クラウドKerberos認証のオブジェクトの役割

翔太 金山 0 評価のポイント
2025-01-28T09:44:48.9166667+00:00

Windows Hello for Businessの展開をクラウドKerberos認証で検討をしています。

公開情報によると「AzureADKerberos」というオブジェクトと「krbtgt_AzureAD」という2つのオブジェクトが作成されるらしいのですがこの2つがそれぞれWindows Hello for Businessで認証をする際にどういう役割を果たしているのか分からないです。

2つのオブジェクトの役割とクラウドKerberos信頼を使用したWindows Hello for Businessの認証方法についてご教示頂きたいです。

https://learn.microsoft.com/ja-jp/windows/security/identity-protection/hello-for-business/deploy/hybrid-cloud-kerberos-trust?tabs=intune

https://learn.microsoft.com/ja-jp/windows/security/identity-protection/hello-for-business/deploy/hybrid-cloud-kerberos-trust?tabs=intune

Windows 10
Windows 10
パーソナル コンピューターとタブレットで実行される Microsoft オペレーティング システム。
123 件の質問
Windows Server
Windows Server
エンタープライズ レベルの管理、データ ストレージ、アプリケーション、通信をサポートする Microsoft サーバー オペレーティング システムのファミリ。
81 件の質問
0 件のコメント コメントはありません
{count} 件の投票

3 件の回答

並べ替え方法: 最も役に立つ
  1. Hebikuzure aka Murachi Akira 14,586 評価のポイント MVP
    2025-01-28T11:36:08.55+00:00

    の記載を読む限り、AzureADKerberos Entra は Entra ID 側で必要となる Active Directory の TGT の発行対象となるコンピューター アカウント・krbtgt_AzureAD は Microsoft Entra Kerberos サーバーの TGT 暗号化キーの保持場所となるユーザー アカウントとして利用されるようですね。

    さらに詳しい情報が必要であれば、英語版 Q&A への投稿をお勧めします。

    https://learn.microsoft.com/en-us/answers/

    0 件のコメント コメントはありません

  2. Ian Xue-MSFT 40,746 評価のポイント Microsoft 外部スタッフ
    2025-01-29T08:40:18.32+00:00

    こんにちは

    AzureADKerberos は、ユーザーが Azure AD を認証し、オンプレミスの Active Directory ドメイン用の Kerberos チケット付与チケット (TGT) を取得できるようにする Kerberpos 構成です。

    krbtgt_AzureAD は、Microsoft Entra Kerberos サーバー TGT 暗号化キーを保持するユーザーアカウントオブジェクトです。このアカウントは、FIDO2 セキュリティキーのような最新のクレデンシャルを使用して、パスワードレス認証とオンプレミスリソースへのシームレスなシングルサインオン (SSO) を可能にするために重要です。

    https://learn.microsoft.com/en-us/entra/identity/authentication/howto-authentication-passwordless-security-key-on-premises*********************

    回答が参考になった場合は、「回答を承認する」をクリックし、アップボートしてください。

    0 件のコメント コメントはありません

  3. チャブーン 1,956 評価のポイント MVP
    2025-01-31T06:50:19.93+00:00

    チャブーンです。

    この件ですが、まず実際の認証方法(のシーケンス)は以下の資料を参考になさってください。(クラウド Kerberos 信頼を使用したハイブリッド参加認証のMicrosoft Entra)

    https://learn.microsoft.com/ja-jp/windows/security/identity-protection/hello-for-business/how-it-works-authentication#microsoft-entra-hybrid-join-authentication-using-cloud-kerberos-trust

    対象の2つのオブジェクトですが、オンプレミスにおける(ローカルの)ドメインコントローラーと、trbtgtアカウントに相当します。オンプレミスでは、ドメインコントローラー上で動作するKDCからクライアントはTGTチケットを受け取ります。その際ktbtgtアカウントが必要になります。

    Entra IDでKerberos認証を行う場合も、Entra IDのための同様のしくみを用意する必要があります。それがAzureADKerberosとkrbtgt_AzureADアカウントになります。オンプレミスのドメインコントローラーやkrbtgtがクラウド用のTGTを代わりに払い出したりすることは、セキュリティ上できません。そのため、クラウドKerberosの払い出し用のアカウントが、個別に必要となります。

    AzureADKerberosはRODC(読み取り専用ドメインコントローラー)として、動作します。RODCは自分自身は資格情報(パスワード)を持たず、権威あるドメインコントローラーから情報を取得します。オンプレミスなら書き込み可能ドメインコントローラー(RWDC)が対象ですが、クラウドの場合はEntra IDテナントがその対象になります。

    0 件のコメント コメントはありません

お客様の回答

回答は、質問作成者が [承諾された回答] としてマークできます。これは、ユーザーが回答が作成者の問題を解決したことを知るのに役立ちます。