条件付きアクセスでは、ユーザーがアカウントにアクセスする方法やタイミングを制御するポリシーを設定できます。たとえば、特定の曜日、場所、デバイスからのみZohoアカウントにサインインできるように条件を設定できます。
条件
ユーザーにポリシーが適用されると、現在のサインイン試行について条件が確認されます。条件に一致した場合、対応する処理が実行されます。現在、次の条件に対応しています。
- 曜日
- 時間帯
- プラットフォーム:ユーザーがサインインに使用しているデバイスのOSを確認します。対応しているOSは、Windows、Mac、Linux、Android、iPhone、iPadです。
- 適用中のルーティングポリシー:ユーザーに指定したルーティングポリシーが割り当てられているかどうかを確認します。ルーティングポリシーの詳細はこちら
- デバイス管理のステータス:デバイス管理機能に基づく条件です。デバイスがMDMで管理されているかどうか、およびデバイスのセキュリティスコアが指定した値を満たしているかどうかを確認します。デバイス管理の詳細はこちら
- IPアドレス:ユーザーが承認済みのIPアドレスからサインインしようとしているかどうかを確認します。IPアドレスは、次の3つの方法で追加できます。
- 現在のIPアドレス:ポリシーの設定時にZoho DirectoryへアクセスしているIPアドレスが検出され、自動入力されます。
- 固定IPアドレス:特定のIPアドレスを手動で入力できます。
- IPアドレスの範囲:IPアドレスの範囲を手動で入力できます。
- 国:ユーザーがサインインしようとしている国を確認します。
処理
ユーザーに適用されたポリシーの条件にサインイン試行が一致した場合、処理によってそのサインイン試行の扱いが決まります。次の3つの処理があります。
- 許可する:ユーザーのサインイン試行が、[許可する]処理が設定された適用中のポリシーのいずれかに一致すると、サインインが許可されます。
- 多要素認証で許可する:ユーザーのサインイン試行が、[多要素認証で許可する]処理が設定された適用中のポリシーのいずれかに一致すると、多要素認証による認証後にサインインが許可されます。
- 拒否:ユーザーのサインイン試行が、[拒否]処理が設定された適用中のポリシーのいずれかに一致すると、サインインは許可されません。
最初に[許可する]処理のポリシー、次に[多要素認証で許可する]処理のポリシー、最後に[拒否]処理のポリシーが確認されます。どのポリシーにも一致しない場合は、標準の処理が適用されます。
多要素認証の認証要素
[多要素認証で許可する]処理を選択したとき、そのポリシーにユーザーが一致した場合に使用する多要素認証の認証要素を設定する必要があります。対応している認証要素は次のとおりです。
- Zoho OneAuth - Zoho独自の認証用アプリです。詳細はこちら
- ワンタイムパスワード認証用アプリ - 任意の二要素認証用アプリです。詳細はこちら
- セキュリティキー - ハードウェアのセキュリティキーです。詳細はこちら
これらの認証要素はポリシーごとに個別に設定されるため、多要素認証のポリシーでは優先度が重要です。ポリシーの優先度の詳細はこちら
標準の処理
条件付きアクセスを設定すると、ユーザーのサインイン試行がどのポリシーにも一致しない場合、または一致したすべてのポリシーの条件を満たさない場合に、標準の処理が実行されます。選択肢は他のポリシーと同じく、[許可する]、[多要素認証で許可する]、[拒否]です。
条件付きアクセスを設定する際は、次のいずれかの方法を使用することをお勧めします。
- 標準で許可する:この方法では、標準の処理を[許可する]または[多要素認証で許可する]に設定します。その他のすべてのポリシーには、[拒否]処理を設定します。サインインが試行されるたびに、Zoho Directoryはアクセスを拒否する理由があるかどうかを[拒否]の条件に基づいて確認します。拒否する理由がなければ、ユーザーのサインインが許可されます。
ポリシーの条件例は次のとおりです。
- 選択した国以外からのサインイン試行を拒否する
- 日曜のサインイン試行を拒否する
- 選択したIPアドレス以外からのサインイン試行を拒否する
- 標準で拒否する:この方法では、標準の処理を[拒否]に設定します。その他のすべてのポリシーには、[許可する]または[多要素認証で許可する]処理を設定します。サインインが試行されるたびに、Zoho Directoryはその試行が許可条件のいずれかに一致するかどうかを確認します。一致しない場合、ユーザーのサインインは許可されません。ポリシーの条件例は次のとおりです。
- 午前9時から午後6時までのサインイン試行を許可する
- 管理対象のデバイスからのサインイン試行を多要素認証で許可する
- MacのノートPCからのサインイン試行を許可する