管理者は、ディレクトリおよび登録設定を使用して、ユーザーディレクトリの設定、ユーザー認証タイプの設定、デバイス登録設定、および登録プログラムの設定を行うことができます。
このタスクについて
IBM® MaaS360® は、登録のための複数のユーザー認証タイプをサポートしている。 ユーザー・レベルの認証タイプに基づいて、ユーザーは AD (または「企業オンプレミス」)、Azure AD (または「企業 Azure」)、クラウドでホストされるディレクトリー (または「企業 SAML ベース」)、および MaaS360 ディレクトリー (または「ローカル」) の各ディレクトリーに対して認証を行うことができます。 たとえば、管理者は従業員に Azure ADでの認証を要求し、契約社員には IBM MaaS360 の資格情報を使用させることができます。
「ディレクトリーおよび登録」設定を構成するには、以下の手順を実行します。
手順
- IBM ( MaaS360 )ポータルのホーム画面で、 を選択し、 [ディレクトリおよび登録 ] をクリックします。
から 「ディレクトリーおよび登録」 ページにアクセスすることもできます。
- 以下のディレクトリおよび認証設定を構成してください。
| オプション |
説明 |
| ユーザー・ディレクトリーのセットアップ |
管理者は、ユーザー・ディレクトリーを表示および追加して、それらのディレクトリーのユーザーおよびグループを MaaS360 と同期させることができます。 同期後、管理者は、ポリシーの割り当て、文書の配布、それらのユーザーおよびグループへのアプリのデプロイなどのアクションを実行できます。
注: ユーザー・ディレクトリーを構成する場合、管理者は 「ユーザー可視化」 モジュールを有効にして、それらのディレクトリーから MaaS360にユーザーおよびグループをインポートする必要があります。
|
| ユーザー認証セットアップ |
管理者は、複数のユーザー認証タイプを表示および構成できます。 ユーザは、デバイスの登録、デバイスのサインイン、およびユーザ・ポータルのログイン時に認証するために、これらの認証タイプを割り当てられる。
注: ユーザー認証タイプを構成する場合、管理者は、ユーザー・ディレクトリーに対してユーザーを認証するためのアクセス権限を提供するために、 「ユーザー認証」 モジュールを有効にする必要があります。
- 複数のユーザー認証タイプを追加するには、「認証タイプの追加」をクリックします。
MaaS360 以下のユーザーディレクトリタイプでの認証に対応しています。
- 企業 (オンプレミス)
- Cloud Extender を使用して、AD からのユーザー向けの認証タイプを追加します。 「Corporate(オンプレミス)」ディレクトリの設定に関する詳細については、 「Cloud Extender モジュールの設定」 を参照してください。
- 企業 (Azure)
- Azure ADのユーザー向けの認証タイプを追加します。 「Corporate( Azure )」ディレクトリの設定に関する詳細については、 「Microsoft Entra ID と MaaS360 の統合 」を参照してください。
- 企業 (SAML ベース)
「Cloud Hosted Directory」のユーザー向けの認証タイプを追加します。 「Corporate」( SAML ベース)ディレクトリの設定に関する詳細については、 『 MaaS360 』の「 SAML シングルサインオンサービスの設定」 を参照してください。 SAML 属性のマッピングに関する詳細については、 「 SAML レスポンスにおける SAML 属性のマッピング」 を参照してください。
注:
- SAML ペイロードは、メールやドメイン・フィールドなどの必須ユーザー・フィールドで標準化されています。 ユーザーアカウントが IBM MaaS360 ポータルに存在しない場合、 SAML レスポンスのデータを使用してユーザーを自動的に作成します。 SAML 応答内のサブジェクト・データが常にユーザーのユーザー名になります。 E メール・アドレスおよびドメイン属性については、SAML 応答内の E メール・アドレス・フィールドおよびドメイン・フィールドの詳細を使用します。
- 企業 (SAML ベース) 認証タイプは、デバイス登録プログラム (DEP) の以下のデバイスでサポートされます。
- iOS 13
- macOS 10.15
- すべての Android デバイス
- Windows
- 「企業 (SAML ベース)」認証タイプは、iOS 13 および macOS 10.15 より前のバージョンのデバイス登録プログラム (DEP) デバイスではサポートされていません。 管理者は、AD、Azure AD、MaaS360 Directory などの他のユーザー認証タイプを使用する必要があります。 フィールドで、「ユーザー名とドメイン」オプションを選択すると、ユーザーはユーザー名、ドメイン、またはメールアドレスを入力して、DEPデバイスを登録または有効化できます。
- MaaS360
「 MaaS360 」ユーザー認証タイプがデフォルトで追加されます。
注意: MaaS360 認証タイプを無効にして、このタイプに属するユーザーの認証を制限することができます。 ただし、これがデフォルトの認証タイプとして設定されている場合は、無効にすることはできません。
注意: MaaS360 では、ユーザー・レベルで定義された認証タイプに対してユーザーを認証する必要があります。 ユーザー・レベルの認証タイプは、ユーザー・ソース (ユーザーの作成またはインポート) によって自動的に定義されますが、管理者はユーザーワークフローから認証タイプを変更できます。
- 構成済みの認証タイプのメニュー・アイコンをクリックし、「デフォルトとして選択」をクリックして、認証タイプをデフォルトとして設定します。
注:
- 自動プロビジョニングの際、MaaS360 は認証にデフォルトの認証タイプを使用します。
- 企業 (Azure) 認証タイプと企業 (オンプレミス) 認証タイプが構成されている場合は、一方または両方をデフォルトとして有効にすることができます。
- MaaS360 から企業ディレクトリーへの連続認証試行失敗回数を制限し、ユーザーがロックアウトされないようにするには、「企業ディレクトリーでのユーザー・ロックアウトの防止」チェック・ボックスを選択します。 さらに認証を試行する前に、MaaS360 で必要な失敗した認証試行の数とアカウント・ロックアウトの期間 (時間)を選択します。
注: このオプションは、 LDAP ベースの構成でのみサポートされています。
|
- 以下の基本登録設定を行ってください。
| オプション |
説明 |
| 企業 ID の設定
|
MaaS360にデバイスを登録するためにユーザーに送信される登録 URL に表示される組織の企業 ID。 |
| 登録およびアクティブ化の制限 |
以下のカテゴリについて制限を設定してください。
- ユーザー別
- 各ユーザーが MaaS360 に登録できるデバイスの最大数。
特定のグループや複数のグループのユーザーに対して制限を設定することができます。 デバイスの最大数がこれらの制限を超えると、現在登録されているデバイスは登録されたままとなりますが、これ以上はデバイスを登録することはできません。
- ユーザー・グループ別の制限を定義
- 特定のグループに所属するユーザーに対して制限を設定したり、デバイスのOSやカスタム属性などの条件に基づいて、複数のグループへの登録に関する制限を追加したりすることができます。
ユーザーグループの登録制限を設定するには、[ Configure limits] をクリックします。 ユーザーグループの登録制限ページでは、 デバイスOSや カスタム属性などの条件を選択して、既存の制限と新しく定義した制限の両方を設定できます。
注:
- 「 登録時にカスタム属性を表示する 」チェックボックスと 「エンドユーザーがこれらのカスタム属性の値を指定できるようにする」 チェックボックスの両方がオンになっている場合、カスタム属性の値が表示されます。 ユーザーの制限を設定する際、表示するカスタム属性を選択してください。
- この設定は、ユニファイド・エンロールメントとユニファイド・サインインのタイプにのみ適用されます。
- ユーザー制限の設定中に選択できるカスタム属性は1つだけです。
- この設定は、[ 最新の設定UIを有効にする ]が[はい]に設定されている場合にのみ有効です。
- IP により登録を制限
- IPアドレスまたはIPアドレス範囲によって、登録またはアクティベーションが制限されているデバイス。 管理者は、1 つ以上の許可される IP アドレスまたは IP 範囲を構成して、企業ネットワークにデバイスを登録できます。
IP アドレスまたは IP 範囲は、登録要求を MaaS360 サーバーに送信する最終 IP アドレスでなければなりません。 VPN またはプロキシー・サーバーを使用する場合、管理者は、許容範囲内で最終 IP アドレスを構成する必要があります。 この設定を有効にするには、IBM サポートにお問い合わせください。
注:
- このフィールドは、IP による登録の制限の有効化カスタマー・プロパティーが有効になっている場合に有効になります。
- この方法は、Apple Configurator、Apple Device Enrollment Program (DEP)、ライセンス・ベースの Windows および Mac の登録などの登録プログラムではサポートされていません。
- 特定のユーザー・グループのみにデバイスの登録またはアクティブ化を許可
- デバイスの登録は、特定のユーザーグループに限定されています。 管理者は、それらのユーザー・グループのリストを指定できます。
注:
- この設定は、企業向け(オンプレミス)および企業向け( SAML ベース)の認証タイプに適用されます。
- この設定を企業 (SAML ベース) の認証タイプで使用できるようにするには、ユーザー・グループの詳細が SAML 応答で受信されるように ID プロバイダーのセットアップを構成する必要があります。 usergroups キーの SAML 応答には、ユーザー・グループ情報が含まれている必要があります。
- この設定では、デバイスを特定のユーザーグループにのみ登録でき、 SAML の応答に基づいて IBMMaaS360 ポータル内のユーザーグループメンバーシップは更新されません。 「 IBM 」ポータル( MaaS360 )でユーザーグループを追加するには、 「 IBM 」ポータル( MaaS360 )の「グループの管理」 を参照してください。
- デバイスの自己登録をブロックする
- ユーザーによって開始されたデバイスの自己登録を制限し、管理者または管理者のワークフローによって開始された登録のみを許可する。 この設定を有効にすると、ユーザーはセルフ登録用 URL を使用して、BYODや従業員所有のデバイスを登録できなくなります。 ただし、管理者が送信した登録リクエスト( URL )を使用すれば、ユーザーはこれらのデバイスを登録することができます。
|
| 登録時の認証モード |
ユーザーが MaaS360にデバイスを登録するために使用する認証タイプ。
- 「登録の認証モードをオーバーライド」チェック・ボックスを選択し、「登録の認証モード」 ドロップダウン・リストから必要なオプションを選択します。
この設定は、ユーザー・レベルで定義されている認証タイプより優先される。 MaaS360 この設定で選択された認証タイプが使用され、すべての登録に適用されます。
注:
- [登録の認証モード] ドロップダウン リストの値は、次のパスで設定された認証タイプに基づいて表示されます:
- このチェック・ボックスにチェック・マークが付いていない場合、MaaS360 はユーザー・レベルの認証タイプを使用します。 「 MaaS360 for iOS app 4.80 +」、「 MaaS360 for Android app 7.60 +」、および「 MaaS360 for Windows app 4.55 +」の各デバイスをアップグレードし、「Corporate( SAML ベース)」認証タイプを使用して認証を行ってください。
- Windows DTM のお客様は、予期しない問題を回避するために、このチェック・ボックスにチェック・マークが付けられた状態にしてください。
MaaS360 登録には、以下の認証方式に対応しています。
- パスコード
- ユーザーの会社のメールアドレスに固有のパスコードを送信し、登録時にそのパスコードの入力を求めます。
このオプションを選択すると、 「 DEP登録の認証モードを上書きする 」チェックボックスが表示されます。ここで、ユーザーレベルで定義されている認証タイプを上書きし、パスコードまたは MaaS360 の認証情報を使用してDEPデバイスを登録するように設定できます。 注意: このオプションは、DEP デバイスを登録するための認証タイプとして MaaS360 資格情報を使用するお客様、および管理対象デバイスを登録するための認証タイプとしてパスコードを使用するお客様に一時的に提供されます。 このオプションは2022年末に廃止される。 2022 年末までにこのオプションを手動で無効にしてください。
- MaaS360
- 登録時に、ユーザーに MaaS360 の認証情報を入力するよう求めます。
- 企業 (オンプレミス)
- 登録時にユーザーにADの認証情報を入力させ、その認証情報に基づいて認証を行う必要があります。
- 企業 (Azure)
- 登録時にユーザーに Azure のAD認証情報を入力させ、その認証情報に基づいて認証を行います。
- 企業 (SAML ベース)
- ユーザーを企業のIDプロバイダーにリダイレクトし、登録時にユーザーはCloud Hosted Directoryの認証情報を入力する必要があります。
- 「登録のための 2 要素認証を有効にする」チェック・ボックスを選択すると、「企業 (Azure)」または「企業 (オンプレミス)」の認証タイプを使用してデバイスの登録またはアクティブ化を実行するときに、追加の認証方式として 2 要素認証が有効になります。
注意: この認証方式は、 iOS 13 および macOS 10.15 デバイスからのデバイス登録プログラム (DEP) でサポートされます。
|
| 自己登録 |
|
| 認証時のユーザー入力 |
ユーザーが認証時に入力する必要がある入力。 MaaS360 で新規デバイスの認証を実行するときに、構成済みの入力を提供することにより、ユーザーに識別を求めるプロンプトが出されます。 |
| 社内サポート情報 |
社内サポートの連絡先の詳細。 この情報は、新しいデバイスを追加する際および「 MaaS360 」アプリ内でユーザーに表示されます。 iOS 7.0 デバイス用にスケジュールされている無線経由アクションのプロンプトでは、iOS サービス・ホスト名が使用されます。
|
- 以下の Advanced Enrollment Settingsを設定する。
| オプション |
説明 |
| 統合登録フロー |
|
| 登録を許可されたデバイス・プラットフォーム |
MaaS360に登録するデバイスのタイプを指定します。 |
| Apple デバイスの高度な管理 |
iOS デバイスの登録に Apple Configurator または Apple Device Enrollment Program (DEP) が使用されます。
注意: MaaS360 は、 macOS 登録のユーザー登録モードをサポートしていません。 デバイスが企業所有デバイスとして登録されます。
|
| Android デバイスの高度な管理 |
Android for Enterprise モード
デバイスの保全性
- Android Enterpriseモードの登録時にデバイス認証を実行する。
- 認証強度
- クラシック・フレームワーク
- ハードウェア・ベースの評価
- ハードウェアベースのセキュリティ機能(例:ハードウェアによる鍵の認証)を使用して、デバイスの互換性評価に影響を与えるようにします。
- 登録時にデバイスの整合性を確認する
- このオプションは、デバイス登録時に整合性チェックを有効にするために使用される。
- OS バージョンの制限
- 登録可能なAndroid OSのバージョンを最小にする 」チェックボックスを選択します。
|
| Windows デバイスの高度な管理 |
Windowsデバイス用に構成可能なDHAサービスタイプやサービス URLなどの DHA(Device Health Attestation)サーバー設定。 |
| macOS 管理 |
macOS のユーザー認証は、登録プロセス中に実施されます。 また、プロファイル構成用のユーザー・コンテキストまたはデバイス・コンテキストをインストールすることもできます。 |
| SSL 証明書のピン留め |
SSL 接続中に MaaS360 サーバーによって提示されるサーバー証明書の検証を有効にします。 |
- 以下の 登録プログラムを構成します。 デバイスに適用する登録プログラムをデバイスのオペレーティング・システムに応じて選択します。 「構成」をクリックして登録方法をセットアップします。
| オプション |
説明 |
| iOS |
- Apple コンフィギュレーター
- 物理的なUSB接続を利用して、企業内での iOS デバイスの設定および展開を行うための無料の macOS ツールです。 この登録方法の詳細については、 「Apple Configurator」 を参照してください。
- Apple デバイス登録プログラム
- 企業所有のAppleデバイスを迅速かつ効率的に導入する方法。 この登録方法の詳細については、 『Apple DEP 構成ガイド』 を参照してください。
|
| Android |
- Androidコンフィギュレーター
- 多数のAndroidデバイスを MaaS360 に登録する方法。 この登録方法の詳細については、 「Androidの一括登録」 を参照してください。
- KNOX モバイル登録
- 企業所有のSamsungデバイスを多数登録するための、迅速かつ自動化された方法。 詳細については、 「Samsung Knox Mobile Enrollment(KME)」プログラムをご覧ください。
- Android Work 管理対象デバイスのプロビジョニング用 QR コード
- AndroidセットアップウィザードからQRコードをスキャンして、企業所有のAndroidデバイスを設定する方法。 この登録方法の詳細については、 「QRコード」 をご覧ください。
- Android Enterprise のゼロタッチ登録
- 各端末を手動で設定することなく、企業所有のAndroid端末を一括で導入する方法。 この登録方法の詳細については、 「ゼロタッチ登録の設定」 を参照してください。
|
| Windows |
- Windows Out-Of-Box Experience
- ユーザーが Azure ( Active Directory )に登録すると、Windowsデバイス(Windowsデスクトップ、タブレット)を MaaS360 に自動的に登録する手法。 この登録方法の詳細については、 『 IBM MaaS360 ポータルおよび Microsoft Entra での Windows 登録の設定』 を参照してください。
|
| その他 |
CSV ファイルまたは TXT ファイルを使用して登録要求を一括で作成する方法。 |
- 変更内容を適用するには、 「保存」 をクリックします。
- オプション: 「ディレクトリーおよび登録 (Directory and Enrollment)」 設定に適用されているすべての変更を表示するには、 「履歴」 をクリックします。
変更がデバイスに適用された日付を基準にして変更履歴レポートをフィルタリングして、そのレポートをエクスポートすることもできます。