Global Secure AccessのWindowsクライアントは、Microsoft Entra登録済みデバイスを使ったBYOD対応が一般提供されました。これにより、個人所有のWindows端末をMicrosoft Entra参加またはハイブリッド参加させなくても、Microsoft Entra Private Access経由で社内Webシステム、RDP、ファイルサーバーなどへ接続できます。
ただし、Microsoft Entra登録済みWindows端末で利用できるのは、現時点ではPrivate Accessのトラフィックだけです。Microsoft 365、Microsoft Entra、インターネットアクセスの各トラフィックプロファイルは利用できません。また、接続させるユーザーは、原則として「Private Accessアプリ」と「Private Accessトラフィック転送プロファイル」の両方に割り当てる必要があります。(Microsoft Learn)
Global Secure AccessのWindows BYOD対応で何が変わったのか
従来、Global Secure Access Windowsクライアントの本格利用では、Microsoft Entra参加済みまたはMicrosoft Entraハイブリッド参加済みのWindows端末が中心でした。
今回の一般提供により、主に個人所有端末で使われる「Microsoft Entra登録」の状態でも、Private Accessを利用できるようになりました。Windowsへのサインイン方法を組織アカウントへ切り替えたり、オンプレミスドメインへ参加させたりする必要はありません。
| 確認項目 | Microsoft Entra登録済みWindows端末 |
|---|---|
| Microsoft Entra参加 | 不要 |
| オンプレミスドメイン参加 | 不要 |
| 初回接続先 | ユーザーが対象テナントを選択 |
| Private Access | 利用可能 |
| Microsoft 365トラフィック | 利用不可 |
| Microsoft Entraトラフィック | 利用不可 |
| Internet Access | 利用不可 |
| 複数テナントの切り替え | サインアウト後に切り替え可能 |
| 端末が未登録の場合 | 初回サインイン時に自動登録可能 |
Microsoft Learnでは、Microsoft Entra登録済みWindows端末について、Privateトンネルだけがサポート対象として示されています。つまり、今回の一般提供は「Global Secure Accessの全機能を個人端末で使えるようになった」という意味ではなく、社内プライベートアプリへのアクセス経路がBYODへ拡張されたと理解するのが適切です。(Microsoft Learn)
なお、Microsoftの発表では「Private Application traffic profile」という表現が使われていますが、Microsoft Entra管理センターで実際に操作する名称は、主に「Private Access profile」または「Private Access traffic forwarding profile」です。
「内部ゲスト」と「外部B2Bゲスト」は区別して考える
今回の発表では、内部アカウントを持つユーザーに加え、「内部ゲストユーザー」も対象とされています。
ここで注意したいのは、内部ゲストと外部B2Bゲストは同じではないことです。
| ユーザーの種類 | 認証情報の管理元 | Global Secure Accessでの扱い |
|---|---|---|
| 内部メンバー | リソーステナント | 通常の社内ユーザーとして設定 |
| 内部ゲスト | リソーステナント | 通常の社内ユーザーに近い設定 |
| 外部B2Bゲスト | ホームテナントや外部IDプロバイダー | 外部ユーザーアクセスの追加設定が必要 |
| 外部B2Bメンバー | ホームテナントや外部IDプロバイダー | 外部ユーザーアクセスの追加設定が必要 |
内部ゲストとは、対象テナント内で管理されるユーザー名とパスワードを使って認証する一方、ユーザーオブジェクトのuserTypeがGuestになっているアカウントです。Microsoft Entra B2B collaborationが提供される以前に、取引先や委託先向けとして作成されたアカウントなどが該当します。
一方、一般的なB2Bゲストは、自社のホームテナントや外部IDプロバイダーの認証情報でサインインします。こちらはPrivate Accessアプリとトラフィックプロファイルへの割り当てだけでなく、テナント切り替えやゲスト向け課金設定なども必要です。(Microsoft Learn)
Entra登録済みWindows端末で利用するための条件
Global Secure AccessのWindows BYOD対応を利用するには、端末へクライアントをインストールするだけでは不十分です。テナント、社内ネットワーク、アプリ、ユーザー、端末の各設定をそろえる必要があります。
| 分類 | 主な条件 |
|---|---|
| テナント | Global Secure Accessへオンボード済み |
| ライセンス | Microsoft Entra Private Accessを利用できるライセンス |
| 基礎ライセンス | Microsoft Entra ID P1またはP2 |
| 管理者ロール | Global Secure Access Administrator、Application Administrator |
| 社内接続 | 稼働中のPrivate Network Connectorが存在する |
| アプリ設定 | FQDN、IPアドレス、ポート、プロトコルを登録済み |
| ユーザー設定 | Private Accessアプリとトラフィックプロファイルの両方へ割り当て済み |
| Windows | 64ビット版Windows 10 LTSC 2021以降、Windows 11、またはWindows 11 Arm64 |
| インストール権限 | ローカル管理者権限 |
| クライアント | Microsoft Entra管理センターから取得した最新版 |
Microsoft Entra Private Accessは、Microsoft Entra Suiteまたはスタンドアロン製品として提供されています。Private Accessを利用する前提として、Microsoft Entra ID P1またはP2も必要です。(Microsoft Learn)
Windows on Arm端末では、通常のx64版ではなくArm64専用クライアントを使用します。Azure Virtual Desktopはシングルセッションがサポートされますが、マルチセッションはサポート対象外です。(Microsoft Learn)
設定で重要なのは「2つの割り当て」
Global Secure AccessのPrivate Accessでは、ユーザーに対して次の2つを割り当てます。
- Private AccessアプリまたはQuick Accessアプリへの割り当て
- Private Accessトラフィック転送プロファイルへの割り当て
それぞれの役割は異なります。
| 割り当て先 | 役割 |
|---|---|
| Private Accessアプリ | そのユーザーが対象アプリへアクセスできるかを決める |
| トラフィック転送プロファイル | 端末上の対象通信をGlobal Secure Accessへ送るかを決める |
Private Accessアプリだけにユーザーを割り当てても、端末にPrivate Accessの転送ルールが配信されなければ通信はトンネルされません。
反対に、トラフィック転送プロファイルだけを割り当てても、Private Accessアプリ側で許可されていなければアクセスできません。Microsoft Learnでも、ユーザーとグループはPrivate Accessアプリとトラフィック転送プロファイルの両方へ割り当てる必要があると案内されています。(Microsoft Learn)
社内アプリをPrivate Accessへ登録する
Quick Accessとアプリ単位アクセスのどちらを選ぶか
Private Accessには、大きく分けて2つの社内リソース登録方法があります。
| 方式 | 適した用途 | 注意点 |
|---|---|---|
| Quick Access | VPN代替の検証、複数リソースへの一括接続 | 許可範囲が広くなりやすい |
| アプリ単位アクセス | 本番運用、BYOD、委託先アクセス | アプリごとの登録作業が必要 |
Quick Accessでは、IPアドレス範囲やワイルドカードFQDNをまとめて登録できます。一方、アプリ単位アクセスでは、社内ポータル、RDPサーバー、ファイルサーバーなどを個別のエンタープライズアプリとして管理できます。
個人所有端末からのアクセスでは、ネットワーク全体を広く許可するより、必要なFQDN、IPアドレス、ポートだけを登録するアプリ単位アクセスを基本にする方が安全です。(Microsoft Learn)
Private Network Connectorを用意する
Private Network Connectorは、社内アプリへ接続できるWindows Serverなどへインストールします。
- Microsoft Entra管理センターへサインインします。
Global Secure Accessを開きます。ConnectからConnectorsを開きます。Download connector serviceを選択します。- 社内ネットワーク上のサーバーへConnectorをインストールします。
- 管理センターでConnectorがアクティブになっていることを確認します。
- 必要に応じてConnector Groupを作成します。
最低1台のアクティブなConnectorがあればアプリを作成できますが、本番運用では障害や再起動に備えて、同じConnector Groupに複数のConnectorを配置する設計が適しています。(Microsoft Learn)
Private Accessアプリを作成する
- Microsoft Entra管理センターで
Global Secure Accessを開きます。 ApplicationsからEnterprise applicationsを開きます。New applicationを選択します。- アプリ名を入力します。
- 対象のConnector Groupを選択します。
Add application segmentを選択します。- 接続先のFQDN、IPアドレスまたはIPアドレス範囲を入力します。
- ポート番号とプロトコルを設定します。
- アプリを保存します。
例えば、社内Webシステムを公開する場合は、次のように登録します。
| 項目 | 設定例 |
|---|---|
| アプリ名 | 経費精算システム |
| 接続先 | keihi.internal.example.jp |
| ポート | 443 |
| プロトコル | TCP |
| Connector Group | Tokyo-Office-Connectors |
RDPであればTCPとUDPの3389、SMBであればTCPの445など、実際にアプリが使用する通信だけを登録します。不要なポート範囲を広く指定しないことが重要です。(Microsoft Learn)
アプリへユーザーとグループを割り当てる
作成したPrivate Accessアプリを開き、Users and groupsから利用者を割り当てます。
Global Secure Accessを開きます。ApplicationsからEnterprise applicationsを開きます。- 対象アプリを選択します。
Users and groupsを選択します。Add user/groupを選択します。- 対象のユーザーまたはグループを選びます。
Assignを選択します。
グループを使う場合、入れ子になったグループは利用できません。対象ユーザーを直接割り当てるか、割り当てたグループの直接メンバーにしてください。(Microsoft Learn)
Private Accessトラフィックプロファイルを割り当てる
続いて、同じユーザーまたはグループへPrivate Accessトラフィック転送プロファイルを割り当てます。
- Microsoft Entra管理センターで
Global Secure Accessを開きます。 ConnectからTraffic forwardingを開きます。Private access profileを有効にします。User and group assignmentsのViewを選択します。- ユーザー数とグループ数が表示されたリンクを選択します。
Add user/groupを選択します。- Private Accessアプリに割り当てたユーザーまたはグループを選択します。
Assignを選択します。
すでにPrivate Accessプロファイルが全ユーザーへ割り当てられている場合は、Assign to all usersをNoへ変更してから、対象ユーザーを個別に指定します。
検証段階でいきなり全ユーザーへ割り当てると、未検証の端末にも転送ルールが配信される可能性があります。最初は検証用グループへ限定し、社内アプリ、DNS、既存VPNとの競合を確認してから対象を広げる方が安全です。(Microsoft Learn)
BYODのWindows端末へクライアントをインストールする
クライアントをダウンロードする
クライアントは、Microsoft Entra管理センターから最新版を取得します。
Global Secure Accessを開きます。ConnectからClient downloadを開きます。Download Clientを選択します。- Windows端末へインストーラーを保存します。
Entra登録済み端末へのPrivate Access対応は、Windowsクライアントのバージョン2.26.108で追加され、その後のバージョンでサインアウト、別テナントへの切り替え、アカウントピッカーなどが拡充されています。古いインストーラーを保存して使い回さず、管理センターで配布されている最新版を使用してください。(Microsoft Learn)
クライアントをインストールしてサインインする
- ローカル管理者権限で
GlobalSecureAccessClient.exeを実行します。 - 使用許諾条件を確認してインストールします。
- 自動サインインに失敗した場合は、組織アカウントでサインインします。
- 複数テナントが表示された場合は、Private Accessを構成したテナントを選択します。
- システムトレイのGlobal Secure Accessアイコンを開きます。
- ステータスが
Connectedになっていることを確認します。 Privateチャネルが接続状態になっていることを確認します。
端末がMicrosoft Entraへ参加も登録もされていない場合、クライアントは初回サインイン時に対象テナントへデバイスを登録できます。Microsoft Entra登録済み端末では、アカウントピッカーが既定で表示され、接続先テナントを選択できます。(Microsoft Learn)
Microsoft Entra登録状態を確認する
Windows端末でコマンドプロンプトを開き、次のコマンドを実行します。
dsregcmd /status
Microsoft Entra登録済み端末では、User Stateセクションに登録状態が表示されます。Microsoft Entra管理センターのEntra ID、Devices、All devicesから、対象端末の参加の種類を確認することもできます。(Microsoft Learn)
外部B2BゲストをBYOD端末から接続させる方法
外部の協力会社や委託先が、自社テナントのアカウントと個人所有端末を使って接続する場合は、外部ユーザーアクセスを構成します。
単にB2BゲストをPrivate Accessアプリへ割り当てるだけでは完了しません。
リソーステナント側で必要な設定
次の設定を、社内アプリを保有するリソーステナントで行います。
- 外部ユーザーをB2Bゲストとして招待します。
- Private Accessアプリへ外部ユーザーを割り当てます。
- Private Accessトラフィック転送プロファイルへ外部ユーザーを割り当てます。
- 対象アプリに必要な条件付きアクセスを設定します。
- Microsoft Entra External IDのサブスクリプションリンクを構成します。
- ゲスト利用量を課金できるAzureサブスクリプションを関連付けます。
外部ユーザーがサインインするホームテナント側には、Global Secure Accessライセンスは必要ありません。Windows端末をリソーステナントへ登録する必要もありません。(Microsoft Learn)
外部ユーザーアクセスをクライアントで有効にする
外部ユーザーアクセスを有効にするには、Windows端末へ次のレジストリ値を設定します。
$path = "HKLM:\SOFTWARE\Microsoft\Global Secure Access Client"
New-Item -Path $path -Force | Out-Null
New-ItemProperty `
-Path $path `
-Name "GuestAccessEnabled" `
-PropertyType DWord `
-Value 1 `
-Force
設定値は次のとおりです。
| 値 | 動作 |
|---|---|
GuestAccessEnabled = 1 | 外部ユーザーアクセスを有効化 |
GuestAccessEnabled = 0 | 外部ユーザーアクセスを無効化 |
Intuneやグループポリシーを利用できる環境では、端末ごとに手作業で設定せず、管理ポリシーとして配布する方法が適しています。(Microsoft Learn)
ゲストがリソーステナントへ切り替える
- Global Secure Accessクライアントを起動します。
- ユーザーのプロフィール画像を選択します。
- 一覧から接続先のリソーステナントを選択します。
- クライアントの
Organizationにリソーステナント名が表示されることを確認します。 - 割り当てられた社内アプリへ接続します。
リソーステナントへ切り替えると、ホームテナント向けのトンネルは切断され、リソーステナント向けのPrivate Accessトンネルが作成されます。複数テナントへ同時にPrivate Access接続する仕組みではない点に注意してください。(Microsoft Learn)
ゲストユーザーはMAU課金の対象になる
userTypeがGuestのユーザーは、内部ゲストか外部ゲストかを問わず、Global Secure Accessのゲスト向け月間アクティブユーザー課金の対象です。
ゲストユーザーが、その月にGlobal Secure AccessクライアントからPrivate Accessトンネルへサインインすると、月間アクティブユーザーとして計測されます。一般的なExternal IDの無料MAU枠が、そのままGlobal Secure Accessゲスト利用へ適用されるわけではありません。(Microsoft Learn)
条件付きアクセスはアプリごとに設計する
Microsoft Entra登録済み端末から接続できることと、その端末を安全な端末として信頼できることは別問題です。
BYOD端末を許可する場合は、Private Accessアプリごとに条件付きアクセスを設定します。
| アプリの例 | ポリシー例 |
|---|---|
| 社内お知らせ、簡易ポータル | MFA、サインインリスク制御 |
| 経費精算、勤怠管理 | MFA、認証強度、利用者の限定 |
| ファイルサーバー | 準拠デバイス、強力な認証 |
| 管理サーバー、ドメインコントローラー | 管理端末限定、フィッシング耐性のある認証 |
| 委託先向け保守画面 | 対象ゲスト、対象アプリ、ポートを厳密に限定 |
BYODを許可しないアプリでは、条件付きアクセスで準拠デバイスを要求します。Microsoft Learnでも、BYODからのアクセスをブロックする場合は、準拠デバイスだけを許可する条件付きアクセスポリシーを構成するよう案内されています。(Microsoft Learn)
接続できないときの確認ポイント
| 症状 | 主な原因 | 確認内容 |
|---|---|---|
Disabled by your organizationと表示される | プロファイルが無効、またはユーザー未割り当て | Private Accessプロファイルとユーザー割り当てを確認 |
| Connectedだがアプリが開かない | アプリ側の割り当て漏れ | Private AccessアプリのUsers and groupsを確認 |
| 通信がトンネルされない | FQDN、ポート、プロトコルの設定違い | Application segmentを確認 |
| FQDNで接続できない | DNS over HTTPSが有効 | WindowsとブラウザーのセキュアDNSを確認 |
| ルールが反映されない | ポリシー更新待ち、古いクライアント | 最新クライアントへ更新し、ポリシーを再取得 |
| ゲストのテナントが表示されない | レジストリ未設定、招待後の再取得未実施 | GuestAccessEnabledとクライアント再有効化を確認 |
| 一部ユーザーだけ接続できない | 入れ子グループを使用している | 直接割り当てまたは直接メンバーに変更 |
| IP指定だけ接続できない | 接続先が端末のローカルサブネットと重複 | FQDN利用やネットワーク設計を確認 |
FQDNルールを利用する場合、Global Secure AccessクライアントがDNS問い合わせを取得できる必要があります。DNS over HTTPSやブラウザーのセキュアDNSが有効だと、対象通信を正しく取得できない場合があります。(Microsoft Learn)
プロファイル変更は即時に反映されるとは限りません。Microsoft Learnでは、クライアントが更新された転送プロファイルを受信するまで、最大1時間を見込む案内があります。外部ゲストについては、プロファイル割り当て後にクライアントを一度無効化し、再度有効化しなければ反映されない場合があります。(Microsoft Learn)
Advanced Diagnosticsでトンネルを確認する
アプリが開けたとしても、通信がGlobal Secure Accessを経由しているとは限りません。検証時はAdvanced DiagnosticsでTunnelになっていることを確認します。
- システムトレイのGlobal Secure Accessアイコンを右クリックします。
Advanced diagnosticsを開きます。Forwarding profileタブを開きます。Private access rulesに対象FQDN、IP、ポートがあることを確認します。Trafficタブで収集を開始します。- 対象アプリへ接続します。
- 通信の
ActionがTunnelになっていることを確認します。
Bypassの場合は、通信がGlobal Secure Accessを経由せず、端末から直接送信されています。Application segmentのFQDN、IPアドレス、ポート、TCPまたはUDPの指定を確認してください。(Microsoft Learn)
まずは低リスクの1アプリと少人数で検証する
Global Secure AccessのWindows BYOD対応を導入するときは、最初から社内ネットワーク全体をQuick Accessへ登録しない方が安全です。
まずは次の順序で検証します。
- 低リスクの社内Webアプリを1つ選ぶ
- 専用のPrivate Accessアプリを作成する
- FQDNと必要なポートだけを登録する
- 検証用ユーザーグループを作る
- アプリとトラフィックプロファイルの両方へ割り当てる
- 最新のGlobal Secure Accessクライアントをインストールする
- Microsoft Entra登録と接続先テナントを確認する
- Advanced Diagnosticsで
Tunnelを確認する - 条件付きアクセスとサインインログを確認する
- 問題がなければ対象アプリとユーザーを段階的に増やす
今回の一般提供により、Microsoft Entra参加を強制できない個人端末や協力会社端末でも、社内アプリへ安全な接続経路を作りやすくなりました。
一方で、BYOD端末ではPrivate Accessだけがサポートされること、アプリとトラフィックプロファイルの二重割り当てが必要なこと、内部ゲストと外部B2Bゲストで設定手順が異なることが重要です。まずは利用者のアカウント種別を確認し、最小限のアプリ、ユーザー、ポートに限定して導入を始めてください。

コメント