このチュートリアルでは、Cloudflare Gateway の専用エグレス IP で Microsoft 365 アプリケーションへのアクセスを保護する方法を説明します。
Microsoft Entra ID の名前付きロケーションを、専用エグレス IP に紐づくロケーションに対応付けます。トラフィックはこれらの IP アドレスで Cloudflare からエグレスします。ユーザーがこれらの IP なしで Microsoft アプリケーションへアクセスしようとすると、Entra ID がアクセスをブロックします。
次の準備ができていることを確認してください。
- Cloudflare 側: 専用エグレス IP 付きの Zero Trust Enterprise プラン
- Microsoft 365 側: Microsoft Entra ID ↗ で管理している組織
-
Cloudflare One ↗ で、Traffic policies > Egress policies を開きます。
-
Add a policy を選択します。
-
ポリシーに名前を付け、ユーザーが Microsoft Entra ID で設定されていることを確認する条件を追加します。たとえば、ID 条件 を確認できます。
セレクター 演算子 値 User Group Names in Sales and Marketing,Retail,U.S. Salesさらに、デバイスポスチャ条件 も確認できます。
セレクター 演算子 値 論理演算 Passed Device Posture Check is CrowdStrike Overall ZTA score (Crowdstrike s2s)And Passed Device Posture Check is AppCheckMac - Required Software (Application) -
Use dedicated Cloudflare egress IPs を有効にします。使う IPv4 アドレスと IPv6 アドレスを選びます。例:
プライマリ IPv4 アドレス IPv6 アドレス 203.0.113.02001:db8::/32
- Microsoft Azure portal ↗ にログインします。
- サイドバーで Microsoft Entra ID を選択します。
- Security > Named locations を開きます。
- IP ranges location を選択します。
- ロケーションに名前を付け、Cloudflare の専用エグレス IP ポリシーで使った IP アドレスを追加します。
- Upload を選択します。
この名前付きロケーションは、専用エグレス IP のロケーションに対応します。
- Protect で Conditional Access を開きます。
- Create new policy を選択します。
- アクセスを制限する Entra ID ユーザーと、保護するトラフィック、アプリケーション、または操作を設定します。
- Conditions で Locations を選択します。Configure を有効にします。
- Include で Any location を選びます。Exclude で作成した名前付きロケーションを選びます。
- Access controls で Grant を開きます。Block access を有効にします。
このポリシーは、専用エグレス IP を使う場合を除き、選択したユーザーの任意のロケーションからのアクセスをブロックします。
- Cloudflare One Client で、対象ユーザーのアカウントを使って Zero Trust 組織にサインインします。
- 組織内の任意の Microsoft 365 アプリを開きます。Entra ID はアクセスを許可します。
- Cloudflare One Client を Zero Trust 組織から切断します。Entra ID は Microsoft 365 アプリケーションへのアクセスをブロックします。