Cloudflare One は Microsoft と連携し、ユーザーが管理対象デバイスから特定のアプリケーションに接続することを必須にできます。このサービス間のポスチャチェックは、Cloudflare One Client を使って Microsoft からエンドポイントデータを読み取ります。デバイスはシリアル番号で識別します。複数のデバイスが同じシリアル番号を持つ場合、Cloudflare はデバイスをサードパーティプロバイダーのデバイスと正確に照合できません。各デバイスに一意のシリアル番号を付けてください。
Microsoft Endpoint Manager によるデバイスポスチャーには、次が必要です。
- Intune ライセンス
- デバイスを Microsoft Endpoint Manager が管理していること。
-
デバイスに Cloudflare One Client がデプロイされています。対応モードとオペレーティングシステムの一覧は、Service providers を参照してください。
次の値が必要です。
- Client secret
- Application (client) ID
- Direct (tenant) ID
値を取得するには:
- Microsoft Dashboard にログインします。
- App Registrations を開き、New Registrations を選択します。
Application (client) IDの値を安全な場所にコピーします。これが Client ID になります。Directory (tenant) IDの値を安全な場所にコピーします。これが Customer ID になります。- Certificates & Secrets を開き、New client secret を選択します。
- 説明と、シークレットの有効期間を入力します。
- フォームを完了したら、すぐに生成されたシークレットをコピーします。これが Client Secret になります。
- API Permissions を開き、Add permission を選択します。
- Microsoft Graph を選択します。
- Application permissions を選択します。
DeviceManagementManagedDevices.Read.Allを追加します。- 権限の状態が Not granted の場合は、Grant admin consent を選択します。
- Cloudflare ダッシュボード ↗ で Zero Trust > Integrations > Service providers を開きます。
- Add new を選びます。
- Microsoft Endpoint Manager を選びます。
- プロバイダーの名前を入力します。この名前は、ダッシュボード全体でこの接続を参照するときに使われます。
- 上記で控えた Client ID、Client secret、Customer ID を入力します。
- Cloudflare One が Microsoft Graph API に情報を問い合わせる頻度として、Polling frequency を選択します。
- Test and save を選択します。
- Cloudflare ダッシュボード ↗ で Zero Trust > Reusable components > Posture checks > Service provider checks を開きます。
- Add a check を選びます。
- Microsoft Endpoint Manager プロバイダーを選びます。
- ポスチャチェックの名前を任意で入力します。
- デバイスがポスチャチェックに合格するために必要な 属性 を設定します。
- Save を選びます。
- テストするには、Insight > Logs > Posture logs を開き、サービスプロバイダーのポスチャチェックが期待どおりの結果を返していることを確認します。
このポスチャチェックは、デバイスポスチャポリシー で使えます。
Microsoft Endpoint Manager のデバイスポスチャーチェックは、Microsoft Graph API の情報に依存します。API が返すプロパティの一覧は、Microsoft の ComplianceState ↗ および List managedDevices ↗ ドキュメントを参照してください。
ComplianceState の制御方法は、Microsoft の コンプライアンスポリシーガイド ↗ を参照してください。