このガイドでは、Microsoft Entra ID(旧Azure AD)でアプリケーションを登録し、認証クレデンシャルを生成し、Azure Key Vaultから読む秘密を最低限必要とする権限を与える手順を説明しています。 収集された値はCloud Exchange Secrets Manager UI内のAzure Key Vaultプロバイダーフィールドに直接マッピングされます。
再生ボタンをクリックして動画をご覧ください。
サービスプリンシパルを作成する
まず、該当するMicrosoft Entra IDテナントにアプリケーションを登録してください。これによりCloud Exchange使用するID (サービス プリンシパル) が作成されます。 。
この手順については、公式 Microsoft ガイドを参照してください: Microsoft ID プラットフォームにアプリケーションを登録する
アプリを作成したら、アプリケーション(クライアント)IDとディレクトリ(テナント)IDを記録してください。それらをシークレットマネージャーフォームのクライアントIDとテナントIDのフィールドにマッピングしてください。
キー保管庫へのアクセス権を付与する(最小権限)
IDが作成されたら、秘密情報を読む権限を付与します。 Key Vault Secrets Userロールは、シークレットの読み取りは許可しますが、管理やキー/証明書の表示は許可しません。
- Azure ポータルで、対象の Key Vault リソースに移動します。
- 左側のメニューで、 Access control (IAM)を選択します。
- + AddをクリックしてAdd role assignmentを選択してください。
- 役割Select :
- 検索して選択してください: Key Vault Secrets User
- 含まれる権限:シークレットの取得と一覧表示。
- Nextをクリックしてください。
- Selectメンバー:
- Ensure Assign access to is set to User, group, or service principal.
- + Select membersをクリックしてください。
- パート1で作成したアプリケーションの名前を検索してください。
- リストから校長をSelectし、Selectをクリックします。
- 終了するにはReview + assignをクリックしてください。
認証の構成 クレデンシャル
アプリケーションを認証するには、以下のいずれかのオプションを選択してください。これらの値は、シークレットマネージャーのUIにある認証方法、クライアントシークレット、および/または証明書パスのフィールドに自動的に入力されます。
オプションA:クライアントシークレット(パスワードベース)
- Azure ポータルでApp registrationsに移動し、新しく作成したアプリケーションを選択します。
- 左側のメニューで、 Certificates & secretsを選択します。
- Client secretsタブをクリックしてください。
- + New client secretをクリックしてください。
- デスク リプション ( Netskope CE Secretなど) を追加し、有効期限を選択します。
- Addをクリックしてください。
- クライアントシークレットのValueをすぐにコピーしてください。ページを離れると、再度表示することはできません。
- Cloud Exchangeでは、この値をClient Secretフィールドに貼り付けてください。
オプションB:クライアント証明書(証明書ベース)
先に進む前に、X.509証明書の公開鍵ファイルが利用可能であることを確認してください。
- Azure ポータルでApp registrationsに移動し、アプリケーションを選択します。
- 左側のメニューで、 Certificates & secretsを選択します。
- Certificatesタブをクリックしてください。
- Upload certificateをクリックしてください。
.crt、.cer、または.pemファイルSelect 。- Addをクリックしてください。
- Cloud Exchangeでは、同じファイルをCertificateフィールドに貼り付け、証明書が暗号化されている場合はパスフレーズを入力してください。
必須設定パラメータの概要
完了後、製品の設定には以下のパラメータが必要です。
| パラメータ | Source |
|---|---|
| 保管庫URL | Azure ポータル > Key Vault > 概要 > Vault URI |
| Tenant ID | アプリ登録 > 概要 > ディレクトリ(テナント)ID |
| クライアントID | アプリ登録 > 概要 > アプリケーション(クライアント)ID |
| クライアントシークレット | (If Option A) The value copied. |
| 証明書パス | (オプションBの場合) CEにアップロードされた秘密鍵ファイルの場所。 |
| 証明書のパスフレーズ | (If Option B & the certificate is encrypted) The passphrase entered. |
| 秘密の名前 | Key Vault> Secrets > Name列(使う CEプラグインフィールド内の秘密を参照する際)。 |

