基本構造
ルールにより、さらに制限できます

ルールコレクション
すべてのルールには次の項目を持たせることができます 名前、説明 があり、特定の認証タイプに対して指定されます。 現在、ルールを定義できるのは Wi-Fi, LAN と VPN。さらに、 有効化 または 無効化 できます。
[ルール] タブには、構成済みのすべてのルール、その位置、そのタイプ(Wi-Fi、LAN、VPN、または汎用許可)、その 名前 と 説明、 認証方式 として受け入れるもの、 フィルター が適用される対象、 付与するもの、および有効かどうかが一覧表示されます。
ルールの作成
をクリックすると、 ルールを追加 を選択できます。方式として、汎用許可、Wi-Fi、LAN、または VPN を選べます。
を選ぶと、 Wi-Fi, LAN または VPN ガイド付きの 4 ステップのウィザードが開きます。ダイアログ下部のライブな「平易な言葉で」要約は、作成中のルールを平易な言葉で言い換えます。たとえば次のようになります:
平易な言葉で
CN=SCEPman-SaaS-CA,O=Contoso からの証明書のみで認証する Wi-Fi リクエストで、Cert Subject (DN) が OU=Printers に一致するものには VLAN 16(静的)が付与されます。
以下の手順では、上記の説明の簡単な例を用いてルールエディターを示します:
認証方式
「誰が認証できるか」で定義できる認証方式は、認証が受け入れられるために使用する必要がある技術的な媒体を制限します。
証明書ベース認証
CBA のみを有効にしてその種の認証すべてに一致させることも、特定の CA によって署名された証明書に対する認証をさらに制限することもできます。

ユーザー名/パスワードベース認証
この方式を有効にすると、証明書ベース認証を使用しない認証を許可できます。

フィルター
フィルターを使用すると、特定の状況でのみ一致する詳細なルールを作成できます。さまざまな場面で使用できるフィルターが複数あります:
すべてのルールで使用可能
クライアント IP
証明書属性
ユーザー名/パスワード
Intune ID
特定のルールで使用可能
SSID(Wi-Fi ルール)
スイッチ MAC(LAN ルール)
NAS 識別子(VPN ルール)
NAS IP(VPN ルール)
クライアント IP
クライアント IP フィルターを使用すると、認証の WAN-IP アドレスに基づいてルールを一致させることができます。単一アドレス、CIDR、または定義済みグループを使用できます。

証明書属性
提示されたクライアント証明書に必要な情報が含まれている場合にのみルールを一致させるには、このフィルター種別を使用します。次の属性でフィルターできます:
発行者
SAN(Subject Alternative Name)
DN(Distinguished Name)
拡張

例:
SAN フィルターを使用して
.*-ext@contoso\.com$に一致させるとjohn.smith-ext@contoso.com→ 契約社員の ID 証明書、VLAN 10。DN を使用して
OU=Printersサブジェクトに一致させるとCN=PRINTER07,OU=Printers,O=Contoso→ VLAN 16(プリンター)を割り当てます。DN を使用して
OU=Financeサブジェクトに一致させるとCN=jdoe,OU=Finance,O=Contoso→ VLAN 30(Finance)。SAN フィルターを使用して
^platform:windows$特定のプラットフォームに一致させるには、値がある URI SAN を使用しますplatform:windowsに一致させます。
ユーザー名/パスワード

例:
ユーザー名
^ext-.*に一致しますext-jsmith→ VLAN 50(契約社員)所有者
IT-AssetPool共有/キオスク デバイスタグに一致します → Filter-Idkiosk-acl
SSID
SSID をフィルターするには、1 エントリごとに単一の SSID に一致させるか、定義済みの SSID グループを追加できます。

スイッチ MAC
スイッチ MAC をフィルターするには、1 エントリごとに単一アドレスに一致させるか、定義済みのスイッチ MAC グループを追加できます。

NAS 識別子
他のフィルターと同様に、1 エントリごとに単一の NAS 識別子に一致させるか、定義済みの NAS 識別子グループを追加できます。
NAS IP
他のフィルターと同様に、1 エントリごとに単一の NAS IP に一致させるか、定義済みの NAS IP グループを追加できます。
Intune ID
これは履歴的なフィルターです。クライアントが AAD-Join 中に受け取った証明書で認証している場合は、Intune Tenant ID でフィルターしたいはずです。
説明どおりに Tenant ID を入力している場合、 こちらに示したように、RADIUSaaS の既定動作では、拡張 OID を持つ証明書を提示するマシンだけが 1.2.840.113556.5.14 および Tenant ID のホワイトリスト値を持つマシンだけがネットワークにアクセスできます。ルールエンジンでは、特定のルールについてアクセスをさらに特定の Intune ID に制限したり、証明書拡張を無視したりすることができます。これにより、対応する OID を提供する証明書を持つクライアントと、持たないクライアントが混在するマルチデプロイ構成を実現できます。

割り当て
認証が有効でルールに一致する場合、返される Access-Accept パケットには、認証側に追加の指示を与えるための特定の情報を含めることができます。
VLAN
VLAN ID は静的に割り当てることができ、その場合は一致するすべての認証がこの VLAN ID を受け取ります。あるいは、証明書属性またはユーザー名/所有者のいずれかから目的の値を抽出して動的に割り当てることもできます。
証明書サブジェクト(DN)による
証明書の Subject Name のプロパティに基づいて VLAN ID を割り当てることもできます
そのため、VLAN ID がどのプロパティに格納されるかを指定します
次に、VLAN ID の前に付く文字列を設定します
VLAN ID にプレフィックスは必須ではありません。ただし、Subject Name に同じ属性が複数回含まれる場合(たとえば CN が複数あるのはよくあります)は、プレフィックスの使用が必要になることがあります。
例として、次の割り当ては正規表現パターンを使用してクライアント証明書の DN 属性に一致します OU=vlan-(\d+) を使用して最初の一致グループを結果の値として使用します。
次の証明書サブジェクト(DN)の場合 CN=CLIENT01,OU=vlan-15 、VLAN の割り当て結果は次のようになります 15.

証明書拡張による
作成した証明書拡張のいずれかを選択します
目的の値を取得するための正規表現パターンを選択します

属性
RADIUS の返却属性を使用すると、ネットワーク管理者は個々のユーザーまたはグループに対して特定の設定を定義できます。
たとえば、
ユーザープロファイル構成では、属性によって最大セッション時間、許可されるサービス(VPN や Wi-Fi など)、および IP アドレス割り当て方法を指定できます。
動的 IP アドレス割り当てでは、属性によってユーザーに静的 IP アドレスを割り当てるか、DHCP を使って動的に割り当てるかを指定できます。
アクセス制御と認可では、属性がユーザーのアクセスレベル(例: ゲスト、従業員、管理者)および制限(例: 時間制限)を決定します。
セッション管理では、属性によってセッションタイムアウト(ユーザーが接続を維持できる時間)、アイドルタイムアウト(非アクティブ後に切断)、および同時ログインの最大数を指定できます。
サービス品質(QoS)では、属性によって特定のユーザーの音声トラフィックをデータトラフィックより優先できます。
ベンダーは独自のカスタム属性(ベンダー固有属性、VSA)を作成できます。これにより、標準の IETF 属性を超える追加機能を利用できます。VSA は標準属性 26 の中にカプセル化されます。
VLAN 割り当てと同様に、属性も静的または動的のいずれかで返すことができます。
さまざまな返却属性から選択し、属性カタログで拡張できます:
例:
証明書の RDN L の値を返却属性 Filter-Id に動的に割り当てます

最終更新
役に立ちましたか?



