまづいた点 5-1「プッシュ」失敗
Admin Scopeをデフォルト設定を選択したところFAIL
→All Adminsにすることで解決
エラーメッセージ：
Config push aborted, error: The changes staged require pushing changes made by &#039;All Admins&#039; and a partial set of changes made by specific admins
is not possible.
Please re-trigger the Push after selecting changes for &#039;All Admins&#039;
46


# Page. 48

![Page Image](https://bcdn.docswell.com/page/KJ4WY6VV71.jpg)

4.つまづいた点 5-2「プッシュ」失敗
Mobile Users用のPool IP 「10.1.0.0/23」が３つのRegionで設定されており、競合してしまったため失敗
→Regionに関係なく使う場合は「Worldwide」にだけ設定して、「Asia, Australia &amp; Japan」と「Africa, Europe &amp; Middle East」と
いうRegion設定を「Client IP Pool」設定から削除することで解決
Manage -&gt; Operation -&gt; Push Config
Job IDを選択することでエラー詳細が確認できる
IPを重複設定したことが原因
47


# Page. 49

![Page Image](https://bcdn.docswell.com/page/LE1Y6V347G.jpg)

4.つまづいた点 6 Entraユーザーの権限不足によりアプリケーションの設定ができない
連携するアプリケーションを設定するときはクラウド アプリケーション管理者の権限が必要
https://learn.microsoft.com/ja-jp/troubleshoot/azure/entra/entra-id/app-integration/error-code-aadsts50105user-not-assigned-role
48


# Page. 50

![Page Image](https://bcdn.docswell.com/page/GEWGWLPZJ2.jpg)

4.つまづいた点 7_テナント間違いによるサインインテスト失敗
NID検証用Azureアカウントを作成した際のテナントと、Entra P2ライセンスを契約した際のテナントが異なるため混同してテスト失敗
・NID検証用Azureアカウントのテナント：@xxxxentra01outlook.onmicrosoft.com
・Entra P2テナント：@xxxxentra01outlook01.onmicrosoft.com
・
49


# Page. 51

![Page Image](https://bcdn.docswell.com/page/47ZL5MKLJ3.jpg)

4.つまづいた点 8 Entra IDからシングル サインオンの機能テストが失敗する
Palo Alto Networks担当者に相談したところ、Palo Alto Networks側で想定しない通信を拒否する設定となっているため、テストが失
敗していても連携は問題なくできているとのこと
50


# Page. 52

![Page Image](https://bcdn.docswell.com/page/YJ6W9NQMJV.jpg)

4.つまづいた点 9 GlobalProtectのユーザー認証設定時、CIEのAuthentication Profileが選択できない
Palo Alto Networks担当者に確認したところ、今回のPrisma Access検証ライセンスはPalo Alto NetworksのCSP(Customer
Support Portal)から評価用TSG(Tenant Service Group)を払い出している為、TSGに変更しないとPrisma Accessから見えない状
態になっていることが想定されるとのこと。
CIEより、SettingsのScope TypeをCSPからTSGに変更することで解決。
Scope TypeをCSP→TSGに変
更
CIEで設定したAuthentication Profileが、GlobalProtect側
で選択されない
51


# Page. 53

![Page Image](https://bcdn.docswell.com/page/GJ5MN5RQJ4.jpg)

4.つまづいた点 10 GlobalProtectのユーザー認証に失敗する
認証連携設定後、GlobalProtectアプリからログインできない事象
→CIEの認証方式を一番上に並べ替えることで解決
ユーザー認証で設定したAuthentication Profileを
一番上に並べ替える
52


# Page. 54

![Page Image](https://bcdn.docswell.com/page/9E295NDW7R.jpg)

5.まとめ_開発・運用時に考慮すべきポイント
■Entraユーザーへ付与する管理者権限の検討
Entra ID側設定を行う際にEntraユーザーにいくつかの管理者権限を付与する必要があり、
例えばアプリケーションとの連携設定を行うためにはアプリケーション管理者権限が必要である。
Entra IDで最も強い権限はグローバル管理者権限だが、Azureリソースの管理を行うためにはサブスクリプション管理権限を別途付与する必
要がある。
今回はグローバル管理者権限を付与して設定作業を行ったが、実際の開発時には必要最低限の管理者権限を付与するための調査・検討
が必要。
■条件付きアクセスポリシー・リスクベース認証設定時の留意事項
事前テストを行わないでポリシーを有効化してしまうと、管理者アカウントでログインできなくなってしまい変更作業ができなくなってしまうリスクがあ
る。
実際にポリシー有効化を行う前に「レポート専用」を設定し、レポート内容を確認することで実設定を変更することなく動作確認をするのが望ま
しい。
■IdP証明書の自動更新
SAML2.0では、ユーザによるリダイレクトで認証連携を行うため、原則としてIdP-SP間で直接通信を行う必要がない。
しかし、SPがIdPのフェデレーションメタデータを定期取得して証明書を自動更新する実装では、SPまたは管理サービスからIdPのメタデータエン
ドポイントへの通信が必要となる場合がある。実際の通信要件は製品仕様を確認する。
53


# Page. 55

![Page Image](https://bcdn.docswell.com/page/D7Y4KP29EM.jpg)

5.まとめ_残課題
■Entra P2 ライセンスを用いた認証情報をGlobalProtectに連携させることはできたが、
Entra IDで管理される認可情報についての詳細な調査・検証はできていない。
Palo Alto NetworksサービスへEntra IDで管理される認可情報を渡し、どのようなアクセス制御ができるか検証したい。
■Prisma Access、Entra IDともに認証連携に必要な最低限の設定のみを行い、仕様通りにログインができることまでの検証となってしまっ
た。
ポリシー設定の違いによる挙動の比較検証までには至らなかったため、今後は以下の要素による動作検証を行いたい。
Prisma Access/GlobalProtect
・アプリケーション設定/トンネル設定に基づく動作検証
・セキュリティポリシー設定(HIP情報含む)に基づく動作検証
・設定スコープ(Prisma Access-モバイルユーザーコンテナ-GlobalProtect)の違いに基づく動作検証
Entra ID
・条件付きポリシー設定に基づく動作検証
・リスクベース認証設定に基づく動作検証
54


# Page. 56

![Page Image](https://bcdn.docswell.com/page/VENYR58DJ8.jpg)

5.まとめ_反省
■全体計画の策定をしないまま検証を進めてしまった
全体計画の策定をしないまま検証を進めたことにより、メンバーを巻き込めず、検証を完了することができない結果となった。
Entra IDやPalo Alto Networksのサービス、さらには認証・認可の技術調査を十分に行ってから全体計画の策定を行おうとしていたが、両
サービスともに多くの機能・設定項目を備えており、数週間程度でサービスの全容を把握するに至らなかった。
事前調査はある程度で切り上げ、与えられた時間の中で十分に達成可能な見込みのある計画を策定するべきだった。
①メンバーを巻き込めなかった
WBSをベースとしたタスク依頼・進捗管理ができなかったため、事実上1名での検証となってしまった。
Entra ID費用調査、Entra IDアカウント作成、用語集作成など部分的には関与してもらうよう努めたものの、十分だったとは言えない。
技術ソリューション検証の大きな目的は新しい技術領域への知見を波及させることだと考えているため、最も深く反省するべき点だと捉えている。
②検証を完了することができなかった
今回の検証では、最低限の環境構築 (Prisma Access/Entra IDの認証連携ができること)までに留まってしまい、実際にサービスをどのよ
うに設計していくべきかの検証にまで至らなかった。
実案件でのユーザー要望を想定したシナリオとテスト項目に基づき、環境構築および検証作業を行うべきだった。
55


# Page. 57

![Page Image](https://bcdn.docswell.com/page/Y79PMYK8E3.jpg)

appx1. 用語集-技術用語
用語
定義
備考
認証
適切なアクセス権を持つ適切な人、サービス、アプリだけが組織のリソースに到達できることを企業が確認するために使用するプロセス
認可
ユーザーに付与された権限の範囲で特定のアプリケーション、ファイル、データにアクセスを許可し、利用させるプロセス
基本認証
レガシー認証・Basic認証とも。ユーザ名・パスワードを直接サーバに送信する。
先進認証
(Microsoft 365 modern
authentication)
Microsoft 365のモダン認証は、OAuth 2.0およびOpenID Connectなどの標準プロトコルを利用する認証・認可方式の総称で
あり、多要素認証や条件付きアクセス等と組み合わせることができる。
SAML 2.0 (Security
Assertion Markup
Language)
オンラインサービス間で認証および認可情報を安全に共有するためのXMLベースの標準規格
OpenID Connect
サービス間で、利用者の同意に基づきID情報を流通するための標準仕様。
利用者がOpenID提供サイトに登録したID情報を使って、他のOpenID対応サイトにログインすることが可能になる。
JWT(Json Web Token)を用いており、SAMLより軽量なのが特徴
氏名、メールアドレス、ユーザー識別
子など、認証されたユーザーに関する
Claimを連携する。
OAuth 2.0
認可プロトコル。(認証ではない)
RFC 6749で規定
SWG (Secure Web
Gateway)
社内ネットワークからInternetへの接続を安全に行うためのクラウド型プロキシ
IdP (ID Provider)
デジタルIDを作成、保存、および管理するシステム。
ユーザーを直接認証したり、サードパーティのサービスプロバイダーに認証サービスを提供する。
SP (Service Provider)
IdPに認証を委託し、IdPによる認証情報を信頼してユーザーにサービスを提供する
SSO
ユーザーが1回限りのユーザー認証で複数のアプリケーションやウェブサイトにログインできるようにする認証ソリューション
SAML Just-In-Timeプロビ
ジョニング
IdPがSAML2.0アサーションでSP側にユーザー情報を渡すことで、SPのユーザアカウントの作成を自動で行う機能
Dynamic Privilege
Access (DPA)
Prisma Access Agentでユーザーが選択したワークフローまたはプロジェクトに基づいて、ユーザーに動的な権限を提供する機能
Prisma Accessの機能の1つ
FIDO2 セキュリティキー
公開鍵暗号を利用し、パスワードをサーバーへ送信せずに認証する。PINや生体認証などのユーザー検証と組み合わせることで、フィッ
シング耐性の高い認証を実現できる。
物理的なセキュリティキー
RP (Relying Party)ともいう。
56


# Page. 58

![Page Image](https://bcdn.docswell.com/page/G78DL6RZ7D.jpg)

appx2. 用語集-Palo Alto Networks
用語
定義
備考
Prisma Access
クラウド型の次世代ファイアウォール。
Cortex® Data LakeとPanorama® を組み合わせることで、複数のポイントプロダクトを単一の統合ソリューショ
ンに集約し、高度なゼロトラストネットワークアクセスセキュリティを実現する。
旧名:GlobalProtect Cloud Service
GlobalProtect agent
端末に導入するエージェント。
CIE (Cloud Identity
Engine)
各IDプロバイダーとクラウド上でNativeに連携し、認証連携やグループ情報の取得をシームレスに行い、Prisma
Accessを含むPalo Alto Networks製品に一元的にFeedする、クラウド上の認証ポータル(無償)。
Cortex Data Lake
各拠点からのアクセスログを全て保存する機能
Panorama
Palo Alto Networks Networksの次世代ファイアウォール製品などに対する設定・制御を統合的に行える運用
管理ツール。機器の制御のほか、発見・ブロックした脅威などの各種情報を可視化する機能を備えている。
ポリシーを各拠点に、一元的に管理する機能を提供する。
STRATA CLOUD MANAGER
AIを積極的に活用したゼロトラスト管理、運用ソリューション。
SASE、ハードウェア、ソフトウェアファイアウォール問わず、ネットワークセキュリティ資産全体を把握、一元管理を行う
ことが可能。
EDL Hosting Service
Palo Alto Networks Networks が管理する Software-as-a-Service (SaaS) アプリケーション エンドポイ
ントのリスト
現時点のディレクトリサービス対応 : オンプレAD、
Azure AD、Okta、Google、SCIM(Azure AD /
PingFederate)
認証 : SAML2.0に対応していればどのIdPとも接続
可能
57


# Page. 59

![Page Image](https://bcdn.docswell.com/page/L7LML9K1JR.jpg)

appx3. 用語集-Microsoft
用語
定義
備考
Entra ID
エンタープライズ クラウド IdP
SAML アプリ用に SSO と多要素認証を提供する
Azure Portal
すべてのAzureリソースを作成および管理できるWebベースの統合コンソール
Microsoft365 管理センター
Microsoft365全体を管理するために設けられたクラウド上のワークスペース
Microsoft Entra 管理センター
組織がMicrosoft Entraソリューションを一元化された場所で構成し、管理するためのWebベースの製品用
IDポータル
Entra Connect
オンプレミスのActive DirectoryとMicrosoft Entra IDを統合するためのツール
Microsoft Graph API
Microsoft 365 サービス全体に保存されているデータへのアクセスを提供する API
extensionAttribute
Azure AD では、ユーザーとデバイスのリソースに 15 個の extensionAttribute (拡張属性) が準備され
ている。これらに任意の値をセットすることで動的グループなどの属性情報に基づく機能に活用することが可能。
Windows Hello for Business
パスワードレス認証手段のひとつ。
パスワードではなく生体認証データまたは PIN を使用して Windows デバイスにサインインできるようにする。
58


# Page. 60

![Page Image](https://bcdn.docswell.com/page/4EMYMZ25EW.jpg)

appx4. 参考資料
■書籍
ゼロトラストセキュリティ実践ガイド
https://book.impress.co.jp/books/1123101026
ゼロトラストネットワーク
―境界防御の限界を超えるためのセキュアなシステム設計
https://www.oreilly.co.jp//books/9784873118888/
ひと目でわかるMicrosoft Entra ID
https://www.edifist.co.jp/book/archives/161
OAuth、OAuth認証、OpenID Connectの違いを整理して理解できる本
https://authya.booth.pm/
SAML入門
https://nextpublishing.jp/book/15069.html
■Webサイト
Palo Alto Networks TECHDOCS
https://docs.Palo Alto Networksnetworks.com/cloud-identity
https://docs.Palo Alto Networksnetworks.com/strata-cloud-manager
https://docs.Palo Alto Networksnetworks.com/globalprotect
https://www.Palo Alto Networksnetworks.com/blog/2024/05/saml-prisma-access-globalprotect/?lang=ja
Microsoft Learn
https://learn.microsoft.com/ja-jp/entra/
https://learn.microsoft.com/ja-jp/purview/
Qiita
https://qiita.com/carol0226/items/089045d3e8652573d230
Zenn
https://zenn.dev/kobababa/articles/99647784322610
https://zenn.dev/wadahiro/articles/61d39d263dd9e8
Youtube
https://www.youtube.com/watch?v=glZuiP8mjnA
https://www.youtube.com/watch?v=-Hff4yjIO4U
https://www.youtube.com/watch?v=uBEZ1ZPeT3Y&amp;t=16s
■SAML-tracer
https://chromewebstore.google.com/detail/saml-tracer/mpdajninpobndbfcldcmbpnnbhibjmch?hl=ja
59


