タグは Microsoft によって監視されません。
Salesforceのフィッシング耐性MFA要件に対するEntra IDのAMR/ACRクレーム対応について
Microsoft サポートご担当者様
お世話になっております。 Entra IDをIdPとして利用したSSO構成について確認させてください。
現在、Salesforceの以下要件への対応を検討しております。
- 管理者等の特権ユーザーに対して フィッシング耐性MFA(FIDO2、証明書等)を必須化
- SSO利用時に、IdP(Entra ID)から AMR(Authentication Methods Reference)またはACR(Authentication Context Class Reference)を用いて、当該MFAが実施されたことを通知する必要あり
- Salesforce側では、AMR/ACRの値により認証強度の判定を実施
上記を踏まえ、以下の点をご教示ください。
■ 質問事項
① Entra IDはSAML連携時に AMRおよびACRクレームをどのように出力可能か (標準で出力されるのか、カスタムクレーム設定が必要か)
② Entra IDにおいて以下の認証方式を利用した場合、 SAMLトークンのAMRにはどのような値が設定されるか
- FIDO2セキュリティキー
- Windows Hello for Business(パスキー含む)
- 証明書ベース認証(CBA)
③ 条件付きアクセスの「認証強度(Authentication Strength)」ポリシーを使用した場合、 AMRの値は制御可能か (例:FIDO2強制時に amr=fido / fido2 が必ず含まれるか)
④ Entra IDでACRクレームを SAMLトークンに含める方法は存在するか (もしくは現時点では非対応か)
⑤ Salesforceのように 「フィッシング耐性MFA(例:amr=fido, x509 等)」を要件とする場合、 Entra ID単体で満たすための推奨構成があればご教示ください
■ 背景
Salesforce側では以下のような判定が行われるため、 IdP側でのAMR/ACR出力仕様を正確に把握したいと考えております。
- フィッシング耐性MFA(fido, x509 等) → 許可
- 標準MFA(mfa など) → 追加認証が必要
以上、お手数ですがご回答のほどよろしくお願いいたします。Microsoft サポートご担当者様
お世話になっております。
Entra IDをIdPとして利用したSSO構成について確認させてください。
現在、Salesforceの以下要件への対応を検討しております。
- 管理者等の特権ユーザーに対して
フィッシング耐性MFA(FIDO2、証明書等)を必須化 - SSO利用時に、IdP(Entra ID)から
AMR(Authentication Methods Reference)またはACR(Authentication Context Class Reference)を用いて、当該MFAが実施されたことを通知する必要あり - Salesforce側では、AMR/ACRの値により認証強度の判定を実施
上記を踏まえ、以下の点をご教示ください。