従来、IT管理者はOSイメージの構築とカスタマイズ、さまざまなデバイスメーカーやモデルとの互換性テストなどに多くの時間を費やしてきた。通常、すべてのデバイスは、現場で使用できる状態であることを確認するために、追加の事前検証と事後検証を伴う再イメージング プロセスを経ます。 このプロセスには多大なコストと時間的労力が伴う。
Windows Autopilotは、Microsoftのテクノロジー群が連携して動作することで、組織内におけるWindows 10/11デバイスの一括展開、セットアップ、構成を簡素化・効率化し、企業標準に従ってデバイスがプロビジョニングされ、ロックダウンされることを保証するものです。オートパイロットは、デバイスのリセット、再利用、回復にも使用できます。
Windows Autopilot を使用すると、顧客は次のことが可能になります。
- 企業所有のデバイスを認識し、適切な登録ワークフローと構成プロファイルに関連付けます。
- デバイスをEntra IDに自動的に登録します。
- IntuneなどのMDMサービスにデバイスを自動登録する。
- 組織固有の初期設定体験(OOBE)コンテンツをカスタマイズします。
Microsoft Autopilot に関する詳細情報は、こちらをご覧ください: https://docs.microsoft.com/en-us/mem/autopilot/windows-autopilot
。
デバイスの事前ログオンアクセスはどのように機能しますか?
プレログオン接続はマシンレベルのコンテキストで動作するため、従来の対話型認証方法は利用できません。Netskope Client 、テナント識別トークンを使用して事前設定され、展開されます。 このトークンは、 Netskope Private Access受信リクエストを処理する際に役立ちます。 Netskope UIで設定されています。 トークンはNetskopeテナント全体で共有されるため、偶発的または悪意のある損失が発生した場合、Active Directoryや、ログオン前の接続のために公開されているその他のリソースへの不正アクセスにつながる可能性があることを考慮してください。
Netskopeは、偶発的なトークンの紛失や漏洩を防ぐための保護メカニズムを有効にすることを強く推奨します。この保護メカニズムは、マシン証明書の検証のためにマシンコンテキストから抽出できる追加の認証要素を表します。
Autopilotの登録プロセスには、マシン証明書の生成、Active Directory CAによる署名、およびIntuneを介した登録済みデバイスへの配布をトリガーする追加のフェーズが含まれる場合があります。最終的に、オートパイロット登録プロセスを完了したデバイスには、固有のマシン証明書が付与され、これはプレログオントンネルの発信に必須となります。
Netskopeは、マシン証明書の暗号化検証を実行し、証明書が偽造されていないこと、および信頼できる社内CA(Active Directory証明機関など)によって発行されたものであることを確認します。事前ログオントンネルは、検証が成功した後にのみ確立されます。
Windows Autopilot Hybrid Entra ID
多くの組織は、グループポリシー、認証(KerberosおよびNTLM)、ファイル共有サービス(SMB、DFS)など、オンプレミスのActive Directoryの機能に大きく依存しています。Autopilotのような最新のデバイス管理フレームワークを採用したいという要望がある一方で、既存の技術セットを維持し、オンプレミスのActive Directoryインフラストラクチャとの互換性を確保することが重要です。
Windows Autopilotには、さまざまな展開シナリオに対応することを目的とした、いくつかの異なるタイプのプロファイルがあります。この記事では、オートパイロットタイプのハイブリッドEntra Joinについて説明します。このシナリオでは、Autopilot はデバイスをオンプレミスの Active Directory に追加し、Intune へのデバイス登録を実行します。
上記の高レベルアーキテクチャ図は、オートパイロットハイブリッドエントリージョインを有効にするために必要な重要なコンポーネントを示しています。前提条件と展開手順の詳細については、こちらのマイクロソフトの記事をご覧ください: https://docs.microsoft.com/en-us/mem/autopilot/windows-autopilot-hybrid
Netskope を介したオンプレミス AD への安全な接続
Autopilotベースの登録における最大のメリットの一つは、ユーザーがIT部門から支給されたエンドポイントを所有した状態で、より短期間でオンボーディングを完了できることです。デバイスは、集中管理された IT 組織を経由せずに、メーカーからユーザーに直接出荷できます。 ユーザーはデバイスを箱から取り出し、電源とローカル Wi-Fi ネットワークに接続し、社内のクレデンシャルに入るだけで、そこから自動操縦プロセスが実行されます。
Autopilot 登録プロセスの結果、ビジネスで使用できるように完全にプロビジョニングされた強化されたデバイスが作成されます。 ローカル アカウントは構成されません。ユーザーはデバイスにアクセスする唯一の方法としてドメイン クレデンシャルを使用する必要があります。 登録が完了した後は、デバイス上にキャッシュされたクレデンシャルは存在しないため、最初のログイン時に Active Directory に接続する必要があります。 現場で使用されるデバイスにとって、これはアーキテクチャ上の課題となりますが、Netskope Private Access(NPA)は、この課題を解決する上で独自の強みを持っています。
Netskope Clientがプリインストールされているユーザーは、 Netskope Private Access ( NPA )を介して、安全な最小権限方式でActive Directoryサービスにアクセスできるようになります。 必要な構成パラメータを備えたNetskope Client 、Autopilot登録プロセスの一環としてIntuneによってインストールできます。
Autopilotへの登録が正常に完了すると、ユーザーには標準のWindowsログイン画面が表示されます。この時点では、ユーザーのコンテキストと権限はまだ不明です(ユーザーがまだログインしていないため)。そのため、Netskope Private Accessは、マシンレベルのコンテキストから重要なインフラストラクチャサービスにアクセスするために特別に設計されたPrelogonトンネルを確立します。
認証が成功すると、 Netskope ClientユーザーのIDを収集し、ユーザートンネルモードに切り替わります。これにより、企業アプリケーションやサービスへのアクセス範囲が拡大されます。
Windows Autopilot を構成する
このドキュメントは、Windows Autopilotの実装が既に稼働していることを前提としています。Active Directoryへのローカル接続が可能な状態で、Autopilotプロセスを通じてデバイス登録の正確性を検証することをお勧めします。本書に記載されている以降の手順を実行することで、現場のデバイスでも同様のオートパイロット機能を利用できるようになります。Autopilotの設定方法に関する詳細な手順は、Microsoftのドキュメントポータルで入手できます。
https://docs.microsoft.com/en-us/mem/autopilot/windows-autopilot-hybrid
https://docs.microsoft.com/en-us/windows/deployment/windows-autopilot/demonstrate-deployment-on-vm
Netskopeを使用したユーザーアカウントの登録とプロビジョニング
Autopilotの導入に関連付けられたユーザーアカウントは、Netskopeのユーザーインターフェースと同期させる必要があります。そうすることで、ユーザーのプロビジョニングと登録が可能になります。具体的な構成手順の詳細については、こちらのマイクロソフトの記事をご覧ください。
Intune経由でNetskope Clientを展開する
Netskope Client展開をAutopilotの展開プロセスの一部として組み込むには、以下の手順が必要です。
- Netskopeテナントで事前ログオンを有効にします。Netskope UI で、 Settings > Security Cloud Platform > Netskope Client > Client Configurationsに移動します。適切なクライアント構成をクリックして、 Prelogon for Private App Segmentsを有効にします。
autopilot@prelogon.netskope.comのような任意の事前ログインユーザー名を作成します。この事前ログオンユーザー名はNetskopeテナント内のサービスアカウントとして使用されるものであり、Entra IDとプロビジョニングまたは同期しないでください。 Netskope UI のユーザーリストに自動的に追加され、 リアルタイムアクセスの設定に プライベートアプリ用。 大規模な展開では、特定のグループまたはOUに関連付けられた複数のクライアント構成が含まれる場合があり、それぞれに個別の事前ログオンユーザー名が割り当てられます。

- Saveをクリックしてください。
- Netskope ClientをIntuneに追加します。 記載されている具体的な構成手順と、こちらの記事/en/microsoft-intune.htmlを参照してください。オートパイロットを有効にするには、 事前ログオンユーザー名を追加した引数を追加して、コマンドライン引数文字列全体を次のようになります。
host=addon-corp.goskope.com token=<org ID> enrollauthtoken=<Authentication Token> enrollencryptiontoken=<Encryption Token> prelogonuser=autopilot@prelogon.netskope.com /qn
- Next.をクリックして、適切なグループに割り当ててください。 オートパイロット展開用。 NextをクリックしてからCreateクリックしてください。

Netskope Private Access for Windows Autopile の設定
このセクションでは、現場のデバイスでAutopilot登録を有効にするためにNetskope Private Accessを設定する方法について説明します。本格的な展開を行う前に、テストユーザーグループに対して徹底的なテストを実施することをお勧めします。
- この記事( Netskope )に従って、Active Directory サービス用のアプリ定義を作成してください。
- 分散ファイルシステム (DFS) が Autopilot に登録されたユーザーによって使用されることが想定される場合、DFS 構成オブジェクトを事前ログオンユーザーアカウントに関連付けることをお勧めします。 Netskope Private Access の DFS 構成に関する詳細は、記事/en/netskope-private-access-for-smb-and-dfs-services.htmlを参照してください。
- Private Accessポリシーを作成します。 Netskope UIでPolicies > Real-time Protection> New Policyに移動し、 Private App Segment Accessを選択します。ソースセクションで、先ほど作成したユーザーを選択します(
autopilot@prelogon.netskope.com)。宛先については、 Private App Segmentドロップダウン リストから、以前に作成した Active Directory サービスに対応するアプリ定義を選択します。
- ポリシーの名前を入力し、 Saveをクリックしてください。決定を下す 既存の階層構造に従って配置する。 より広範なアクセス制御ポリシーは、ポリシー表の下部にある必要があります。 ポリシーの順序を変更する場合は、 Saveもう一度クリックしてください。
- Apply Changesをクリックしてください。
上記の手順が完了すると、現場のデバイスに対する完全な登録機能が稼働するはずです。
事前ログオン接続に関するセキュリティ上の考慮事項
オートパイロット展開とは、ユーザーコンテキストがまだ不明な時点で、Active Directoryサービスへの接続をサポートすることを意味します。上記の構成は、事前ログイン時のユーザー名と組織IDトークンに基づくアクセス制御に依存しています。これらの値が侵害された場合、悪意のある攻撃者は それらを利用して、Active Directory サービスへの無制限のアクセス権を取得する可能性があります。 Netskope Clientインターネットからダウンロードして上記のインストールパラメータでインストールできますが、これにより潜在的な攻撃者がActive Directory構成オブジェクトを列挙したり、既知の脆弱性を悪用しようとしたり、パスワードのブルートフォース攻撃を実行したり、その他多くの望ましくない活動を行う道が開かれてしまいます。 このような攻撃の修復は困難になる可能性があり、事前ログインユーザー名を変更することは強力な対策とはみなされないだろう。
この要素に基づき、Netskopeは、ログイン前のユーザー名と組織IDトークンのペアを単なる識別パラメータとみなします。Netskope Private Access一意のデバイス マシン証明書の暗号検証に基づいて実装できる、ログオン前および自動操縦の強力な認証をサポートしています。
マシン証明書の安全な生成と配布については、SCEP展開に関するマイクロソフトのドキュメントを参照してください。
Netskope Private Access強制に基づくマシン証明書
IntuneとAutopilot内でのマシン証明書の生成、署名、配布の設定が完了したら、検証と強制を実行するためにNetskope Private Access設定を変更する必要があります。
Netskope UIでSettings > Security Cloud Platform > Netskope Client > Devicesに移動し、 Client Configurationsをクリックします。該当するクライアント構成をクリックし、 Device Certificate Authorityセクションで CA 証明書をアップロードします。完了したら、 Saveをクリックしてください。

上記の構成は、 Netskope ClientおよびNetskope Management Plane (MP) に対して、関連付けられたマシン証明書の暗号化検証を実行するように指示します。 Autopilot を介して登録されたマシン証明書の暗号化検証を実行します。 Netskope Clientマシン証明書のプロパティ、有効期間、失効ステータス( Netskopeコンソールで有効になっており、 Netskope MPがアクセスできるように公開されている場合)の分析を実行します。
さらに、 Netskope Client 、デバイスに保存されている秘密キーを使用して任意のデータセットを暗号化し、それを非暗号化ハッシュ データセットとともに MP に転送します。 Netskope MPは公開鍵を使用してデータセットの復号を行い、結果として得られた値を比較します。2つの値が一致すれば、暗号化検証は成功したと判断されます。







