Azureサブスクリプションに共同作成者(Contributor)や所有者(Owner)を追加したいのに「権限がない」と弾かれて進まない…その原因は多くの場合、“サブスクリプションのロール割り当て(Azure RBAC)を書き換える権限が自分に無い”ことです。本記事では、Microsoft Entra ID(旧Azure AD)の全体管理者(Global Administrator)が使えるelevate accessで最短復旧する手順と、従量課金(Pay-as-you-go)切り替え前に押さえるべきチェックを具体的に解説します。
結論:Contributor/Ownerを追加できない最大の理由は「ロール割り当てを変更する権限が無い」こと
Azureでユーザーに権限を付与する操作(アクセス制御(IAM)でのロール割り当て追加)は、誰でもできるわけではありません。必要なのは大きく次のどちらかです。
- 対象スコープ(通常はサブスクリプション)で Owner を持っている
- 対象スコープで User Access Administrator(ユーザー アクセス管理者) を持っている(または同等の権限)
逆に言えば、あなたがContributorやReaderを持っていても、ロール割り当ての追加(=IAMの変更)は原則できません。これはAzureの設計で、意図しない権限拡大を防ぐためです。
まず整理:Azureの「権限」は1枚岩ではない(3レイヤーを混同すると詰まる)
「管理者なのに追加できない」と感じるケースの多くは、どの層の権限が足りないのかが混ざっています。Azureは大きく3つの権限レイヤーで整理すると理解が早いです。
| レイヤー | 何を制御する? | 代表的なロール | よくある勘違い |
|---|---|---|---|
| Microsoft Entra ID(ディレクトリ) | テナント全体のID/グループ/アプリ管理 | Global Administrator など | 「全体管理者ならサブスクリプションのIAMも必ず触れる」と思いがち(通常は別) |
| Azure RBAC(サブスクリプション/管理グループ/リソース) | Azureリソース操作と、IAM(ロール割り当て)変更 | Owner / Contributor / User Access Administrator など | 「Contributor=管理者」ではない(IAM変更は不可) |
| 課金(Billing) | 請求・支払い・オファー/契約・課金スコープ | Billing Account Owner など(契約形態により名称が異なる) | 「サブスクリプションOwnerなら課金も全部できる」と思いがち(契約次第で別権限) |
今回の「Contributor/Ownerを追加できない」は、基本的に2つ目(Azure RBAC)の問題です。そこで使える“短距離ルート”が、次に紹介するelevate access(アクセス管理のための昇格)です。
最短で直す推奨フロー:Global Administratorならelevate accessで突破できる
数週間うまくいかず、サポートでも解決せず、さらに従量課金(Pay-as-you-go)への切り替えが迫っている場合は、最短で“ロール割り当て変更ができる状態”に戻すことが最優先です。
このフローが効く条件
- あなたがMicrosoft Entra IDのGlobal Administrator(全体管理者)である
- 対象サブスクリプションが同じテナントにぶら下がっている(別テナントだと見え方が変わる)
作業の全体像(最短ルート)
| ステップ | やること | 狙い | 完了の目安 |
|---|---|---|---|
| 1 | 自分がGlobal Administratorであることを確認 | elevate access実行条件を満たす | 数分 |
| 2 | Entra IDでelevate access(アクセス管理のための昇格)を有効化 | 自分にUser Access Administratorをルートスコープ(/)で付与 | 数分〜 |
| 3 | サブスクリプションのIAMでContributor/Ownerを割り当て | 増やしたい管理者を追加 | 数分 |
| 4 | (推奨)elevate accessを無効化・後片付け | 強すぎる権限を残さない | 数分 |
手順1:自分がGlobal Administratorか確認する(ここが違うと詰む)
まず「自分は管理者のはず」という思い込みを外して、事実を確認します。Global Administratorでない場合、この後のelevate accessが実行できません。
- AzureポータルでMicrosoft Entra IDを開く
- ロールと管理者(または同等の画面)で、Global Administratorに自分が含まれているか確認
もしGlobal Administratorが別の担当者にしか無いなら、次のどちらかが現実的です。
- Global Administratorに作業を代行してもらう(最短)
- Global Administratorから、あなたに必要なRBAC(OwnerまたはUser Access Administrator)を付与してもらう
手順2:Entra IDで「アクセス管理のための昇格(elevate access)」を有効化する
ここが今回の要点です。elevate accessを有効にすると、あなた(Global Administrator)がこのテナント内のすべてのAzureサブスクリプションと管理グループへのアクセス管理に入れる状態になります。結果として、あなたのアカウントにUser Access Administratorがルートスコープ(/)で付与され、サブスクリプション配下のロール割り当てが可能になります。
ポータルでの操作例(画面表記は時期により多少変わります)
- AzureポータルでMicrosoft Entra IDを開く
- プロパティ(Properties)を開く
- 「Azure リソースのアクセス管理」(Access management for Azure resources)に相当する設定を探す
- トグルをYes(有効)にする
反映に少し時間がかかることがあります。有効化後、サブスクリプションのIAMで操作できない場合は、次を順に試すと改善しやすいです。
- Azureポータルから一度サインアウト→サインイン
- ブラウザのプライベートウィンドウで再ログイン
- 数分待ってから再試行(権限が伝播するまでタイムラグが出ることがある)
この操作が“強い”理由(必ず理解してから使う)
elevate accessは、テナントのGlobal Administratorがサブスクリプション管理の入口まで入れてしまう仕組みです。緊急時の復旧に強力ですが、運用としては“常時ON”にするものではありません。
| 観点 | ポイント | 推奨アクション |
|---|---|---|
| 権限の強さ | ルートスコープ(/)でUser Access Administrator相当になり得る | 作業が終わったら無効化を検討 |
| 監査 | 誰がいつ権限を上げたかが重要 | 作業日時・実施者・理由を記録(チケット化) |
| セキュリティ | アカウント乗っ取り時の被害が大きい | MFA必須・条件付きアクセス・緊急用アカウント(ブレークグラス)整備 |
手順3:サブスクリプションにContributor/Ownerを割り当てる(ここでようやく目的達成)
elevate accessが効いたら、次はサブスクリプション側でロール割り当てを行います。ポイントは「付与するスコープ」です。目的が“Azureアカウント(課金・全体運用)を管理したい”なら、基本はサブスクリプション スコープで付与します。
ポータル操作の手順(サブスクリプション スコープ)
- Azureポータルでサブスクリプションを開く
- 対象のサブスクリプションを選択
- アクセス制御(IAM)を開く
- ロールの割り当て → 追加(ロールの割り当ての追加)
- ロールを選択(Contributor または Owner など)
- メンバー(ユーザー/グループ)を選択して割り当て
ContributorとOwnerの違い(「管理者を増やす」なら要注意)
「管理者を増やしたい」=Ownerを増やす、になりがちですが、Ownerは強すぎることもあります。目的別に選ぶのが安全です。
| ロール | できること | できないこと | 向いている担当 |
|---|---|---|---|
| Contributor(共同作成者) | リソース作成・更新・削除(運用全般) | IAM(アクセス権)変更 | 日々の運用担当(開発・SREなど) |
| Owner(所有者) | Contributorの全権限+IAM変更 | 基本的に制限なし(最強クラス) | 少数の管理責任者(最小人数が推奨) |
| User Access Administrator | IAM変更(ロール割り当て)に特化 | リソース操作の大部分 | アクセス管理担当(運用設計/監査) |
現場でバランスが良いのは、次のような設計です。
- 運用担当を増やす:Contributorを付与
- 「権限付与もできる運用責任者」を増やす:Ownerを増やすのではなく、Contributor + User Access Administratorの組み合わせも検討
- Ownerは最小人数に抑え、MFA必須・緊急時アカウントを整備
つまずきやすいポイント:スコープ違いで「付与したのに効かない」
ロール割り当ては「どこに付与したか」で効果が変わります。特に急いでいると、リソースグループに付与してしまい「サブスクリプション全体の管理ができない」状態になりがちです。
| 付与したスコープ | 影響範囲 | よくある症状 | 今回の目的との相性 |
|---|---|---|---|
| 管理グループ | 配下の複数サブスクリプションに継承 | 意図せず広範囲に権限が広がる | 大規模運用なら有効、慎重に |
| サブスクリプション | サブスクリプション全体 | 狙い通りに全体運用ができる | 最優先で推奨 |
| リソースグループ | そのRGの範囲のみ | サブスクリプション画面で権限不足が出る | 今回の目的には不足しがち |
| 個別リソース | そのリソースのみ | ピンポイント運用向け | 今回の目的には基本不向き |
代表的なエラーと原因:メッセージを見ると切り分けが早い
エラーの文言は、原因のヒントが詰まっています。焦って同じ操作を繰り返すより、該当パターンで切り分ける方が早いです。
| よくあるエラー例 | 意味(ざっくり) | 最短の対処 |
|---|---|---|
| 「この操作を実行する権限がありません」 | roleAssignments/write などの権限が無い | OwnerまたはUser Access Administratorを付与してもらう/Global Administratorならelevate access |
| 「スコープが無効、または存在しません」 | スコープ指定ミス、別ディレクトリ、フィルター | ディレクトリ切替、サブスクリプションフィルター、対象IDの再確認 |
| 「ユーザーが見つかりません」 | 別テナントのユーザー、ゲスト未招待、UPN違い | Entra IDでユーザー/ゲスト招待を確認、表示名ではなくUPN/メールで検索 |
| 「追加は完了したが反映されない」 | 権限の伝播遅延、ポータルキャッシュ | サインアウト/イン、数分待機、別ブラウザで確認 |
Global Administratorがいない/使えない場合の現実的な代替策
elevate accessは強力ですが、使えるのはGlobal Administratorだけです。もし条件を満たせない場合でも、打ち手はあります。優先度が高い順に並べます。
代替策1:現Owner(またはUAA)に「必要な最小権限」を付与してもらう
最短はこれです。次のいずれかを、サブスクリプション スコープで付与してもらいます。
- あなたにUser Access Administrator(アクセス管理だけできる)
- あなたにOwner(強いので最小人数に)
代替策2:管理グループで権限付与できる人がいるなら、上位から付与
サブスクリプションが管理グループ配下で運用されている場合、管理グループ側でOwner/UAAを付与して継承させる方法があります。ただし、影響範囲が広がりやすいので、対象サブスクリプションがどの管理グループに属しているかを確認してから実施します。
代替策3:PIM(Privileged Identity Management)で「一時的に」権限を上げる運用を作る
恒常的にOwnerを増やすのが怖い場合、PIMで「必要な時だけOwner/UAAを有効化する」運用が向いています。すでにPIMを導入している組織なら、緊急時の復旧もスムーズになります。
代替策4:誰もOwner/UAAを持っていない疑いがある場合は“証跡”を揃えてエスカレーション
「数週間できない」「サポートでも進まない」ケースでは、そもそも管理権限を持つアカウントが不明、サブスクリプションが別テナントに紐づいている、契約形態が特殊など、根が深いことがあります。次の情報を整理すると解決が進みやすくなります。
- サブスクリプションID
- テナントID(Directory ID)
- 現在アクセスできるユーザー一覧(できればスクリーンショットではなく一覧情報)
- エラー全文(省略しない)
- 契約形態(スポンサー/従量課金/EA/CSP/MCAなど分かる範囲で)
従量課金(Pay-as-you-go)切り替えが近いときに、権限とは別に必ず確認すべきこと
「2週間後にPay-as-you-goへ切り替わりそう」「スポンサー枠(クレジット)を継続したい」という状況では、RBAC(Owner/Contributor)だけ整えても安心できないことがあります。理由は、クレジットや請求・支払いの管理が課金スコープ側の権限や契約条件に依存する場合があるからです。
そこで、権限付与ができる状態を作ったら、並行して次のチェックをおすすめします。
| チェック項目 | 確認する場所の例 | 見落としやすいポイント |
|---|---|---|
| 請求先の管理者が誰か | Cost Management + Billing / 請求アカウント | サブスクリプションOwnerでも請求設定を触れない契約形態がある |
| スポンサー枠(クレジット)の条件 | プログラム提供元の管理画面/案内メール | オファー変更やサブスクリプション移行でクレジット適用が変わる可能性 |
| 支払い方法・課金開始日 | Cost Management + Billing | 切り替えタイミングに合わせて予算・アラート設定が必要 |
| 予算(Budget)とアラート | Cost Management / Budgets | 切り替え直後に想定外の課金が出ることがある |
| 緊急連絡先(請求通知の受信先) | 請求プロファイル/通知設定 | 担当者退職・メール不達で気付けないリスク |
切り替え前に作るべき「最低限の体制」
時間がない場合、理想論よりも“止血”が重要です。おすすめの最小構成は次の通りです。
- サブスクリプションOwner:最低2名(うち1名は緊急用アカウントとして厳重管理)
- 運用担当:必要人数をContributorで追加
- アクセス権管理担当:Ownerを増やしたくないなら、特定の担当にUser Access Administratorを付与
- コスト監視:Cost ManagementでBudget/アラートを設定し、通知先を複数にする
実務で効く:最小権限で「増やすべき管理者」を設計する例
「急ぎで管理者を増やしたい」状況でも、後から“権限が強すぎた”が問題になることがあります。ここでは、現場で使われやすい権限設計の例を示します(組織の方針に合わせて調整してください)。
| 役割 | 付与例(Azure RBAC) | 狙い | 注意点 |
|---|---|---|---|
| 日常運用(開発/保守) | Contributor | リソース運用を止めない | IAM変更はできない(問題が起きたら管理者に依頼) |
| 運用責任者(権限付与も対応) | Contributor + User Access Administrator | Ownerを増やさずに“権限管理”を回す | 権限付与ミスが影響大。手順と承認を整備 |
| 最終管理者 | Owner | 緊急対応・最終責任 | 人数は最小、MFA必須、監査ログの確認体制 |
| 監査/閲覧 | Reader(必要ならログ閲覧ロールを追加) | 参照のみ | 必要なログ/コスト閲覧に不足が出ることがある |
確認用チェックリスト:いま詰まっている人が最短で抜ける順番
最後に、実際に詰まりやすいポイントを“順番”で整理します。上から潰すのが近道です。
| 優先度 | 確認内容 | OKの判断 | NGなら次にやること |
|---|---|---|---|
| 高 | 自分がGlobal Administratorか | Entra IDでGlobal Administratorに含まれている | GAに依頼/GAを追加してもらう |
| 高 | サブスクリプションが正しいテナントで表示されているか | ディレクトリ切替後に対象サブスクリプションが見える | テナントID確認、フィルター解除 |
| 高 | elevate accessを有効化できるか | 有効化後にIAMのロール割り当てが操作できる | サインアウト/イン、時間を置く |
| 中 | 付与スコープがサブスクリプションになっているか | サブスクリプションのIAMで割り当て済み | RGではなくサブスクリプションで付与し直す |
| 中 | 支払い・クレジット関連の管理者が確保できているか | 請求の連絡先/管理者が複数で運用できる | 課金スコープ側の権限も見直す |
よくある質問
Contributorを付けたのに、さらにユーザー追加ができません。なぜ?
Contributorはリソース管理用で、IAMの変更はできないためです。ユーザー追加(ロール割り当て)を行う担当には、OwnerまたはUser Access Administratorが必要です。
Ownerを増やすのが怖いです。現実的にどう設計すべき?
おすすめは、Ownerは最小人数にして、権限付与を回す担当にはUser Access Administratorを付ける形です。運用担当はContributorで十分なことが多く、最小権限に寄せるほど後の事故が減ります。
elevate accessを有効にしたのに、サブスクリプションのIAMが触れません。
反映遅延やポータルのキャッシュが原因のことがあります。サインアウト/イン、別ブラウザ、数分の待機を試してください。また、そもそも対象サブスクリプションが別ディレクトリに紐づいている場合、ディレクトリ切替が必要です。
従量課金への切り替えで、クレジット(スポンサー枠)は必ず継続できますか?
クレジットの扱いは提供プログラムや契約条件により異なります。RBAC(Owner/Contributor)を整えることは重要ですが、それだけで保証されるとは限りません。切り替え前に、クレジット適用条件と課金スコープ側の管理権限(請求の管理者)を必ず確認してください。
まとめ:急ぎのときほど「権限の層」と「最短復旧手段」を分けて考える
- Contributor/Ownerを追加できない原因は、多くの場合ロール割り当て変更権限(OwnerまたはUser Access Administrator)が無いこと
- Global Administratorなら、elevate accessでルートスコープ(/)のアクセス管理に入り、詰まりを最短で解消できる
- 「管理者を増やす」=Owner乱発ではなく、Contributor + User Access Administratorなどの設計も有効
- Pay-as-you-go切り替えが近い場合は、RBACだけでなく課金(Billing)側の管理権限・通知・予算までセットで点検する

コメント