説明
参照:
https://docs.microsoft.com/en-us/azure/active-directory/identity-protection/howto-user-risk-policy
トピック1、Litware、Inc
概要
Litware、Inc.は、シカゴの本社に1,000人のユーザーが、サンフランシスコの支社に100人のユーザーがある金融会社です。
既存の環境
内部ネットワークインフラストラクチャ
ネットワークには単一のドメインフォレストが含まれます。フォレストの機能レベルはWindows Server 2016です。
ユーザーは、Active Directoryで定義されているサインイン時間制限の対象となります。
ネットワークには、次の表に示すIPアドレス範囲があります。

オフィスは、マルチプロトコルラベルスイッチング(MPLS)を使用して接続します。
ネットワークでは次のオペレーティングシステムが使用されます。
* Windows Server 2016
* Windows 10 Enterprise
* Windows 8.1 Enterprise
内部ネットワークには、次の表に示すシステムが含まれます。

Litwareはサードパーティの電子メールシステムを使用します。
クラウドインフラ
Litwareは最近、すべてのユーザー用にMicrosoft 365サブスクリプションライセンスを購入しました。
Microsoft Azure Active Directory(Azure AD)Connectがインストールされ、デフォルトの認証設定が使用されます。
ユーザーアカウントはまだAzure ADに同期されていません。
次の表に示すMicrosoft 365ユーザーとグループがあります。

計画的な変更
Litwareは、次の変更を実装する予定です。
*メールシステムをMicrosoft Exchange Onlineに移行する
* Azure AD特権ID管理を実装する
セキュリティ要件
Litwareは、次のセキュリティ要件を識別します。
*すべてのAzure ADユーザーアカウントを含むGroup2という名前のグループを作成します。 Group2は、Windows Analyticsへの制限されたアクセスを提供するために使用されます
*パイロットユーザーにAzure Information Protectionポリシーを適用するために使用されるGroup3という名前のグループを作成します。 Group3にはユーザーアカウントのみを含める必要があります
* Azure Advanced Threat Protection(ATP)を使用して、フォレストをターゲットとするセキュリティの脅威を検出する
* Active DirectoryからロックアウトされたユーザーがAzure ADおよびActive Directoryにサインインできないようにする
* User1のコンプライアンス管理者ロールの永続的な適格な割り当てを実装する
*ドメインに参加しているサーバーでWindows DefenderとWindows Defender ATPを統合する
*デフォルトでゲストユーザーアカウントのAzureリソースへのアクセスを禁止する
*ドメインに参加しているすべてのコンピューターがAzure ADに登録されていることを確認する
多要素認証(MFA)の要件
Microsoft Office 365およびAzureのセキュリティ機能は、パイロットAzureユーザーアカウントを使用してテストされます。
MFAをテストするための次の要件を特定します。
*パイロットユーザーは、シカゴオフィスの内部ネットワークからサインインしていない限り、MFAを使用する必要があります。
MFAは、シカゴオフィスの内部ネットワークでは使用しないでください。
*認証の試みが疑わしい場合、ユーザーの場所に関係なく、MFAを使用する必要があります
*正当な認証試行の中断は最小限に抑える必要があります一般要件Litwareは、Active Directoryフォレストでの追加のサーバーおよびサービスの展開を最小限に抑えたいと考えています。