Workspace ONE UEM の統合

次の手順に従って、Workspace ONE アカウントをジュニパー Mist 組織にリンクし、Mist Access Assurance が登録済みデバイスのコンプライアンス ステータスをポリシー ルールの作成に活用する方法を理解します。

ジュニパー Mist Access Assurance は、Workspace ONE® UEM とのネイティブな統合をサポートしており、ラップトップや携帯電話などのデバイス全体のエンドポイントコンプライアンスを包括的に評価できます。Workspace ONE は、事前定義されたポリシーを使用して、アンチウイルスの存在、ファイアウォールのステータス、OS パッチ レベルなどのセキュリティ パラメーターに基づいてデバイスのコンプライアンスを評価します。ジュニパー Mist Access Assurance は、Workspace ONE から最新のデバイスのコンプライアンス ステータスを取得し、それを認証ポリシーに適用して、アクセス コントロールの決定を適用します。

Workspace ONEからのデバイスのコンプライアンスステータスデータ取得

Mist Access Assurance は、API ベースのポーリング メカニズムと Webhook を使用して、Workspace ONE からデバイスのコンプライアンス情報を取得します。デフォルトでは、Mist Access Assurance は、認証された管理対象クライアントごとに Workspace ONE を 2 時間ごとにポーリングし、コンプライアンス ステータスをキャッシュして、効率的な取得を実現します。Webhook が構成されている場合、Workspace ONE は、デバイスのコンプライアンス ステータスが変更されるたびにリアルタイムのコンプライアンス状態通知を Mist Access Assurance に送信するため、次のポーリング間隔を待つ必要はありません。

認証にさらなる遅延がならないように、デバイスのコンプライアンス情報は認証完了後にのみ取得されます。デバイスが最初にオンボーディングされた後、設定されている場合は、Webhook通知を通じてコンプライアンスステータスが継続的に更新されます。Webhookを設定していない場合、ポーリングメカニズムを使用してコンプライアンスステータスが2時間ごとに更新されます。

デバイスのコンプライアンス状態が変化した場合、ジュニパー Mist Access Assuranceは自動的にChange of Authorization(CoA)をトリガーしてポリシーを再評価し、適切なアクセス制御措置を実施します。このCoAの自動トリガーにより、コンプライアンスの変更に迅速に対応し、手動介入を必要とせずにセキュリティとポリシーの遵守を維持できます。

図 1 は、ジュニパー Mist Access Assurance が Workspace ONE 管理対象デバイスのコンプライアンス データを取得して認証を行う方法を示しています。

図1:Workspace ONEの認証および承認プロセス

注:

CoA 機能をサポートするには、AP はファームウェア バージョン 0.14 以降を実行する必要があります

ジュニパー Mist Access Assurance は、クライアント認証時に次の情報を使用して、クライアントを Workspace ONE のデバイス レコードと照合します。

注:

このトピックに含まれるスクリーンショットの一部は、サードパーティ製アプリケーションから取得したものです。これらのスクリーンショットは時間の経過とともに変更される可能性があり、アプリケーションの現在のバージョンと必ずしも一致するとは限らないことに注意してください。

  • 非ランダム化 MACアドレス—EAP-TTLS または EAP-TLS を使用した認証では、クライアント デバイスの MACアドレスが Workspace ONE の管理対象デバイス レコードと照合されます。正確なMACベースのデバイスマッチングを確保するには、クライアントデバイスのWi-Fi設定プロファイルでMACアドレスのランダム化を無効にする必要があります。

  • SAN でエンコードされた Workspace ONE UDID 証明書属性 - Workspace ONE 証明書テンプレートで、 {DeviceUid} 変数を使用して、SAN:DNS 証明書フィールドでデバイス UDID をエンコードします。

Workspace ONE でのクライアント ID とクライアント シークレットの設定

Workspace ONE をジュニパー Mist Access Assurance と統合するには、Workspace ONE API クライアント ID とクライアント シークレットを設定する必要があります。

注:

サードパーティ製アプリケーションのスクリーンショットは、公開時点のものです。スクリーンショットがいつ、または将来正確になるかを知る方法はありません。これらの画面の変更や関連するワークフローのガイダンスについては、サードパーティーのWebサイトを参照してください。

  1. Workspace ONE ポータルで、[ グループと設定]> [ 構成]>[OAuth クライアント管理] に移動し、[ 追加] をクリックします。
  2. クライアントIDを作成するために必要な詳細を入力します。次の例に示すように、ロールが 「読み取り専用 」に設定され、ステータスが 「有効」であることを確認します。 「保存」をクリックします。
  3. 生成されたクライアントIDとクライアントシークレットをコピーします。これらの資格情報は、Mist組織をWorkspace ONEにリンクするために必要です。

Workspace ONEをMistポータルにリンクする

Workspace ONEをMistポータルにリンクするには:

  1. ジュニパー Mistポータルの左側のメニューから、 組織> アクセス>IDプロバイダーを選択します。
  2. [リンクされたアカウント]セクションで、[ アカウントのリンク]をクリックします。
  3. [Omnissa Workspace ONE UEM] を選択します。
  4. アカウントのリンクページで、インスタンスURL(例:https://ABC.awmdm.com OR https://ABC.airwatchportals.com)、クライアントID、クライアントシークレットを入力します。次に、「アカウントをリンク」をクリックします。

    Workspace ONE アカウントをリンクすると、[ID プロバイダ] ページでアカウントのステータスを確認できます。アカウントをクリックすると、前回の同期の詳細と、Webhook URL、ユーザー名、パスワードなどのWebhook設定の詳細を表示できます。

Workspace ONE UEM で Webhook 通知を構成する

Webhook通知を設定する前に、必ず以下を確認してください。
  • Workspace ONE アカウントをリンクする前に、組織をオンボーディングします。

    Workspace ONE アカウントをリンクする前に、少なくとも 1 つのクライアントを NAC に接続して(オンボーディングの成功または NAC クライアント拒否イベントのいずれかを通じて)、組織が Mist Access Assurance にオンボーディングされていることを確認します。これにより、Webhook認証情報が生成される前に必要なバックエンド設定が完了します。

  • Workspace ONE アカウントを再リンクした後、Webhook を再設定します。

    Workspace ONE アカウントのリンクを解除してから再度リンクすると、Mist Access Assurance は新しい Webhook URL、ユーザー名、およびパスワードを生成します。Workspace ONE コンソールの Webhook 構成を、これらの新しく生成された資格情報で更新します。

  • 最初のリンク後に GDPR が有効になっている場合は、Workspace ONE アカウントを再リンクします(GDPR が有効になっている EU 組織にのみ適用されます)。

    GDPR を有効にする前に Workspace ONE アカウントがリンクされている場合は、GDPR を有効にした後にアカウントのリンクを解除し、再リンクします。これにより、GDPR設定を反映するようにバックエンド設定が更新され、適切なWebhook設定が生成されます。

Workspace ONE UEM で Webhook を構成するには:

  1. [グループと設定] > [すべての設定] > [System > Advanced > API > Event Notifications] に移動します。
  2. ルールを追加をクリックします。
  3. イベント通知の詳細を入力します。
  4. ターゲット名を指定します。Workspace ONE アカウントをリンクした後に Mist Access Assurance によって生成されたターゲット URL、ユーザー名、およびパスワードを入力します。[Format as JSON] を選択します。
  5. 接続のテストをクリックし、接続が成功したことを確認します。
  6. イベントで デバイスコンプライアンスステータスの変更 を有効にして、コンプライアンス状態通知を購読します。これにより、Workspace ONEは、デバイスのコンプライアンスステータスが変更されるたびに、リアルタイムのコンプライアンス更新をMist Access Assuranceに送信できます。 「保存」をクリックします。

クライアント接続とデバイスルックアップステータスの確認

新しいクライアントの最初のMDMルックアップは、デバイスが初めて認証された後に行われます。このルックアップを容易にするには、デバイスの初回接続を許可し、デバイスを隔離VLANに割り当てる認証ルールを作成する必要があります。

注:このルールの一致条件に [準拠] または [非準拠] の MDM コンプライアンス ラベルを含めないでください。オプションで、Unknown Compliantラベルを一致条件として使用できます。このルールの優先度が標準のアクセスポリシーよりも低いことを確認してください。

Change of Authorization(CoA)アクションは、デバイスのコンプライアンスステータスが変化したときに、更新されたネットワークポリシーを適用するために使用するRADIUS CoA操作を指定します。デフォルトでは、CoAアクションはCoA再認証に設定されています。必要に応じて、[Organization]>[Settings]ページの[Access アシュアランス]セクションに移動して、[CoA]アクションをCoA切断に変更できます。

次の例では、デバイスのコンプライアンスステータスが変化したときにWebhook通知によってCoAがトリガーされるMDMルックアップワークフローについて説明します。
  • デバイスが最初にネットワークに接続するとき、そのコンプライアンス状態はまだ不明です。したがって、デバイスの初回接続を許可するために作成された認証ルールに対して評価されます。初期オンボーディングは、次の例の認証ルールです。

    認証が成功すると、Mist Access AssuranceはMDMルックアップを実行してデバイスのコンプライアンスステータスを取得します。コンプライアンスステータスに基づいて、Change of Authorization(CoA)がトリガーされ、クライアントが再接続され、適切なポリシー(この例ではCompliant Devices)が割り当てられます。

  • デバイスのコンプライアンスステータスが変更された場合、Webhooksはコンプライアンス状態の更新を直ちに送信します。この例では、デバイスのステータスが「非準拠」に変更されています。

    Mist Access Assuranceは、更新をリアルタイムで処理し、CoAをトリガーし、クライアントを設定済みのポリシーと関連するVLANに再割り当てします。

  • デバイスが準拠状態に戻ると、別のリアルタイムWebhook通知が受信され、Mist Access Assuranceは直ちにCoAをトリガーしてクライアントセッションを再評価します。

    その後、デバイスは、デフォルトの2時間のポーリング間隔を待たずに、準拠デバイスポリシーに再割り当てされます。

その後のすべての認証において、Mist Access AssuranceはキャッシュされたMDMデータを使用します。このデータはデフォルトで2時間ごとに更新されます。Webhookが設定されている場合、コンプライアンスステータスの更新は、次のポーリング間隔を待つのではなく、リアルタイムで処理されます。