Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Cloudflare Access で Microsoft Entra ID の Conditional Access ポリシーを使う

最終更新 Markdown で表示Agent セットアップ

Microsoft Entra ID(旧 Azure Active Directory)の Conditional Access を使うと、管理者はアプリケーションとユーザーに対するポリシーを Entra ID 上で直接適用できます。Conditional Access には Windows 向けに特化した一連のチェックがあり、Windows を多用する組織でよく選ばれます。

始める前に

次を用意してください。

  • Microsoft Entra ID アカウントのグローバル管理者権限
  • Microsoft Entra ID アカウントに設定済みのユーザー

アプリケーション向けに IdP を設定する

Entra ID の IdP 設定手順 を参照してください。

Entra ID で API のアクセス許可を追加する

基本の IdP 連携をテストして動作を確認したら、Cloudflare が Entra ID から Conditional Access ポリシーを読み取るためのアクセス許可を付与します。

  1. Microsoft Entra ID で App registrations を開きます。

  2. IdP 連携用に作成したアプリケーションを選びます。

  3. API permissions を開き、Add a permission を選びます。

  4. Microsoft Graph を選びます。

  5. Application permissions を選び、Policy.Read.ConditionalAccess を追加します。

  6. Grant admin consent を選びます。

Entra ID で Conditional Access を設定する

  1. Microsoft Entra ID で Enterprise applications > Conditional Access を開きます。
  2. Authentication Contexts を開きます。
  3. Cloudflare Access ポリシーから参照する 認証コンテキストを作成 します。わかりやすい名前を付けます(例: Require compliant devices)。
  4. 次に Policies を開きます。
  5. 新しい Conditional Access ポリシーを作成 するか、既存のポリシーを選びます。
  6. Conditional Access ポリシーを認証コンテキストに割り当てます。
    1. ポリシービルダーで Target resources を選びます。
    2. Select what this policy applies to のドロップダウンで Authentication context を選びます。
    3. このポリシーを使う認証コンテキストを選びます。
    4. ポリシーを保存します。

Conditional Access を Zero Trust と同期する

Conditional Access ポリシーを Cloudflare Access へ取り込むには、次の手順を行います。

  1. Cloudflare ダッシュボードZero Trust > Access controls > Access settings を開きます。
  2. Manage your App LauncherManage を選びます。
  3. Login methods を選びます。
  4. Microsoft Entra ID 連携を探し、Edit を選びます。
  5. Azure AD Policy Sync を有効にします。
  6. Save を選びます。

Access アプリケーションを作成する

Cloudflare Access アプリケーションに Conditional Access ポリシーを適用するには、次の手順を行います。

  1. Cloudflare ダッシュボードZero Trust > Access controls > Applications を開きます。

  2. Create new application を選びます。

  3. Self-hosted and private を選びます。

  4. Add public hostname を選び、保護するアプリケーションの対象 URL を入力します。

  5. Create new policy を選び、Azure AD - Auth context セレクターを使って Access ポリシー を作成します。例:

    アクション ルールタイプ セレクター
    Allow Include Emails ending in @example.com
    Require Azure AD - Auth context Require compliant devices
  6. このポリシーをアプリケーション設定に追加します。

  7. Identity providers で、Microsoft Entra ID 連携を選びます。

  8. 残りの セルフホストアプリケーション作成手順 に従い、アプリケーションを公開します。

ユーザーは、この認証コンテキストに紐づく Microsoft Entra ID の Conditional Access ポリシーを通過した場合にだけアクセスできます。

役に立ちましたか?