Exchange Online で「ApplicationImpersonation」や「Mailbox Import Export」を含む新しい管理ロールグループを作ろうとした際、「You must be assigned a delegating role assignment…」という RBAC エラーで止まる——本稿では、この現象の背景、根本原因、すぐ試せる復旧手順とセキュリティを崩さない運用設計までを、GUI と PowerShell の両面から徹底解説します。実務の手順にそのまま使えるコマンド、チェックリスト、スコープ設計例も掲載します。
現象:EAC で管理ロールグループ作成時に RBAC エラーが発生する
Exchange 管理センター(EAC)の [ロール]→[ロール グループの追加] で、以下のロールを含めて新しいロールグループを作成しようとすると、作成直後または保存時にエラーが表示されます。
- ApplicationImpersonation
- Mailbox Import Export
You don't have access to create, change, or remove
"...\ApplicationImpersonation-<ロール名>"
You must be assigned a delegating role assignment...
このメッセージは「対象ロールに対して 委任(delegating) 可能なロール割り当てを持っていない」ことを示しており、多くのケースで Organization Management ロールグループ側の不整合や、メンバーシップの不足が原因です。
背景:Exchange Online の RBAC と「委任可能なロール割り当て」
Exchange Online は RBAC(Role Based Access Control)で管理権限を制御します。ロールをユーザーやロールグループに割り当てる「Management Role Assignment」には、通常の割り当てに加えて Delegating(委任) という特別なフラグがあり、これを持つ主体のみが他者にロールを付与・変更できます。新しいロールグループを作る際、裏側では「ApplicationImpersonation-◯◯」等の 管理ロール割り当てオブジェクト を生成しますが、作成者が「Role Management(Delegating)」を継承できていないと生成が拒否されます。
主な原因と見分け方
| 主な要因 | 症状・見分け方 | 要点 |
|---|---|---|
| Organization Management の不整合 | 組織作成直後、構成変更の履歴がある、または過去に既定割り当てを削除した形跡がある。 | 「Role Management(Delegating)」の割り当てが欠落/壊れていると作成不能。 |
| ユーザーが明示メンバーでない | Global/Exchange Administrator 権限があるのに作成に失敗する。 | 対象ユーザーが 組織の管理 ロールグループに明示追加されていないとブロックされうる。 |
| サービス側の一時的な不具合/伝播遅延 | 権限は正しいのに断続的に失敗する、数時間後に成功する。 | キャッシュ/レプリケーションの問題。時間経過や再ログインで解消する例あり。 |
最短復旧手順(GUI)
RBAC を大きく触る前に、まずは GUI で確認・修正します。
- EAC → [ロール] → [組織の管理(Organization Management)] を開く。
- [権限] タブで Role Management が含まれているか確認。
- [メンバー] タブで、作業中の 個別ユーザー を必ず追加(グループ/ロール経由だけでは不足する場合がある)。
- 保存 → 数分待機 → いったんサインアウト/サインイン → ロールグループ作成を再試行。
PowerShell で確実に復旧(GUI で直らない場合)
より確実に状態を把握・修正するための PowerShell 手順です。最新の Exchange Online PowerShell モジュールを利用してください。
接続と事前チェック
# 接続
Connect-ExchangeOnline
# 自分が Organization Management に含まれているか
Get-RoleGroupMember -Identity "Organization Management" | Where-Object {
$*.RecipientType -like "*User*" -and $*.Name -like "*<自分の表示名の一部>*"
}
# Role Management(Delegating)の割り当てが存在するか
Get-ManagementRoleAssignment -RoleAssignee "Organization Management" -Role "Role Management" |
Select-Object Name, Role, RoleAssigneeName, Delegating
不足していれば委任割り当てを再作成
# Organization Management に Role Management(Delegating)を付与
New-ManagementRoleAssignment `
-Name "OrgMgmt-RoleMgmt-Delegating" `
-Role "Role Management" `
-SecurityGroup "Organization Management" `
-Delegating
作業ユーザーを明示的にメンバー追加
Add-RoleGroupMember -Identity "Organization Management" -Member [email protected]
# 反映確認
Get-RoleGroupMember "Organization Management" | Select-Object Name,PrimarySmtpAddress
伝播の考え方
RBAC の変更は即時に反映されないことがあります。複数分〜数時間のレイテンシを見込み、再ログイン(トークン更新)後に再試行してください。
成功後に行うべき「正しい」ロールグループ作成
復旧ができたら、業務用途別にロールグループを分離して作成し、最小権限を徹底します。
例1:移行/監査用 ApplicationImpersonation(全体許可は避ける)
# まずメンバーだけを持つ「空の」ロールグループを作る(役割はあとで付与)
New-RoleGroup -Name "EWS Impersonation - Migration" -Members [email protected] `
-Description "EWS-based migration only. Scoped assignment will be added later."
# スコープ(対象ユーザーの範囲)を作成:CustomAttribute1=ImpersonationTarget のユーザーだけ
New-ManagementScope -Name "ImpersonationScope-CA1" `
-RecipientRestrictionFilter 'RecipientType -eq "UserMailbox" -and CustomAttribute1 -eq "ImpersonationTarget"'
# スコープ付きで ApplicationImpersonation を割り当て
New-ManagementRoleAssignment -Name "AppImp-Migration-Scoped" ` -Role "ApplicationImpersonation"`
-SecurityGroup "EWS Impersonation - Migration" `
-CustomRecipientScope "ImpersonationScope-CA1"
ポイント:New-RoleGroup の -Roles で最初から ApplicationImpersonation を付けると「全体スコープ」で付きます。
意図せず広い権限にならないよう、グループ先行 → スコープ作成 → 役割割り当て の順にします。
例2:PST インポート/エクスポート担当(Mailbox Import Export)
New-RoleGroup -Name "PST Import Export Admins" `
-Roles "Mailbox Import Export" `
-Members [email protected] `
-Description "PST import/export operations only"
作成結果の検証
# ロールグループと含まれる役割
Get-RoleGroup "EWS Impersonation - Migration" | Format-List Name,Roles
# アサインメント詳細(スコープが付いているか)
Get-ManagementRoleAssignment -RoleAssignee "EWS Impersonation - Migration" -Role "ApplicationImpersonation" |
Select-Object Name,Role,Delegating,RoleAssigneeName,RecipientReadScope,CustomRecipientScope
# 対象ユーザー側(CustomAttribute1 の設定状況を spot check)
Get-Mailbox [[email protected]](mailto:[email protected]) | Select-Object DisplayName,CustomAttribute1
原因と対処を一望できるマトリクス
| 現象 | 確認コマンド | 期待結果 | 対処 |
|---|---|---|---|
| 「delegating が必要」エラー | Get-ManagementRoleAssignment -RoleAssignee "Organization Management" -Role "Role Management" | Delegating : True の行が存在 | 無ければ New-ManagementRoleAssignment -Delegating で復旧 |
| 作業ユーザーがロール作成不可 | Get-RoleGroupMember "Organization Management" | 対象ユーザーが個別に表示 | Add-RoleGroupMember で明示追加 |
| 直したのに失敗する | 再ログイン/時間経過後に再試行 | 数分〜数時間後に成功 | サービス側キャッシュの可能性。継続時はサポートへ |
安全なスコープ設計(最小権限)
ApplicationImpersonation は強力です。用途別に範囲を限定し、使い終わったら速やかに無効化/削除します。
- 属性ベースで限定: 対象に
CustomAttribute1=ImpersonationTargetを付与。 - 期間限定: 移行期間のみ割り当て、終了で
Remove-ManagementRoleAssignment。 - 用途別グルーピング: 「Migration」「Audit」など目的ごとにロールグループを分離。
# 付与と解除の運用例
Set-Mailbox [email protected] -CustomAttribute1 "ImpersonationTarget"
Set-Mailbox [email protected] -CustomAttribute1 $null
よくある落とし穴と回避策
- PIM(特権ロールの一時昇格)利用時: 「Eligible」だけでは不可。有効化してから数分待ち再ログイン。
- 旧 EAC と新 EAC の混在: 画面のラベル差異に惑わされない。迷ったら PowerShell で事実を確認。
- 既定ロールグループの編集: 削除・上書きは復元が難しい。原則は 新規グループ作成+スコープ付き割り当て。
- 広すぎるインパーソネーション: 組織全体を対象にすると監査で問題化しやすい。常にスコープを付ける。
まだ失敗する(小規模/新規テナント向けのチェック)
- 最新の Exchange Online PowerShell で再実行(古いモジュールは RBAC 反映が不安定)。
Enable-OrganizationCustomizationが未実行の環境では、最初のカスタマイズに時間を要する場合あり。- 数時間〜24 時間のレプリケーション遅延が疑われるときは、再ログインを挟んで再試行。
- 是正不能・既定割り当てが欠落して再作成できない等は、Microsoft 365 サポートへエスカレーション。
運用ベストプラクティス(サマリ)
| 項目 | 推奨 | 理由 |
|---|---|---|
| 最小権限 | スコープ付きで ApplicationImpersonation を付与 | 漏えいリスク/監査指摘を最小化 |
| ロール分離 | Migration/Audit/Support でグループ分離 | 職務分掌の明確化 |
| 既定の保全 | 既定ロールグループは原則編集しない | 復元コストが高く副作用も大きい |
| 監査 | ロール付与/削除の記録と定期棚卸し | 不要権限の温存を防ぐ |
トラブルシュートの思考プロセス(文章版フローチャート)
- 自分は Organization Management の 明示メンバー か? → いいえ ⇒ 追加。
- Organization Management に Role Management(Delegating) があるか? → ない ⇒ 付与。
- 再ログイン後に再試行 → 解決? → はい ⇒ 次へ / いいえ ⇒ モジュール更新。
- 依然失敗 → 既定割り当ての欠落/破損 を疑い
Get-ManagementRoleAssignmentで広く点検。 - 復元不能・断続的失敗 → サポートへ事象・再現手順・実行コマンドと出力を添えてエスカレーション。
コピー&ペースト用:健全性チェック・復旧スクリプト
$ErrorActionPreference = 'Stop'
Connect-ExchangeOnline
# 1) 自分の表示
Write-Host "== Current user and OrgMgmt membership =="
$me = (Get-EXORecipient -Identity (Get-ConnectionInformation).UserPrincipalName -ErrorAction SilentlyContinue)
Get-RoleGroupMember "Organization Management" | Where-Object {$_.PrimarySmtpAddress -eq $me.PrimarySmtpAddress} |
Select-Object Name,PrimarySmtpAddress | Format-Table -AutoSize
# 2) Delegating の有無
Write-Host "== Role Management (Delegating) assignment on OrgMgmt =="
$rm = Get-ManagementRoleAssignment -RoleAssignee "Organization Management" -Role "Role Management" -ErrorAction SilentlyContinue
$rm | Select-Object Name,Role,RoleAssigneeName,Delegating | Format-Table -AutoSize
# 3) 無ければ作成(冪等)
if (-not $rm) {
Write-Host "Creating delegating assignment..." -ForegroundColor Yellow
New-ManagementRoleAssignment -Name "OrgMgmt-RoleMgmt-Delegating" -Role "Role Management" -SecurityGroup "Organization Management" -Delegating
}
# 4) 作業ユーザーの明示追加(必要に応じて UPN を入れてコメント解除)
# Add-RoleGroupMember -Identity "Organization Management" -Member [[email protected]](mailto:[email protected])
Disconnect-ExchangeOnline -Confirm:$false
セキュリティと監査
- 付与の可視化: ロール割り当ての一覧を定期出力し、変更差分を追跡。
- 棚卸し: 移行完了後は
Remove-ManagementRoleAssignment、グループ自体もアーカイブ。 - 責任分界: ApplicationImpersonation と Mailbox Import Export は別グループで管理。
FAQ(現場で頻出の疑問)
Global Administrator なのに作成できないのは? Exchange の RBAC では、Organization Management への明示メンバー入りと Role Management(Delegating) の継承が必要です。 ロールグループを作れないのに New-RoleGroup は使える? 内部では同じ RBAC 検証が走ります。GUI が失敗しても PowerShell で成功することはありますが、根因(Delegating 欠落)を直すのが正攻法です。 全社対象の ApplicationImpersonation はダメ? 監査・コンプライアンスの観点で好ましくありません。必ずカスタムスコープを付与し、必要最小の対象に限定してください。 「Mailbox Import Export」は誰に付ける? データ保全・法的要件に関わるため、最小人数の担当者グループにのみ割り当て、二重承認など運用制御を合わせて導入するのが安全です。
復旧後の品質保証(QA チェック)
- 作業ユーザーで新規ロールグループ作成が成功するか。
- ApplicationImpersonation 割り当てに CustomRecipientScope が付与されているか。
- グループメンバーが最小化されているか(退職者・異動者が残っていないか)。
- 変更手順・承認ログ(誰が、いつ、何を付与/削除したか)が記録されているか。
まとめ
本件エラーの本質は「ロールを他者に付与できる立場(Delegating) を満たしていない」ことにあります。
最短の解は、Organization Management における Role Management(Delegating) の整合性と、作業者の 明示メンバー 追加です。復旧後は、スコープを設けたロール割り当てと用途別グルーピングで最小権限を徹底し、監査ログを残す運用に移行しましょう。これにより、エラーを解消するだけでなく、セキュアで再現性の高い権限管理へと改善できます。

コメント