Microsoft Entra documentation update: updated version to 1.3.0 は、単なるドキュメント表記の更新として片付けないほうがよい変更です。結論から言うと、2026年5月18日に Microsoft Entra PowerShell の Microsoft.Entra と Microsoft.Entra.Beta のモジュールメタデータが 1.2.0 から 1.3.0 に更新され、主な中身は Agent ID コマンドレットの GA 対応です。公式PRでは「Main payload: Agent ID GA changes from #1598」と明記されています。(GitHub)
管理者がまず行うべきことは、インストール済みの Microsoft Entra PowerShell モジュールのバージョン確認、Agent ID 関連コマンドレットの有無、スクリプトや Azure Automation Runbook の依存関係、そして Agent ID の所有者・スポンサー・権限設定の見直しです。CVE対応のような緊急パッチとして扱うより、AIエージェント向けID管理を本番運用に載せるための変更として確認するのが実務的です。
Microsoft Entra PowerShell 1.3.0で何が変わったのか
今回の更新で確認すべき中心は、Microsoft Entra PowerShell のバージョンが 1.3.0 に上がったことと、Agent ID 関連のコマンドレットが GA 側に整理されたことです。
PowerShell Gallery では Microsoft.Entra 1.3.0 が 2026年5月18日に公開され、依存モジュールとして Microsoft.Entra.Applications、Microsoft.Entra.Users、Microsoft.Entra.SignIns などの 1.3.0 が並んでいます。Microsoft.Entra.Applications 1.3.0 には、Agent Identity Blueprint や Agent Identity を扱うコマンドレットが含まれています。([PowerShell Gallery][2])
| 確認項目 | 内容 | 管理者が見るべきポイント |
|---|---|---|
| 更新日 | 2026年5月18日 | 本番環境の更新タイミングと一致していないか確認する |
| 対象モジュール | Microsoft.Entra / Microsoft.Entra.Beta | GA版とBeta版を混在利用していないか確認する |
| バージョン | 1.2.0 から 1.3.0 | RunbookやCI/CDでバージョン固定している場合は影響あり |
| 主な変更 | Agent ID GA changes | Agent Identity Blueprint、Agent Identity、Agent User関連の自動化を確認する |
| 直接影響を受けやすい環境 | PowerShellでEntra ID管理を自動化している環境 | スクリプト、権限、監査ログ、ロール付与を再確認する |
PR #1602 の差分では、module/Entra/config/ModuleMetadata.json と module/EntraBeta/config/ModuleMetadata.json の version が 1.2.0 から 1.3.0 に変更されています。つまり、表面的にはバージョン更新ですが、参照元の #1598 では Agent ID コマンドレットのGA対応が主な変更として扱われています。(GitHub)
Agent ID GA対応とは何を意味するのか
Microsoft Entra Agent ID は、AIエージェントを企業内で認証・認可・管理するためのID管理フレームワークです。MicrosoftのFAQでは、支援型・自律型・ユーザー型のエージェントが増える中で、非人間IDをエンタープライズ規模で管理するための仕組みとして説明されています。(Microsoft Learn)
従来のアプリ登録やサービスプリンシパル管理と似た部分はありますが、Agent ID では「誰がそのエージェントに責任を持つのか」「どのブループリントから作られたのか」「どの権限を継承するのか」を明確に扱う点が重要です。
| 用語 | 役割 | 実務での見方 |
|---|---|---|
| Agent Identity Blueprint | Agent Identityを作成するための設計元 | テンプレート、権限、スポンサー、所有者を管理する単位 |
| Agent Identity | テナント内のAIエージェントを表すID | アプリやサービスプリンシパルのように監査・権限管理の対象になる |
| Agent User | Agent Identityに関連するユーザー型オブジェクト | 削除・棚卸し・監査の対象として残存確認が必要 |
| Sponsor | エージェントに対する説明責任を持つユーザーまたは対応グループ | 承認者・責任者の不在を防ぐために必ず整理する |
| Owner | ブループリントやIDを管理できる主体 | 運用担当や自動化用サービスプリンシパルを慎重に割り当てる |
Agent Identity Blueprint の作成ではスポンサーが必要で、所有者は推奨されています。公式ドキュメントでは、管理センターから作成する方法と、Microsoft Graph APIまたはPowerShellで作成・設定する方法が説明されています。PowerShellを使う場合、Agent Identity Blueprintの作成手順では PowerShell 7 が要件として示されている点にも注意が必要です。(Microsoft Learn)
影響範囲:すべてのMicrosoft Entra利用者に同じ影響があるわけではない
今回の Microsoft Entra PowerShell 1.3.0 更新は、Microsoft Entra IDにログインしている全ユーザーへ即座に影響するような変更ではありません。影響が大きいのは、PowerShellでEntra IDを管理している管理者、Agent IDを使う開発者、Azure AutomationやCI/CDでMicrosoft Entra PowerShellを利用している運用担当者です。
| 対象 | 影響度 | 確認すべきこと |
|---|---|---|
| Microsoft Entra管理センターだけを使う管理者 | 低〜中 | Agent IDを使う予定がある場合は、スポンサー・所有者の設計を確認 |
| PowerShellでユーザー・アプリ・サービスプリンシパルを管理している管理者 | 中 | モジュール更新後に既存スクリプトが動くか検証 |
| Agent ID / AIエージェントを開発しているチーム | 高 | GAコマンドレットへの移行、権限、トークン取得、監査方法を確認 |
| Azure Automation Runbook利用環境 | 高 | 依存モジュールのバージョン、Import順序、実行アカウントの権限を確認 |
| Betaモジュールを使っている検証環境 | 中〜高 | EntraBeta 系コマンドレットとGA版コマンドレットの使い分けを確認 |
Microsoft Entra PowerShell自体は、Microsoft Graph PowerShell SDKを基盤とするコマンドラインツールで、ユーザー、グループ、アプリケーション、サービスプリンシパル、ポリシーなどの管理自動化に使われます。公式概要では、Windows PowerShell 5.1とPowerShell 7以降に対応し、より良い体験にはPowerShell 7以降が推奨されています。(Microsoft Learn)
まず確認すべきPowerShellコマンド
本番環境で更新する前に、現在のモジュール状態を棚卸しします。特に、管理端末、Azure Automation、GitHub Actions、Azure DevOps、運用サーバーでバージョンがずれていると、同じスクリプトでも結果が変わる可能性があります。
Get-InstalledModule -Name Microsoft.Entra* |
Sort-Object Name |
Format-Table Name, Version, InstalledLocation -AutoSize
PowerShell Gallery上の公開バージョンも確認します。
Find-Module -Name "Microsoft.Entra*" -Repository PSGallery |
Sort-Object Name |
Select-Object Name, Version
検証環境で 1.3.0 を明示的にインストールする場合は、バージョンを固定します。自動更新に任せると、将来のバージョン差分で再現性が落ちるためです。
Install-Module -Name Microsoft.Entra `
-RequiredVersion 1.3.0 `
-Repository PSGallery `
-Scope CurrentUser `
-AllowClobber `
-Force
Install-Module -Name Microsoft.Entra.Beta `
-RequiredVersion 1.3.0 `
-Repository PSGallery `
-Scope CurrentUser `
-AllowClobber `
-Force
Agent ID関連コマンドレットが読み込まれているかは、ApplicationsモジュールとUsersモジュールの両方で確認します。
Import-Module Microsoft.Entra.Applications -RequiredVersion 1.3.0
Import-Module Microsoft.Entra.Users -RequiredVersion 1.3.0
Get-Command -Module Microsoft.Entra.Applications -Name "*Agent*" |
Sort-Object Name |
Select-Object Name
Get-Command -Module Microsoft.Entra.Users -Name "*Agent*" |
Sort-Object Name |
Select-Object Name
Microsoft.Entra.Applications 1.3.0 には、New-EntraAgentIdentityBlueprint、New-EntraAgentIDForAgentIdentityBlueprint、Get-EntraAgentIdentity、Remove-EntraAgentIdentity などが含まれます。Microsoft.Entra.Users 側には、Agent Userを扱う New-EntraAgentUserForAgentId などが含まれます。(Microsoft Learn)
Agent ID関連コマンドレットで確認すべき変更点
PR #1598 では、GA版の Microsoft.Entra とBeta版の Microsoft.Entra.Beta の両方で、Agent Identity関連のコマンドレット、ドキュメント、テストが追加・整理されています。ファイル一覧では、GA版のApplications配下に15個、Users配下に3個のAgent関連コマンドレットが確認できます。(GitHub)
代表的なコマンドレットは次のとおりです。
| コマンドレット | 用途 | 注意点 |
|---|---|---|
New-EntraAgentIdentityBlueprint | Agent Identity Blueprintを作成 | スポンサー・所有者の指定を運用ルール化する |
Add-EntraClientSecretToAgentIdentityBlueprint | Blueprintにクライアントシークレットを追加 | 本番ではシークレットよりマネージドIDや証明書を優先 |
Add-EntraScopeToAgentIdentityBlueprint | OAuth2スコープを追加 | スコープ名と説明を監査しやすくする |
New-EntraAgentIdentityBlueprintPrincipal | Blueprint Principalを作成 | 権限付与と管理者同意の流れを確認 |
New-EntraAgentIDForAgentIdentityBlueprint | BlueprintからAgent Identityを作成 | スポンサー指定が必要。自動化では対話プロンプトに頼らない |
Get-EntraAgentIdentity | Agent Identityを取得 | 棚卸し・監査用スクリプトに組み込む |
Remove-EntraAgentIdentity | Agent Identityを削除 | 関連するAgent Userの残存確認が必要 |
New-EntraAgentUserForAgentId | Agent Identityに紐づくAgent Userを作成 | UPN、mailNickname、命名規則を事前に決める |
New-EntraAgentIDForAgentIdentityBlueprint の公式説明では、少なくとも1つのスポンサーが必要で、所有者は任意です。AgentIdentityBlueprintId が指定されない場合は、以前の New-EntraAgentIdentityBlueprint 実行で保存されたIDを使うか、対話的に入力を促します。自動化環境では、こうした暗黙の状態やプロンプトに依存しない設計が重要です。(Microsoft Learn)
管理者が見直すべき権限とロール
Agent IDはAIエージェントのIDを扱うため、通常のアプリ登録よりも「誰が責任を持つのか」が重要です。公式ドキュメントでは、Agent Identity Blueprintの作成に関して、Agent ID Developer、Agent ID Administrator、Cloud Application Administrator、Application Administrator、Privileged Role Administratorなどの役割が説明されています。(Microsoft Learn)
実務では、次のように役割を分けると安全です。
| 役割 | 担当者の例 | 権限設計のポイント |
|---|---|---|
| Agent ID設計者 | AI基盤チーム、ID管理チーム | Blueprintの命名規則、権限、スポンサー運用を設計 |
| Agent ID管理者 | Entra ID管理者 | 作成・削除・権限付与を実施。最小権限で委任 |
| 開発者 | アプリ開発チーム、AIエージェント開発者 | 本番権限を直接持たず、検証環境で動作確認 |
| セキュリティ担当 | SOC、監査チーム | ログ、所有者、不要なAgent Userの棚卸しを確認 |
| 業務責任者 | 部門管理者、プロダクトオーナー | Sponsorとしてエージェントの利用目的に責任を持つ |
注意したいのは、スポンサーに使えるグループ種別です。公式ドキュメントでは、スポンサーにはユーザー、動的メンバーシップグループ、Microsoft 365グループを使える一方、セキュリティグループやロール割り当て可能グループはサポートされないと説明されています。既存の権限管理グループをそのままスポンサーに流用できるとは限りません。(Microsoft Learn)
開発者が注意すべき移行ポイント
開発者にとっての最大の注意点は、Beta版で試していたAgent ID関連処理をGA版へ移す際に、コマンドレット名・APIエンドポイント・権限・対話入力の扱いを見直すことです。
たとえば、Beta版では Get-EntraBetaAgentIdentity のような名前を使っていた処理を、GA版では Get-EntraAgentIdentity に置き換えることになります。ただし、単純な文字列置換だけで移行すると、スコープ、パラメーター、戻り値、エラー処理の差分を見落とす危険があります。
検証では、最低でも次の観点を確認してください。
| 確認項目 | 失敗しやすい例 | 推奨対応 |
|---|---|---|
| コマンドレット名 | EntraBeta のまま本番スクリプトに残る | GA版コマンドレット一覧を取得して差分確認する |
| スコープ | 必要以上に強いGraph権限を付与する | 操作単位で必要なスコープだけを指定する |
| 対話入力 | CI/CDでプロンプト待ちになり停止する | ID、スポンサー、所有者をパラメーターで明示する |
| 認証方式 | 本番でクライアントシークレットを長期利用する | マネージドID、フェデレーション資格情報、証明書を優先 |
| 削除処理 | Agent Identity削除後の関連ユーザー確認をしない | 削除後にAgent Userの残存確認を行う |
| ログ確認 | GraphログだけでAgent ID種別を判定しようとする | サインインログなどと突き合わせて確認する |
公式FAQでは、Agent IdentityやBlueprintを削除した場合でも関連するAgent Userアカウントがテナント内に残る場合があり、手動削除が必要になる点が説明されています。また、Microsoft GraphアクティビティログではAgent Identityが他のID種別と分離されて記録されないため、サインインログと突き合わせる必要があるとされています。(Microsoft Learn)
本番展開前のチェックリスト
Microsoft Entra PowerShell 1.3.0を本番へ展開する前に、次のチェックリストを使って確認すると、運用トラブルを減らせます。
| チェック | 確認内容 | 完了の目安 |
|---|---|---|
| モジュールバージョン | Microsoft.Entra* が想定バージョンか | 管理端末・Runbook・CI/CDで一致している |
| 依存モジュール | Applications、Usersなどのサブモジュールが1.3.0か | Get-InstalledModuleで確認済み |
| 既存スクリプト | EntraBeta、AzureAD、MSOnlineの残存 | 置換対象と継続利用対象を分類済み |
| Agent IDコマンド | Get-Command "*Agent*"で一覧確認 | 必要なコマンドレットが読み込める |
| 権限 | Agent ID操作に必要なロール・Graph権限 | 最小権限で検証済み |
| 認証方式 | 本番でシークレットを避けられるか | マネージドIDや証明書を検討済み |
| 監査 | 作成・更新・削除ログの追跡方法 | Graphログとサインインログの確認手順がある |
| ロールバック | 1.2.0へ戻す手順 | 検証環境で再インストール手順を確認済み |
ロールバック手順も用意しておくと安全です。モジュール更新後にRunbookやスクリプトが失敗した場合、原因調査中に以前のバージョンへ戻せるようにしておきます。
Install-Module -Name Microsoft.Entra `
-RequiredVersion 1.2.0 `
-Repository PSGallery `
-Scope CurrentUser `
-AllowClobber `
-Force
ただし、ロールバックは一時対応にとどめるべきです。Agent ID GA対応を利用する予定がある場合は、最終的には1.3.0前提でスクリプトと権限設計を整備する必要があります。
Azure AutomationやCI/CDでの注意点
Azure AutomationやCI/CDでは、ローカルPCよりもモジュール差分の影響が出やすくなります。特に、Runbookで Microsoft.Entra 全体をインポートしている場合、依存サブモジュールのバージョンがそろっていないと、特定のコマンドレットだけが見つからないことがあります。
次のような運用は避けてください。
- 本番Runbookで常に最新版を取得する
- BetaモジュールとGAモジュールを同じ処理で混在させる
Import-Moduleの失敗を握りつぶす- 対話型コマンドレットを無人実行に使う
- 実行アカウントに過剰なGraph権限を付ける
CI/CDでは、バージョン固定とスモークテストをセットにします。
$requiredVersion = "1.3.0"
$module = Get-InstalledModule -Name Microsoft.Entra -ErrorAction SilentlyContinue
if (-not $module -or $module.Version -ne [version]$requiredVersion) {
Install-Module -Name Microsoft.Entra `
-RequiredVersion $requiredVersion `
-Repository PSGallery `
-Scope CurrentUser `
-AllowClobber `
-Force
}
Import-Module Microsoft.Entra -RequiredVersion $requiredVersion
Get-Command -Module Microsoft.Entra.Applications -Name "*Agent*" |
Select-Object Name
この段階でコマンドレット一覧が取得できない場合は、Runbookのモジュール取り込み、依存関係、PowerShell実行環境、リポジトリ接続を確認します。
セキュリティ運用で特に見落としやすいポイント
Agent IDは「AIエージェントのためのID」です。人間ユーザーでも従来のアプリ登録でもないため、監査・権限・ライフサイクル管理のルールを明確にしないと、後から棚卸しが難しくなります。
本番ではクライアントシークレットを安易に使わない
公式ドキュメントでは、Agent Identity Blueprintでトークンを要求するためにクライアント資格情報を追加できますが、本番環境ではマネージドIDをフェデレーションID資格情報として使うことが推奨されています。クライアントシークレットやパスワード資格情報は、ローカル開発やテストでは便利でも、本番のセキュリティベストプラクティスには合いにくいと説明されています。(Microsoft Learn)
管理者同意ワークフローを過信しない
Microsoft Entra Agent IDのFAQでは、Agent Identityが要求する権限について、管理者同意ワークフローが正しく機能しないケースがあるため、テナント管理者へ直接権限付与を依頼する必要があると説明されています。自動化フローに「申請すれば通知が飛ぶはず」という前提を置くと、展開時に止まる可能性があります。(Microsoft Learn)
削除後の残存オブジェクトを確認する
Agent IdentityやBlueprintを削除しても、関連するAgent Userアカウントが残る可能性があります。削除処理を自動化する場合は、削除後に関連ユーザーを検索し、不要なオブジェクトが残っていないか確認する手順を入れてください。(Microsoft Learn)
ログ上の見え方を事前に確認する
Microsoft Graphアクティビティログでは、Agent Identityが独立した種別として分離されない場合があります。Agent Identityからの要求はアプリケーションとして、Agent Userからの要求はユーザーとして記録されるため、監査ではアプリID、ユーザーID、サインインログを突き合わせる運用が必要です。(Microsoft Learn)
今回の更新に対する実務上の判断基準
Microsoft Entra PowerShell 1.3.0へすぐ更新すべきかは、環境によって判断が分かれます。
| 状況 | 推奨判断 |
|---|---|
| Agent IDを本番または検証で使っている | 1.3.0を検証環境へ入れ、GAコマンドレット前提で確認する |
| Entra PowerShellを既存のユーザー・グループ管理だけに使っている | 急いで本番更新せず、既存スクリプトの回帰テストを優先する |
| Azure AutomationでMicrosoft.Entraを使っている | 自動更新を避け、依存モジュールを含めてバージョン固定する |
| Beta版Agent IDコマンドレットを使っている | GA版への移行可否を確認し、コマンド名と権限を見直す |
| まだAgent IDを使っていない | 将来のAIエージェント管理に備え、スポンサー・所有者・監査ルールだけ先に設計する |
今回の更新は、すべての管理者が即時対応すべき障害対応ではありません。一方で、AIエージェントを企業利用する組織にとっては、非人間IDの管理をMicrosoft Entraの運用ルールに組み込むきっかけになります。
まとめ:次に取るべき対応
Microsoft Entra documentation update: updated version to 1.3.0 の要点は、Microsoft Entra PowerShellの1.3.0更新と、Agent ID GA対応です。まずは本番環境を直接更新せず、検証環境で Microsoft.Entra、Microsoft.Entra.Applications、Microsoft.Entra.Users、必要に応じて Microsoft.Entra.Beta のバージョンをそろえて確認してください。
次に、Agent ID関連のコマンドレット一覧を取得し、既存スクリプトがBeta版や対話入力に依存していないかを確認します。Agent Identity Blueprintを扱う場合は、スポンサー、所有者、Graph権限、認証方式、削除後の残存確認、監査ログの見方まで運用手順に入れることが重要です。
特にAIエージェントを本番導入する組織では、今回の1.3.0更新を「モジュール更新」としてではなく、「Agent IDを安全に展開するための運用見直し」として扱うとよいでしょう。
[2]: https://www.powershellgallery.com/packages/Microsoft.Entra/1.3.0 “
PowerShell Gallery
| Microsoft.Entra 1.3.0
“

コメント