Azure Data Explorerの条件付きアクセスを構成する

条件付きアクセスとAzure Data Explorerを使用して、データ管理操作中に選択したユーザーに対して追加の検証を要求することで、未承認のアクセス リスクを軽減します。

条件付きアクセス ポリシーは、サインイン コンテキストを評価し、多要素認証 (MFA) などの制御を適用します。

この記事では、Azure Data Explorer Web UI の選択したユーザーに対して MFA を必要とするポリシーをMicrosoft Entra IDで構成します。

前提条件

条件付きアクセス ポリシーはテナント レベルで適用されるため、テナント内のすべてのクラスターに影響します。 これらのポリシーは、Azure Data Explorerデータ管理操作に適用され、リソース管理操作には影響しません。

条件付きアクセスを構成する

Azure Data Explorerで選択したユーザーに対して MFA を必要とするポリシーを作成するには、次の手順に従います。

  1. Azure portal に条件付きアクセス管理者以上でサインインします。

  2. Azure ポータルで、Microsoft Entra ID>Security>Conditional Access に移動します。

  3. [新しいポリシー] を選択します。

    [条件付きアクセス] タブを示す [セキュリティ] ページのスクリーンショット

  4. ポリシーに名前を付けます。 わかりやすい名前付け標準を使用します。

  5. [割り当て] で、 [ユーザーとグループ] を選択します。 [含める]>[ユーザーとグループの選択] で、[ユーザーとグループ] を選択し、条件付きアクセスに含めるユーザーまたはグループを追加して、[選択] を選択します。

    ユーザーの割り当てを示す [ユーザーとグループ] セクションのスクリーンショット。

  6. [クラウド アプリまたは操作] で、[クラウド アプリ] を選択します。 [含める] で、[アプリを選択] を選択して、条件付きアクセスで使用できるすべてのアプリの一覧を表示します。 [Azure Data Explorer]>[選択] を選択します。

    場合によっては、アプリケーション名が KustoService として表示されることがあります。

    Azure Data Explorer アプリの選択を示す [クラウド アプリ] セクションのスクリーンショット。

  7. [ 条件] で、すべてのデバイス プラットフォームに適用する条件を設定し、[完了] を選択 します。 詳細については、「Microsoft Entra 条件付きアクセス: 条件」を参照してください。

    条件の割り当てを示す [条件] セクションのスクリーンショット。

  8. [アクセス制御][許可] を選択し、[多要素認証が必要] を選択し、[選択] を選択します。

    アクセス権の付与の要件を表示している [アクセス制御] セクションのスクリーンショット。

  9. [ポリシーを有効にする][オン] に設定して、[保存] を選択します。

    オンにするポリシーを表示している [ポリシーの有効化] セクションのスクリーンショット。

  10. 割り当てられたユーザーに Azure Data Explorer Web UI にアクセスするように依頼して、ポリシーを検証します。 ユーザーに MFA の入力を求められます。

    サインイン中にユーザーに表示される多要素認証プロンプトのスクリーンショット。