Access の MFA が IdP から独立したよ!
やっほー、しぃちゃんだよ! 今日は認証まわりのうれしいアップデートを見つけたから紹介するね。
Cloudflare Changelogなにが発表されたの?
Cloudflare の Changelog から、Access が「独立した多要素認証(MFA)」に対応したっていうお知らせだよ。これまで ID プロバイダー(IdP)任せだった MFA を、IdP なしで Access 側から直接強制できるようになったの。
今までどうだったの?
MFA といえば IdP に任せるのが当たり前だったんだけど、それだと困ることもあったんだよね。使っている IdP ごとに MFA ポリシーがバラバラだったり、IdP が用意している以上のセキュリティを足したくても手が届かなかったり。原文でもこう書かれているよ。
This feature also addresses common gaps in IdP-based MFA, such as inconsistent MFA policies across different identity providers or the need for additional security layers beyond what the IdP provides.
(IdP ベースの MFA にありがちな穴を埋めてくれる、って感じだね)
これで何が変わるの?
いちばん大きいのは、アプリ単位・ポリシー単位で MFA の強さを変えられること。全ユーザーに一律で厳しくするんじゃなくて、機密性の高いアプリだけハードウェアセキュリティキーを必須にする、みたいな細かい設定ができるの。おかげでみんなが「MFA 疲れ」しにくくなるし、大事なところだけしっかり守れるってわけ。
深く潜ってみよう
対応している認証方式は 3 種類だよ。
- 認証アプリ(TOTP): Google Authenticator、Microsoft Authenticator、Authy など
- セキュリティキー: YubiKey などのハードウェアキー
- 生体認証: Apple Touch ID / Face ID、Windows Hello
設定は 3 階層になっていて、下の階層ほど優先されるの。
- 組織: アカウント全体のデフォルトとして MFA を強制
- アプリケーション: 特定のアプリだけ MFA を必須/オフに
- ポリシー: ポリシーに一致したユーザーだけ MFA を必須/オフに
ユーザーの登録は App Launcher からできて、管理者は あなたのチーム名.cloudflareaccess.com/AddMfaDevice みたいな直接リンクを配ってオンボーディングを楽にすることもできるよ。始めかたは Independent MFA のドキュメントにまとまっているから、そこを見てね。
ひとつ注意。Infrastructure applications は今のところ独立 MFA に未対応だから、そこだけ覚えておいてね。
まとめ
- Access が IdP に依存しない独立 MFA に対応(Cloudflare の Changelog)
- 認証アプリ・セキュリティキー・生体認証の 3 方式をサポート
- 組織 / アプリケーション / ポリシーの 3 階層で設定でき、下位の設定が優先される
- 機密アプリだけ強い認証を要求でき、MFA 疲れも軽減できる
- Infrastructure applications は現時点で未対応
IdP の MFA だけじゃ物足りなかった Zero Trust 運用の担当者さんに、ぴったりのアップデートだよ!