Warehouse Management モバイルアプリ向けのブローカー認証および条件付きアクセス

Warehouse Management モバイル アプリは、ブローカー認証をサポートしています。これは、Microsoft Authenticatorや Intune ポータル サイトなどの OS レベルの ID ブローカーがアプリの代わりに認証とトークン管理を処理するサインイン方法です。 ブローカー認証を使用すると、認証要求のたびにブローカーはデバイス ID、コンプライアンス状態、およびセキュリティシグナルを Microsoft Entra ID に提供します。

ブローカー認証は別の認証方法ではありません。 ユーザー名/パスワード認証のオプションで、シングルサインオン(SSO)を有効にすること、そしてデバイス信号に依存するMicrosoft Entra 条件付きアクセスポリシーとアプリを互換性のあるものにします。 この記事では両方をカバーしています。 条件付きアクセスを使うかどうかに関わらず、ブローカー認証を設定する際の唯一の参照として使ってください。

ブローカー認証により、アプリは Microsoft Entra 条件付きアクセス ポリシーと互換性があります。 条件付きアクセスは、ユーザー ID、デバイス コンプライアンス、場所、リスク レベルなどの条件に基づいてアクセスを制御するように組織の IT 管理者が構成できる、オプションのオプトイン ポリシー Microsoft Entra ID エンジンです。 たとえば、条件付きアクセスを使用して多要素認証 (MFA) を要求したり、アンマネージド デバイスからのアクセスをブロックしたりできます。 条件付きアクセスは、Warehouse Management モバイル アプリを実行するために必要ありません。組織がこれらのポリシーを適用することを選択した場合にのみ有効にします。

Important

Warehouse Managementモバイルアプリは、ブローカー認証による 接続 をサポートしています。 条件付きアクセスポリシーを定義・設定・強制するものではなく、ポリシーの評価方法も変わりません。 責任は以下の通りに分かれています。

  • ウェアハウス管理モバイルアプリ(Microsoft) – ブローカー認証をサポートし、ブローカーがサインイン時にデバイスの識別、コンプライアンス状態、セキュリティシグナルをMicrosoft Entra IDに渡すことができます。
  • IT部門 – 条件付きアクセスの有無を決定し、Microsoft Entra IDおよびデバイス管理ソリューションにおけるポリシー、デバイス登録、コンプライアンスルール、ブローカー展開の設計、設定、テスト、保守を行います。

ポリシー設計は組織のセキュリティ要件に依存するため、この記事のガイダンスはアプリ側の設定のみを扱っています。 ポリシーの決定やポリシー自体のトラブルシューティングについては、Microsoft Entra IDおよびデバイス管理管理者と連携してください。

Note

ブローカー認証は任意であり、アプリには必須のブローカー依存はありません。 ブローカー認証が有効でない場合、アプリはシステムブラウザやネイティブのウェブビューを通じて従業員にサインインします。 条件付きアクセスポリシーがブローカーが提供するデバイス信号(デバイスコンプライアンスなど)に依存している場合に有効にしてください。

この記事では、組織が条件付きアクセス ポリシーを適用できるように、Warehouse Management モバイル アプリでブローカー認証を有効にする方法について説明します。

ブローカー認証のしくみ

ブローカー認証を使用すると、サインイン中に次のフローが発生します。

  1. Warehouse Management モバイル アプリは、デバイスにインストールされているブローカー アプリ (Microsoft Authenticatorまたは Intune ポータル サイト) に認証を委任します。
  2. ブローカーはアプリの ID を検証し、デバイスの プライマリ更新トークン (PRT) を取得します。これは、デバイス ID とコンプライアンス要求を保持するデバイス バインド トークンです。
  3. ブローカーは、デバイス信号を含め、Microsoft Entra IDに認証要求を送信します。
  4. Microsoft Entra IDは、ユーザー、デバイス、またはアプリに適用され、アクセスを許可または拒否する条件付きアクセス ポリシーを評価します。
  5. アクセスが許可されている場合、ブローカーは Warehouse Management モバイル アプリに認証トークンを返します。

このプロセスにより、アプリ間でのシングル サインオン (SSO)、MFA の適用、デバイスバインド トークン保護などの機能が可能になります。これらのセキュリティ上の問題を直接管理するために Warehouse Management モバイル アプリを必要としません。

デバイスの要件

ブローカー認証を使用するには、デバイスが次の要件を満たしている必要があります。

  • Warehouse Management モバイル アプリ バージョン 4.0.28 以降を実行している必要があります。
  • デバイスは、Windows、Android、または iOS のサポートされているバージョンを実行している必要があります。
  • デバイスはMicrosoft Entra ID(Workplace JoinまたはMicrosoft Entra登録経由)で登録する必要があります。 この要件はアプリ自体ではなく、ブローカー認証から来ています。 ブローカー認証がなければ、アプリは登録状態のどのデバイスにもサインインします。 デバイス登録要件について詳しくはこちらをご覧ください。
  • ブローカー アプリをデバイスにインストールする必要があります (次の表を参照)。
プラットフォーム Broker アプリが必要
Windows 別途アプリは必要ありません。 ユーザーはデバイス上で業務用アカウントを設定している必要があり、組み込みのWindowsウェブアカウントマネージャー(WAM)がブローカーとして機能します。
Android Microsoft AuthenticatorまたはIntune ポータル サイトのインストールが必要です。
iOS Microsoft Authenticatorは必ずインストールする必要があります。

Microsoft Authenticatorの設定 (Android および iOS)

Microsoft Authenticatorを設定するには、次の手順に従います。 手順は、Android と iOS の両方で同じです。

  1. デバイスのアプリ ストア (Google Play for Android、iOS 用 App Store) から Microsoft Authenticator をインストールします。
  2. アプリを開き、[ メニュー ] ボタンを選択します。
  3. 設定を選択します。
  4. [ デバイスの登録] を選択します
  5. メールまたは組織のアカウントを入力します。
  6. [ デバイスの登録] を選択します。

アプリの登録

ブローカー認証はグローバル Microsoft Entra ID アプリケーションで動作します。手動でアプリを登録する必要はありません。 グローバル アプリケーションはセットアップと保守が簡単であるため、お勧めします。

グローバル アプリケーションは、Microsoftファースト パーティ アプリケーション (FPA) として提供され、Azure商用クラウドで利用できます。 環境が米国政府機関向けクラウド (US Government Community Cloud (GCC) や GCC High など) にデプロイされている場合、グローバル アプリケーションは利用できないため、代わりに手動でアプリ登録を使用する必要があります。

他の理由 (オンプレミスの環境要件や政府機関向けクラウドのデプロイなど) で手動のアプリ登録を既に使用している場合は、ブローカー認証でも機能します。 詳細については、Microsoft Entra ID でアプリケーション登録を手動で作成する方法に関するページを参照してください。

ブローカー認証を使用するようにデバイスを構成する

グローバル アプリケーションを使用すると、すべてのプラットフォームでブローカー認証が既定で有効になります。 アプリ UI を使用してデバイスを手動で構成することも、QR コードまたは MDM を介して JSON ファイルを配布して自動的にデバイスを構成することもできます。

ブローカー認証を使用しない場合は、[接続の編集] ページで [ブローカー認証] オプションを [いいえ] に設定します (または、JSON 構成で"UseBroker": falseを設定します)。 デバイスにMicrosoft Authenticatorがインストールされていない場合、アプリは標準のユーザー名とパスワードの接続にフォールバックします。

接続を手動で構成する

接続を手動で設定するには、各デバイスで次の手順に従います。

  1. Warehouse Management モバイル アプリを開き、次のいずれかの手順を実行して [接続の編集] ページを開きます。

    • デバイスにまだ接続が定義されていない場合は、[接続] を選択して新しい 接続 を作成します。
    • 既存の接続を編集するには、[ タップして変更] を選択し、ターゲット接続を選択して、[ 接続設定の編集] を選択します。
    • 新しい接続を追加するには、[ 接続のセットアップ ] を選択し、[ 手動で入力] を選択します。
  2. [ 接続の編集] ページで次の設定を行います。

    • 認証方法ユーザー名とパスワードに設定します。
    • CloudAzure Global に設定します (推奨)。 カスタムアプリ登録を使う場合は、このフィールドを手動に設定し、Microsoft Entra IDのクライアントID値を入力してください。

    「アプリケーションを手動で構成する」の説明に従って、他のすべての 設定を構成します

  3. 保存を選びます。

  4. ワーカーの Microsoft Entra 資格情報を使用してサインインします。

QR コードまたは MDM システムを使用して接続を構成する

QR コードまたは MDM システムを使用して配布される自動接続構成を準備するには、接続の詳細を含む JSON ファイルを作成します。 詳細については、「 接続設定をインポートしてアプリケーションを構成する」を参照してください。

すべてのプラットフォームで、接続でユーザー名/パスワード認証を使用する必要があります。この認証は、JSON ファイルで次のように指定します。

  • "ConnectionType": "UsernamePassword"

グローバルアプリケーション("AuthCloud": "AzureGlobal")を使うと、ブローカー認証がデフォルトで有効になっているので、明示的に "UseBroker" を設定する必要はありません。

次の例は、ブローカー認証が有効になっているグローバル アプリケーションを使用する JSON 構成を示しています。

{
    "ConnectionList": [
        {
            "ConnectionName": "Connection1",
            "ActiveDirectoryResource": "https://yourenvironment.cloudax.dynamics.com",
            "Company": "USMF",
            "ConnectionType": "UsernamePassword",
            "AuthCloud": "AzureGlobal"
        }
    ]
}

Note

グローバルアプリではなくカスタムアプリ登録を使う場合は、 "AuthCloud": "Manual" を設定して "ActiveDirectoryClientAppId"の値を含めてください。

QRコードから接続設定を読み取ってJSONファイルをデバイスに配布する方法について詳しく学び、ユーザーベースの認証でモバイルアプリを大量に展開してください。

条件付きアクセス ポリシーの構成

デバイスでブローカー認証を有効にした後、組織のIT管理者がどの条件付きアクセスポリシーを適用するかを決定し、Microsoft Entra 管理センターで設定します。 以下の例は、組織が一般的に適用する方針の種類を示しています。 これらはあくまで例であり推奨事項ではなく、選択は貴組織のセキュリティ要件によって異なります。

  • MFA が必要 – すべてのユーザーまたは特定のグループに多要素認証が必要です。
  • 準拠デバイスが必要 – 組織のコンプライアンス要件を満たしていないデバイスからのアクセスをブロックします。
  • 場所ベースのアクセス – 特定のネットワークの場所または IP 範囲へのアクセスを制限します。
  • リスクベースのアクセス – Microsoft Entra IDが危険と検出したサインインをブロックまたは確認します。

Warehouse Managementのモバイルアプリはこれらのポリシーに対応するために追加の設定は不要で、ポリシーを上書きする設定もありません。 ブローカー認証を使用すると、ブローカーは必要なデバイスとユーザーのシグナルをMicrosoft Entra IDに渡します。これにより、ポリシーが評価され、それに応じてアクセスが許可または拒否されます。 サインインがブロックされた場合、ポリシー評価はMicrosoft Entra IDで行われているため、IT管理者はポリシーとサインインログを確認しなければなりません。

詳細については、Microsoft Entra 条件付きアクセス ドキュメントを参照してください。