Microsoft Entra ID Governance の2026年4月19日時点の更新で重要なのは、電子健康記録、つまり EHR へのアクセス管理を「個別申請と手作業」から「IDライフサイクルに連動したガバナンス」へ寄せる流れが明確になった点です。すでに Microsoft Entra ID Governance を使っている組織は、まず 入職・異動・退職の処理、EHR向けのアクセスパッケージ、アクセスレビューの設計 を確認してください。今回の内容は、単なる医療業界向け紹介ではなく、医療データに関わるアクセス権を誰が、いつ、どの根拠で持ち、いつ剥がすのかを見直す実務上のきっかけになります。Microsoft は、EHR システムへのアクセスを含む医療現場のID管理に対して、HRデータ連携、プロビジョニング、エンタイトルメント管理、アクセスレビューを組み合わせる方向性を示しています。(TECHCOMMUNITY.MICROSOFT.COM)
Microsoft Entra ID Governance の今回の更新で押さえるべき結論
2026年4月19日に Microsoft Tech Community で公開された「Modernizing Digital Health Record Governance with Microsoft Entra Identity Governance」は、Microsoft Entra ID Governance を使ってデジタルヘルスレコード、特に EHR へのアクセスライフサイクルを管理する考え方を整理した内容です。Microsoft は、臨床担当者が必要なときに必要な EHR アクセスを得られる一方で、過剰な権限や放置された権限を抑えることを主要な課題として扱っています。(TECHCOMMUNITY.MICROSOFT.COM)
実務上は、次の3点を「変更点」として捉えると理解しやすくなります。
| 確認項目 | 実務上の意味 | 最初にやること |
|---|---|---|
| EHRアクセスをIDライフサイクルの一部として扱う | 入職・異動・退職と EHR 権限を分けて管理しない | HRデータ、職種、所属、雇用状態の連携状況を確認する |
| アクセスパッケージで臨床ロールを整理する | 個別権限ではなく、業務単位でアクセスを束ねる | 医師、看護師、薬剤師、委託スタッフなどの代表的ロールを棚卸しする |
| アクセスレビューで継続利用を再認証する | 一度付与した権限を放置しない | 重要アプリ、EHR関連グループ、外部ユーザーのレビュー周期を決める |
ここで注意したいのは、今回の更新は「既存設定が強制的に変更される」という種類の告知ではない点です。むしろ、EHR のような重要システムに対して Microsoft Entra ID Governance をどう設計・適用するかを整理したガイダンスとして読むべきです。
影響を受けやすい組織と担当者
今回の内容は、医療機関だけでなく、医療データに関わる周辺組織にも影響します。特に、EHR、臨床アプリ、院内ディレクトリ、外部委託先アクセスを扱う組織では確認優先度が高いです。
Identity governance teams が見るべきポイント
IDガバナンス担当チームは、Microsoft Entra ID Governance を単なる申請・承認ツールとしてではなく、入職から退職までのアクセス制御基盤 として見直す必要があります。
確認すべき項目は次の通りです。
- HRシステムや職員マスターを信頼できる情報源として使えているか
- 所属、職種、雇用区分、勤務拠点などの属性が Microsoft Entra ID に正しく反映されているか
- EHR に連動するグループ、アプリロール、エンタープライズアプリが棚卸しされているか
- アクセスパッケージに承認者、有効期限、業務上の理由入力が設定されているか
- アクセスレビューの結果が実際のアクセス削除に結び付いているか
Microsoft Entra ID Governance は、適切な人が適切なリソースへ適切なアクセスを持つ状態を、IDとアクセスのプロセス自動化、ビジネス部門への委任、可視性向上によって支援するサービスです。Microsoft Learn でも、IDライフサイクル、アクセスライフサイクル、特権アクセスの管理が主要シナリオとして整理されています。(Microsoft Learn)
Healthcare IT leaders が見るべきポイント
医療IT責任者にとって重要なのは、セキュリティ強化だけではありません。臨床現場では、アクセス権の付与が遅れると診療業務に支障が出ます。一方で、過剰な権限や退職者アカウントの残存は監査・情報漏えいリスクになります。
そのため、次のバランスを取る必要があります。
| 現場の要求 | ガバナンス上の要求 | 設計の方向性 |
|---|---|---|
| 新任スタッフが初日から業務できる | 不要なEHR権限を付けない | HR属性に基づく自動割り当て |
| 異動後すぐ新しい権限が必要 | 旧部署の権限を残さない | mover処理とアクセスパッケージの見直し |
| 応援勤務や短期委託に対応したい | 一時権限を放置しない | 期限付きアクセスと承認フロー |
| 監査で説明できる証跡が必要 | 承認・レビュー・削除履歴が必要 | アクセスレビューとログ確認 |
医療現場では「アクセスを絞る」だけでは不十分です。必要なアクセスを遅れなく付与し、不要になった瞬間に削除できる設計が求められます。
Compliance officers が見るべきポイント
コンプライアンス担当者は、アクセス権の有無だけでなく、なぜその権限が付与され、誰が承認し、いつ見直されたか を確認できる状態を重視すべきです。
特に EHR のような機微性の高い情報を扱うシステムでは、以下の証跡が監査対応で重要になります。
- アクセス申請時の業務理由
- 承認者と承認日時
- 付与されたアクセスパッケージまたはグループ
- 有効期限と更新履歴
- アクセスレビューの実施結果
- レビュー後に削除された権限
- 例外的に残した権限の理由
Microsoft Entra のアクセスレビューは、グループメンバーシップ、エンタープライズアプリへのアクセス、ロール割り当てを定期的に確認し、適切なユーザーだけがアクセスを維持できるようにする機能です。過剰なアクセス権は侵害リスクだけでなく監査上の指摘にもつながるため、EHR関連のアクセスにはレビュー設計が欠かせません。(Microsoft Learn)
Microsoft highlights Entra Identity Governance for digital health record access lifecycle control の要点
今回の Microsoft の発信は、EHRアクセス管理を次の3層で捉えると分かりやすくなります。
Provisioning:職員データを起点にIDを作る
最初の層はプロビジョニングです。Microsoft は、HRシステムなどの信頼できる情報源から職員データを Microsoft Entra に取り込み、入職・異動・退職の処理につなげる考え方を示しています。Microsoft Entra ID Governance では、HR主導のプロビジョニングや API-driven inbound provisioning によって、HRアプリ、給与システム、スプレッドシート、SQLテーブルなどの情報源との連携が想定されています。(TECHCOMMUNITY.MICROSOFT.COM)
実務で重要なのは、EHRアクセスの前に「誰が職員として有効なのか」を正しく定義することです。ここが曖昧なままアクセスパッケージを作ると、異動者や退職者に古い権限が残ります。
確認すべき属性の例は次の通りです。
| 属性 | EHRアクセス設計での使い方 |
|---|---|
| employeeId | 職員IDとの突合、重複アカウント防止 |
| department | 診療科、部門別アクセスの判定 |
| jobTitle / role | 医師、看護師、薬剤師、事務職などのロール判定 |
| manager | 承認者やレビュー担当者の候補 |
| employmentType | 正職員、非常勤、委託、派遣などの判定 |
| startDate / endDate | 事前オンボーディング、退職時削除の制御 |
| location | 病院、拠点、地域ごとのアクセス制御 |
API-driven inbound provisioning では、任意のシステム・オブ・レコードから Microsoft Entra ID にワークフォースデータを取り込めるため、標準的なHRアプリだけでなく、医療機関独自の職員マスターや資格管理システムとの連携を検討しやすくなります。(Microsoft Learn)
Entitlement Management:EHRアクセスを業務単位で束ねる
次の層はエンタイトルメント管理です。EHRには、診療、処方、検査、会計、記録参照など、細かい権限が多数存在します。これを個別に申請・承認していると、承認者も申請者も「何を許可しているのか」を把握しづらくなります。
Microsoft Entra Entitlement Management では、アクセスパッケージを使って、グループ、アプリケーション、Teams、SharePoint サイトなどを業務単位でまとめられます。Microsoft の記事でも、EHRの細かな権限を臨床ロールに合わせてモデル化し、承認済みで期限付き、監査しやすいアクセスパッケージとして扱う考え方が示されています。(TECHCOMMUNITY.MICROSOFT.COM)
具体例としては、次のようなアクセスパッケージが考えられます。
| アクセスパッケージ例 | 含めるリソース例 | 承認者例 | 有効期限の考え方 |
|---|---|---|---|
| 救急外来看護師 | EHR閲覧、救急記録入力、関連Teams | 看護師長、部門責任者 | 所属中は継続、異動時に自動見直し |
| 放射線科医師 | 画像関連アプリ、EHR参照、読影システム | 診療科長 | 所属・資格情報に基づき更新 |
| 研修医ローテーション | 対象診療科のEHR参照、限定入力権限 | 指導医、教育担当 | ローテーション期間で期限付き |
| 外部委託スタッフ | 限定アプリ、限定グループ | 委託管理者、セキュリティ担当 | 契約期間で自動失効 |
| 監査・品質管理 | 参照専用アクセス、監査用グループ | コンプライアンス責任者 | 短期・目的限定 |
ここで避けたい失敗は、アクセスパッケージを「既存グループの寄せ集め」にしてしまうことです。実務では、まず業務ロールを定義し、そのロールに必要な最小限の権限を決めてからグループやアプリロールに落とし込む必要があります。
Access Reviews:付与後のアクセスを定期的に見直す
3つ目の層はアクセスレビューです。EHRアクセスは、一度付与して終わりではありません。異動、兼務、応援勤務、プロジェクト参加、外部委託終了などにより、必要なアクセスは常に変わります。
Microsoft Entra のアクセスレビューでは、継続アクセスの妥当性を定期的に確認できます。レビュー担当者には、管理者、リソース所有者、マネージャー、本人確認などの選択肢があり、レビュー完了後に不要なアクセスを削除する運用につなげられます。(TECHCOMMUNITY.MICROSOFT.COM)
EHR関連では、次のようなレビュー設計が現実的です。
| 対象 | 推奨されるレビュー観点 | レビュー担当者の例 |
|---|---|---|
| EHR管理者権限 | 本当に管理業務が必要か | セキュリティ責任者、システムオーナー |
| 臨床ロール別アクセス | 現在の所属・職務と一致しているか | 診療科長、看護師長 |
| 外部ユーザー | 契約・業務委託が継続しているか | 委託元責任者、契約管理者 |
| 例外権限 | 例外理由が現在も有効か | コンプライアンス担当、業務責任者 |
| 休職・長期不在者 | アクセス維持の必要があるか | 人事、部門責任者 |
特に注意したいのは、レビューを実施するだけで満足しないことです。レビューで「不要」と判断された権限が実際に削除されるまでを運用範囲に含める必要があります。
既存の Microsoft Entra ID Governance 利用者が最初に確認すべき変更点
すでに Microsoft Entra ID Governance を利用している場合、いきなり大規模な再設計を始めるより、影響範囲を絞って確認する方が安全です。最初の確認順は次の通りです。
まず EHR に関係するIDとアクセス経路を棚卸しする
最初に、EHRへアクセスできる経路を洗い出します。EHR本体だけでなく、連携する臨床アプリ、レポート基盤、データウェアハウス、認証連携用グループ、管理者用アプリも対象に含めます。
棚卸しでは、次の質問に答えられる状態を目指します。
- EHR にアクセスできるユーザーはどのグループに属しているか
- そのグループは誰が管理しているか
- グループ追加は手動か、自動か
- EHR 側にローカルアカウントや孤立アカウントが残っていないか
- 外部委託先やゲストユーザーのアクセス経路はどこか
- 退職・異動時にどの処理でアクセスが削除されるか
Microsoft Entra のアプリプロビジョニングは、アプリケーションに対するユーザーIDやロールの作成、更新、削除を自動化する考え方であり、SCIM、LDAP、SQL、REST、SOAP、PowerShell、カスタムECMAコネクタなどの選択肢が整理されています。(Microsoft Learn)
HRデータと職員属性の品質を確認する
EHRアクセスを自動化する場合、最も重要なのは属性データの品質です。アクセスパッケージや動的割り当てを作っても、元の職員データが古ければ誤った権限が付与されます。
特に確認すべきなのは、次の3点です。
| 確認項目 | よくある問題 | 対応策 |
|---|---|---|
| 所属情報 | 兼務・応援勤務が1つの部署でしか表現されない | 主所属と副所属を分けて管理する |
| 職種情報 | jobTitle が自由入力で表記揺れする | 標準コードやロール分類に寄せる |
| 終了日 | 委託・非常勤の契約終了が反映されない | endDate をアクセス期限と連動させる |
医療機関では、職員の勤務形態が複雑になりがちです。常勤職員だけを前提にした属性設計では、非常勤医師、研修医、派遣職員、外部委託スタッフ、地域連携先ユーザーの管理で破綻しやすくなります。
アクセスパッケージを「臨床ロール」で見直す
既存のアクセスパッケージがある場合は、EHRの実務ロールと一致しているか確認します。単に「EHR利用者」「医療スタッフ」といった大きすぎる単位でまとめると、最小権限の原則を保ちにくくなります。
見直しの判断基準は次の通りです。
- 同じアクセスパッケージ内の利用者が同じ業務目的を持っているか
- 付与される権限を承認者が理解できる粒度になっているか
- 一時利用と恒常利用が混ざっていないか
- 管理者権限と一般利用権限が分離されているか
- 有効期限なしのアクセスが多すぎないか
- 例外権限が通常パッケージに紛れ込んでいないか
たとえば「EHRフルアクセス」というアクセスパッケージは、承認しやすいように見えて、実際にはリスクが高い設計です。代わりに「救急外来参照・入力」「薬剤部処方関連」「診療情報管理参照専用」のように、業務と権限の対応が説明できる名前にする方が監査にも向いています。
アクセスレビューの対象と周期を決める
アクセスレビューは、すべての権限を同じ周期で確認する必要はありません。リスクに応じて優先度を変える方が継続しやすくなります。
| リスクレベル | 対象例 | レビュー周期の考え方 |
|---|---|---|
| 高 | EHR管理者、広範囲参照、外部ユーザー、例外権限 | 短い周期で確認 |
| 中 | 診療科別アクセス、委託スタッフ、兼務者 | 定期的に確認 |
| 低 | 標準的な所属連動アクセス | 属性変更時と定期レビューを併用 |
レビュー周期は、組織の規程、監査要件、対象システムのリスクに合わせて決めるべきです。重要なのは、レビューを形式的なチェックにしないことです。レビュー担当者が判断できるように、アクセスパッケージ名、対象リソース、利用者の所属、前回レビュー結果を分かりやすく整理しておく必要があります。
EHRアクセスライフサイクル管理の実装ステップ
Microsoft Entra ID Governance を使って EHRアクセスを整理する場合、次の順序で進めると失敗しにくくなります。
現状把握から始める
最初に、EHRアクセスの現状を一覧化します。理想的な設計図を作る前に、現在の手作業、例外、未整理のグループを把握することが重要です。
確認対象は次の通りです。
- EHR本体のユーザー一覧
- EHR連携アプリのユーザー一覧
- Microsoft Entra のエンタープライズアプリ
- EHRに関係するセキュリティグループ
- オンプレミスADグループ
- 外部ユーザー、委託先、共有アカウントの有無
- 手動申請フォームやチケット運用
- 退職者・異動者の削除手順
この時点で、すべてを自動化しようとしない方が安全です。まずはリスクの高い管理者権限、外部ユーザー、期限のない一時権限から着手します。
業務ロールを定義する
次に、EHR利用者を業務ロールで分類します。ここでは、IT部門だけで決めず、診療部門、看護部門、薬剤部、医事課、コンプライアンス担当と一緒に整理します。
ロール定義では、次のように「誰が」「何のために」「どの範囲へ」アクセスするのかを明確にします。
| ロール | 目的 | 必要なアクセス | 不要なアクセス |
|---|---|---|---|
| 外来看護師 | 外来診療支援 | 担当患者の記録参照、入力補助 | システム管理権限 |
| 薬剤師 | 処方確認、服薬指導 | 処方・薬歴関連情報 | 診療科管理設定 |
| 研修医 | 指導下での診療参加 | 配属先診療科の限定アクセス | 全科横断の恒常アクセス |
| 監査担当 | 記録確認、内部監査 | 参照専用、監査対象範囲 | 記録編集権限 |
ロールが曖昧なままアクセスパッケージを作ると、承認フローもレビューも曖昧になります。アクセスパッケージは、技術的なグループ名ではなく、業務部門が理解できる名前にすることが重要です。
プロビジョニングとアクセス付与を分けて設計する
EHRアクセス管理では、「アカウントを作ること」と「権限を付与すること」を分けて考える必要があります。
- プロビジョニング:ユーザーアカウントを作成・更新・無効化する
- エンタイトルメント管理:業務に必要なアクセスを承認・期限付きで付与する
- アクセスレビュー:付与済みアクセスの継続可否を確認する
この分離ができていないと、退職時にアカウントは無効化されたが連携先に権限が残る、異動時に新しい権限は付いたが古い権限が残る、といった問題が起きます。
例外権限を通常運用に混ぜない
医療現場では、緊急対応、応援勤務、障害対応、夜間対応などにより、一時的な例外アクセスが必要になることがあります。問題は、例外アクセスそのものではなく、例外が恒常化することです。
例外権限には、次のルールを設定します。
- 申請時に理由を必須にする
- 承認者を通常権限より厳しくする
- 有効期限を短くする
- 自動失効を前提にする
- レビュー対象に必ず含める
- 例外件数を定期的に可視化する
「業務上必要だから」という理由だけで期限なしアクセスを認めると、数か月後には誰も削除できない権限になります。例外は、通常アクセスパッケージとは別に管理するのが安全です。
グローバル組織での注意点
今回のテーマは、グローバル読者にも関係します。多国籍の医療機関、製薬企業、医療データ分析企業、地域横断のヘルスケアサービスでは、国や地域によって規制、職種、委託形態、EHRシステムが異なります。
そのため、Microsoft Entra ID Governance の設計では、単一のグローバル標準だけでなく、地域別の例外管理も必要です。
地域別ルールと共通ルールを分ける
グローバル環境では、次のようにルールを分けると管理しやすくなります。
| ルール種別 | 例 |
|---|---|
| グローバル共通 | 退職者アクセス削除、管理者権限レビュー、外部ユーザー期限設定 |
| 地域別 | 医療データ規制、監査証跡の保存要件、職種分類 |
| 施設別 | 病院ごとのEHR運用、診療科構成、委託先管理 |
| 一時例外 | 災害対応、緊急応援、システム移行期間 |
すべてをグローバルで統一しようとすると、現場の運用に合わず形骸化します。一方で、地域ごとに完全に自由化すると監査できません。共通コントロールとローカル要件の線引きが重要です。
複数EHR環境ではロール名の標準化が重要
Epic、Oracle Health、Meditech など、EHRプラットフォームごとに権限モデルは異なります。Microsoft の記事でも、これらのEHRプラットフォームが複雑な臨床ロール、動的なケアチーム、細かなセキュリティモデルを持つことに触れています。(TECHCOMMUNITY.MICROSOFT.COM)
複数EHRを使う組織では、製品ごとの権限名をそのままアクセスパッケージ名にしない方がよい場合があります。たとえば、各EHRの内部権限名が異なっていても、上位概念として「救急外来参照」「薬剤部処方確認」「監査参照専用」のような共通ロール名を定義すると、承認・レビュー・監査がしやすくなります。
導入時に失敗しやすいポイント
Microsoft Entra ID Governance を EHRアクセスに適用する際、よくある失敗は次の通りです。
| 失敗パターン | 起きる問題 | 回避策 |
|---|---|---|
| HRデータを信用しすぎる | 古い所属や誤った職種で権限が付く | 属性品質の監査を先に行う |
| アクセスパッケージが大きすぎる | 最小権限にならず監査で説明しにくい | 業務ロール単位に分割する |
| 承認者が技術内容を理解できない | 形式的な承認になる | パッケージ名と説明を業務用語にする |
| レビュー対象が広すぎる | レビュー疲れが起きる | 高リスク権限から優先する |
| 例外アクセスに期限がない | 一時権限が恒常化する | 期限付きアクセスを標準にする |
| EHR側のローカルアカウントを見落とす | Entraで削除しても実権限が残る | EHR側アカウントとの突合を行う |
特に注意すべきなのは、アクセスレビューの形骸化です。レビュー担当者が「この人がこの権限を持つ理由」を判断できない設計では、承認ボタンを押すだけの作業になります。レビューを機能させるには、アクセスパッケージの説明、利用者属性、前回判断、業務理由をセットで見せる必要があります。
すぐに使える初動チェックリスト
今回の Microsoft Entra ID Governance の更新を受けて、まずは次のチェックリストを使って現状を確認してください。
| 優先度 | チェック項目 | 確認できたら次に進むこと |
|---|---|---|
| 高 | EHR関連のグループ、アプリ、ロールを一覧化したか | 高リスク権限を分類する |
| 高 | 退職者・異動者のEHRアクセス削除手順を確認したか | 自動化できる処理を特定する |
| 高 | 外部ユーザーと委託先アクセスを把握したか | 期限付きアクセスへ移行する |
| 高 | EHR管理者権限のレビューを実施しているか | 定期レビューを設定する |
| 中 | HR属性と Microsoft Entra ID 属性の差分を確認したか | 属性標準化を進める |
| 中 | 臨床ロール別のアクセスパッケージを定義したか | 承認者と有効期限を設定する |
| 中 | 例外アクセスの理由と期限を記録しているか | 例外専用パッケージを作る |
| 低 | 監査向けレポートの出力手順を確認したか | 定期的な証跡確認を運用化する |
最初から全EHRアクセスを再設計する必要はありません。最初の対象は、管理者権限、外部ユーザー、期限なしの一時権限、退職者に残りやすい権限に絞るのが現実的です。
今回の更新をどう受け止めるべきか
Microsoft highlights Entra Identity Governance for digital health record access lifecycle control は、EHRアクセス管理に対する Microsoft Entra ID Governance の適用範囲を分かりやすく示した更新です。ポイントは、新機能の有無だけを追うことではありません。医療データへのアクセスを、入職・異動・退職、承認、有効期限、レビュー、削除まで一連のライフサイクルとして管理することです。
Microsoft Entra ID Governance の利用者が次に取るべき行動は明確です。まず EHR関連のアクセス経路を棚卸しし、HR属性の品質を確認し、臨床ロールに基づくアクセスパッケージとアクセスレビューを見直してください。そのうえで、手作業の申請や期限なしの例外権限を段階的に減らしていくことが、実務上もっとも効果の高い初動になります。

コメント