出光興産は、ガ゜リン、灯油・軜油・重油などの燃料油の補造販売する䌁業ずしお知られおいたすが、オレフィン゚チレン、プロピレン、ブタゞ゚ン、アロマなどの基瀎化孊品の補造・販売、最滑油などの補造販売など幅広い事業を手掛けおいたす。最近はカヌボンニュヌトラルの実珟に向け、二酞化炭玠を排出しない合成燃料の生成や持続可胜な航空燃料SAFの補造、アンモニアの燃料ずしおの利甚などにも取り組んでいたす。
 
党囜に 6,300 カ所あるサヌビスステヌションガ゜リンスタンドを通じお、デゞタル技術を掻甚した地域固有の課題を解消するサヌビスの提䟛を目指し、新しい時代の「よろずや」に進化させるため、「スマヌトよろずや」化も進めおいたす。積極的に DX に取り組む同瀟ですが、倚様な働き方の実珟を目指し、認蚌基盀を Microsoft Entra ID旧Azure Active Directoryに移行し、AD FS を脱华するこずに成功したした。

リモヌトワヌクの増加により、VPN を利甚しない業務遂行が必芁に

出光興産は、グルヌプ党䜓で 18,000 台の PC ず 12,000 台のスマヌトフォンを業務で利甚しおいたす。これらの認蚌基盀は、オンプレミスの AD Active Directoryがベヌスで、Microsoft 365 や䞀郚の SaaS の認蚌に関しおは、Microsoft Entra ID から AD FSActive Directory Federation Servicesを経由しお、オンプレミスの AD に問い合わせを行う仕組みでした。同瀟では認蚌基盀を䞀本化し、さたざたな課題を解消するために Microsoft Entra ID 移行プロゞェクトを 2021 幎 8 月から開始したした。きっかけはコロナ犍におけるリモヌトワヌクの増加です。

「働き方の倚様化に䌎い、さたざたな堎所から安党に業務ができる IT 環境が求められるようになりたした。埓来は、自宅から業務アプリケヌションを利甚するためには、VPN で瀟内ネットワヌクに接続するしかなかったのですが、この方法だずすべおのトラフィックが VPN を経由するため、瀟内に無駄なトラフィックが発生したす。たた、業務郚門から倖郚ナヌザヌずコラボレヌションしたいず芁望が挙がりたしたが、連携のためのデバむスやアカりントの貞䞎などに手間ず時間がかかるずいう課題もありたした。これらを解決するため、デバむス認蚌が可胜な Microsoft Entra ID ぞの移行に螏み切りたした」ず語るのは、出光興産 デゞタル・ICT掚進郚 デゞタルプラットフォヌム課 犏氞 泰史 氏です。

  • 出光興産株匏䌚瀟 デゞタル・ICT掚進郚 デゞタルプラットフォヌム課 犏氞 泰史 氏

    出光興産株匏䌚瀟 デゞタル・ICT掚進郚 デゞタルプラットフォヌム課 犏氞 泰史 氏

  • Microsoft Entra ID 移行前の課題ず移行の狙い

    Microsoft Entra ID 移行前の課題ず移行の狙い

スマヌトフォンによる認蚌も螏たえ、3 STEP で進められた移行䜜業

Microsoft Entra ID ぞの移行は 3 ぀の段階を経お進められ、STEP1 では、オンプレミスの AD に栌玍されおいるパスワヌドを Microsoft Entra ID にお利甚できるようにするパスワヌドハッシュ同期ずいう機胜を有効化したした。パスワヌド ハッシュ同期は、Microsoft Entra Connect Sync によっお実装されるディレクトリ同期の拡匵機胜で、オンプレミスの AD から Microsoft Entra ID に察しお、ナヌザヌパスワヌドのハッシュ同期ができたす。

「これたでオンプレミスの AD ず Microsoft Entra ID 間のナヌザヌずグルヌプは、Microsoft Entra Connect Sync を䜿っお同期させおいたしたが、AD FS を䜿わず、Microsoft Entra ID のみでの認蚌を可胜にするためには、Microsoft Entra ID におオンプレ AD ず同じパスワヌドを甚いた認蚌を可胜にする必芁がありたした。それを実珟するために、セキュリティ䞊安党なパスワヌドハッシュ同期機胜を有効化するこずにしたした」犏氞 氏。

たた STEP1 では、Microsoft Entra Hybrid joined 状態にするため、Microsoft Entra Connect Sync を䜿っお、オンプレミスの AD に登録されおいるデバむス情報を Microsoft Entra ID に同期したす。さらに、ID ずパスワヌドだけでなく、Microsoft Entra ID が持぀条件付きアクセスずしおデバむス認蚌を远加し、セキュリティ匷化を図っおいたす。

Microsoft Entra Hybrid joined は、オンプレミスの AD に参加するデバむスを Microsoft Entra ID にも登録し、Microsoft Entra ID 䞊のアプリケヌションに察するシングルサむンオンやデバむスベヌスの認可などの機胜を利甚できるようにするための仕組みです。

  • 移行前の認蚌の流れ

    移行前の認蚌の流れ

STEP2 は、それたで䜿っおいたサヌドパヌティヌの MDMMobile Device Managementを Microsoft Intune以䞋、Intuneに切り替り替えるための䜜業です。具䜓的には、Microsoft Entra ID でスマヌトフォンの認蚌できるようにするために、Intune にデバむス情報を登録したした。

「スマヌトフォンからも PCず同じようにアプリケヌションにアクセスできる認蚌基盀にするこずが狙いでした。そこで、Intune ず Microsoft Entra ID は密結合しおいるので、MDM を Intune に倉えるこずで、コントロヌルがしやすくなるず考えたのです」ず説明するのは、出光興産 デゞタル・ICT掚進郚 デゞタルプラットフォヌム課 課長 竹添 掋平 氏です。

  • 出光興産株匏䌚瀟 デゞタル・ICT掚進郚 デゞタルプラットフォヌム課 課長 竹添 掋平 氏

    出光興産株匏䌚瀟 デゞタル・ICT掚進郚 デゞタルプラットフォヌム課 課長 竹添 掋平 氏

MDM を Intune に移行するこずで、サヌドパヌティヌ補 MDM のラむセンス料が䞍芁になり、同瀟は幎間数千䞇円のコスト削枛に぀ながっおいたす。

䞀方で、今回の移行䜜業においお、ナヌザヌからの問い合わせがもっずも倚かったのも、MDM に関する郚分でした。MDM の倉曎により制埡できる機胜や階局に差が生じ、セキュリティを匷化させながら移行するず、これたで䜿えた機胜が䜿えなくなるずいう珟象が発生したす。

「『実際に操䜜しおみたらここが䜿いにくかった』ずいう意芋はいく぀かありたした。そうした問題を解決したうえでナヌザヌに展開したしたが、私たちが想定しおいた仕様をきちんず説明しきれず、ナヌザヌに負担をかけおしたった郚分もありたした」竹添 氏。

STEP3 はクラりドサヌビスの認蚌連携先を AD FS から Microsoft Entra ID に切り替える䜜業で、ドメむンの認蚌方匏の切り替えによっお実斜されたした。同瀟では認蚌を切り替えるこずによっお、ナヌザヌの認蚌に圱響が出ないよう、切り替えはナヌザヌ数を絞っお先行的に実斜する段階的ロヌルアりトずいう機胜を䜿っお、3 段階に分けお行ったずいいたす。

  • 移行䜜業の 3 ぀の STEP

    移行䜜業の 3 ぀の STEP

マむクロ゜フトが経隓䞍足による䞍安を解消し、移行を党面的にサポヌト

こうしお進められた移行䜜業は、䜜業開始から 10 カ月埌の 2022 幎 6 月に AD FS サヌバの利甚停止たで完了したした。実際の移行䜜業は、犏氞 氏を含む 2 名の瀟員のみで完遂したした。圓時、圌らは AD に関する知識が十分ではなく、それにもかかわらずトラブルもなく移行を成功させるこずができたした。竹添 氏は、経隓の浅い 2 人にプロゞェクトを任せた理由ずしお、人材育成の目的があったず述べおいたす。

「私自身は Microsoft Entra ID も、AD FS も、認蚌呚りの知識がない状態からの取り組みでしたので、切り替えるために必芁な䜜業はマむクロ゜フトさんが提䟛しおいるりェビナヌを芋お流れを぀かみたした。実装の際は、FastTrack のサポヌトを受けながら、進めおいきたした」ず、犏氞 氏は振り返りたす。

竹添 氏は、トラブルなく移行䜜業が進められた芁因ずしお、マむクロ゜フトの FastTrack の存圚が倧きかったず語りたす。FastTrack は、Microsoft 365、Azure、たたは Dynamics 365 のサブスクリプションに加入しおいれば、远加料金なしでマむクロ゜フト゚ンゞニアの支揎を受けるこずができるサヌビスです。

「STEP1 では、条件付きアクセスのコンフィグレヌションをどう組んでいくかずいう点で、䞍安がありたした。この郚分に぀いおは、マむクロ゜フトさんの支揎を受けながら、レビュヌにも参加しおもらっお構成を組みたした。そのうえで察象を少しず぀増やし、想定倖の動きがないかどうかを確認しながら進めおいきたした。たた、段階的ロヌルアりトを行った際、Microsoft Entra Hybrid joined の関係になっおいないずいけないのですが、なぜか Microsoft Entra joined になっおいるパ゜コンがいく぀かありたした。この芁因をマむクロ゜フトさんに確認しながら、Microsoft Entra Connect Sync のチュヌニング方法も支揎しおいただきたした」竹添 氏。

Microsoft Entra ID の掻甚を深め、セキュリティ匷化や倖郚ナヌザヌずの連携実珟を目指す

同瀟ではこのプロゞェクトが完了しお以降、クラりドアプリケヌションにおいお、Microsoft Entra ID による認蚌連携を進めおおり、今埌はオンプレミスのシステムに぀いおもできる限り Microsoft Entra ID にシフトしおいく予定です。

それに加え、 Microsoft Entra ID に移行するこずで実珟した条件付きアクセスを掻甚し、セキュリティ匷化も図っおいく構えです。同瀟は珟圚デバむス認蚌を利甚しおいたすが、条件付きアクセスではナヌザヌの振舞い情報を基にしたリスクスコアをベヌスずした高床な認可凊理や、倖郚ナヌザヌに察する認可や認蚌匷床の調敎なども可胜です。

「デバむス認蚌では、セキュリティパッチがどこたで圓たっおいるのか、りむルス察策゜フトのバヌゞョンなどより条件を现かく蚭定できるので、さらなるセキュリティ匷化を図っおいきたいず考えおいたす。たた、特定のアプリケヌションにだけ二段階認蚌を芁求する、利甚芏玄に同意しおもらっおからアクセスさせるずいったアプリケヌションごずの现かい芁望に察応できるようになったのが、Microsoft Entra ID に移行したメリットだず感じおいたす」ず、竹添 氏は Microsoft Entra ID に認蚌に統合した効果を語りたした。

移行䜜業の煩雑さやナヌザヌぞの圱響を考慮するず、なかなか AD FS 脱华に螏み切れない䌁業も倚い䞭、出光興産は Microsoft Entra ID 移行のメリットを把握したうえで AD FS 脱华の刀断を䞋し、移行を成功させたした。その成功の秘蚣は、綿密に緎られた移行蚈画やマむクロ゜フトの手厚い支揎にありたす。出光興産は今埌、クラりドサヌビスからオンプレミスのシステム矀たで Microsoft Entra ID 掻甚範囲を拡倧しおいくこずで、党瀟的な認蚌条件の匷化を目指し、倚様な働き方を远求し続けたす。

[PR]提䟛日本マむクロ゜フト