Microsoft Entra Agents in Security Copilotの権限と使用データ|2026年6月更新を解説

2026年6月15日に記録された「Microsoft Entra Agents for Security Copilot documentation updated」は、対象ファイルの差分を見る限り、Microsoft Security CopilotやMicrosoft Entraの機能追加ではありません。変更されたのは文書管理用のauthor、ms.authorメタデータで、エージェントの権限、使用するIDデータ、料金、移行期限に関する本文変更は含まれていません。Microsoft Learn上の最終更新日も2026年4月1日のままです。(GitHub)

したがって、この文書更新だけを理由に一般ユーザーが設定を変更する必要はありません。ただし、現行のMicrosoft Entra Agents in Security Copilotには、監査ログやユーザー情報を読み取る権限だけでなく、一部の書き込み権限も設定されます。導入済みまたは導入予定の管理者は、エージェントID、Microsoft Graph権限、処理対象、Security Compute Unit(SCU)の消費状況を確認しておく必要があります。

目次

2026年6月15日のドキュメント更新で何が変わったのか

2026年6月15日のGitHub上のコミットは、Microsoft Security関連ドキュメントから執筆者メタデータを整理する一括更新です。Microsoft Entra Agentsの対象ファイルでも、削除されたのはauthorとms.authorであり、権限一覧やエージェントの動作説明には差分がありません。(GitHub)

今回の更新を実務上の観点で整理すると、次のようになります。

確認項目2026年6月15日の更新内容
新機能対象ファイルでは確認されていない
エージェントの権限変更なし
使用するIDデータ変更なし
管理画面の設定変更なし
料金・SCU新しい変更記載なし
移行期限新しい期限の記載なし
管理者の対応緊急対応は不要。現行設定の棚卸しを推奨

更新通知だけを見ると製品仕様が変わったように見えることがあります。Microsoft Learnの変更を評価するときは、更新日だけでなく、GitHubの「View changes」から本文差分まで確認するのが確実です。

Microsoft Entra Agents in Security Copilotとは

Microsoft Entra Agentsは、組織のID情報やアクセス設定を利用し、条件付きアクセスの改善やリスクユーザーの調査を支援するSecurity Copilotのエージェントです。

有効化すると、各エージェントに専用のエージェントIDが作成されます。そのIDには、担当する処理に必要なMicrosoft Graph権限が自動的に割り当てられます。割り当てられた権限を管理者が個別に変更したり、一部だけ削除したりすることはできません。(Microsoft Learn)

ここで重要なのは、管理者本人の権限とエージェントの権限が別に管理される点です。

権限の種類用途
Security CopilotのロールSecurity Copilotの画面やワークスペースを利用するための権限
Microsoft Entraの管理ロールエージェントの設定、結果の確認、提案の承認に必要な権限
エージェントIDのGraph権限エージェントがIDデータやポリシーを読み書きするための権限

Security Copilot OwnerやSecurity Copilot Contributorを割り当てても、それだけでMicrosoft Entraのデータへアクセスできるわけではありません。利用者には、対象サービス側でも必要最小限のMicrosoft Entraロールを割り当てる必要があります。(Microsoft Learn)

Microsoft Entra Agents in Security Copilotが使う権限とIDデータ

現行ドキュメントでは、主に「Conditional Access Optimization Agent」と「Identity Risk Management Agent」の2種類が案内されています。

Conditional Access Optimization Agent

Conditional Access Optimization Agentは、条件付きアクセスポリシーの不足、重複、設定ミスを検出し、新しいポリシーや既存ポリシーの改善案を提示するエージェントです。

利用にはMicrosoft Entra ID P1とSecurity Copilotの利用可能なSCUが必要です。端末管理に関する制御を評価する場合は、Microsoft Intune側のライセンスやデータも関係します。(Microsoft Learn)

公式ドキュメントに記載されている権限は次のとおりです。(Microsoft Learn)

権限主に参照・実行する内容
AuditLog.Read.Allサインインログやディレクトリ監査ログの参照
CustomSecAttributeAssignment.Read.Allカスタムセキュリティ属性の割り当て情報
DeviceManagementApps.Read.AllIntuneのアプリ管理情報
DeviceManagementConfiguration.Read.AllIntuneの端末構成・コンプライアンスポリシー
GroupMember.Read.Allグループのメンバーシップ
LicenseAssignment.Read.Allユーザーやグループのライセンス割り当て
NetworkAccess.Read.AllMicrosoft Entra Global Secure Access関連の設定
Policy.Create.ConditionalAccessROレポート専用モードの条件付きアクセスポリシー作成
Policy.Read.All条件付きアクセスを含むポリシー情報
RoleManagement.Read.Directoryディレクトリロールと割り当て状況
User.Read.Allユーザープロファイル情報

エージェントは、条件付きアクセスポリシーだけでなく、対象ユーザー、アプリ、グループ、端末管理、ライセンス、管理ロールなどを組み合わせて分析します。

ただし、エージェントが既存ポリシーを管理者の承認なしに変更することはありません。新しく作成される提案ポリシーも、最初はレポート専用モードです。管理者が内容を確認し、有効化するまではアクセス制御に直接影響しません。(Microsoft Learn)

処理範囲と制限

1回の実行で評価できる対象には上限があり、公式ドキュメントでは最大300ユーザー、150アプリとされています。実行開始後は一時停止や中止ができません。また、新規ユーザーやアプリを対象とする通常のスキャン範囲は直近24時間です。(Microsoft Learn)

大規模テナントでは、1回の実行結果だけで全体を評価できたと判断せず、対象件数と処理履歴も確認してください。

Identity Risk Management Agent

Identity Risk Management Agentは、リスクのあるユーザーについて、リスク検出、危険なサインイン、監査ログなどを分析し、調査結果と推奨対応を提示するエージェントです。

この機能はプレビューとして提供されており、利用にはMicrosoft Entra ID P2とSecurity CopilotのSCUが必要です。分析対象はユーザーIDであり、ワークロードIDは対象外です。(Microsoft Learn)

公式ドキュメントに記載されている権限は次のとおりです。(Microsoft Learn)

権限主に参照・実行する内容
Application.Read.Allアプリ登録やサービスプリンシパル情報
Policy.Read.Allテナント内のポリシー情報
Group.ReadWrite.Allグループ情報の読み書き
GroupMember.Read.Allグループのメンバーシップ
User.Read.Allユーザープロファイル情報
Policy.ReadWrite.ConditionalAccess条件付きアクセスポリシーの読み書き
CustomSecAttributeAssignment.Read.Allカスタムセキュリティ属性
IdentityRiskyUser.Read.Allリスクユーザーとリスク状態
AuditLog.Read.Allサインインログや監査ログ

Group.ReadWrite.AllやPolicy.ReadWrite.ConditionalAccessが含まれるため、権限名だけを見ると自動変更への不安を感じるかもしれません。しかし、現行仕様では推奨対応の適用に管理者の承認が必要であり、エージェントが自動的にリスク修復を実行するものではありません。(Microsoft Learn)

1回に分析できるリスクユーザーは最大100人です。AIによる要約や推奨内容が不完全または誤っている可能性も明記されているため、サインインログやリスク検出の原文を確認してから対応してください。(Microsoft Learn)

誰に影響するのか

今回の2026年6月15日の文書更新自体による直接的な製品影響は確認されていません。ただし、Microsoft Entra Agentsを利用している組織では、担当者ごとに確認すべき内容が異なります。

対象者主な影響と確認事項
Security Copilot管理者SCU、ワークスペース、データ共有設定を確認
Microsoft Entra管理者エージェントID、Graph権限、処理対象、実行トリガーを確認
条件付きアクセス管理者提案されたポリシーの除外設定やレポート専用結果を確認
セキュリティ運用担当者AIの推奨だけで判断せず、監査ログやリスク検出を照合
プライバシー・監査担当者利用するIDデータ、保存地域、ナレッジファイルを確認
一般ユーザー文書更新だけを理由とした操作は不要

一般ユーザーに影響が出るのは、管理者がエージェントの提案を承認し、条件付きアクセスポリシーを実際に有効化した場合です。MFA要求、準拠端末の要求、レガシー認証のブロックなどが提案される可能性があるため、本番適用前に対象ユーザーを限定して検証する必要があります。(Microsoft Learn)

管理者が確認する手順

エージェントの有効化状況を確認する

Microsoft Entra管理センターで、次の順に開きます。

  1. 「Entra ID」を開く
  2. 「Agents」を選択する
  3. 対象エージェントの「View details」を開く
  4. 有効化状態、最終実行日時、実行履歴を確認する

Conditional Access Optimization Agentは、「Agents」からエージェントを選び、「Settings」で詳細設定を確認できます。条件付きアクセス画面に表示されるエージェントカードから設定画面へ移動することもできます。(Microsoft Learn)

エージェントIDと権限を確認する

Conditional Access Optimization Agentでは、設定画面の「Identity and permissions」で、専用のエージェントIDと割り当てられた権限を確認します。

確認するポイントは次のとおりです。

  • 特定の管理者アカウントではなく、エージェントIDで実行されているか
  • 想定していないエージェントが有効化されていないか
  • 自社のセキュリティ基準で許容できない権限が含まれていないか
  • エージェントIDの操作を監査ログで追跡できるか

エージェントIDに割り当てられる権限は個別に削減できません。必要な権限セットを許容できない場合は、一部の権限を外して使い続けるのではなく、エージェントを有効化しない、または削除する判断が必要です。(Microsoft Learn)

管理者本人のロールを確認する

Conditional Access Optimization Agentの設定にはSecurity Administrator、利用にはConditional Access Administratorが必要です。Identity Risk Management Agentで調査や対応を実行する場合も、Security Administratorが必要です。閲覧のみであれば、Security ReaderまたはGlobal Readerを利用できます。(Microsoft Learn)

「Security Copilotを使わせるため」という理由だけでSecurity Administratorを付与するのは避けてください。Security CopilotのロールとMicrosoft Entraの管理ロールを分け、担当業務に必要な最小権限を割り当てます。(Microsoft Learn)

処理対象と自動実行を確認する

Conditional Access Optimization Agentでは、次の設定を確認します。

  • 24時間ごとの自動実行
  • アクティビティを契機とした実行
  • 新規ユーザーやアプリの監視
  • レポート専用ポリシーの作成許可
  • 段階的ロールアウト
  • Microsoft Teamsへの通知
  • ServiceNowとの連携
  • ナレッジソースとカスタム指示

初期状態では、レポート専用であっても新しいポリシーを作成できない設定になっている場合があります。検証環境で動作を確認したうえで、必要な機能だけを有効にしてください。(Microsoft Learn)

設定・移行・料金・期限の確認ポイント

項目管理者が確認すべきこと
設定エージェントの有効化状態、実行トリガー、対象ユーザー・アプリ
更新2026年6月15日の対象差分は文書メタデータのみ
移行ユーザーコンテキストからエージェントIDへ移行済みか
料金Entraライセンス、利用可能なSCU、追加容量の請求
期限今回の更新に伴う新しい期限は確認されていない
通知Microsoft 365管理センターのメッセージセンターを確認

既存環境はエージェントIDへの移行を確認する

新しくConditional Access Optimization Agentを導入する環境では、専用のMicrosoft Entra Agent IDが既定で使用されます。既存環境でも、管理者ユーザーのコンテキストからエージェントIDへ切り替えられます。

切り替えても既存のレポート、分析情報、作成済みポリシー、推奨事項には影響しません。ただし、一度エージェントIDへ移行すると、以前のユーザーコンテキストへ戻すことはできません。(Microsoft Learn)

特に、2025年11月17日より前に有効化し、Privileged Identity Managementで一時的に有効化した管理者ロールを使っている環境では、エージェントの実行に失敗する可能性があります。「Create agent identity」から移行状況を確認してください。(Microsoft Learn)

料金はSCUとEntraライセンスを分けて確認する

Microsoft Entra Agentsの費用は、次の2層に分けて考えると分かりやすくなります。

  1. Microsoft Entra側のライセンス
    Conditional Access Optimization AgentはEntra ID P1、Identity Risk Management AgentはEntra ID P2が実質的な前提です。
  2. Security Copilotの処理容量
    エージェントの実行にはSCUを使用します。対象となるMicrosoft 365 E5またはE7環境ではSecurity Copilot容量が提供される場合がありますが、それ以外の環境ではSCUのプロビジョニングと課金設定が必要です。(Microsoft Learn)

プロビジョニング済みSCUは、エージェントを無効化しただけでは課金が停止しない場合があります。利用を終了する際は、Security Copilotの使用状況だけでなく、Azure側の容量設定も確認してください。(Microsoft Learn)

今回の2026年6月15日の文書更新に、新しい価格や移行期限は記載されていません。将来の変更については、Microsoft 365管理センターのメッセージセンター、Security CopilotのOwner settings、Azureの容量設定を確認する必要があります。

導入・運用で失敗しやすいポイント

エージェントを削除すればポリシーも消えると思い込む

Conditional Access Optimization Agentを削除すると、エージェントのアクティビティ、提案、測定データは削除されます。一方、エージェントを通じて作成または変更した条件付きアクセスポリシーは残ります。(Microsoft Learn)

利用を停止する際は、エージェントの削除とは別に、作成済みポリシーを一覧化して残すか削除するか判断してください。

レポート専用だから確認不要と判断する

レポート専用ポリシーは、その時点ではアクセスをブロックしません。しかし、除外対象、緊急アクセス用アカウント、サービスアカウント、非対話型処理を確認せずに有効化すると、業務停止につながる可能性があります。

少なくとも次の順序で検証します。

  1. 限定したテストグループで影響を確認する
  2. レポート専用の結果を数日間収集する
  3. 失敗したサインインと影響対象を確認する
  4. 緊急アクセス用アカウントの除外を確認する
  5. 段階的に対象を拡大する

AIの推奨だけでリスクユーザーを処理する

Identity Risk Management Agentは、ログを要約して対応案を提示しますが、結果の正確性は保証されません。ユーザーの無効化、セッション失効、パスワード変更、条件付きアクセス変更などを行う前に、リスク検出の種類、発生時刻、IPアドレス、端末、過去のサインイン履歴を確認してください。(Microsoft Learn)

ナレッジファイルだけ確認してデータ共有設定を見落とす

Conditional Access Optimization Agentにアップロードしたナレッジソースは、エージェント内で使用され、モデルのトレーニングには使用されないと説明されています。一方、Security Copilot全体には、データ保存地域やMicrosoftへのデータ共有に関する設定があります。ナレッジファイルの仕様だけで判断せず、ワークスペースのデータ共有設定も確認してください。(Microsoft Learn)

今すぐ確認すべき3点

2026年6月15日の更新は、対象ドキュメントの管理情報を整理したものであり、新機能の提供開始や強制移行を示すものではありません。

一方、Microsoft Entra Agentsを利用する環境では、次の3点を確認する価値があります。

  1. 「Agents」画面で、有効なエージェントと専用エージェントIDを確認する
  2. P1・P2ライセンスとSCUの保有状況、実際の消費量を確認する
  3. 本番適用前に、権限、対象範囲、レポート専用結果、管理者承認手順を確認する

特に既存のConditional Access Optimization Agentが管理者ユーザーのコンテキストで動いている場合は、エージェントIDへの移行可否を優先して確認してください。一般ユーザー側の作業は不要ですが、管理者は文書の更新日ではなく、テナント内の実際の設定と権限を基準に対応を判断することが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次