Microsoft Entra PIM で管理者ロールを「Eligible」に変更した途端、権限が使えず Switch to an account that has permissions と表示されて困る――という相談は非常に多いです。本記事では、この現象の仕組みと根本原因、現場で実践しやすい具体的な対処方法・運用設計のポイントまで、丁寧に解説します。
Microsoft Entra PIM の Eligible ロール変更で発生するエラーとは
まず、問題の状況を整理します。
- Microsoft Entra Privileged Identity Management(以下 PIM)でユーザーに管理者ロールを「Active(常時有効)」で割り当てると、すぐに権限が使える。
- 同じロールを「Eligible(対象者)」に変更すると、ユーザー側で管理ポータルや設定画面にアクセスした際に、
Switch to an account that has permissionsと表示されて操作できなくなる。 - Active のときは問題なく操作できていたため、「権限の付け方を間違えたのか?」「PIM のバグでは?」と疑いがち。
結論から言うと、この現象は「PIM の Eligible ロールの仕様どおり」に動いている結果であり、誤設定やバグではないケースがほとんどです。Eligible ロールは「付与候補」であり、「ユーザー自身がアクティブ化操作を行わない限り、実際の権限は付与されない」ためです。
Active と Eligible の違いを改めて整理する
トラブルの多くは、Active と Eligible の違いを運用者・利用者双方が正しくイメージできていないところから発生します。まずは概念を視覚的に整理しておきましょう。
| 項目 | Active ロール | Eligible ロール |
|---|---|---|
| 権限の状態 | ロール割り当て直後から常時有効 | 「候補」のみ。アクティブ化しない限り権限なし |
| 利用開始までのステップ | 割り当て完了=すぐ利用開始 | ユーザーが自分でアクティブ化操作を実施する必要あり |
| 有効期間 | 原則無期限(除外・期限設定を除く) | アクティブ化時に設定された時間だけ有効(例:8時間) |
| セキュリティレベル | 常時特権でリスク高め | 必要なときだけ特権を付与でき、リスク低め |
| 典型的な用途 | 運用専用アカウント、小規模環境、検証環境など | 通常ユーザーの臨時特権、大規模・本番環境の特権管理 |
重要なのは、Eligible にすると「権限をあげていないわけではない」が、「あくまで“すぐに権限が使えるわけではない”」という点です。ユーザーは必要なタイミングで、自分の Eligible ロールをアクティブ化して、初めて Active と同じように操作できるようになります。
Eligible ロールを正しく使うための PIM 用語とイメージ
PIM 独特の用語も、誤解の原因になりがちです。この記事で使うキーワードを簡単に整理しておきます。
| PIM 用語 | 概要 | この問題との関係 |
|---|---|---|
ロール割り当てActive / Eligible | ユーザーやグループを特定の管理者ロールに紐付ける設定 | Eligible にした時点では「候補状態」であり、権限はまだ付与されていない |
| アクティブ化 | Eligible なユーザーが、一定時間ロールを有効にする操作 | これを実行していないと、Switch to an account that has permissions が表示される |
| アクティブ化ポリシー | MFA 必須、承認の要否、最大有効時間などのルール | ポリシーが厳しすぎると、ユーザーがアクティブ化しづらくなる |
| 承認者 | ユーザーのアクティブ化要求を承認/却下する担当者 | 承認遅延により「権限がない」と誤解されることがある |
ここまでを一言でまとめると、「Eligible = ロールを使う権利の“予約”であり、実際に使うためにはアクティブ化が必須」というイメージを持つことが重要です。
ユーザーが実施するアクティブ化手順(画面操作)
では、ユーザーが自分の Eligible ロールをアクティブ化する具体的な操作手順を、画面遷移ベースで解説します。
Entra 管理センターからロールをアクティブ化する流れ
- ブラウザーで Microsoft Entra 管理センターにアクセスし、管理対象のアカウントでサインインします。
- 左側メニューから
ID ガバナンスを開き、Privileged Identity Managementを選択します。 - PIM のメニューから
自分のロール(またはこれに相当する項目)を開きます。 - 一覧の中から、アクティブ化したいロール(例:
全体管理者、ユーザー管理者など)を探します。 - 対象ロールをクリックし、
アクティブ化ボタンを選択します。 - ポリシーに応じて、以下のような入力・操作を行います。
- 多要素認証(MFA)の実行
- 業務上の理由(Justification)の入力
- 承認者のレビューを待つ(承認フロー設定時)
- 必要に応じて有効時間の変更(許可されている場合)
- 承認が不要/または承認が完了すると、指定された時間だけロールが「アクティブ」になり、その間は管理者権限を利用できます。
アクティブ化画面では、しばしば「最大 8 時間まで」などのように、権限が有効となる期間があらかじめ表示されています。実務では「業務で本当に必要な最小時間」を入力するようにガイドすることで、セキュリティと利便性のバランスを取りやすくなります。
アクティブ化時にユーザーが求められる項目の例
| 項目 | 役割 | 設定のポイント |
|---|---|---|
| MFA | 本人確認を強化し、不正利用を防止 | ほぼ全ロールで有効化を推奨。ただし頻度が高い場合はユーザー負担とのバランスに注意 |
| ビジネス上の理由 | 誰が何のために特権を使ったか、後から追跡できるようにする | 「ユーザー A のパスワードリセット対応」など、具体的な内容を入力してもらう運用が望ましい |
| 承認フロー | 第三者によるチェックを挟み、誤操作や不正アクティブ化を防止 | 高リスクロール(全体管理者など)は承認必須、低リスクロールは承認不要などの使い分けが現実的 |
| 有効時間 | 特権の使用時間を限定し、リスクの露出時間を短縮 | 「最大 8 時間」「既定 2 時間」など、業務に合わせた標準値を決めておくと説明しやすい |
この一連の「アクティブ化」プロセスをユーザーが実施しない限り、ポータル側からは「このアカウントは権限を持っていない」と判断されます。その結果として表示されるのが、Switch to an account that has permissions というエラーです。
なぜ “Switch to an account that has permissions” が表示されるのか
このメッセージは文字どおり「権限を持つアカウントに切り替えてください」という意味ですが、PIM の Eligible ロール利用時には、次のような理由で表示されることが多くあります。
主な原因 1:単にロールをアクティブ化していない
最も多いパターンは、ユーザーが PIM の存在やアクティブ化の必要性を知らず、「以前と同じようにポータルにアクセスしただけ」というケースです。
- 管理者がロールを Active から Eligible に変更した
- ユーザー側にはその変更が通知されていない、もしくは意味が理解されていない
- ユーザーは従来どおりポータルにアクセスするが、ロールはアクティブ化されていないため権限不足
- 結果として
Switch to an account that has permissionsが表示される
この場合の対処はシンプルで、「PIM でロールをアクティブ化してから操作してください」という手順を案内すれば解決します。実務的には、後述の「ユーザー教育」や「事前アナウンス」が非常に重要です。
主な原因 2:別テナント/別ディレクトリにサインインしている
Entra ID を複数テナントで利用している場合や、B2B コラボレーションで複数組織に招待されている場合、ユーザーが「別のテナント」にサインインしていることもあります。
- PIM でロールが割り当てられているテナント A ではなく、テナント B にサインインしている
- ポータルの見た目は似ているため、ユーザー本人はテナントの違いに気づいていない
- 当然ながらテナント B 側には権限がないため、エラーが表示される
この場合は、ポータル右上のアカウントアイコンなどから「ディレクトリの切り替え」を行い、ロールが割り当てられている正しいテナントに切り替える必要があります。
主な原因 3:Azure ロールと Entra 管理ロールを混同している
PIM は「Entra ID の管理ロール」と「Azure リソースのロール」の両方を扱えるため、どのロールをどこでアクティブ化すればよいのかが分かりにくいことがあります。
- Entra ID の「ユーザー管理者」ロールを Eligible にしているのに、Azure ポータル側のリソース権限として期待している
- 逆に、Azure のサブスクリプションロールを Eligible にしているのに、Entra 管理センターの画面で権限を期待している
対象となるロールがどの種類のリソースを操作するためのものかを整理し、「どのポータルでアクティブ化して、どのポータルで使うロールなのか」 をユーザーに明確に伝えることが重要です。
主な原因 4:PIM ライセンスが足りない / ユーザーに付与されていない
PIM の一部機能は、Microsoft Entra ID P2 などの上位ライセンスが前提です。テナントにはライセンスがあるものの、該当ユーザーに割り当てていない場合、PIM の UI にうまくアクセスできなかったり、一部機能が利用できなかったりすることがあります。
- テナントに必要なライセンスが存在するか
- 問題が発生しているユーザーに、必要なライセンスが割り当てられているか
エラーの裏側でこのようなライセンス不足が潜んでいないかも確認しておきましょう。
主な原因 5:ブラウザーキャッシュ・セッションが古い
PIM でロールをアクティブ化した直後でも、別タブのポータル画面ではしばらく権限が反映されないことがあります。この場合、単にポータルを再読み込みしたり、一度サインアウトして再サインインしたりするだけで解決することも多いです。
「アクティブ化したはずなのにまだエラーが出る」という相談があったら、まずは次の三点を試してもらうとよいでしょう。
- ブラウザーの更新(F5)またはタブの再読み込み
- ブラウザーのシークレットウィンドウ(プライベートウィンドウ)での再サインイン
- キャッシュや Cookie を削除してからの再サインイン
設定・運用側で確認しておきたいチェックリスト
運用者の立場で、「Eligible に変更したらエラーになった」と報告を受けたときに、どこから調べればよいかを一覧化しておきます。
| カテゴリ | 確認する項目 | 想定される問題 |
|---|---|---|
| ロール割り当て | 対象ユーザーに正しくロールが割り当てられているか(Active / Eligible の種別も含む) | ユーザーをグループ経由で割り当てていると思い込んでいたが、実際には割り当てが存在しない |
| PIM ポリシー | アクティブ化ポリシーで、MFA や承認、最大有効時間などが適切に設定されているか | 承認者未設定、高すぎる要件(承認者がいない時間帯など)でアクティブ化が完了しない |
| ライセンス | テナントおよびユーザーに必要な PIM 関連ライセンスが割り当てられているか | UI の一部が表示されず、ユーザーがアクティブ化手順に到達できない |
| テナント | ユーザーが正しいディレクトリ/テナントにサインインしているか | 誤ったテナントで操作しており、そもそもロールが存在しない |
| ブラウザー | 再サインイン、キャッシュクリア、別ブラウザーで再現するか | セッションの不整合やキャッシュにより、最新の権限情報が反映されていない |
現場で使える運用設計のポイント
Eligible ロールは強力なセキュリティ機能ですが、ユーザー側からは「前より面倒になった」と受け取られがちです。エラーを減らし、スムーズに運用するための設計ポイントを紹介します。
原則は「Eligible で最小権限」、例外的に Active
セキュリティの観点からは、次のような方針が推奨されます。
- 通常のユーザーには、可能な限り Eligible でロールを付与し、必要なときだけアクティブ化してもらう。
- 常時特権が必要な運用専用アカウント(人が日常的にサインインしないアカウント)には Active を検討する。
- 検証環境・テスト環境など、リスク許容度が高い環境では柔軟に Active を利用する。
「人が日常利用するアカウントは基本 Eligible」「Active は例外」という整理を、運用ポリシーとして文書化しておくと説明しやすくなります。
アクティブ化フローを簡略化して、ユーザー負担を減らす
PIM のポリシーは自由度が高いため、厳しくしようと思えばいくらでも厳しくできます。しかし、あまりに手順が複雑だと、
- ユーザーがアクティブ化を面倒がって非公式な手段に頼る
- 業務が滞り、結局 Active に戻してしまう
といった逆効果を生むことがあります。よくあるユースケース別に、ポリシー設定の目安を表にまとめます。
| ユースケース | 推奨ポリシー設定 | ねらい |
|---|---|---|
| ユーザー管理者など、日常的な運用ロール | MFA 必須、承認不要、最大 8 時間、有効期間は業務開始時に 1 回アクティブ化 | 毎朝アクティブ化だけ行えば、その日はスムーズに作業できるようにする |
| 全体管理者など、高リスクロール | MFA 必須、承認必須、最大 2~4 時間程度、利用理由の詳細入力を必須 | 誤操作や不正利用を防ぎ、監査証跡も残しやすくする |
| 一時的なトラブルシュート用ロール | MFA 必須、必要に応じて承認、最大 1~2 時間程度 | 長時間の特権保持を避け、トラブル対応時のみ利用させる |
ユーザー向けの「ミニマニュアル」を用意する
Eligible に切り替えた直後は、とにかく「アクティブ化しないと権限が使えない」ことが理解されていないケースがほとんどです。ユーザー向けに、次のような簡易マニュアルを用意しておくと効果的です。
- 1ページに収まる PDF や社内サイトの記事として、「PIM とは?」「Eligible ロールとは?」を簡潔に説明する。
- スクリーンショット付きで「自分のロール」「アクティブ化」までの手順をまとめる。
- 「エラーが出たらまずここを確認」というチェックリストを載せる。
- Entra 管理センターにサインインしていますか?
自分のロールからロールをアクティブ化しましたか?- 承認が必要なロールですか? 承認者に連絡しましたか?
- テナントを切り替え忘れていませんか?
導入時にこの「ミニマニュアル」を配布し、ロール変更の案内メールにリンクしておくと、Switch to an account that has permissions での問い合わせをかなり減らすことができます。
障害対応の実例フロー(サポート担当者向け)
サポート担当者の視点から、実際に問い合わせを受けたときの対応フロー例をまとめます。これをそのまま一次対応マニュアルとして活用できるようにするのが狙いです。
Step 1:状況のヒアリング
- どの画面で
Switch to an account that has permissionsが表示されたか(Entra 管理センター、Azure ポータル、他の管理画面など)。 - いつから発生しているか(ロール変更日と関連がないか)。
- 他の管理者アカウントでは同じ操作ができるか。
Step 2:ユーザー側の操作確認
- ユーザーに PIM の
自分のロール画面にアクセスしてもらう。 - 対象ロールが
Eligibleとして表示されているか確認する。 - 実際に
アクティブ化を試してもらい、MFA や承認のステップが完了するか確認する。
Step 3:運用者側の設定確認
- 管理者アカウントで PIM を開き、該当ロールの
割り当てと設定(ポリシー)を確認する。 - ロールがユーザー(または属するグループ)に対して Eligible で割り当てられているか確認する。
- 必要ライセンスがユーザーに割り当てられているかをライセンス画面で確認する。
Step 4:ブラウザー・テナントの確認
- ユーザーにディレクトリの切り替え状態を確認してもらい、目的のテナントにいるか確認する。
- ブラウザーのシークレットウィンドウや別ブラウザーで再度同じ操作を試してもらう。
Step 5:再発防止策の検討
- 今回の原因が「アクティブ化手順の認識不足」であれば、全 Eligible 対象ユーザーに対する周知メールやマニュアル整備を検討する。
- ポリシーが厳しすぎる場合は、業務影響を踏まえて緩和や承認フロー見直しを検討する。
よくある疑問への回答
Q1:Active から Eligible に変えたら、ユーザーから苦情が増えないか?
導入直後はほぼ確実に「手順が増えた」「前の方が楽だった」という声が上がります。しかし、
- なぜ特権の常時付与が危険なのか
- インシデントや情報漏えいのリスクをどう下げられるのか
- どの程度手間が増えるのか(例えば「朝一回のアクティブ化だけ」など)
を丁寧に説明することで、多くのユーザーは納得して協力してくれます。逆に説明なしに Eligible へ切り替えると、「システムが壊れた」「権限を下げられた」と誤解されがちです。
Q2:頻繁に使うロールは Active のままにしてもよい?
業務要件によっては、頻繁に利用するロールを Active のまま運用する選択も現実的です。ただし、
- 特権ロールの範囲は最小限にする(例:全体管理者は可能な限り Eligible)
- Active で残すロールと、その理由を一覧化しておく
- 将来的に PIM で Eligible 化するロードマップを検討する
といった工夫により、「何となく Active のまま」ではなく、意図的な設計であることを明確にしておくことが大切です。
Q3:アクティブ化したのに、まだエラーが出る場合は?
次のような順番で確認すると、原因の切り分けがしやすくなります。
- アクティブ化が本当に成功しているか(PIM 画面で該当ロールが「アクティブ」と表示されているか)。
- 同じブラウザーの別タブではなく、同じタブ内でポータルを更新(再読み込み)したか。
- 別の管理画面(例:Entra 管理センターと Azure ポータル)を混同していないか。
- 別のテナントにサインインしていないか。
それでも解決しない場合は、ログレベルでの調査やサポート窓口へのエスカレーションも検討します。
まとめ:Eligible ロールは「アクティブ化前提」であることを全員で共有する
本記事のポイントを最後に整理します。
Switch to an account that has permissionsは、Eligible ロールが「アクティブ化されていない」状態でよく発生する。- Eligible は「権限の候補」であり、アクティブ化操作を実施して初めて権限が付与される。
- ユーザーには、PIM の
自分のロールから対象ロールをアクティブ化する具体的な手順を周知することが重要。 - テナント切り替え・ライセンス割り当て・ブラウザーキャッシュなども、トラブルシュートのチェックポイントとして押さえておく。
- 運用設計としては、「人が使うアカウントは基本 Eligible」「Active は例外(運用専用アカウントなど)」という方針が現実的。
Eligible ロールを正しく理解し、アクティブ化手順を定着させることで、「権限がない」「エラーが出る」といった問い合わせを減らしつつ、特権の乱用リスクも大きく抑えることができます。社内の管理者・利用者全員が、「PIM では、必要なときに自分でロールを有効化する」のが当たり前になる状態を目指して、運用と教育を進めていきましょう。

コメント