チャレンジ
アブダビ年金基金は、既存の認証システムでセキュリティと運用上の重大な課題に直面しており、機密性の高い年金データがリスクにさらされていました。同基金は、従業員にとってシームレスなユーザーエクスペリエンスを維持しながら、セキュリティを強化する堅牢な認証ソリューションを必要としていました。同基金が日常的に直面する重大な課題には、以下のようなものがあります。
- 認証の脆弱性: パスワードのみの認証では、システムが資格情報の盗難や不正アクセスに対して脆弱になり、機密性の高い年金データや財務情報を狙う攻撃者が侵入する潜在的なポイントができあがってしまいます。
- オフライン アクセスの制限: リモートワークや接続が制限されているエリアで作業する従業員は、安全な認証を行うのに苦労し、生産性を低下させ、インターネット接続が信頼できない場合にフラストレーションを感じていました。
- Active Directory の複雑さ: 既存の Active Directory インフラストラクチャを通じて複数のアプリケーションとシステムにわたるユーザー アクセスを管理することは、IT チームにとってますます複雑になり、時間がかかるようになっていました。
- セキュリティとユーザーエクスペリエンス: 強力なセキュリティ対策とユーザーフレンドリーな認証プロセスのバランスを取ることは困難であり、セキュリティが侵害されたり、ユーザーがイライラして回避策を探したりすることが多かったです。
- 高可用性に関する懸念: 認証システムがダウンすると、従業員は重要な年金管理システムにアクセスできなくなり、何千人もの年金受給者へのサービスが中断される可能性があります。
- インフラストラクチャ統合: 既存の IT インフラストラクチャでは、現在の運用を中断したり、大規模な再構成を必要とせずに、新しい認証ソリューションとシームレスに統合する必要がありました。
- パスワードリセットの負担: IT ヘルプデスクはパスワード リセット リクエストで圧倒され、より戦略的な取り組みから貴重なリソースが転用され、アクセスを必要とするユーザーへの対応に遅延が生じていました。
当社のソリューションと展開
Abu Dhabi Pensionsは、miniOrangeと提携し、セキュリティ課題の解決と運用効率の向上を実現する包括的な認証ソリューションを導入しました。Microsoft Authenticatorによる高度な多要素認証に加え、高可用性アーキテクチャとシームレスなActive Directory統合を導入することで、認証インフラストラクチャを変革しました。以下のコンポーネントが、当社の包括的な導入の概要です。
Microsoft Authenticator プッシュと TOTP の統合
このソリューションは、Microsoft Authenticator Pushを主要な認証方法として実装し、シンプルでありながら安全なユーザーエクスペリエンスを提供します。インターネット接続がない場合でも、時間ベースのワンタイムパスワード(TOTP)機能により、ユーザーはオフラインでも安全に認証できます。
冗長アプリケーションサーバーアーキテクチャ
この導入には、miniOrangeアプリケーションサーバー4台(社内ネットワークに2台、DMZに2台)が含まれ、堅牢で高可用性な環境が実現しました。このアーキテクチャにより、単一障害点が排除され、メンテナンス期間や予期せぬ障害発生時でも認証サービスの継続が保証されました。
LDAP/LDAPS 経由の Active Directory 統合
このソリューションは、LDAP/LDAPSプロトコルを介して、アブダビ年金基金の既存のActive Directoryインフラストラクチャとシームレスに統合されました。この統合により、既存のADユーザーアカウントと認証情報を活用することで、ユーザーの自動同期とユーザー管理の簡素化が実現しました。
NPS を使用した RADIUS サーバーの構成
この実装には、プッシュ通知のRADIUSリクエストを処理するためのDMZサーバー上のネットワークポリシーサーバー(NPS)構成が含まれていました。UDPネットワークロードバランサーは、RADIUSトラフィックをNPSサーバー間で効率的に分散し、認証パフォーマンスを最適化しました。
セルフサービスパスワードのリセット
このシステム導入では、セルフサービス型のパスワードリセット機能が導入され、ユーザーはITヘルプデスクの介入なしにパスワードをリセットできるようになりました。この機能により、ITチームの管理負担が大幅に軽減されるとともに、ユーザーエクスペリエンスも向上しました。
管理者アクセス制御
このソリューションでは、セキュリティ制御を強化した専用の管理者ログイン機能を実装し、特権アクセスが適切に保護され、監視されるようにしました。
スケーラブルなユーザー管理
このシステムは、複数の組織単位からの同時インポートを可能にすることでユーザー インポートの制限に対処し、組織の 500 を超えるユーザー アカウントの効率的な管理をサポートします。
結果
miniOrangeソリューションは、アブダビ年金基金の認証インフラストラクチャとセキュリティ体制を大幅に強化しました。導入により、以下の3つの重要なメリットが得られました。高度な認証セキュリティが確立され、効率的なユーザー管理プロセスとともに、中断のないシステム運用が実現しました。以下のレポートでは、導入結果の詳細な分析を提供します。
- MS Authenticator を使用した MFA ログイン: Microsoft Authenticatorは、プッシュ通知とオフラインTOTPの組み合わせを通じてアブダビ年金を保護します。 マルチファクタ認証 このソリューションは、ユーザー エクスペリエンスに影響を与えることなく、パスワードの脆弱性を排除しながら、内部システムを不正アクセスから保護します。
- 分散サーバーアーキテクチャによる稼働時間の向上: 負荷分散型アーキテクチャに99.99台のminiOrangeサーバー(内部サーバー2台、DMZサーバーXNUMX台)を実装することで、XNUMX%の稼働率を実現しています。冗長化されたシステムにより、メンテナンスやハードウェア障害発生時でもXNUMX秒以内の認証応答を提供します。
- より優れた運用管理のための AD 統合: このシステムは、Active Directoryとの直接統合により複数の組織単位からの同時インポートを可能にし、 ユーザー管理統合プラットフォームにより、オンボーディングプロセスが簡素化され、管理作業が大幅に削減されます。
- セルフサービス パスワード リセットにより IT サポート チケットが削除されました: の実装 セルフサービスパスワードリセット この機能により、ヘルプデスクへのチケット数が70%削減されました。ユーザーはアクセスに関する問題を自律的に処理できるようになり、ITチームは戦略的な業務に時間を割くことができ、全体的な生産性が向上しました。
- スケーラブルなインフラストラクチャの構築: システムアーキテクチャは、現在の500人以上のユーザー容量を超える拡張性を提供し、追加の認証方法や将来のアプリケーション統合にも対応します。この柔軟なシステムにより、アブダビ年金基金はHorizon ClientとOffice 365ツールにおいて、パスワードレス認証へのシームレスな移行を実現できます。
アブダビ年金基金について
アブダビ年金基金は、アブダビ政府が運営する機関で、民間退職年金と軍退職者を対象としています。包括的な年金制度を通じて市民の社会水準向上を目指しており、最高水準のサイバーセキュリティソリューションを用いて受益者や関係者のデータ保護に尽力しています。Active Directoryを使用したオンプレミスアーキテクチャには、すべてのユーザーの安全なログインを支援するための高度なセキュリティレイヤーが組み込まれています。