Named Locationを登録する方法
Microsoft Entra IDの条件付きアクセスで使うNamed Locationについて、そもそも何者なのかと具体的な設定手順をまとめます。
はじめに
条件付きアクセスで「社内IPからだけアクセスを許可したい」「海外からのアクセスは一律ブロックしたい」といった場所ベースのポリシーを組もうとすると、必ず最初に登場するのが「Named Location」です。 自分も最初に条件付きアクセスを設計した時、「場所」という条件があるのは知っていたのですが、どこで場所を定義するのか分からず、しばらく迷子になりました。別記事の「条件付きアクセスポリシーの設計パターン」で紹介したパターン2を組むためにも必要な前提になります。
この記事では、Named Locationとは何か、そして実際にEntra ID(旧Azure AD)ポータルで登録する手順を簡単にまとめておきます。
Named Locationとは
Named Locationは、Entra IDの中で「特定のIPアドレス範囲や国・地域」に名前を付けて管理するためのオブジェクトです。条件付きアクセスや Identity Protection のリスク評価で「場所」条件を使う際の選択肢として参照されます。
指定できる種類は大きく2種類です。
- IPアドレス範囲:CIDR表記で複数登録できる(IPv4・IPv6どちらもOK)
- 国/地域:国単位で指定。GPS情報ではなくIPジオロケーションに基づく判定
また、IPアドレス範囲として登録する際には「信頼できる場所」としてマークするオプションがあります。信頼済みとしたIPからのサインインは、リスク計算上ボーナスがかかる(=リスク判定が下がる)という特典があるので、「社内から来るサインインは基本的に安全」と扱いたい場合は信頼済みフラグを立てておくと運用がしやすくなります。
逆に言うと、Named Locationを登録しないと、「場所」条件は使えません。条件付きアクセスで場所を使いたいなら、まずNamed Locationを整備するのが先、という順番になります。
登録手順
実際の登録手順はとてもシンプルです。ここではポータルからIPベースのNamed Locationを登録するケースを見ていきます。
- Entra ID 管理センター(entra.microsoft.com)にグローバル管理者または条件付きアクセス管理者でサインインします。
- 左メニューから 保護 → 条件付きアクセス → 名前付きの場所 を開きます。
- 上部の 「+ IPの範囲の場所」 をクリックします。
- 名前を入力します。例えば「HQ-Tokyo-Office」「BranchA-Network」など、後から見て分かる命名にするのがコツです。
- IPアドレス範囲を CIDR表記 で追加します。
203.0.113.0/24のように入力します。個別IPでも/32で指定すれば登録できます。 - 「信頼できる場所としてマークする」 を必要に応じてオンにします。
- 「作成」で保存して完了です。
国/地域ベースで登録したい場合は、3のステップで「+ 国の場所」を選びます。その後、許可する国を選択する画面になるので、「日本」を選べば日本からのIPが該当する、という状態になります。「未知の地域を含める」オプションも出てきますが、プライベートIPや判定できないIPの扱いなので、厳しめに運用したいなら外しておくのが無難です。
実案件で気をつけているポイント
Named Location自体の操作は簡単なのですが、運用してみると地味に気をつけたい点がいくつかあります。
- プロキシ・VPN経由の出口IPを必ず登録する:社内からの通信がプロキシやSASEを経由している場合、Entra IDから見える送信元IPは「拠点ルーターのIP」ではなく「プロキシの出口IP」になります。ここを間違えて登録すると「社内にいるのに社内扱いされない」という悲しい事故が起きます。
- DHCPで変わるIPは避ける:ISPから動的にもらっているIPを登録すると、ある日突然マッチしなくなります。固定IPを取るか、国単位で妥協するのが現実的です。
- 変更した時の反映は即時ではないことがある:Named Locationを編集した後、条件付きアクセスの判定に反映されるまで数分ラグがあります。急ぎの設計変更時は、この数分を見込んでおくのが安全です。
- 登録上限に注意:Named Locationには上限があります。大規模テナントで「各支店ごとに別々に登録」を始めるとすぐ上限に達することがあるので、可能な範囲でまとめて登録したほうが管理が楽です。
まとめ
Named Locationは条件付きアクセスで「場所」条件を使うための前提です。登録自体は数クリックで終わりますが、「社内からの送信元IPは何か」を正確に把握していないと、意図した通りに動きません。ネットワーク構成書を横に置きながら登録することをおすすめします。
場所ベースのポリシーは、最もシンプルなゼロトラストの第一歩としてよく使われる手法なので、まずはNamed Locationを整えて、少しずつ条件付きアクセスへ連携させていくのが良いと思います。