Purviewの管理単位スコープが効かない原因|Entraロール優先の仕様と対処法

Microsoft Purviewで管理単位(Administrative Unit)を割り当てたにもかかわらず、担当者が対象外のユーザーやデータまで参照できる場合、設定ミスや権限反映の不具合とは限りません。

同じ機能に対してMicrosoft Entraロールと、管理単位でスコープを限定したPurviewロールグループが重複していると、実行時にはEntraロールが優先されます。その結果、重複する機能の実効権限は管理単位で制限されず、組織全体へ広がります。

これは、2026年7月30日に更新されたMicrosoft公式情報で明記された現行Purview portal RBACの仕様です。管理単位の設定をやり直す前に、対象ユーザーへ付与されているEntraロールを確認する必要があります。(Microsoft Learn)

この記事では、Purviewの管理単位スコープが効かない原因、Entraロールとの優先順位、実効権限の確認方法、組織全体へのアクセスを防ぐための修正方法を解説します。

目次

Purviewの管理単位スコープが効かない原因はEntraロールの優先

Microsoft Purview portalでは、主に次の2つの経路から権限が付与されます。

  • Microsoft Purviewのロールグループ
  • Microsoft Entraの管理ロール

Purviewロールグループでは、メンバーごとに管理単位を割り当て、特定の部門や地域に権限範囲を限定できます。一方、対象ユーザーが同じ機能に関係するEntraロールも持っている場合、Purview側で設定した管理単位よりEntraロールが優先されます。(Microsoft Learn)

権限の組み合わせと実効範囲を整理すると、次のようになります。

権限の付与状況実効権限の考え方
管理単位付きPurviewロールグループのみ管理単位の範囲内に制限される
Purviewに対応するEntraロールのみEntraロールに基づくスコープなしのアクセスになる
Entraロールと管理単位付きPurviewロールが同じ機能で重複Entraロールが優先され、重複部分は管理単位で制限されない
両方の権限があるが機能が重複しないEntraロールと重複する機能・APIを中心に影響を確認する

重要なのは、権限範囲が「より狭い方に統合される」のではない点です。

たとえば、組織全体を対象とするEntraロールと、営業部だけを対象とするPurviewロールグループを併用しても、共通する機能のアクセス範囲が営業部だけになるわけではありません。実行時にはEntraロールが優先されるため、組織全体を対象とした権限になります。

管理単位は広い権限を打ち消す「拒否設定」ではない

管理単位を使ったPurviewのスコープは、対象範囲だけに権限を付与するための仕組みです。別の経路から付与された広い権限を明示的に拒否する機能ではありません。

したがって、次のような考え方は成立しません。

Entraロールで組織全体の権限を付与し、Purview側の管理単位で対象部門だけに狭める

この構成では、管理単位がEntraロールの権限を上書きして狭めることはできません。

管理単位による限定を確実に機能させたい場合は、対象者が同じ機能に対する広いEntraロールを持っていない状態にする必要があります。

Microsoft公式情報で示されている権限重複の具体例

Microsoftは、Entraロールと管理単位付きPurviewロールグループが重複する例として、次のケースを示しています。(Microsoft Learn)

Entra側の権限Purview側の権限実効権限
Compliance Administrator管理単位付きCompliance AdministratorEntraロールが優先され、管理単位で制限されない
Global Reader管理単位付きDLP Compliance Management両方がカバーする機能やAPIでは、スコープなしの参照権限になる
Purview機能に対応するEntraロール管理単位付きPurviewロールグループ重複する機能についてEntraロールが優先される

Compliance Administratorを重複付与した場合

ユーザーにMicrosoft EntraのCompliance Administratorロールを割り当て、さらにMicrosoft Purviewで営業部の管理単位を指定したCompliance Administratorロールグループへ追加したとします。

管理者は「営業部だけを管理できる」と考えがちですが、実際にはEntra側のCompliance Administratorが優先されます。対象ロールでアクセス可能なエンティティについて、管理単位による制限を受けない状態になります。

Global ReaderとDLPロールが重複した場合

Microsoft EntraのGlobal Readerを持つユーザーに、特定部門だけを対象としたDLP Compliance Managementロールを追加した場合も注意が必要です。

Global ReaderとDLPロールの両方が対象とする画面、データ、APIでは、Global Readerによるスコープなしの参照権限が適用されます。

ただし、すべてのPurview機能が無条件に管理単位の対象外になるという意味ではありません。確認すべきなのは、EntraロールとPurviewロールの権限が重複している機能やAPIです。

想定外のアクセスを権限不具合と誤認しやすい症状

Entraロールの優先仕様を知らないと、次のような状況をPurviewの不具合と判断してしまうことがあります。

  • 管理単位外のユーザーが検索結果に表示される
  • 別部門のアラートやアクティビティを参照できる
  • 管理単位を再設定してもアクセス範囲が変わらない
  • 同じPurviewロールグループに所属する担当者同士で、見える範囲が異なる
  • テスト用アカウントでは制限されるが、既存の管理者アカウントでは組織全体が見える
  • Purview portalでは限定権限に見えるのに、APIでは対象外データも取得できる

特に、テスト用アカウントでは正常に管理単位が機能し、長年使用している管理者アカウントだけ組織全体へアクセスできる場合は、既存アカウントがEntraロールを持っている可能性があります。

EntraロールとPurviewロールの重複を確認する手順

対象となる操作とデータを特定する

最初に、「何が見えてしまうのか」を具体的に整理します。

たとえば、次のように記録します。

  • 対象ユーザー:営業部のコンプライアンス担当者
  • 想定する範囲:営業部の管理単位
  • 実際に見える範囲:営業部と人事部
  • 対象機能:DLPアラート
  • 操作内容:アラートの参照
  • 利用経路:Purview portalまたはAPI

「Purviewの権限がおかしい」という状態だけでは、重複しているロールを特定できません。対象となる機能、操作、データを切り分けることが重要です。

Purviewロールグループの割り当てを確認する

Microsoft Purview portalで、次の場所を確認します。

  1. Microsoft Purview portalを開く
  2. [設定]を開く
  3. [ロールとスコープ]を選択する
  4. [ロールグループ]を開く
  5. 対象ユーザーまたはグループが所属するロールグループを確認する
  6. 割り当てられている管理単位を確認する

Purviewでは、組み込みロールグループだけでなく、カスタムロールグループのメンバーにも管理単位を割り当てられます。(Microsoft Learn)

確認時は、ロールグループ名だけで判断してはいけません。ロールグループに含まれている個別のロールと、ユーザーが直接追加されているのか、グループ経由なのかも確認します。

Microsoft Entraのロール割り当てを確認する

次に、Microsoft Entra管理センターで対象ユーザーの管理ロールを確認します。

特に確認したいのは、次のロールです。

  • Global Administrator
  • Global Reader
  • Compliance Administrator
  • Compliance Data Administrator
  • Security Administrator
  • Security Operator
  • Security Reader
  • Purviewの対象機能と関連するその他のEntraロール

Microsoft Purview portalには、EntraロールとPurviewロールグループの対応関係があり、たとえばCompliance Administrator、Compliance Data Administrator、Global ReaderなどはPurview内のロールグループへマップされています。(Microsoft Learn)

ユーザーへ直接付与されたロールだけでなく、グループを通じた割り当ても確認してください。

権限の重複表を作る

対象ユーザーが持つEntraロールとPurviewロールを一覧化し、対象機能ごとに重複を確認します。

対象機能Entraロールによる権限Purviewロールによる権限管理単位判定
DLPアラート参照Global ReaderDLP Compliance Management営業部重複あり
DLPポリシー編集なしDLP Compliance Management営業部Purview側の範囲を確認
監査ログ検索Compliance AdministratorAudit関連ロール営業部重複あり
インサイダーリスク調査なしInsider Risk Management営業部Entraロール以外の原因も確認

この表を作ることで、「ユーザーが何らかのEntraロールを持っている」という曖昧な状態から、「どの機能で権限が重複しているか」まで絞り込めます。

Entraロールを持たないテストアカウントと比較する

原因を確実に切り分けるには、次の条件を満たすテストアカウントを用意します。

  • 対象の管理単位に所属している
  • 管理単位付きPurviewロールグループだけが割り当てられている
  • 関連するEntraロールを持っていない
  • 比較対象と同じライセンスを持っている

テストアカウントでは管理単位外のデータが見えず、既存管理者アカウントでは見える場合、Entraロールの重複が原因である可能性が高まります。

管理単位による制限を有効にする修正方法

広いEntraロールを削除する

対象者を特定部門だけの管理者にしたい場合、最も分かりやすい方法は、重複するEntraロールを削除し、管理単位付きPurviewロールグループだけを付与することです。

たとえば、営業部のDLP担当者には次の構成を検討します。

設定項目推奨例
Entra Global Reader付与しない
Entra Compliance Administrator付与しない
PurviewロールグループDLP業務に必要なロールだけを付与
管理単位営業部を指定
対象機能DLPの参照・調査など、業務に必要な範囲に限定

「念のためGlobal Readerも付ける」といった運用は、管理単位による制限を意図せず無効化する原因になります。

組織全体の管理用アカウントと部門管理用アカウントを分ける

同じ担当者が次の両方を行う場合があります。

  • 通常は特定部門だけを管理する
  • 障害対応時には組織全体を確認する

この場合、1つのアカウントに両方の権限を常時付与すると、日常業務でも組織全体へのアクセスが有効になります。

次のようにアカウントまたは権限利用の経路を分けると、誤操作を防ぎやすくなります。

  • 日常業務用:管理単位付きPurviewロールのみ
  • 全体管理用:必要なときだけ利用する管理者権限
  • 緊急対応用:利用条件や記録方法を定めた特権アカウント

重要なのは、組織全体の権限を持つ状態と、管理単位で制限された状態を同じセッションで併用しないことです。

必要な期間だけ権限を付与する

Microsoft Purviewのロールグループでは、多くの組み込みロールグループとカスタムロールグループについて、ユーザーごとに有効期限付きの割り当てを設定できます。

恒常的な組織全体権限を避け、監査や調査を行う期間だけ権限を付与する運用も検討できます。ただし、eDiscovery AdministratorとeDiscovery Managerなど、有効期限付き割り当ての対象外となるロールグループがあります。(Microsoft Learn)

グループ経由のロール割り当てを整理する

ユーザー本人にはEntraロールを直接割り当てていなくても、管理者用グループへの所属によって権限を取得している場合があります。

修正時には、次の点を確認します。

  • 対象ユーザーが所属する管理者用グループ
  • そのグループに割り当てられたEntraロール
  • Purviewロールグループへ追加されているセキュリティグループ
  • 一時的な異動や兼務で追加されたままのグループ
  • 退任後も残っている管理者権限

ユーザー単位の一覧だけではなく、権限付与に使われているグループを起点に棚卸しすることが重要です。

Entraロールを削除しても管理単位が効かない場合の確認項目

Entraロールとの重複を解消しても期待どおりに制限されない場合は、管理単位の対応範囲を確認します。

Microsoft Purviewで管理単位を利用できる主なソリューションは次のとおりです。

  • Data Lifecycle Management
  • Data Loss Prevention
  • Communication Compliance
  • Insider Risk Management
  • Records Management
  • Sensitivity Labeling

監査ログなど、一部の関連機能でも管理単位による制御が提供されていますが、Purviewのすべての画面、機能、データが一律に対応しているわけではありません。(Microsoft Learn)

対象機能が管理単位をサポートしていない場合、Entraロールがなくても期待した制限にならない可能性があります。

また、次の点も確認します。

  • 対象ユーザーやグループが正しい管理単位に登録されているか
  • Purviewロールグループのメンバーに正しい管理単位が割り当てられているか
  • 対象機能が管理単位に対応しているか
  • 対象データがユーザー、グループ、SharePointサイトのどれにひも付くか
  • 別のPurviewロールグループからスコープなしの権限を取得していないか
  • 変更後のセッションで再確認しているか

権限設計で避けるべき構成

Entraロールを保険として追加する

部門管理者へ管理単位付きPurviewロールを付与した後、「画面が開けないと困るから」という理由でGlobal ReaderやCompliance Administratorを追加すると、管理単位で制限した目的を失う可能性があります。

不足している操作がある場合は、最初から広いEntraロールを追加するのではなく、必要なPurviewロールを特定してください。

ロール名だけを見て権限範囲を判断する

EntraのCompliance Administratorと、PurviewのCompliance Administratorロールグループは名称が似ています。しかし、権限の付与元とスコープの評価方法は同じではありません。

運用台帳には、少なくとも次の情報を記録すると安全です。

記録項目記載例
権限の付与元Microsoft Entra
ロール名Compliance Administrator
対象範囲組織全体
付与方法グループ経由
利用目的全社コンプライアンス管理
管理単位との重複営業部Purviewロールと重複
見直し期限四半期ごと

管理単位を再設定するだけで解決しようとする

Entraロールが優先されている状態では、管理単位を削除して再登録しても、重複する機能の実効権限は狭まりません。

設定を繰り返す前に、次の順序で確認してください。

  1. 対象ユーザーのEntraロールを確認する
  2. Purviewロールグループとの重複を特定する
  3. 不要なEntraロールまたはグループ所属を削除する
  4. 管理単位付きPurviewロールだけの状態で再テストする
  5. 必要な操作が不足する場合は、最小限のPurviewロールを追加する

Purviewの権限設計を見直すための判断基準

権限を付与する前に、管理対象が組織全体なのか、一部の部門なのかを明確にします。

管理者の役割適した権限構成
全社コンプライアンス管理者必要なEntraロールまたはスコープなしPurviewロール
地域・部門別の管理者管理単位付きPurviewロールグループ
通常は部門管理、例外時のみ全社対応通常権限と特権利用を分離
閲覧だけ必要な部門担当者管理単位付きの読み取りロール
短期間だけ調査する担当者有効期限付きのPurviewロール割り当てを検討

管理単位を利用する目的が「部門外データを見せないこと」であれば、対象者に組織全体を参照できるEntraロールを併用しないことが基本です。

まずEntraロールの棚卸しから始める

Purviewの管理単位スコープが効かない場合は、管理単位の設定不良だけを疑うのではなく、対象ユーザーが持つEntraロールを最初に確認してください。

同じ機能に対してEntraロールと管理単位付きPurviewロールグループが重複すると、実行時にはEntraロールが優先されます。重複する機能やAPIでは、管理単位による制限が実効権限に反映されず、組織全体へアクセスできる状態になります。(Microsoft Learn)

対応の要点は次の3つです。

  1. PurviewロールグループとEntraロールの重複を機能単位で確認する
  2. 部門限定の担当者から、重複する広いEntraロールを外す
  3. 管理単位付きPurviewロールだけのテストアカウントで再確認する

管理単位は、広いEntraロールを狭めるための後付けフィルターではありません。組織全体の権限と部門限定の権限を分離し、利用目的に合った付与経路を一つずつ設計することが、想定外の非スコープアクセスを防ぐ最も確実な方法です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次