AIエージェントを業務システムへ接続する企業が増える一方で、「侵害されたエージェントがSharePointやMicrosoft Graph、社内APIへアクセスし続けるのではないか」と不安を感じる管理者も多いでしょう。
2026年7月29日時点のMicrosoft公式情報では、Microsoft Entra Conditional Accessに、プレビューのMicrosoft管理ポリシー「Block all high risk agents from accessing all resources」が用意されています。このポリシーは、Microsoft Entra ID Protectionによって高リスクと判定されたエージェントIDを、テナント内のMicrosoft Entra IDで保護されたリソースから遮断します。対象となるテナントにはReport-onlyで自動作成されるため、管理者は自動有効化前に影響を確認し、On、Off、ID除外のいずれかを判断する必要があります。(Microsoft Learn)
特に注意したいのは、Report-onlyの状態では実際のアクセスは遮断されないことです。通常はテナントへの導入から45日以上経過した後に自動有効化されますが、Microsoftから通知された場合は、より早く有効化される可能性があります。この記事では、管理ポリシーの確認方法、Report-only期間中に調査すべき項目、「全リソース」の実際の適用範囲を具体的に解説します。(Microsoft Learn)
高リスクAIエージェントを遮断する管理ポリシーとは
「Block all high risk agents from accessing all resources」は、Microsoftが作成・管理するConditional Accessポリシーです。組織の管理者が一から条件を設定するのではなく、ライセンスや機能の利用条件を満たすテナントへMicrosoftが自動的に展開します。
ポリシーの基本構成は次のとおりです。(Microsoft Learn)
| 項目 | 内容 |
|---|---|
| ポリシー名 | Block all high risk agents from accessing all resources |
| 提供段階 | プレビュー |
| 管理主体 | Microsoft |
| 対象ID | エージェントID |
| 対象範囲 | すべてのエージェントID |
| 条件 | Agent riskがHigh |
| 対象リソース | All resources |
| アクセス制御 | Block access |
| 初期状態 | Report-only |
| 管理者が変更できる項目 | ポリシー状態、除外するID |
| 自動有効化 | 原則として導入から45日以上経過後 |
| オプトアウト | ポリシーをOffに変更 |
Conditional Accessの考え方に置き換えると、次の条件式になります。
エージェント自身のIDでリソースへアクセスしようとした際に、そのエージェントのリスクレベルがHighであれば、Microsoft Entra IDで保護されたすべてのリソースへのアクセスをブロックする。
Microsoft管理ポリシーは、一般的なカスタムConditional Accessポリシーとは異なり、組織側で名前を変更したり削除したりできません。変更できるのは、主にポリシーの状態と除外対象です。条件や対象リソースを細かく変更したい場合は、管理ポリシーを複製してカスタムポリシーを作成します。(Microsoft Learn)
Report-onlyではアクセスは止まらない
Report-onlyは、Conditional Accessポリシーが適用された場合の結果を記録しながら、実際のアクセス制御は実施しない検証用の状態です。
そのため、高リスクのエージェントIDが検出されても、ポリシーがReport-onlyである間は、このポリシーによってアクセスが遮断されることはありません。サインインログには「有効化されていればブロックされていた」という評価結果だけが記録されます。(Microsoft Learn)
Report-onlyを確認しただけで「すでに保護されている」と判断するのは危険です。管理者は、次のいずれかを明示的に決める必要があります。
- 影響を確認したうえで早期にOnへ変更する
- Microsoftによる自動有効化までReport-onlyで監視する
- 組織の設計と合わない場合はOffにする
- 業務上必要な特定のエージェントIDだけを一時的に除外する
Microsoft Entra ID Protectionは何を見て高リスクと判断するのか
この管理ポリシーは、Microsoft Entra ID Protection for agentsが算出するエージェントリスクを利用します。
AIエージェントは、人間の操作を待たずにバックグラウンドで動作し、大量のデータや複数のサービスへアクセスできます。そのため、通常と異なるアクセス先、急激なサインイン増加、資格情報の不審な使用など、エージェント固有の行動がリスク判定に使われます。
2026年7月時点で、Microsoftが示している主なエージェントリスク検出は次のとおりです。(Microsoft Learn)
| リスク検出 | 想定される状況 |
|---|---|
| Confirmed compromised | 管理者が調査後に侵害済みと確認した |
| Early life malicious activity | 作成直後のエージェントが複数の不審な挙動を示した |
| Entra Directory Reconnaissance | ディレクトリ情報の偵察や高リスクな操作を行った |
| Failed access attempt | 権限のないリソースへのアクセスを繰り返した |
| Microsoft Entra threat intelligence | Microsoftの脅威インテリジェンスと一致する活動があった |
| Sign-in spike | 通常より大幅に多いサインインが発生した |
| Suspicious credential usage | エージェントのブループリントへ追加された新しい資格情報が不審に使用された |
| Unfamiliar resource access | 通常は利用しないリソースへアクセスした |
現時点では、エージェント向けのリスク検出はすべてオフライン検出とされています。つまり、すべての不審操作が発生した瞬間にリアルタイムで高リスクになるとは限りません。(Microsoft Learn)
Conditional Accessは、Microsoft Entra IDがアクセストークンを発行または更新するときに評価されます。一部の対応リソースではContinuous Access Evaluationによる追加評価も行われますが、運用上は「不審な操作と同時に既存セッションがすべて即時停止する」と決めつけず、検出遅延やトークンの有効期間も考慮する必要があります。(Microsoft Learn)
管理者が侵害を確認するとHighへ変更できる
Risky Agentsレポートで対象エージェントを調査し、実際に侵害されていると判断した場合は「Confirm compromise」を実行できます。
Confirm compromiseを実行すると、エージェントのリスクレベルがHighに設定されます。高リスクをブロックするConditional AccessポリシーがOnであれば、そのエージェントIDによるリソースアクセスが遮断されます。(Microsoft Learn)
緊急性が高い場合は、エージェントID自体をDisableにすることも可能です。Disableは、Microsoft Entra IDおよび接続されたアプリへのサインインを停止する、より強い対応です。
ポリシーを確認するための権限とライセンス
必要な管理者ロール
確認する画面によって、必要なロールが異なります。
| 操作 | 最小権限の目安 |
|---|---|
| Conditional Accessポリシーの確認・管理 | Conditional Access Administrator |
| Risky Agentsレポートの確認 | Security Reader、Security Operator、Security Administratorのいずれか |
| エージェントのサインインログ確認 | Reports Reader |
| Policy impactの確認 | Security Reader以上 |
Conditional Access Administratorは、Microsoft管理ポリシーを確認するための最小権限として案内されています。Risky Agentsレポートやサインインログまで調査する場合は、セキュリティ担当者とID管理担当者の役割分担も事前に決めておきましょう。(Microsoft Learn)
Agent riskを利用するためのライセンス
Conditional Access for agents自体はMicrosoft Entra ID P1またはP2が前提ですが、この管理ポリシーはID ProtectionのAgent riskを利用します。そのため、実務上はMicrosoft Entra ID P2が必要な機能として確認するのが安全です。
Microsoftのライセンス情報では、エージェント向けの各機能について、次のように整理されています。
| 機能 | Microsoft Entraライセンス |
|---|---|
| Conditional Access for agents | Microsoft Entra ID P1 |
| ID Protection for agents | Microsoft Entra ID P2 |
| ID Governance for agents | Microsoft Entra ID P1 |
| Network controls for agents | Microsoft Entra Internet Access |
また、Microsoft Agent 365ライセンスの適用が予定されており、公式ドキュメントではライセンス強制が「coming soon」と案内されています。プレビュー期間中は要件が変わる可能性があるため、実際に利用できるかどうかはテナントのライセンス画面と最新のMicrosoft公式情報で確認してください。(Microsoft Learn)
高リスクAIエージェントを遮断するEntra管理CAポリシーの確認方法
Microsoft管理ポリシーを開く
Microsoft Entra管理センターで、次の手順を実行します。
- Conditional Access Administrator以上の権限でMicrosoft Entra管理センターへサインインします。
- 「Entra ID」を開きます。
- 「Conditional Access」を選択します。
- 「Policies」を開きます。
- 「Created by」列がMicrosoftになっているポリシーを探します。
- 「Block all high risk agents from accessing all resources」を選択します。
Microsoft管理ポリシーは、通常のConditional Accessポリシーと同じ一覧に表示されます。「Created by」列を確認することで、組織が作成したカスタムポリシーと区別できます。(Microsoft Learn)
プレビュー機能であるため、日本語表示の管理センターでも、一部のポリシー名や設定項目が英語で表示される場合があります。
設定内容を確認する
ポリシーを開いたら、少なくとも次の項目を確認します。
| 確認場所 | 確認する内容 |
|---|---|
| State | Report-only、On、Offのどれか |
| Assignments | Agentsが対象になっているか |
| Included identities | All agent identitiesになっているか |
| Excluded identities | 除外されたエージェントIDがないか |
| Target resources | All resourcesになっているか |
| Conditions | Agent riskがHighになっているか |
| Grant | Block accessになっているか |
| Policy details | 自動有効化予定や注意事項が表示されていないか |
同等のポリシーを手動で構成する場合、Microsoftは「All agent identities」「All resources」「Agent risk=High」「Block access」の組み合わせを案内しています。管理ポリシーでも、この組み合わせを基準に内容を確認すると分かりやすいでしょう。(Microsoft Learn)
自動有効化の予定を確認する
Microsoft管理ポリシーは、Report-onlyのまま残した場合、原則としてテナントへ導入されてから45日以上経過した後にMicrosoftによって有効化されます。
Microsoftは通常、有効化の28日前までに次の経路で通知します。
- 管理者向けメール
- Microsoft 365管理センターのメッセージセンター
- Microsoft Entra管理センター内のポリシー詳細
ただし、脅威の状況などによっては45日より短い期間で有効化される場合があります。その場合は、メール、メッセージセンター、ポリシー詳細のいずれかに、通常より早く有効化されることが明記されます。(Microsoft Learn)
したがって、「作成日から45日後」と管理者側で単純計算するだけでは不十分です。実際の予定日は、テナントに届いた通知とポリシー詳細を優先してください。
Report-only期間中に確認すべきこと
Policy impactで全体傾向を確認する
管理ポリシーを開き、「Policy impact」タブを選択すると、そのポリシーが環境へ与える影響の概要を確認できます。Report-onlyのポリシーでも、対象となるサインインや想定される結果を調査できます。(Microsoft Learn)
ただし、一般的なPolicy impactの説明では、主に対話型サインインのスナップショットを表示する機能として案内されています。一方、エージェントのサインインは、対話型、非対話型、サービスプリンシパル、マネージドIDなど複数のログ種別に現れる可能性があります。(Microsoft Learn)
そのため、エージェント向けポリシーではPolicy impactだけで判断せず、必ずサインインログも確認してください。
Risky Agentsレポートを確認する
Microsoft Entra管理センターで「ID Protection」から「Risky Agents」を開きます。
Risky Agentsレポートでは、主に次の情報を確認できます。
- エージェントの表示名とID
- リスクレベル
- リスク状態
- エージェントの種類
- スポンサー
- リスク検出の内容
リスク検出イベントは最大90日間保持されます。対象エージェントを選択すると、どの検出によってリスクが上がったのかを詳しく調査できます。(Microsoft Learn)
特に確認したいのは、業務上重要なエージェントがすでにHighになっていないか、誤検知と考えられるイベントがないか、所有者やスポンサーが設定されているかです。
エージェントのサインインログを確認する
エージェント関連のサインインは、次の手順で抽出できます。
- Microsoft Entra管理センターで「Entra ID」を開きます。
- 「Monitoring & health」を選択します。
- 「Sign-in logs」を開きます。
- 「Is Agent」をYesに設定します。
- 「Agent type」をAgent Identityに設定します。
- 対象のサインインイベントを開きます。
- 「Conditional Access」と「Report-only」の結果を確認します。
エージェントの種類として、Agent ID user、Agent Identity、Agent Identity Blueprint、Not Agenticなどを指定できます。今回の管理ポリシーで中心となるのは、エージェント自身のIDでアクセスするAgent Identityです。(Microsoft Learn)
ブロック制御を含むポリシーで「Report-only: Failure」と表示されたイベントは、ポリシーをOnにすると遮断される可能性が高いサインインです。対象エージェント、アクセス先リソース、実行時刻、業務影響を確認してください。(Microsoft Learn)
除外するIDが本当に必要か確認する
Microsoft管理ポリシーでは、特定のエージェントIDを対象外にできます。
ただし、除外は「高リスクと判定されてもアクセスを継続させる」設定です。業務停止を避けるために安易に除外すると、侵害されたエージェントが重要リソースへアクセスし続ける可能性があります。
除外を設定する場合は、最低限、次の情報を記録してください。
- エージェント名とオブジェクトID
- 所有者とスポンサー
- 除外が必要な業務上の理由
- 代替となるセキュリティ対策
- 除外の開始日
- 除外を見直す期限
- 承認者
Microsoft管理ポリシーが更新されても、管理者が設定した除外は保持されます。つまり、一度設定した除外が長期間残り続ける可能性があります。定期的な棚卸しが必要です。(Microsoft Learn)
「All resources」は文字どおりすべてのシステムではない
ポリシー名には「all resources」とありますが、インターネット上のすべてのAPI、SaaS、データベースを遮断できるわけではありません。
Conditional AccessにおけるAll resourcesは、Microsoft Entra IDで保護されているすべてのリソースを意味します。対象リソースには、原則としてテナント内のEnterprise Application、つまりサービスプリンシパルが必要です。Microsoft Graph、MCPサーバー、OpenAPIベースのツール、独自APIなども、Microsoft Entra IDへ登録されていれば対象にできます。(Microsoft Learn)
| アクセスパターン | このポリシーの対象 | 補足 |
|---|---|---|
| エージェントIDでMicrosoft Graphへアクセス | 対象 | エージェント自身がトークンを取得する場合 |
| エージェントIDでEntra登録済みの社内APIへアクセス | 対象 | 対象APIのサービスプリンシパルが必要 |
| APIキーで外部サービスへアクセス | 対象外 | Entraのトークン発行処理を通らない |
| ユーザーの代理としてOBOでアクセス | エージェントIDとしては対象外 | ユーザーを対象とするCAポリシーで評価 |
| エージェント用ユーザーアカウントでアクセス | 別途確認が必要 | Agent Identityとは別の対象区分 |
| Entra IDに未登録の独自サービス | 対象外 | Conditional Accessで保護できない |
APIキーによるアクセスは遮断できない
エージェントがAPIキーを使ってサービスへ直接アクセスする場合、Microsoft Entra IDによる認証やアクセストークン発行を通過しません。そのため、このConditional Accessポリシーは適用されません。(Microsoft Learn)
APIキーを利用するシステムには、別途、次のような対策が必要です。
- APIゲートウェイでのアクセス制御
- キーの定期ローテーション
- Key Vaultなどによるシークレット管理
- 接続元ネットワークの制限
- 操作ログの監視
- エージェント単位の権限分離
OBOフローではユーザー側のリスクとして扱われる
エージェントがユーザーの代理としてリソースへアクセスするOn-Behalf-Ofフローでは、アクセストークンの主体はユーザーです。そのため、Conditional AccessはエージェントIDではなく、ユーザーやグループを対象として評価されます。(Microsoft Learn)
また、OBOフローで発生した危険な活動は、原則としてエージェントではなくユーザー側のリスクとして扱われます。今回の高リスクエージェント遮断ポリシーだけでは、代理アクセスを利用するすべてのシナリオをカバーできません。(Microsoft Learn)
OBOを利用する環境では、次のユーザー向けポリシーも併せて確認します。
- 高リスクユーザーのアクセスをブロックするポリシー
- リスクの高いサインインでMFAと再認証を要求するポリシー
- 高リスクユーザーへリスク修復を要求するポリシー
Agent Identityとエージェント用ユーザーアカウントは別物
Microsoft Entra Agent IDでは、エージェント自身を表すAgent Identityとは別に、人間のユーザーに近いメールボックスや予定表を持つ「agent’s user account」を利用できます。
Agent Identityを対象にしたConditional Accessポリシーは、agent’s user accountには適用されません。エージェント用ユーザーアカウントを利用している場合は、All agent usersなどを対象にした別のConditional Accessポリシーが必要です。(Microsoft Learn)
On・Report-only・Off・除外の判断基準
| 判断 | 適している状況 |
|---|---|
| 早期にOn | エージェントの棚卸しが完了し、Report-onlyで想定外の影響がなく、インシデント対応手順も整備済み |
| Report-onlyを継続 | サインイン実績が少ない、所有者不明のエージェントがある、業務影響を判断できていない |
| Off | 独自のカスタムポリシーで同等以上の制御を実施する、または設計上の理由で適用できない |
| 特定IDを除外 | 一時的な業務継続が必要で、代替対策と見直し期限が明確になっている |
安全性を優先するなら、単にOffへ変更するのではなく、Offにする理由と代替対策を記録してください。
管理ポリシーを複製してカスタムポリシーへ置き換える場合は、元のMicrosoft管理ポリシーをReport-onlyのまま放置しないことも重要です。複製したポリシーと元のポリシーが両方有効になると、意図しない二重適用が発生する可能性があります。複製版を採用する場合は、元ポリシーをOffにするか、両者の役割を明確に分けます。
導入時に起こりやすい失敗
Report-onlyを有効状態と勘違いする
Report-onlyは評価だけを行い、アクセスをブロックしません。ポリシー一覧の存在だけでなく、StateがOnかReport-onlyかを必ず確認してください。
Policy impactだけで判断する
エージェントのサインインは複数のログ種別に記録される可能性があります。Policy impactだけでなく、「Is Agent=Yes」で抽出したサインインログを確認します。
すべてのAIサービスを遮断できると思い込む
対象はMicrosoft Entra Agent IDで管理され、Microsoft Entra IDのトークンを使ってリソースへアクセスするエージェントです。一般向けAIサービス、APIキー接続、Entra未登録のAPIまで一律に遮断するものではありません。
OBOフローを見落とす
ユーザーの代理で動くエージェントでは、ユーザー側のConditional Accessやリスクポリシーが重要です。エージェントID向けポリシーだけでは不十分です。
除外を無期限で残す
Microsoft管理ポリシーが更新されても管理者の除外は維持されます。除外には有効期限と見直し担当者を設定してください。
Microsoftからの通知を確認しない
通常の45日より早く有効化される場合があります。Microsoft 365メッセージセンター、管理者メール、ポリシー詳細を定期的に確認する必要があります。
管理者が今すぐ実施すべき確認項目
最後に、実際の作業順序を整理します。
- Microsoft Entra管理センターのConditional Accessポリシー一覧を開く
- Created byがMicrosoftのポリシーを抽出する
- 「Block all high risk agents from accessing all resources」の有無を確認する
- StateがReport-only、On、Offのどれかを記録する
- ポリシー詳細とメッセージセンターで有効化予定を確認する
- Entra IDのAgents画面でエージェントID、所有者、スポンサーを棚卸しする
- ID ProtectionのRisky Agentsレポートを確認する
- サインインログを「Is Agent=Yes」「Agent type=Agent Identity」で絞り込む
- Report-only: Failureとなったイベントの業務影響を調査する
- On、Off、ID除外の判断を承認記録とともに残す
この管理ポリシーは、高リスクになったAIエージェントを全リソースから遮断する強力な防御策です。一方で、対象はMicrosoft Entra IDで管理されるエージェントIDと、Entraで保護されたリソースに限られます。
まずはConditional Accessポリシー一覧を開き、ポリシーの有無、現在の状態、自動有効化予定を確認してください。そのうえで、Risky Agentsレポートとエージェントのサインインログを調査し、Report-onlyのまま放置せず、組織として適用方針を決めることが重要です。

コメント