安全にリモートワークをするのに必要なグループポリシーの具体的な設定|リモートデスクトップを使いこなす

安全なリモートワークは、GPOでクリップボードを禁止するだけでは成立しません。インターネットへRDPの3389番ポートを直接公開せず、RD Gatewayまたは組織承認済みのVPNなどを入口にし、多要素認証、Network Level Authentication(NLA)、最小権限、更新管理を組み合わせます。その上で、端末と業務に応じてドライブ・クリップボード・プリンターなどの転送、パスワード保存、アイドル時間をGPOで制御します。先に現行構成と業務要件を読み取り、検証OUから段階展開します。

目次

RDPを直接インターネットへ公開しない

最初にファイアウォール、NAT、ロードバランサー、クラウドのセキュリティ規則を読み取り専用で確認し、TCP/UDP 3389が全世界から接続可能になっていないかを調べます。GPOで暗号化やNLAを有効にしても、公開されたRDPへ総当たり、盗まれた資格情報、不正クライアントが到達できる状態そのものは解消しません。緊急対応でも送信元を無制限にした受信許可を新設しません。

社外アクセスの標準入口は、RDSならRD Gateway、別設計なら組織が管理するVPNやゼロトラスト型アクセスにします。MicrosoftのRD Gatewayは、クライアントとゲートウェイ間に暗号化されたTLSトンネルを作り、社内リソースへの接続を中継します。移行前に現在の接続元、公開DNS名、証明書、可用性、緊急接続経路を記録し、入口を閉じて管理不能になる変更を避けます。

RD Gatewayの証明書とCAP・RAPを設計する

本番RD Gatewayには、接続名と一致しクライアントが信頼できる証明書を設定します。Microsoftは公開されるGatewayには公的証明機関の証明書を推奨し、私設証明書を使うなら全クライアントへ信頼チェーンを事前配布するよう案内しています。PFXと秘密鍵は権限を限定して保管し、メールや共有フォルダーへ平文パスワード付きで置きません。期限、更新責任者、失効時の手順も台帳化します。

RD Connection Authorization Policy(CAP)で接続できる利用者や条件を、RD Resource Authorization Policy(RAP)で到達できる内部PCやサーバーを絞ります。「全ドメインユーザーが全リソースへ接続」のような広い組み合わせを初期値にしません。部署、委託先、管理者、一般利用者を分け、必要な接続先だけを許可します。Gatewayのアイドル・接続タイムアウトも、後述するSession Hostの時間制限とは別に設計します。

多要素認証と予備認証を入口へ追加する

パスワードだけのRDP接続は、フィッシングや使い回し資格情報に弱いため、社外からの入口にはMFAを要求します。MicrosoftのRDS設計では、RD Gatewayを入口とし、Network Policy Server(NPS)、NPS Extension、Microsoft Entra IDを組み合わせる構成が示されています。対象ライセンス、通信先、時刻同期、利用者登録、条件付きアクセスとの役割分担を確認してから導入します。

スマートフォン紛失、通信障害、MFAサービス障害に備え、予備の認証方法と本人確認済みの復旧手順を用意します。ただし障害対応用に「全員をMFA除外」する常設グループは作りません。緊急アカウントは少数、監視対象、日常利用禁止とし、使用後に資格情報とログを確認します。MFAの成功だけで接続先権限を広げず、CAP・RAPとWindows側のログオン権限も併用します。

NLAと最小権限のログオンを維持する

Session HostまたはリモートPC側では「コンピューターの構成」「管理用テンプレート」「Windowsコンポーネント」「リモート デスクトップ サービス」「リモート デスクトップ セッション ホスト」「セキュリティ」にある、Network Level Authenticationを使用してリモート接続のユーザー認証を要求する設定を評価します。対応クライアントと更新状況を確認し、原則としてNLAを要求します。接続障害の回避だけを理由に無効化しません。

接続を許す利用者は専用のADグループから対象端末のRemote Desktop Usersへ最小限に割り当てます。日常業務のためにDomain AdminsやローカルAdministratorsを追加しません。「リモート デスクトップ サービスを使ったログオンを許可」と明示的な拒否権限、Remote Desktop Usersの所属をセットで確認します。Microsoftの案内でも、NLA環境で必要なグループやユーザー権利が欠けると認証が拒否されます。

クリップボードとドライブ転送を業務別に絞る

Session Hostを対象に「コンピューターの構成」「管理用テンプレート」「Windowsコンポーネント」「リモート デスクトップ サービス」「リモート デスクトップ セッション ホスト」「デバイスとリソースのリダイレクト」を開きます。機密データを扱う環境では「クリップボードのリダイレクトを許可しない」と「ドライブのリダイレクトを許可しない」を検証します。設定名が否定形なので、有効にすると転送禁止になる点を二人で確認します。

ローカルドライブ転送は、リモート側から自宅PCのディスクを読み書きできるため、持ち出しだけでなく侵害されたリモート環境から接続元への被害経路にもなります。ドライブ禁止はファイルのクリップボード転送にも影響します。新しい対応OSにはクリップボードを方向別・データ形式別に制限するADMX設定もありますが、適用可能ビルドを公式表で確認します。未対応端末へ推測のレジストリ値を配りません。

プリンター・カメラ・ポート・認証機器を棚卸しする

同じGPO配下には、クライアントプリンター、COM/LPTポート、プラグアンドプレイデバイス、カメラ、位置情報、スマートカードなどのリダイレクト設定があります。転送面を減らすほど攻撃・漏えい経路は減りますが、帳票印刷、Web会議、バーコードリーダー、スマートカード認証などの業務も止まります。機器名、所有者、データ分類、必須方向を一覧化し、用途が確認できないものから限定します。

特にスマートカードやWebAuthnは、安全な認証を実現するため必要な場合があります。「すべて禁止」が常に最強とは限りません。個人所有PC、会社管理PC、VDI、委託先端末でポリシーを分け、例外には期限と承認者を付けます。RDPファイルを配る場合は発行元を管理し、接続先名と要求されるローカルリソースを利用者が確認できるようにします。警告を一律に無視させる手順は配布しません。

接続元へのパスワード保存を禁止する

接続元PCには「コンピューターの構成」「管理用テンプレート」「Windowsコンポーネント」「リモート デスクトップ サービス」「リモート デスクトップ接続のクライアント」にある「パスワードを保存できないようにする」を適用候補にします。RemoteDesktopServicesの公式ポリシー説明では、有効にすると接続クライアントの保存チェックが使えなくなり、RDPファイルを保存した際に既存パスワードも削除されます。

これは接続元クライアント側の制御なので、BYODをGPOで管理できない場合は完全には保証できません。Gateway、MFA、条件付きアクセス、端末準拠性を入口側でも強制します。接続先側の「接続時に常にパスワードを要求する」は別ポリシーであり、SSO、スマートカード、Remote Credential Guardとの相互作用があります。認証方式を決めずに二重プロンプトだけを増やさず、検証アカウントで接続・再接続を確認します。

アイドル切断とログオフを混同しない

「セッション時間の制限」で、アクティブだがアイドル状態のセッションと、既に切断されたセッションの保持時間を別々に設定します。公式ADMX説明では、アイドル時間制限に達すると既定動作は切断であり、利用者は警告を受けます。切断ではセッション内のアプリとデータが残り、再接続できます。席を離れた端末の画面対策には、接続元の自動ロックや画面のぞき見対策も必要です。

「時間制限に達したらセッションを終了する」を有効にすると、切断ではなくログオフされ、セッションが削除されます。未保存文書、長時間処理、業務アプリの状態を失う可能性があるため、保存確認と業務テストなしで全社有効化しません。まず適切なアイドル切断、切断済みセッションの清掃時間、アプリ側の自動保存を設計し、強制終了が必要な環境だけ段階的に適用します。コンピューターポリシーとユーザーポリシーが競合すると前者が優先されます。

更新・監視・端末防御をGPOの外でも行う

接続先Windows、RD Gateway、NPS、RDPクライアントをサポート対象の更新レベルに保ち、DefenderやEDR、ディスク暗号化、ホストファイアウォール、時刻同期を監視します。古いクライアントとの互換性のためにNLAやCredSSP保護を弱める設定は常設しません。MicrosoftもNLAやセキュリティレイヤーを下げる回避策はセキュリティを低下させ、一時的に限るよう警告しています。

監視対象はRD Gatewayの認証・CAP/RAP結果、Windows Securityログの成功・失敗ログオン、RemoteDesktopServicesのOperationalログ、EDRアラート、同一アカウントの異常な接続元や時間帯です。保存期間と閲覧権限を決め、パスワードやクリップボード内容そのものをログへ収集しません。大量失敗や不可能な移動を検知したら、アカウント停止だけでなくGateway、端末、接続先の侵害調査へつなげます。

検証OUから展開し明示的に戻せるようにする

現行設定をgpresult、Gateway構成、ファイアウォール規則、対象ADグループから記録し、新しいGPOはDefault Domain Policyへ混ぜず目的別に作ります。IT、代表部門、限定OU、全社の順で、会社管理PCとBYOD、社内・社外、通常・切断再接続、MFA障害、印刷、ファイル転送、スマートカードを試します。変更前後で接続成功率、認証失敗、データ転送可否、セッション終了動作を比較します。

ロールバックは、GPOリンクを外すだけでなく、GatewayのCAP/RAP、証明書、MFA、ファイアウォール、転送設定、時間制限を直前の承認済み構成へ戻す順序を用意します。3389を全世界へ再公開することを復旧手順にしません。緊急管理経路と現地作業者を確保し、GPOバックアップ、変更番号、承認者、テスト結果を保存します。未構成へ戻した際にローカル設定や別GPOが有効になる点もgpresultと実接続で確認します。

確認チェックリスト

  • インターネットからTCP/UDP 3389を直接公開していない
  • RD Gatewayまたは承認済みアクセス基盤と信頼済み証明書を使った
  • MFA、CAP、RAP、Remote Desktop Usersを最小範囲で設計した
  • NLAを維持し、接続障害だけを理由に保護を下げていない
  • クリップボード、ドライブ、プリンター、認証機器を業務別に評価した
  • 接続元のパスワード保存禁止とBYODでの限界を確認した
  • アイドル切断と強制ログオフのデータ影響を区別した
  • 検証OU、監視、緊急経路、明示的ロールバックを用意した

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次