MFAポリシーの並べ替え

MFAポリシーの並べ替え

お知らせ:当社は、お客様により充実したサポート情報を迅速に提供するため、本ページのコンテンツは機械翻訳を用いて日本語に翻訳しています。正確かつ最新のサポート情報をご覧いただくには、本内容の英語版を参照してください。

条件付きアクセスポリシーでは、許可拒否MFAで許可の3種類の処理を設定できます。

ユーザーがサインインしようとすると、まず許可ポリシーの対象かどうかが確認されます。対象であり、現在のサインイン試行がその許可ポリシーの条件を満たしている場合、サインインが許可されます。

許可ポリシーの対象でない場合、または対象の許可ポリシーの条件を満たしていない場合、次にMFAで許可ポリシーに照らして確認されます。いずれのポリシーにも該当しない場合は、拒否ポリシーに照らして確認されます。どのポリシーにも該当しない場合は、デフォルトのポリシーが適用されます。

このうち、許可ポリシーと拒否ポリシーの仕組みは単純です。ユーザーが対象となるポリシーのいずれか1つの条件を満たすと、該当する処理が適用されます。たとえば、ユーザーが3つの許可ポリシーの対象で、1つのポリシーの条件を満たし、残り2つの条件を満たさなかった場合でも、サインインは許可されます。それ以上の確認は行われません。

MFAポリシーでは、ユーザーがどのポリシーの条件を満たしたかも確認されるため、動作が異なります。MFAポリシーには追加の設定があり、ユーザーに許可するMFA認証要素、ブラウザーセッションを信頼済みとして扱う期間、バックアップコードによるMFAの回避を許可するかどうかを指定できます。

例を見てみましょう。あるユーザーが2つのMFAポリシーの対象で、両方の条件を満たしているとします。MFAポリシー1ではOneAuthのみ、MFAポリシー2ではハードウェアセキュリティキーのみの使用が許可されているとします。この場合、サインイン時にOneAuthとハードウェアセキュリティキーのどちらをユーザーに許可するかを決定する必要があります。

このような場合に対応するため、ポリシーの追加時にMFAポリシーの優先順位を設定できます。ポリシーは順番に確認され、ユーザーが最初に条件を満たしたポリシーのMFA設定が適用されます。上記の例でMFAポリシー1の優先順位が高い場合、ユーザーはサインインにOneAuthのみを使用できます。

追加後にMFAポリシーの順序を変更するには

  1. Zoho Directoryにサインインし、[管理パネル]をクリックします。
  2. 左側のメニューで[セキュリティ]をクリックします。[条件付きアクセスポリシー]タブが初期設定で開きます。
  3. [条件付きポリシーの並べ替え]をクリックします。
  4. ポリシーをドラッグ&ドロップして並べ替えます。最初のポリシーの優先順位が最も高く、最後のポリシーが最も低くなります。
  5. 並べ替えが完了したら、[並べ替え]をクリックして変更内容を保存します。