Microsoft Purviewで調査担当者や外部支援者に権限を付与するとき、「作業終了後に削除するつもりが、そのまま残ってしまう」というリスクがあります。
2026年7月30日更新のMicrosoft公式情報では、Purviewポータルのロールグループ割り当てに、1日以上2年以下の有効期限を設定できるようになりました。期限を迎えると割り当てが自動的に削除され、利用者は新しい操作を開始できなくなります。一方、失効前に完了した操作や、すでに進行中の操作には影響しません。また、利用者への事前通知は行われないため、期限管理の運用設計も必要です。(Microsoft Learn)
本記事では、Purviewの一時権限を設定する手順、失効時の挙動、グループ経由の権限との関係、設定時に見落としやすい注意点を実務向けに解説します。
Purviewの一時権限を1日~2年で自動失効させる仕組み
Microsoft Purviewポータルでは、ロールグループにユーザーやセキュリティグループを追加するとき、割り当てごとに有効期限を設定できます。
公式ドキュメントで示されている主な仕様は次のとおりです。(Microsoft Learn)
| 項目 | 内容 |
|---|---|
| 設定場所 | Microsoft Purviewポータルの「Settings」→「Roles and scopes」 |
| 設定対象 | ロールグループに対するユーザーまたはグループの割り当て |
| 最短期間 | 現在日から1日以上 |
| 最長期間 | 現在日から2年以下 |
| 期限到来時 | ロールグループの割り当てを自動削除 |
| 新しい操作 | 期限後は実行不可 |
| 完了済みの操作 | 影響なし |
| 進行中の操作 | 原則として影響なし |
| 事前通知 | なし |
| 既存割り当て | 後から期限の追加、変更、延長、解除が可能 |
| 対象外 | eDiscovery Administrator、eDiscovery Manager |
単に「期限を画面に表示する」機能ではなく、期限を迎えると割り当て自体が削除されます。管理者が後日手作業でメンバーを削除する必要がないため、期間限定のアクセス管理に適しています。
一時権限が役立つ具体的な場面
Purviewの一時権限は、常設する必要がない権限に設定すると効果的です。
インシデント調査の応援担当者
内部不正や情報漏えいの調査で、別部署の担当者を一時的に調査チームへ加えるケースです。
例えば、調査期間を2週間と想定している場合は、必要なロールグループに14日程度の期限を設定します。調査終了後に削除作業を忘れても、期限到来時に新しい操作を実行できなくなります。
外部ベンダーによる導入支援
DLP、秘密度ラベル、監査、内部リスク管理などの導入支援で、外部ベンダーに期間限定の操作権限を与えるケースです。
契約終了日より少し前の日付を設定しておき、延長が必要な場合だけ再審査する運用にすると、不要な長期権限を残しにくくなります。
担当者の休職・異動に伴う代行
担当者の休職や長期出張に伴い、別の職員へ一時的に権限を付与する場合にも利用できます。
復帰予定日や引き継ぎ終了日を期限に設定すれば、「代行期間が終わったのに管理権限だけ残っている」という状態を防止できます。
プロジェクト単位の権限付与
データ分類の見直し、保持ポリシーの移行、監査ログの調査など、期限が決まっているプロジェクトにも適しています。
プロジェクト終了日ではなく、成果物の確認や後処理を考慮した日付を設定すると、終了直後に必要な作業ができなくなる事故を避けられます。
Purviewで一時権限を設定する前の確認事項
設定にはロール管理権限が必要
Purviewポータルでロールグループを表示、作成、変更するには、原則として次のいずれかが必要です。
- グローバル管理者
- Role Managementロール
Role Managementロールは、Organization Managementロールグループを通じて割り当てられます。Microsoftは、グローバル管理者の人数を必要最小限に抑え、最小権限で管理することを推奨しています。(Microsoft Learn)
一時権限を設定するためだけにグローバル管理者を付与するのではなく、可能な限りRole Managementロールを使うのが現実的です。
自動失効の対象外となるロールグループがある
自動失効は、原則として組み込みロールグループとカスタムロールグループの両方で利用できます。ただし、次の2つは対象外です。
- eDiscovery Administrator
- eDiscovery Manager
これらのロールグループでは、自動失効を前提とした運用を組めません。期限付きで付与したい場合は、手動削除の作業チケットや定期レビューなど、別の管理方法を用意する必要があります。(Microsoft Learn)
一時権限とPIMは同じ機能ではない
Purviewの自動失効は、「指定日まで割り当てを有効にする」機能です。利用者が必要なときだけ申請し、承認や多要素認証を経て数時間だけ有効化する、一般的なJust-In-Timeアクセスとは異なります。
Microsoft Entra Privileged Identity Managementを利用したい場合は、PIM for Groupsで管理するセキュリティグループをPurviewのロールグループに割り当てる構成を検討します。Purviewロールグループへのユーザー直接割り当てでは、PIMによるJust-In-Timeアクティベーションを管理できません。(Microsoft Learn)
| 比較項目 | Purviewの自動失効 | PIM for Groups |
|---|---|---|
| 主な目的 | 指定日で権限を終了する | 必要時だけ短時間有効化する |
| 利用者による有効化 | 不要 | 構成により必要 |
| 承認フロー | なし | 構成可能 |
| 多要素認証の要求 | この機能単体ではなし | 構成可能 |
| 適した用途 | 数日~数か月の期間限定作業 | 数時間単位の特権操作 |
「3か月のプロジェクト期間中は常に利用できるようにしたい」ならPurviewの自動失効、「必要な作業を行う数時間だけ有効化したい」ならPIMが適しています。
Purviewロールグループに有効期限を設定する手順
画面の表記はポータルの言語や更新状況によって異なる場合がありますが、基本的な流れは次のとおりです。
既存のロールグループへ一時メンバーを追加する
- 管理権限を持つアカウントでMicrosoft Purviewポータルへサインインします。
- 「Settings」を開きます。
- 「Roles and scopes」を選択します。
- 「Role groups」を開きます。
- 対象となるロールグループを選択します。
- 操作バーの「Edit」を選択します。
- メンバー編集画面で「Choose users」または「Choose groups」を選択します。
- 追加するユーザーまたはグループを選択します。
- 期限を設定するメンバーを選択し、「Edit expiration」を選択します。
- 現在日から1日以上2年以下の日付を指定します。
- 「Next」を選択し、内容を確認します。
- 「Save」を選択して保存します。
- 「Done」を選択して完了します。
公式手順では、メンバーの追加時に有効期限と管理単位を個別に設定できます。セキュリティグループの追加は、Microsoft 365商用クラウド組織でサポートされています。(Microsoft Learn)
既存メンバーの期限を後から変更する
すでにロールグループへ追加済みのユーザーやグループにも、後から期限を設定できます。
- 「Settings」→「Roles and scopes」→「Role groups」を開きます。
- 対象のロールグループを選択します。
- 「Edit」を選択します。
- メンバー編集画面まで進みます。
- 対象のユーザーまたはグループを選択します。
- 「Edit expiration」を選択します。
- 新しい期限を指定して保存します。
既存の期限を延長することも、期限を削除して永続的な割り当てへ戻すことも可能です。(Microsoft Learn)
ただし、永続化は例外として扱うことをおすすめします。「なぜ期限なしが必要なのか」を記録し、定期的に見直せる状態にしておきましょう。
期限を迎えたときの権限の挙動
新しい操作は開始できなくなる
有効期限を迎えるとロールグループの割り当てが削除され、その権限を使った新しい操作は拒否されます。
例えば、期限後に新しい検索、ケース操作、ポリシー変更などを開始しようとしても、ほかに有効な権限経路がなければ実行できません。(Microsoft Learn)
完了済み・進行中の操作は取り消されない
自動失効は、期限前に行った操作を巻き戻す機能ではありません。
すでに完了した操作や、失効時点で進行中の操作は影響を受けません。そのため、緊急時に作業を即座に停止させたい場合は、期限を待つだけでなく、メンバー削除や関連アカウントの無効化などを検討する必要があります。(Microsoft Learn)
「期限を迎えれば実行中のエクスポートや処理も即時停止する」と考えないよう注意してください。
期限の基準となるタイムゾーンにも注意する
設定できる期限は、設定を行う管理者のローカルタイムゾーンを基準に選択されます。海外拠点の管理者が設定する場合は、管理者間で日付の認識がずれる可能性があります。(Microsoft Learn)
厳密な終了時刻が重要な案件では、期限日だけに依存せず、作業終了後に管理者が割り当て状態を確認する運用が安全です。
個人割り当てとグループ経由の割り当ては別々に評価される
Purviewの権限は、同じロールグループへの割り当てであっても、経路ごとに独立して評価されます。
例えば、利用者Aに次の2つの割り当てがあるとします。
- ユーザーAを直接追加した割り当て:8月31日まで
- ユーザーAが所属するセキュリティグループの割り当て:9月30日まで
この場合、直接割り当てが8月31日に失効しても、グループ経由の割り当てが有効なため、ユーザーAのアクセスは9月30日まで継続します。いずれか1つでも有効な割り当てが残っている限り、権限は維持されます。(Microsoft Learn)
| 直接割り当て | グループ経由 | 実効権限 |
|---|---|---|
| 失効済み | 有効 | 利用可能 |
| 有効 | 失効済み | 利用可能 |
| 期限なし | 失効済み | 利用可能 |
| 失効済み | 失効済み | 利用不可 |
| 削除済み | 削除済み | 利用不可 |
そのため、直接割り当てだけを確認して「権限が失効した」と判断するのは危険です。セキュリティグループ、別のPurviewロールグループ、Microsoft Entraロールなど、すべての経路を確認する必要があります。
グループへ後から追加された利用者も期限を引き継ぐ
期限付きでPurviewロールグループへ割り当てたセキュリティグループに、新しい利用者を後から追加した場合、その利用者にもロールグループ側で設定されている期限が適用されます。(Microsoft Learn)
例えば、グループの期限が9月30日で、利用者を9月20日にグループへ追加しても、その利用者だけ期限が延長されるわけではありません。利用可能な期間は残り10日程度となります。
グループに新しいメンバーを追加する際は、Purview側の期限も同時に確認しましょう。
利用者への事前通知は行われない
Purviewの一時権限では、失効前に利用者へ通知が送信されません。期限直前のメール通知や、管理者への自動アラートを前提とした運用はできないため、組織側で補う必要があります。(Microsoft Learn)
実務では、次の情報を管理台帳やチケットに記録すると管理しやすくなります。
| 管理項目 | 記録例 |
|---|---|
| 対象者 | 調査担当者、外部ベンダー |
| ロールグループ | Insider Risk Management Investigators |
| 付与理由 | インシデント調査支援 |
| 申請番号 | INC-2026-0123 |
| 付与日 | 2026年8月5日 |
| 失効日 | 2026年8月19日 |
| 承認者 | 情報セキュリティ責任者 |
| 延長判断日 | 失効日の3営業日前 |
| 作業終了時の確認者 | Purview管理者 |
さらに、失効日の数日前にMicrosoft 365、Googleカレンダー、ServiceNowなどで確認タスクを登録しておくと、必要な権限まで突然失効する事故を防げます。
Purviewの「My Permissions」では、有効な割り当てのうち最も遅い有効期限が表示されます。ただし、事前通知の代わりにはならないため、利用者自身にも確認方法を案内しておくと安心です。(Microsoft Learn)
一時権限を安全に運用するための判断基準
有効期限は最大2年まで設定できますが、最初から長期間にするのではなく、作業内容に合わせて必要最小限に設定します。
| 作業の種類 | 期限設定の目安 |
|---|---|
| 緊急調査の応援 | 3日~2週間 |
| 設定変更の立ち会い | 1日~1週間 |
| 外部ベンダーの導入支援 | 契約期間または1~3か月 |
| 担当者の休職代行 | 休職予定期間 |
| プロジェクト作業 | 終了予定日+確認期間 |
| 継続的な管理業務 | 期限なしではなく定期更新も検討 |
重要なのは、最大期間ではなく「再審査までの期間」として考えることです。
例えば1年間のプロジェクトでも、最初から1年間の権限を付与するのではなく、3か月ごとに必要性を確認して延長する方法があります。管理負担は増えますが、担当変更や契約変更があった場合に不要な権限を残しにくくなります。
Purviewの自動失効で起こりやすい失敗
期限を設定しただけで完全にアクセスできなくなると思う
別のセキュリティグループ、直接割り当て、Microsoft Entraロールから同等の権限を取得している可能性があります。
期限設定後は、対象利用者のすべての割り当て経路を確認してください。
eDiscoveryのロールグループにも設定できると思う
eDiscovery AdministratorとeDiscovery Managerは自動失効の対象外です。
eDiscovery関連の期間限定権限は、手動削除の期限や承認フローを別途管理する必要があります。
失効前に通知されると思う
利用者への事前通知はありません。
重要な業務では、失効日の数営業日前に管理者と利用者の双方へ通知されるタスクを作成してください。
失効すれば進行中の処理も停止すると思う
進行中の操作には影響しません。
即時停止が必要なセキュリティインシデントでは、自動失効日を待たず、該当割り当ての削除やアカウント制御を実施します。
最大2年を標準値にしてしまう
長期間の設定は削除忘れを防げますが、最小権限の実現には不十分です。
権限付与の目的、作業期間、再審査日を基準に、できるだけ短く設定しましょう。
まず既存のロールグループ割り当てを棚卸しする
Purviewの一時権限を活用する際は、新規割り当てだけでなく、既存のメンバーも対象にします。
最初に次の順序で確認すると進めやすくなります。
- 「Roles and scopes」から主要なロールグループを開きます。
- メンバーとセキュリティグループを一覧化します。
- 付与理由が不明なメンバーを確認します。
- プロジェクトや契約に紐づく割り当てを抽出します。
- 一時的な割り当てに有効期限を追加します。
- eDiscoveryの対象外ロールグループは手動管理へ分けます。
- 失効前確認のカレンダーやチケットを登録します。
- 直接割り当てとグループ経由の重複を確認します。
Purviewの自動失効は、権限削除の作業を自動化できる有効な仕組みです。ただし、通知、重複割り当て、進行中の処理までは自動的に解決しません。
まずは外部ベンダー、臨時担当者、期限付きプロジェクトの割り当てから有効期限を設定し、付与理由と延長判断日を記録する運用へ切り替えましょう。

コメント