Microsoft Entra ID(旧 Azure Active Directory)の Conditional Access ↗ を使うと、管理者はアプリケーションとユーザーに対するポリシーを Entra ID 上で直接適用できます。Conditional Access には Windows 向けに特化した一連のチェックがあり、Windows を多用する組織でよく選ばれます。
次を用意してください。
- Microsoft Entra ID アカウントのグローバル管理者権限
- Microsoft Entra ID アカウントに設定済みのユーザー
Entra ID の IdP 設定手順 を参照してください。
基本の IdP 連携をテストして動作を確認したら、Cloudflare が Entra ID から Conditional Access ポリシーを読み取るためのアクセス許可を付与します。
-
Microsoft Entra ID で App registrations を開きます。
-
IdP 連携用に作成したアプリケーションを選びます。
-
API permissions を開き、Add a permission を選びます。
-
Microsoft Graph を選びます。
-
Application permissions を選び、
Policy.Read.ConditionalAccessを追加します。 -
Grant admin consent を選びます。
- Microsoft Entra ID で Enterprise applications > Conditional Access を開きます。
- Authentication Contexts を開きます。
- Cloudflare Access ポリシーから参照する 認証コンテキストを作成 ↗ します。わかりやすい名前を付けます(例:
Require compliant devices)。 - 次に Policies を開きます。
- 新しい Conditional Access ポリシーを作成 ↗ するか、既存のポリシーを選びます。
- Conditional Access ポリシーを認証コンテキストに割り当てます。
- ポリシービルダーで Target resources を選びます。
- Select what this policy applies to のドロップダウンで Authentication context を選びます。
- このポリシーを使う認証コンテキストを選びます。
- ポリシーを保存します。
Conditional Access ポリシーを Cloudflare Access へ取り込むには、次の手順を行います。
- Cloudflare ダッシュボード ↗ で Zero Trust > Access controls > Access settings を開きます。
- Manage your App Launcher で Manage を選びます。
- Login methods を選びます。
- Microsoft Entra ID 連携を探し、Edit を選びます。
- Azure AD Policy Sync を有効にします。
- Save を選びます。
Cloudflare Access アプリケーションに Conditional Access ポリシーを適用するには、次の手順を行います。
-
Cloudflare ダッシュボード ↗ で Zero Trust > Access controls > Applications を開きます。
-
Create new application を選びます。
-
Self-hosted and private を選びます。
-
Add public hostname を選び、保護するアプリケーションの対象 URL を入力します。
-
Create new policy を選び、Azure AD - Auth context セレクターを使って Access ポリシー を作成します。例:
アクション ルールタイプ セレクター 値 Allow Include Emails ending in @example.comRequire Azure AD - Auth context Require compliant devices -
このポリシーをアプリケーション設定に追加します。
-
Identity providers で、Microsoft Entra ID 連携を選びます。
-
残りの セルフホストアプリケーション作成手順 に従い、アプリケーションを公開します。
ユーザーは、この認証コンテキストに紐づく Microsoft Entra ID の Conditional Access ポリシーを通過した場合にだけアクセスできます。