Active DirectoryにMacも参加して管理をシンプルに

アップル製品に企業ポリシーを適用。
Win&Mac,iPhone,iPad 混在環境をActive Directoryで集中一括管理。
異種OSを一括することで管理の苦労を一気に削減、管理ミスも排除しましょう。

既に導入しているActive DirectoryでMacも一元管理したい!

エンタープライズ環境で導入が進んでいるマイクロソフト社のWindows Serverで構築するActive Directoryサービスは企業の管理者から見ると大変便利な仕組みです。

社内のネットワーク上に存在する様々な資源やユーザーの情報を一括してWindowsクライアントに設定、構成の自動化、ユーザー環境の標準化を行うことが可能になるため、情報セキュリティの強化が要求される現在では、安全な企業システムを構築するために必須の機能となりました。

既に多くの企業でWindowsクライアント管理のために、Active Directoryサービスが導入・活用されています。

 

しかし、最近多く見られるようになってきたのが、企業でのアップル製品導入です。とくにiPhone,iPadとの親和性から、Macも企業内のユーザで使用されるようになってきました。ユーザーが私物端末を企業の業務で利用するBYODも、その流れを後押ししています。

そこで、「既に導入しているActive Directoryを活用して、Macも一元管理したい!」と考えるのは、法人企業のシステム管理者としては当然の事ですが、なかなか実現できていないのが現状でした。

なぜ、今までアクティブディレクトリにマックを接続しなかったのか?

その大きな理由としては、標準のActive Directory環境では「Macに対して企業ポリシーの適用を行えない」という事でした。

企業ポリシー、例えば、スクリーンセーバーの使用を強制する、許可されていないユーザーにはUSBメモリーの使用を制限、カメラ機能を利用できないように設定等の、企業が自社の機材に対して適用するルールですが、これらはマイクロソフト社製のActive DirectoryはGroup Policy Object(GPO)などを使用して、同じマイクロソフト社製のWindowsクライアントのみ適用することができます。異なるOSを採用している場合は設定することができません。

Apple社では、マイクロソフト社と同様に、自社デバイスを管理するために、macOS Serverで構築できる「Open Directory」環境を提供しています。企業ポリシーの適用には同macOS Serverの「プロファイルマネージャー(Profile Manager)」を使用します。

「マイクロソフト社 Active DirectoryのGPO」、「Apple社 Open Directoryのプロファイルマネージャー」求めることは、自社製品に対する企業環境での一括管理ということでは同じですが、実現の方法は大きく異なっています。

実は認証部分のActive Directory と Open Directory というのは、名称も似ていますが、その大元となっているのがLDAP(Lightweight Directory Access Protocol)というもので、起源は同じです。言ってしまえば兄弟のようなものです。そのため、この両者は高い親和性を持っていますし、実際にmacOSクライアントは標準でActive Directoryのdomain(ドメイン)に接続して「認証とログイン」を行うことが可能です。

その逆の構成で、AppleのOpen DirectoryにWindowsクライアントを接続することはできません。そのため、Win&Mac混在環境でディレクトリサービスを使用する場合は、Active Directoryを使用するという一択のみになります。

 

Windowsとマックで大きく異なる部分

それは、企業ポリシーの適用部分になります。

Active DirectoryのGPOは基本的な考えとして、「社内に接続された」Windowsクライアント内のレジストリを直接変更して、Windowsクライアントはその情報を元に動作を決定します。

それに対して、

Open Directoryのプロファイルマネージャーは「インターネットに接続された」Appleデバイスに対して、強力なセキュリティ保護の元でApple社のサーバーを経由し、構成情報が記載されたプロファイルをインターネット経由でデバイス内に設置し、Appleデバイスはその情報を元に動作を決定します。

ここでMacと言わないで「Appleデバイス」と言っているのは、「macOS(Mac OS X)」、iPheon、iPadなどの「iOS(アイ オーエス)」全てで同じように適用される為です。考え方としては、Mac Pro も iMac もMacBookもiPhone,iPadも、実はApple TVですら、「Apple社製品、全てがモバイルデバイスで、移動体である」という考えの元で設計されています。

「プロファイルマネージャー」というものは、適用される項目はデバイス毎に違えども(同じ項目もあります)その実態はモバイルデバイス管理システム(MDM)です。移動体に対して柔軟に設定が行えるよう「インターネットに接続」されていれば設定を流し込むことが可能になります。

このように考え方の根本が異なっているために、従来のActive Directory環境構築ではMacに対して企業Policy(ポリシー)を適用する事ができませんでした。

 

認証・ログインだけの設定は危険

認証とログインだけでも一元管理できるなら、そのまま接続しようという考え方もありますが、注意していただきたいのが、認証・ログインが可能で、企業ポリシーが適用できない状況だと、どのような事が発生するかです。

例えば、Active Directoryのグループ ポリシーでUSBメモリーへのアクセスが制限されているユーザは、設定を適切に行えば、Windows、Mac共に認証・ログインをして、必要な情報にアクセスできますが、Windowsでログインした場合はポリシーの適用下にあるので、USBメモリーを使用することができません。

しかし、同じユーザがMacに移動してログインするとポリシーを適用できない為に、自由にUSBメモリーを使用する事が可能になってしまいます。

つまり単純にMacをActive Directoryに接続するだけだと大きなセキュリティホールが開いてしまうという事になります。

一切の企業ポリシーをWindowsに適用していないという状況であれば、問題にはなりませんが、実際には何らかのポリシーが適用されている場合が多く見られ、Macでも同様の対応を期待するのは当然だと思われます。

 

Active DirectoryとOpen Directory の2重管理は管理コストの上昇を招きます

それならば、WindowsはActive Directoryで管理、MacはOpen Directoryで管理すれば良いのでは?とも考えるのですが、2つのDirectoryシステムを同時運用すると管理コストが急上昇してしまうために、これも又、難しい選択となります。

例えばユーザの部署が移動になったり、権限の範囲が変更された場合、2つのDirectoryで同じような挙動になるよう、管理者は繊細な設定操作が必要になります。2つの全く異なるDirectoryが同様に動作しないと、同じユーザが、異なる権限で接続することになり、必要な情報にアクセスできない、あるいは不必要な情報にアクセスしてしまうという事が発生してしまいます。

そのためMacをActive Directoryで管理することを諦めて、管理者が個別管理を強いられているのが現状として多く見られますが、企業内で稼働するMacが増加すると、管理者の負担が増してしまいます。

 

そのような状況におすすめするのはピクチャーコードが提供する

Apple対応Active Directory 改修

『Apple対応Active Directory(AD) 改修サービス』とは?

改修サービスと名付けていますが、実際には現在稼働しているWindows Serverに対して、新しいソフトをインストールする、設定を大きく変更する、サービスを一時停止させるといった必要はありません。また、クライアント側もmacOSクライアントに組み込まれている機構を使用しているので、追加管理アプリなどをクライアントにインストールする必要もありません。

macOSとiOSのために設計されたmacOS Serverの機能をActive Directoryのユーザー、グループで一元管理し、Appleクライアントにサービスを提供します。

組織の管理者はActive Directoryの管理のみで Windows/Mac/iPhone/iPad を連携管理することが可能になります。

そのサービスの一つが「プロファイルマネージャー」です。このApple純正モバイルデバイス管理(MDM)機能を使用することで、Active Directoryのユーザ情報でMacにも企業ポリシーの適用を行う事が可能になります。

また、認証情報はActive Directoryを使用するので、参加したMacはActive Directoryに対応したNASやサーバーに対して、シームレスに接続を行う事が可能になり、管理の一元化を実現することができます。

Group Policy Object(GPO)の項目をMacにも適用できるのですか?

WindowsのGPOとMacのプロファイルマネージャーでは管理項目の内容が異なっている為に、GPOの項目全てがMacに適用できるとは限りません。もともとが全く異なる設計思想の元に作られているので、全く同じとはなりません。

しかし双方共に企業内で使用することを前提とした項目が入っている為、主要な設定については同様な項目を適用する事が可能です。

さらに、プロファイルマネージャーではMac特有の機能、例えばDockの設定、App StoreやGame Center、iCloudの使用、AirDropの使用などを設定する事が可能になります。

設営を終了してしまえば、人事異動などに伴い、ユーザー情報を必要なセキュリティグループに移動させる等、通常のActive Directory管理操作でMacも同時に連動管理する事が可能になります。

社外にADの認証情報を送信する必要がありますか?

いいえ、サーバーMacは社内にオンプレミスで設置する為、社外にActive Directoryの認証情報を送信する必要はありません。設定されたサーバーMacとMacクライアントは直接社内のActive Directoryと認証情報を交換します。

 

中小規模の事業所でも導入しやすい価格を実現!

どんなに便利な環境でも構築に多額の費用が発生すると導入が難しくなります。

本サービスはmacOS Serverの機能を活用する事で、中小規模の事業所・組織でも導入しやすいよう、基本導入費用60万円〜という低価格を実現しました。
管理するMac/iPhone/iPadの台数に関しては、無制限ユーザー数となりますが、Windows Server で管理するために、CALにはご注意ください。

導入効果が目に見えて解るエンドポイントセキュリティ製品となります。

App Store のアプリを企業で購入

プロファイルマネージャーで、AppleのVolume Purchase Program(VPP)を使用することが可能になります。VPPで企業はApp StoreのアプリやiBooks Storeの本を一括購入して管理下のMac/iPhone/iPadに配布する事が可能になります。また、使用することが無くなったアプリはMacから外して、他のユーザに再割り当てすることも可能になります。

iBooks Storeの書籍については、本の回し読みは禁止されている為、再割り当てを行う事はできません。

 

iPhoneやiPadも管理できるのですか?

Apple純正のMDMであるプロファイルマネージャーを使用するので、Mac以外にも、Apple社製のデバイス、iPhone,iPadなどのiOSデバイスを管理する事が可能になります。

管理者はMac同様にiOSデバイスの構成、管理を行えます。
それも Active Directoryのユーザ管理のみで行えます。

ユーザはリモート管理ポータルサイトにActive DirectoryのID,パスワードでログインし、遠隔地からネットワークに接続されたデバイスのロックや消去を行う事が可能になります。(Macも可能です)

 このように、Windows, Mac, iPhone, iPad を全て Active Directory の管理のみで行えるようになり、管理者の負担が一気に減少するのが、Apple 対応AD改修サービスの大きな特徴です。

 

FAQ 質問と答えコーナー

FAQはこちらになります。他にご質問がありましたらお問い合わせフォームからお願いします。

 

なにはともあれ、百聞は一見にしかずともいいますが、関東圏無料訪問デモンストレーションをお気軽にリクエストしてください。
「あり得ない動きを人生で初めて見た!」と、システム管理者の皆様、全てが必ず驚き、この記事の内容をご納得いただいています。一般的にはシステム管理で驚くことは少ないとは思いますが、このデモンストレーションには皆様驚かれます。

まずは関東圏無料の訪問デモンストレーションをご請求ください。

「Apple対応Active Directory(AD) 改修サービス」

 ・無料訪問DEMO
 ・さらに詳しいご説明
 ・無料の接続環境調査

ぜひご利用ください。