部下が複数のグループやアプリを利用している場合、リソースごとに別々のアクセスレビューを作成する必要はありません。Microsoft Entra ID GovernanceまたはMicrosoft Entra Suiteのカタログアクセスレビューを使えば、グループ、アプリ、カスタムデータ提供リソースへのアクセスを一つのレビューにまとめ、上司がMy Accessから確認できます。
ただし、カタログに登録できるすべてのリソースが対象になるわけではありません。カタログアクセスレビューで扱えるのは、グループ、アプリケーション、カスタムデータ提供リソースです。また、レビュー開始前12時間以内に追加・変更したユーザーやリソースは、レビューへ反映されない場合があります。([Microsoft Learn][1])
Entraのカタログアクセスレビューとは
カタログアクセスレビューは、Microsoft Entra ID Governanceのアクセスレビュー機能の一つです。
通常のアクセスレビューでは、特定のグループやアプリを個別に確認します。一方、カタログアクセスレビューでは、カタログにまとめた複数種類のリソースを、一つのレビュアー画面で確認できます。
たとえば、ある職員が次のアクセス権を持っているとします。
- プロジェクト用Microsoft 365グループへの所属
- 業務アプリへのアプリロール割り当て
- 外部システムから取り込んだカスタムアクセス情報
これらを同じカタログに登録してカタログアクセスレビューを作成すると、上司は部下が持つ複数のアクセス権をまとめて確認できます。必要に応じて、グループやアプリの所有者を二次レビュアーとする多段階レビューも構成できます。([Microsoft Learn][1])
カタログアクセスレビューの対象になるリソース
カタログアクセスレビューで確認できるリソースは、次の3種類です。([Microsoft Learn][1])
| リソース | レビューする内容 | 準備時のポイント |
|---|---|---|
| グループ、Teams | ユーザーのメンバーシップ | 対象のグループまたはTeamsをカタログへ追加する |
| アプリケーション | ユーザーに割り当てられたアプリロール | 対象アプリをカタログへ追加する |
| カスタムデータ提供リソース | 外部から提供されたアクセスデータ | レビューの初期化中にデータをアップロードする |
重要なのは、カタログ内のすべてのリソース種類を無条件にレビューできるわけではないという点です。
「カタログに追加できたからレビュー対象になる」と考えず、対象がグループ、アプリケーション、カスタムデータ提供リソースのいずれかに該当するかを事前に確認してください。
利用前に確認するライセンスと権限
カタログアクセスレビューを利用するには、組織の対象ユーザーにMicrosoft Entra ID GovernanceまたはMicrosoft Entra Suiteのサブスクリプションが必要です。([Microsoft Learn][1])
また、作業内容によって必要な権限が異なります。
| 作業 | 必要な権限・条件 |
|---|---|
| カタログへリソースを追加する | Identity Governance Administratorまたはカタログ作成者であり、対象リソースの所有者または管理者であること |
| カタログアクセスレビューを作成する | Identity Governance Administrator以上 |
| 部下のアクセスをレビューする | アクセスレビューで指定されたレビュアーであること |
カタログ作成者であっても、対象となるグループやアプリを管理できなければ、リソース追加を完了できない可能性があります。作業を始める前に、カタログ側の権限だけでなく、対象リソース側の所有・管理権限も確認しておくことが重要です。
部下のグループとアプリを一つのレビューにまとめる手順
設定は、大きく分けて次の2段階です。
- レビュー対象のグループやアプリをカタログへ追加する
- そのカタログを対象としたアクセスレビューを作成する
カタログへ対象リソースを追加する
Microsoft Entra管理センターへ、必要な権限を持つアカウントでサインインします。
その後、次の順番でカタログを開きます。
Entitlement management → Catalogs
既存のカタログを選択するか、新しいカタログを作成します。カタログの概要画面を開いたら、次の場所からリソースを追加します。
Resources → Add resources
追加する対象に応じて、次のリソースを選択します。
- グループやTeamsをレビューする場合は、対象のグループまたはTeams
- アプリの割り当てをレビューする場合は、対象のアプリケーション
- 外部データを使う場合は、カスタムデータ提供リソース
対象を選択したら、追加操作を完了してカタログへ保存します。([Microsoft Learn][1])
レビュー開始直前のリソース変更を避ける
アクセスレビュー開始前の12時間以内に行った変更は、そのレビューに反映されない場合があります。
対象になる可能性がある変更には、ユーザーやリソースの追加などが含まれます。レビュー当日に対象グループを追加したり、直前に対象者を変更したりすると、想定した内容でレビューを開始できない可能性があります。([Microsoft Learn][1])
実務では、少なくとも次の項目をレビュー開始日の前日までに確定させておくと安全です。
- 対象カタログ
- 対象グループ
- 対象アプリ
- レビュー対象ユーザー
- カスタムデータ提供リソース
- レビュアーの割り当て
Microsoftが示しているのは「12時間以内の変更が反映されない場合がある」という条件です。ちょうど12時間前を締め切りとするのではなく、運用上は余裕を持って準備してください。
カタログアクセスレビューを新規作成する
カタログへ対象リソースを追加したら、Microsoft Entra管理センターで次の場所を開きます。
ID Governance → Access Reviews → New access review
アクセスレビューのテンプレート選択画面では、カタログ内の複数種類のリソースに対するユーザーアクセスをレビューするテンプレートを選択します。
続いて、次の内容を設定します。
- レビューの基本情報
- レビュー対象となるカタログ
- レビュアー
- レビューの実施日程
- メール通知
- リマインダー
- 理由入力の要否
- レビュー完了時の設定
設定内容を確認し、レビューを作成します。([Microsoft Learn][1])
上司とリソース所有者による多段階レビュー
部下のアクセス状況を上司だけで判断できる場合は、上司によるレビューを中心に構成できます。
一方で、上司がすべてのアプリやグループの利用条件を把握しているとは限りません。たとえば、上司は「その職員が業務を担当しているか」は判断できても、「特定アプリの管理者ロールまで必要か」は判断できないことがあります。
そのような場合は、多段階レビューを利用し、グループまたはアプリの所有者を二次レビュアーに設定できます。([Microsoft Learn][1])
| 状況 | 適したレビュー構成 |
|---|---|
| 上司だけでアクセスの要否を判断できる | 多段階を使用しない構成 |
| 上司の判断後に、システム管理者の確認も必要 | リソース所有者を二次レビュアーにする |
| 部署異動や担当変更の有無を確認したい | 上司による部下のレビューを中心にする |
| アプリ固有の権限が含まれる | アプリ所有者による二次確認を検討する |
多段階レビューは、単に確認者を増やすためではありません。上司が判断できる内容と、リソース所有者でなければ判断できない内容を分けるために利用すると効果的です。
上司がMy Accessでレビューする手順
カタログアクセスレビューが作成されると、レビュアーにはメール通知を送信できます。レビュアーは通知からアクセスするか、My Accessポータルを直接開いてレビューを行います。([Microsoft Learn][1])
My Accessへサインインしたら、次の順番で操作します。
- 左側のメニューから
Access reviewsを開く Multi-resourceタブを開く- 対象のカタログアクセスレビューを選択する
- 各アクセス項目について承認または拒否を選択する
- 必要な場合は理由を入力する
Submitを選択して判断を登録する
上司は、部下がカタログ内の各リソースに対して持っているアクセスを確認し、アクセスを維持する場合は承認、不要な場合は拒否を選択します。([Microsoft Learn][1])
理由入力を有効にするべきケース
理由入力は、レビュー作成時に要件として設定できます。
特に、次のような運用では理由入力を求めると、後から判断経緯を確認しやすくなります。
- 拒否によって業務アプリが利用できなくなる
- 管理者権限など影響の大きいアクセスを扱う
- 異動後もアクセスを残す例外判断を行う
- リソース所有者へ判断理由を引き継ぐ
理由入力を必須にするとレビュアーの負担は増えます。すべての項目に長文を求めるのではなく、アクセスを拒否する場合や例外的に維持する場合など、説明が必要な場面を想定して設定してください。
レビュー結果が適用されるタイミング
カタログアクセスレビューでは、レビュー終了日に判断結果が自動適用されます。
ただし、切り離されたカスタムリソースに対する判断は、自動適用の対象外です。グループやアプリと同じように、自動的に権限が変更されるとは限りません。([Microsoft Learn][1])
| 対象 | レビュー終了時の扱い |
|---|---|
| グループ | レビュー結果の自動適用対象 |
| アプリケーション | レビュー結果の自動適用対象 |
| 切り離されたカスタムリソース | 自動適用の対象外 |
カスタムリソースを含める場合は、レビューで拒否されたアクセスを実際の外部システムへどのように反映するか、別途設計する必要があります。
本機能だけで、任意の外部システムに対する権限削除まで自動化されると考えないようにしてください。
カスタムデータを含める場合の注意点
カスタムデータ提供リソースをカタログへ追加した場合、レビューインスタンスが初期化されている間にデータをアップロードする必要があります。([Microsoft Learn][1])
そのため、カスタムデータを含むレビューでは、通常のグループやアプリだけを対象とする場合よりも事前準備が重要です。
レビュー開始前に、少なくとも次の点を確認してください。
- どのシステムからデータを取り出すか
- どのユーザーのアクセス情報を含めるか
- レビュー初期化時にデータを提供できるか
- 拒否された結果を外部システムへどう反映するか
- 手動で反映するのか、別の自動化処理を用意するのか
カスタムデータの取り込み処理と、レビュー結果を実際の権限へ反映する処理は分けて考える必要があります。
失敗しやすい設定と対策
カタログ内のリソースがすべて対象になると思い込む
カタログアクセスレビューが対応するのは、グループ、アプリケーション、カスタムデータ提供リソースです。
カタログに含まれているという理由だけで、すべてのリソースがレビュー画面に表示されるとは限りません。レビューを作成する前に、対象リソースの種類を確認してください。([Microsoft Learn][1])
レビュー開始当日にリソースを追加する
開始前12時間以内の変更は反映されない場合があります。
「設定画面では追加済みだから問題ない」と判断せず、レビュー開始後に実際の対象を確認できるよう、準備期間を確保してください。([Microsoft Learn][1])
上司だけでは判断できない権限まで任せる
業務上の必要性は上司が判断できても、アプリ固有のロールや管理権限の必要性までは判断できない場合があります。
その場合は、リソース所有者を二次レビュアーとする多段階レビューを検討します。
カスタムリソースも自動で権限変更されると考える
切り離されたカスタムリソースの判断は、自動適用の対象外です。
レビューの作成とは別に、判断結果を外部システムへ反映する運用や自動化方法を決めておく必要があります。
設定前に確認するチェックリスト
カタログアクセスレビューを作成する前に、次の項目を確認してください。
- Microsoft Entra ID GovernanceまたはMicrosoft Entra Suiteを利用できる
- 対象がグループ、アプリ、カスタムデータ提供リソースのいずれかである
- 対象リソースをカタログへ追加済みである
- カタログと対象リソースの管理権限を確認している
- レビュー開始前12時間以内の変更を避けている
- 部下を確認する上司をレビュアーとして設定する
- リソース所有者による二次レビューが必要か判断している
- 通知、リマインダー、理由入力、完了設定を決めている
- カスタムデータを初期化中にアップロードできる
- カスタムリソースの結果反映方法を別途決めている
複数のグループとアプリはカタログ単位で整理する
部下のグループとアプリへのアクセスを一つのレビューにまとめるには、対象リソースを同じカタログへ追加し、そのカタログを対象とするアクセスレビューを作成します。
設定の要点は次のとおりです。
- Entra ID GovernanceまたはEntra Suiteの利用条件を確認する
- グループ、アプリ、カスタムデータ提供リソースをカタログへ追加する
- レビュー開始の12時間以上前に対象を確定する
- カタログ内の複数種類を扱うアクセスレビューを作成する
- 上司をレビュアーに設定する
- 必要に応じてリソース所有者を二次レビュアーにする
- カスタムリソースの権限反映方法を別途準備する
まずは、レビュー対象となるグループとアプリを洗い出し、「上司だけで判断できる権限」と「リソース所有者の確認が必要な権限」に分けてください。そのうえでカタログを設計すると、複数リソースをまとめても判断しやすいアクセスレビューを構築できます。
[1]: https://learn.microsoft.com/en-us/entra/id-governance/catalog-access-reviews “Catalog Access Reviews – Microsoft Entra ID Governance | Microsoft Learn”

コメント