Global Secure AccessのBYOD対応が一般提供:Entra登録済みWindows端末から社内アプリへ接続する方法

Global Secure AccessのWindowsクライアントは、Microsoft Entra登録済みデバイスを使ったBYOD対応が一般提供されました。これにより、個人所有のWindows端末をMicrosoft Entra参加またはハイブリッド参加させなくても、Microsoft Entra Private Access経由で社内Webシステム、RDP、ファイルサーバーなどへ接続できます。

ただし、Microsoft Entra登録済みWindows端末で利用できるのは、現時点ではPrivate Accessのトラフィックだけです。Microsoft 365、Microsoft Entra、インターネットアクセスの各トラフィックプロファイルは利用できません。また、接続させるユーザーは、原則として「Private Accessアプリ」と「Private Accessトラフィック転送プロファイル」の両方に割り当てる必要があります。(Microsoft Learn)

目次

Global Secure AccessのWindows BYOD対応で何が変わったのか

従来、Global Secure Access Windowsクライアントの本格利用では、Microsoft Entra参加済みまたはMicrosoft Entraハイブリッド参加済みのWindows端末が中心でした。

今回の一般提供により、主に個人所有端末で使われる「Microsoft Entra登録」の状態でも、Private Accessを利用できるようになりました。Windowsへのサインイン方法を組織アカウントへ切り替えたり、オンプレミスドメインへ参加させたりする必要はありません。

確認項目Microsoft Entra登録済みWindows端末
Microsoft Entra参加不要
オンプレミスドメイン参加不要
初回接続先ユーザーが対象テナントを選択
Private Access利用可能
Microsoft 365トラフィック利用不可
Microsoft Entraトラフィック利用不可
Internet Access利用不可
複数テナントの切り替えサインアウト後に切り替え可能
端末が未登録の場合初回サインイン時に自動登録可能

Microsoft Learnでは、Microsoft Entra登録済みWindows端末について、Privateトンネルだけがサポート対象として示されています。つまり、今回の一般提供は「Global Secure Accessの全機能を個人端末で使えるようになった」という意味ではなく、社内プライベートアプリへのアクセス経路がBYODへ拡張されたと理解するのが適切です。(Microsoft Learn)

なお、Microsoftの発表では「Private Application traffic profile」という表現が使われていますが、Microsoft Entra管理センターで実際に操作する名称は、主に「Private Access profile」または「Private Access traffic forwarding profile」です。

「内部ゲスト」と「外部B2Bゲスト」は区別して考える

今回の発表では、内部アカウントを持つユーザーに加え、「内部ゲストユーザー」も対象とされています。

ここで注意したいのは、内部ゲストと外部B2Bゲストは同じではないことです。

ユーザーの種類認証情報の管理元Global Secure Accessでの扱い
内部メンバーリソーステナント通常の社内ユーザーとして設定
内部ゲストリソーステナント通常の社内ユーザーに近い設定
外部B2Bゲストホームテナントや外部IDプロバイダー外部ユーザーアクセスの追加設定が必要
外部B2Bメンバーホームテナントや外部IDプロバイダー外部ユーザーアクセスの追加設定が必要

内部ゲストとは、対象テナント内で管理されるユーザー名とパスワードを使って認証する一方、ユーザーオブジェクトのuserTypeがGuestになっているアカウントです。Microsoft Entra B2B collaborationが提供される以前に、取引先や委託先向けとして作成されたアカウントなどが該当します。

一方、一般的なB2Bゲストは、自社のホームテナントや外部IDプロバイダーの認証情報でサインインします。こちらはPrivate Accessアプリとトラフィックプロファイルへの割り当てだけでなく、テナント切り替えやゲスト向け課金設定なども必要です。(Microsoft Learn)

Entra登録済みWindows端末で利用するための条件

Global Secure AccessのWindows BYOD対応を利用するには、端末へクライアントをインストールするだけでは不十分です。テナント、社内ネットワーク、アプリ、ユーザー、端末の各設定をそろえる必要があります。

分類主な条件
テナントGlobal Secure Accessへオンボード済み
ライセンスMicrosoft Entra Private Accessを利用できるライセンス
基礎ライセンスMicrosoft Entra ID P1またはP2
管理者ロールGlobal Secure Access Administrator、Application Administrator
社内接続稼働中のPrivate Network Connectorが存在する
アプリ設定FQDN、IPアドレス、ポート、プロトコルを登録済み
ユーザー設定Private Accessアプリとトラフィックプロファイルの両方へ割り当て済み
Windows64ビット版Windows 10 LTSC 2021以降、Windows 11、またはWindows 11 Arm64
インストール権限ローカル管理者権限
クライアントMicrosoft Entra管理センターから取得した最新版

Microsoft Entra Private Accessは、Microsoft Entra Suiteまたはスタンドアロン製品として提供されています。Private Accessを利用する前提として、Microsoft Entra ID P1またはP2も必要です。(Microsoft Learn)

Windows on Arm端末では、通常のx64版ではなくArm64専用クライアントを使用します。Azure Virtual Desktopはシングルセッションがサポートされますが、マルチセッションはサポート対象外です。(Microsoft Learn)

設定で重要なのは「2つの割り当て」

Global Secure AccessのPrivate Accessでは、ユーザーに対して次の2つを割り当てます。

  1. Private AccessアプリまたはQuick Accessアプリへの割り当て
  2. Private Accessトラフィック転送プロファイルへの割り当て

それぞれの役割は異なります。

割り当て先役割
Private Accessアプリそのユーザーが対象アプリへアクセスできるかを決める
トラフィック転送プロファイル端末上の対象通信をGlobal Secure Accessへ送るかを決める

Private Accessアプリだけにユーザーを割り当てても、端末にPrivate Accessの転送ルールが配信されなければ通信はトンネルされません。

反対に、トラフィック転送プロファイルだけを割り当てても、Private Accessアプリ側で許可されていなければアクセスできません。Microsoft Learnでも、ユーザーとグループはPrivate Accessアプリとトラフィック転送プロファイルの両方へ割り当てる必要があると案内されています。(Microsoft Learn)

社内アプリをPrivate Accessへ登録する

Quick Accessとアプリ単位アクセスのどちらを選ぶか

Private Accessには、大きく分けて2つの社内リソース登録方法があります。

方式適した用途注意点
Quick AccessVPN代替の検証、複数リソースへの一括接続許可範囲が広くなりやすい
アプリ単位アクセス本番運用、BYOD、委託先アクセスアプリごとの登録作業が必要

Quick Accessでは、IPアドレス範囲やワイルドカードFQDNをまとめて登録できます。一方、アプリ単位アクセスでは、社内ポータル、RDPサーバー、ファイルサーバーなどを個別のエンタープライズアプリとして管理できます。

個人所有端末からのアクセスでは、ネットワーク全体を広く許可するより、必要なFQDN、IPアドレス、ポートだけを登録するアプリ単位アクセスを基本にする方が安全です。(Microsoft Learn)

Private Network Connectorを用意する

Private Network Connectorは、社内アプリへ接続できるWindows Serverなどへインストールします。

  1. Microsoft Entra管理センターへサインインします。
  2. Global Secure Accessを開きます。
  3. ConnectからConnectorsを開きます。
  4. Download connector serviceを選択します。
  5. 社内ネットワーク上のサーバーへConnectorをインストールします。
  6. 管理センターでConnectorがアクティブになっていることを確認します。
  7. 必要に応じてConnector Groupを作成します。

最低1台のアクティブなConnectorがあればアプリを作成できますが、本番運用では障害や再起動に備えて、同じConnector Groupに複数のConnectorを配置する設計が適しています。(Microsoft Learn)

Private Accessアプリを作成する

  1. Microsoft Entra管理センターでGlobal Secure Accessを開きます。
  2. ApplicationsからEnterprise applicationsを開きます。
  3. New applicationを選択します。
  4. アプリ名を入力します。
  5. 対象のConnector Groupを選択します。
  6. Add application segmentを選択します。
  7. 接続先のFQDN、IPアドレスまたはIPアドレス範囲を入力します。
  8. ポート番号とプロトコルを設定します。
  9. アプリを保存します。

例えば、社内Webシステムを公開する場合は、次のように登録します。

項目設定例
アプリ名経費精算システム
接続先keihi.internal.example.jp
ポート443
プロトコルTCP
Connector GroupTokyo-Office-Connectors

RDPであればTCPとUDPの3389、SMBであればTCPの445など、実際にアプリが使用する通信だけを登録します。不要なポート範囲を広く指定しないことが重要です。(Microsoft Learn)

アプリへユーザーとグループを割り当てる

作成したPrivate Accessアプリを開き、Users and groupsから利用者を割り当てます。

  1. Global Secure Accessを開きます。
  2. ApplicationsからEnterprise applicationsを開きます。
  3. 対象アプリを選択します。
  4. Users and groupsを選択します。
  5. Add user/groupを選択します。
  6. 対象のユーザーまたはグループを選びます。
  7. Assignを選択します。

グループを使う場合、入れ子になったグループは利用できません。対象ユーザーを直接割り当てるか、割り当てたグループの直接メンバーにしてください。(Microsoft Learn)

Private Accessトラフィックプロファイルを割り当てる

続いて、同じユーザーまたはグループへPrivate Accessトラフィック転送プロファイルを割り当てます。

  1. Microsoft Entra管理センターでGlobal Secure Accessを開きます。
  2. ConnectからTraffic forwardingを開きます。
  3. Private access profileを有効にします。
  4. User and group assignmentsのViewを選択します。
  5. ユーザー数とグループ数が表示されたリンクを選択します。
  6. Add user/groupを選択します。
  7. Private Accessアプリに割り当てたユーザーまたはグループを選択します。
  8. Assignを選択します。

すでにPrivate Accessプロファイルが全ユーザーへ割り当てられている場合は、Assign to all usersをNoへ変更してから、対象ユーザーを個別に指定します。

検証段階でいきなり全ユーザーへ割り当てると、未検証の端末にも転送ルールが配信される可能性があります。最初は検証用グループへ限定し、社内アプリ、DNS、既存VPNとの競合を確認してから対象を広げる方が安全です。(Microsoft Learn)

BYODのWindows端末へクライアントをインストールする

クライアントをダウンロードする

クライアントは、Microsoft Entra管理センターから最新版を取得します。

  1. Global Secure Accessを開きます。
  2. ConnectからClient downloadを開きます。
  3. Download Clientを選択します。
  4. Windows端末へインストーラーを保存します。

Entra登録済み端末へのPrivate Access対応は、Windowsクライアントのバージョン2.26.108で追加され、その後のバージョンでサインアウト、別テナントへの切り替え、アカウントピッカーなどが拡充されています。古いインストーラーを保存して使い回さず、管理センターで配布されている最新版を使用してください。(Microsoft Learn)

クライアントをインストールしてサインインする

  1. ローカル管理者権限でGlobalSecureAccessClient.exeを実行します。
  2. 使用許諾条件を確認してインストールします。
  3. 自動サインインに失敗した場合は、組織アカウントでサインインします。
  4. 複数テナントが表示された場合は、Private Accessを構成したテナントを選択します。
  5. システムトレイのGlobal Secure Accessアイコンを開きます。
  6. ステータスがConnectedになっていることを確認します。
  7. Privateチャネルが接続状態になっていることを確認します。

端末がMicrosoft Entraへ参加も登録もされていない場合、クライアントは初回サインイン時に対象テナントへデバイスを登録できます。Microsoft Entra登録済み端末では、アカウントピッカーが既定で表示され、接続先テナントを選択できます。(Microsoft Learn)

Microsoft Entra登録状態を確認する

Windows端末でコマンドプロンプトを開き、次のコマンドを実行します。

dsregcmd /status

Microsoft Entra登録済み端末では、User Stateセクションに登録状態が表示されます。Microsoft Entra管理センターのEntra ID、Devices、All devicesから、対象端末の参加の種類を確認することもできます。(Microsoft Learn)

外部B2BゲストをBYOD端末から接続させる方法

外部の協力会社や委託先が、自社テナントのアカウントと個人所有端末を使って接続する場合は、外部ユーザーアクセスを構成します。

単にB2BゲストをPrivate Accessアプリへ割り当てるだけでは完了しません。

リソーステナント側で必要な設定

次の設定を、社内アプリを保有するリソーステナントで行います。

  1. 外部ユーザーをB2Bゲストとして招待します。
  2. Private Accessアプリへ外部ユーザーを割り当てます。
  3. Private Accessトラフィック転送プロファイルへ外部ユーザーを割り当てます。
  4. 対象アプリに必要な条件付きアクセスを設定します。
  5. Microsoft Entra External IDのサブスクリプションリンクを構成します。
  6. ゲスト利用量を課金できるAzureサブスクリプションを関連付けます。

外部ユーザーがサインインするホームテナント側には、Global Secure Accessライセンスは必要ありません。Windows端末をリソーステナントへ登録する必要もありません。(Microsoft Learn)

外部ユーザーアクセスをクライアントで有効にする

外部ユーザーアクセスを有効にするには、Windows端末へ次のレジストリ値を設定します。

$path = "HKLM:\SOFTWARE\Microsoft\Global Secure Access Client"

New-Item -Path $path -Force | Out-Null

New-ItemProperty `
  -Path $path `
  -Name "GuestAccessEnabled" `
  -PropertyType DWord `
  -Value 1 `
  -Force

設定値は次のとおりです。

値動作
GuestAccessEnabled = 1外部ユーザーアクセスを有効化
GuestAccessEnabled = 0外部ユーザーアクセスを無効化

Intuneやグループポリシーを利用できる環境では、端末ごとに手作業で設定せず、管理ポリシーとして配布する方法が適しています。(Microsoft Learn)

ゲストがリソーステナントへ切り替える

  1. Global Secure Accessクライアントを起動します。
  2. ユーザーのプロフィール画像を選択します。
  3. 一覧から接続先のリソーステナントを選択します。
  4. クライアントのOrganizationにリソーステナント名が表示されることを確認します。
  5. 割り当てられた社内アプリへ接続します。

リソーステナントへ切り替えると、ホームテナント向けのトンネルは切断され、リソーステナント向けのPrivate Accessトンネルが作成されます。複数テナントへ同時にPrivate Access接続する仕組みではない点に注意してください。(Microsoft Learn)

ゲストユーザーはMAU課金の対象になる

userTypeがGuestのユーザーは、内部ゲストか外部ゲストかを問わず、Global Secure Accessのゲスト向け月間アクティブユーザー課金の対象です。

ゲストユーザーが、その月にGlobal Secure AccessクライアントからPrivate Accessトンネルへサインインすると、月間アクティブユーザーとして計測されます。一般的なExternal IDの無料MAU枠が、そのままGlobal Secure Accessゲスト利用へ適用されるわけではありません。(Microsoft Learn)

条件付きアクセスはアプリごとに設計する

Microsoft Entra登録済み端末から接続できることと、その端末を安全な端末として信頼できることは別問題です。

BYOD端末を許可する場合は、Private Accessアプリごとに条件付きアクセスを設定します。

アプリの例ポリシー例
社内お知らせ、簡易ポータルMFA、サインインリスク制御
経費精算、勤怠管理MFA、認証強度、利用者の限定
ファイルサーバー準拠デバイス、強力な認証
管理サーバー、ドメインコントローラー管理端末限定、フィッシング耐性のある認証
委託先向け保守画面対象ゲスト、対象アプリ、ポートを厳密に限定

BYODを許可しないアプリでは、条件付きアクセスで準拠デバイスを要求します。Microsoft Learnでも、BYODからのアクセスをブロックする場合は、準拠デバイスだけを許可する条件付きアクセスポリシーを構成するよう案内されています。(Microsoft Learn)

接続できないときの確認ポイント

症状主な原因確認内容
Disabled by your organizationと表示されるプロファイルが無効、またはユーザー未割り当てPrivate Accessプロファイルとユーザー割り当てを確認
Connectedだがアプリが開かないアプリ側の割り当て漏れPrivate AccessアプリのUsers and groupsを確認
通信がトンネルされないFQDN、ポート、プロトコルの設定違いApplication segmentを確認
FQDNで接続できないDNS over HTTPSが有効WindowsとブラウザーのセキュアDNSを確認
ルールが反映されないポリシー更新待ち、古いクライアント最新クライアントへ更新し、ポリシーを再取得
ゲストのテナントが表示されないレジストリ未設定、招待後の再取得未実施GuestAccessEnabledとクライアント再有効化を確認
一部ユーザーだけ接続できない入れ子グループを使用している直接割り当てまたは直接メンバーに変更
IP指定だけ接続できない接続先が端末のローカルサブネットと重複FQDN利用やネットワーク設計を確認

FQDNルールを利用する場合、Global Secure AccessクライアントがDNS問い合わせを取得できる必要があります。DNS over HTTPSやブラウザーのセキュアDNSが有効だと、対象通信を正しく取得できない場合があります。(Microsoft Learn)

プロファイル変更は即時に反映されるとは限りません。Microsoft Learnでは、クライアントが更新された転送プロファイルを受信するまで、最大1時間を見込む案内があります。外部ゲストについては、プロファイル割り当て後にクライアントを一度無効化し、再度有効化しなければ反映されない場合があります。(Microsoft Learn)

Advanced Diagnosticsでトンネルを確認する

アプリが開けたとしても、通信がGlobal Secure Accessを経由しているとは限りません。検証時はAdvanced DiagnosticsでTunnelになっていることを確認します。

  1. システムトレイのGlobal Secure Accessアイコンを右クリックします。
  2. Advanced diagnosticsを開きます。
  3. Forwarding profileタブを開きます。
  4. Private access rulesに対象FQDN、IP、ポートがあることを確認します。
  5. Trafficタブで収集を開始します。
  6. 対象アプリへ接続します。
  7. 通信のActionがTunnelになっていることを確認します。

Bypassの場合は、通信がGlobal Secure Accessを経由せず、端末から直接送信されています。Application segmentのFQDN、IPアドレス、ポート、TCPまたはUDPの指定を確認してください。(Microsoft Learn)

まずは低リスクの1アプリと少人数で検証する

Global Secure AccessのWindows BYOD対応を導入するときは、最初から社内ネットワーク全体をQuick Accessへ登録しない方が安全です。

まずは次の順序で検証します。

  • 低リスクの社内Webアプリを1つ選ぶ
  • 専用のPrivate Accessアプリを作成する
  • FQDNと必要なポートだけを登録する
  • 検証用ユーザーグループを作る
  • アプリとトラフィックプロファイルの両方へ割り当てる
  • 最新のGlobal Secure Accessクライアントをインストールする
  • Microsoft Entra登録と接続先テナントを確認する
  • Advanced DiagnosticsでTunnelを確認する
  • 条件付きアクセスとサインインログを確認する
  • 問題がなければ対象アプリとユーザーを段階的に増やす

今回の一般提供により、Microsoft Entra参加を強制できない個人端末や協力会社端末でも、社内アプリへ安全な接続経路を作りやすくなりました。

一方で、BYOD端末ではPrivate Accessだけがサポートされること、アプリとトラフィックプロファイルの二重割り当てが必要なこと、内部ゲストと外部B2Bゲストで設定手順が異なることが重要です。まずは利用者のアカウント種別を確認し、最小限のアプリ、ユーザー、ポートに限定して導入を始めてください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次